AB AI Yasası (EU AI Act) kapsamında yüksek riskli AI sistemi, insanların sağlığını, güvenliğini veya temel haklarını önemli ölçüde etkileyebilen ve bu nedenle en sıkı kurallara tabi tutulan yapay zeka uygulamasıdır. Bir sistemin yüksek riskli ai sistemi sayılıp sayılmadığı, kullanıldığı alana ve işleve göre belirlenir; Ek III listesi bu alanların büyük kısmını tek tek sayar.
Bu yazı, "yüksek riskli ai sistemi" sorusunun dar ve pratik cevabını verir: risk sınıfları nasıl işler, hangi kriterler bir sistemi yüksek riskli yapar, hangi yükümlülükler doğar ve Türkiye'den AB'ye hizmet veren bir şirket bundan nasıl etkilenir. Konunun tüm boyutlarını ele alan kapsamlı rehberi tamamlayan, spesifik bir kaynaktır. Bu içerik bilgilendirme amaçlıdır; hukuki tavsiye değildir ve kurumunuzun hukuk/uyum birimiyle uygulanmalıdır.
- Yüksek Riskli AI Sistemi (EU AI Act)
- AB AI Yasası kapsamında, insanların sağlığını, güvenliğini veya temel haklarını önemli ölçüde etkileyebildiği için en sıkı yükümlülüklere tabi tutulan yapay zeka uygulaması. Bir sistemin yüksek risk sayılması, kullanıldığı alana (Ek III listesi) ve işleve bağlıdır; risk yönetimi, veri yönetişimi, teknik dokümantasyon, insan gözetimi ve uygunluk değerlendirmesi zorunludur.
- Ayrıca: high-risk AI system, yüksek risk sınıfı, EU AI Act yüksek risk, Ek III
Risk sınıflandırma mantığı
AB AI Yasası, tüm yapay zeka sistemlerini aynı kefeye koymaz; riske dayalı bir yaklaşım benimser. AI Act risk sınıfları dört kademeden oluşur: kabul edilemez risk (yasak), yüksek risk (tam uyum), sınırlı risk (şeffaflık) ve minimal risk (serbest). Bir sistemin hangi kademeye düştüğü, ne yaptığına ve nerede kullanıldığına bağlıdır; aynı teknoloji bir bağlamda minimal, başka bir bağlamda yüksek riskli olabilir.
Aşağıdaki tablo, dört risk sınıfını ve her sınıfın temel yükümlülüğünü bir arada gösterir:
| Risk sınıfı | Örnek | Temel yükümlülük |
|---|---|---|
| Kabul edilemez risk | Sosyal puanlama, manipülatif sistemler | Yasak |
| Yüksek risk | İşe alım, kredi skorlama, biyometri (Ek III) | Tam uyum + uygunluk değerlendirmesi |
| Sınırlı risk | Chatbot, üretken içerik | Şeffaflık: kullanıcı bilgilendirilir |
| Minimal risk | Spam filtresi, oyun içi yapay zeka | Zorunlu yükümlülük yok |
Bu piramidin can alıcı katmanı yüksek risktir: yasak değildir ama en ağır yükümlülükleri taşır. EU AI Act'in genel çerçevesini EU AI Act nedir ve yapay zekanın temelini yapay zeka nedir yazısında ele alıyoruz.
Yüksek Riskli AI Sistemi Kriterleri
Bir uygulamanın yüksek riskli ai sistemi sayılması için genellikle iki yoldan biri işler. Birincisi, sistemin AB ürün güvenliği mevzuatına tabi bir ürünün güvenlik bileşeni olmasıdır (örneğin tıbbi cihaz, makine, oyuncak). İkincisi ve pratikte daha sık karşılaşılanı, sistemin Ek III listesinde sayılan hassas alanlardan birinde kullanılmasıdır.
Ek III listesi şu alanları kapsar: biyometrik tanıma, kritik altyapı yönetimi, eğitim ve mesleki değerlendirme, işe alım ve çalışan yönetimi, temel kamu ve özel hizmetlere erişim (ör. kredi skorlama), kolluk, göç ve sınır kontrolü, adalet ve demokratik süreçler. Bu alanlarda çalışan bir sistem, kararı doğrudan verse de bir insanı destekleyerek verse de yüksek risk kabul edilebilir. Örneğin özgeçmiş eleyen, kredi başvurusunu puanlayan veya yüz tanıma yapan bir sistem tipik yüksek risk örnekleridir.
