Üç ayrı mevzuat, tek bir kayıt düzeni
Çoğu kurum aynı işi üç kez yapıyor: AB için ayrı dosya, Körfez için ayrı dosya, KVKK için ayrı dosya. Oysa üçünün de istediği çekirdek aynıdır — hangi sistem var, ne yapıyor, veriyi nereden alıyor, kim sorumlu, karar nasıl kayda geçiyor.
Biz tek bir kayıt düzeni kuruyoruz ve her mevzuatın istediği çıktıyı bu düzenden üretiyoruz. Böylece yeni bir düzenleme geldiğinde sıfırdan başlanmıyor.
Bu, maliyet farkının en büyük kaynağıdır. Üç ayrı dosya yürüten kurum, aynı bilgiyi üç kez toplar ve üçünü de güncel tutamaz.
İş sırası
1. Envanter. Kurumda çalışan tüm yapay zekâ sistemleri — satın alınan hazır araçlar dahil. Çoğu kurum bu listeyi çıkardığında beklediğinin iki katını buluyor.
2. Sınıflandırma. Her sistem hangi risk kademesinde? Bu tahminle değil, mevzuatın kendi ölçütleriyle yapılır.
3. Açık analizi. Her sistemde hangi yükümlülük karşılanmıyor, hangi tarihe kadar karşılanması gerekiyor.
4. Kurulum. Risk yönetim düzeni, veri yönetişimi kaydı, teknik dokümantasyon, otomatik olay kaydı, insan gözetimi tanımı.
5. Sahiplik. Her dosyanın ismi olan bir sahibi olur. Sahibi olmayan uyum programı yoktur.
6. Tazeleme. Sistem değişince kayıt da değişir. Bunun bir takvimi ve sorumlusu olur.
Tedarikçiyseniz bu sizin satış konunuzdur
Avrupalı ve Körfezli alıcılar bu yükümlülükleri tedarikçi sözleşmelerine aktarıyor. İhaleye giren firmadan teknik dokümantasyon, veri yönetişimi kaydı ve insan gözetimi tanımı isteniyor.
Suudi Arabistan'da SDAIA'nın çerçevesi kamu kurumları için zorunlu bir yönetişim tabanı koyuyor ve ISO 42001 tedarik süreçlerinde merkezî hale geliyor. Devlete teknoloji satacaksanız yönetişim bir tercih değil, giriş bileti.
Bu belgeleri hazır bulunduran tedarikçi, hazır bulundurmayanın önüne geçiyor. Uyum bir maliyet kalemi olmaktan çıkıp ayrışma noktası haline geliyor.
Erken başlamak takvimi değil maliyeti değiştirir
AB Yapay Zekâ Yasası'nın yüksek risk yükümlülükleri Digital Omnibus ile ertelendi — Ek III için 2 Aralık 2027, Ek I için 2 Ağustos 2028. Bu bir rahatlama gibi görünüyor, değil.
Tarih yaklaştıkça danışman ve onaylanmış kuruluş kapasitesi piyasanın en kıt kaynağı olacak. Aynı belgeyi 2027 sonunda üretmek, bugün üretmekten kat kat pahalıya mal oluyor.
Erken başlayan kurum ayrıca işi kendi ekibiyle ve kendi hızında yapar; geç kalan kurum dışarıdan ve aceleyle satın alır.
Hangi mevzuat ne istiyor
| Mevzuat | Ana yükümlülük | Kritik tarih |
|---|---|---|
| AB Yapay Zekâ Yasası — şeffaflık | Yapay zekâ bildirimi, makine okunabilir işaretleme, deepfake açıklaması | 2 Ağustos 2026 (yürürlükte) |
| AB Yapay Zekâ Yasası — yüksek risk | Risk yönetimi, veri yönetişimi, teknik dokümantasyon, insan gözetimi | 2 Aralık 2027 (Ek III) |
| SDAIA çerçevesi (Suudi Arabistan) | Veri yönetişimi, model hesap verebilirliği, şeffaflık, insan gözetimi, risk yönetimi | Kamu kurumları için zorunlu taban |
| Umman kişisel veri mevzuatı | Veri koruma sorumlusu ataması, belgelenmiş rıza zinciri | 5 Şubat 2026 (tam yürürlükte) |
| KVKK (Türkiye) | Veri işleme dayanağı, aydınlatma, saklama süresi, aktarım kuralları | Yürürlükte |