Yükümlülük başlıkları
Bir sistem yüksek risk kapsamına girdiğinde, piyasaya sürülmeden önce ve kullanım boyunca bir dizi yükümlülüğü yerine getirmesi gerekir. Başlıca yükümlülükler şunlardır:
- Risk yönetim sistemi: yaşam döngüsü boyunca sürekli risk değerlendirmesi.
- Veri yönetişimi: eğitim verisinin kalitesi, temsil gücü ve önyargı kontrolü.
- Teknik dokümantasyon: sistemin nasıl çalıştığını kanıtlayan kayıtlar.
- Kayıt tutma (loglama): olayların izlenebilir biçimde saklanması.
- Şeffaflık ve insan gözetimi: kullanıcıların bilgilendirilmesi ve insan denetimi.
- Doğruluk, sağlamlık ve siber güvenlik.
- Uygunluk değerlendirmesi: piyasaya sürülmeden önce yapılan ve CE işaretiyle belgelenen zorunlu uygunluk değerlendirmesi.
Bu yükümlülükler bir defalık değil, süreklidir; sistem güncellendikçe tekrar gözden geçirilir. Süreci kurumsal düzeyde yönetmek için AI governance, ISO 42001 ve sorumlu yapay zeka çerçeveleri yol gösterir. Kararların açıklanabilirliği için açıklanabilir yapay zeka özellikle önemlidir.
Türkiye'den AB'ye hizmet veren şirket
AB AI Yasası'nın en çok yanlış anlaşılan yönü coğrafi kapsamıdır. Yasa yalnızca AB'de yerleşik şirketleri değil, çıktısı AB'de kullanılan sistemleri de bağlar. Yani Türkiye'de geliştirilen ama AB'deki bir müşteriye, kullanıcıya veya işe alım sürecine hizmet veren bir yapay zeka sistemi de kapsama girebilir; tıpkı GDPR'ın sınır ötesi etkisi gibi.
Bu, Avrupa'ya yazılım, hizmet veya İK çözümü sunan Türk şirketleri için somut bir yükümlülük demektir. Uygulamada önce sistemin risk sınıfı belirlenir; yüksek riskliyse yukarıdaki yükümlülükler ve uygunluk değerlendirmesi tamamlanır. Türkiye'deki düzenleme tablosunu Türkiye yapay zeka regülasyonu, veri boyutunu KVKK ve GDPR, uyumlu mimariyi KVKK uyumlu yapay zeka yazılarında ele alıyoruz.
Sık yapılan yanlış yorumlar
- "Yasa sadece AB şirketlerini bağlar." Yanlış; çıktısı AB'de kullanılan sistemler de kapsamdadır.
- "Yüksek risk = yasak." Yanlış; yüksek risk yasak değildir, yükümlülüklerle serbesttir. Yasak olan yalnızca kabul edilemez risk sınıfıdır.
- "Üretken yapay zeka otomatik yüksek risktir." Yanlış; sınıf, teknolojiye değil kullanım alanına bağlıdır.
- "Bir kez uyunca biter." Yanlış; uygunluk değerlendirmesi ve risk yönetimi süreklidir, sistem değiştikçe tekrarlanır.
Sık Sorulanlar
Yüksek riskli AI sistemi nedir?
Yüksek riskli AI sistemi, AB AI Yasası'nda insanların sağlığını, güvenliğini veya temel haklarını önemli ölçüde etkileyebildiği için en sıkı yükümlülüklere tabi tutulan yapay zeka uygulamasıdır. İşe alım, kredi skorlama, biyometri, eğitim ve kritik altyapı gibi Ek III listesindeki alanlarda kullanılan sistemler bu kapsama girer. Sınıf, teknolojiye değil kullanım alanına bağlıdır.
Bizim sistemimiz bu kapsamda mı, nasıl anlarız?
Önce sistemin ne yaptığına ve nerede kullanıldığına bakın. Sistem, AB ürün güvenliği mevzuatına tabi bir ürünün güvenlik bileşeniyse veya Ek III listesindeki hassas alanlardan birinde (ör. işe alım, kredi, biyometri) karar veriyor ya da kararı destekliyorsa, büyük olasılıkla yüksek risklidir. Kesin belirleme, kurumunuzun hukuk ve uyum birimiyle yapılmalıdır.
Yüksek riskli bir sistemde hangi yükümlülükler doğar?
Başlıca yükümlülükler risk yönetim sistemi, veri yönetişimi, teknik dokümantasyon, kayıt tutma, şeffaflık, insan gözetimi ile doğruluk ve siber güvenliktir. Ayrıca sistem piyasaya sürülmeden önce bir uygunluk değerlendirmesinden geçmeli ve gerektiğinde CE işareti taşımalıdır. Bu yükümlülükler süreklidir, tek seferlik değildir.
AI Act risk sınıfları nelerdir?
AI Act risk sınıfları dörttür: kabul edilemez risk (yasaklı uygulamalar), yüksek risk (tam uyum yükümlülüğü), sınırlı risk (şeffaflık yükümlülüğü, ör. chatbot bildirimi) ve minimal risk (özel yükümlülük yok). Bir sistemin sınıfı, kullanım alanına ve olası etkisine göre belirlenir; aynı teknoloji farklı bağlamlarda farklı sınıfa düşebilir.
Türkiye'deki bir şirket EU AI Act'e neden uymak zorunda?
Çünkü yasa, sistemin nerede geliştirildiğine değil, çıktısının nerede kullanıldığına bakar. Türkiye'de geliştirilse bile, AB'deki kullanıcılara veya süreçlere hizmet veren bir sistem kapsama girebilir. Bu, GDPR'ın sınır ötesi etkisine benzer ve Avrupa'ya hizmet veren Türk şirketleri için doğrudan yükümlülük doğurur.
Ek III listesi nedir?
Ek III listesi, EU AI Act'in yüksek riskli kabul ettiği kullanım alanlarını sayan ektir. Biyometri, kritik altyapı, eğitim, işe alım ve çalışan yönetimi, temel hizmetlere erişim (ör. kredi skorlama), kolluk, göç ve adalet gibi alanları kapsar. Bir sistem bu alanlardan birinde kullanılıyorsa yüksek risk değerlendirmesi yapılır.
Kısaca ve sıradaki adım
Özetle, yüksek riskli ai sistemi, AB AI Yasası'nın en sıkı yükümlülüklerine tabi olan, insanların hak ve güvenliğini etkileyen yapay zeka uygulamasıdır; sınıf Ek III listesiyle belirlenir, yükümlülükler risk yönetiminden uygunluk değerlendirmesine uzanır. Sisteminizin yüksek riskli ai sistemi kapsamına girip girmediğini erken netleştirmek, uyum maliyetini ve regülasyon riskini en aza indiren ilk adımdır.
Sektörünüze özel bir yol haritası çıkarmak için öğrenme merkezindeki kaynak dosyalarını inceleyebilir, konuyu uçtan uca derinleştirmek için kapsamlı rehberi okuyabilirsiniz. Doğru sınıflandırma, sizi geç kalmış bir uyum telaşından kurtaran en pratik yatırımdır.
Danismanlik Baglantilari
Bu yazıya en yakın consulting sayfaları
Bu içerikten sonraki mantıklı adım için en ilgili solution, role ve industry landing'lerini burada görebilirsin.
AI Governance, Risk ve Guvenlik Danismanligi
Kurumsal AI kullanimini veri, erisim, model davranisi ve operasyonel risk eksenlerinde surdurulebilir hale getiren governance cercevesi.
Kurumsal RAG Sistemleri Gelistirme
Sirket ici bilgiye kaynakli, guvenli ve denetlenebilir erisim saglayan uretim seviyesinde RAG mimarileri.
COO'lar icin Operasyonel AI ve Surec Otomasyonu
Tekrarlayan is yuklerini azaltan, karar hizini artiran ve ekipleri daha yuksek katma degerli islere tasiyan AI destekli operasyon sistemleri.