SAKIZLI AI
Article24 Tem 2026 · 18 dk okuma15 / 40Üyeler · Abonelik

Yapay zekâ riski modelde değil, kullanımda yatar

Aynı model kurum içi taslak yazabilir, adayları sıralayabilir veya güvenlik açısından kritik süreci kontrol edebilir. Teknik benzerlik, kullanımın hukuken ve operasyonel olarak eşit risk taşıdığı anlamına gelmez.

RiskAI ActGovernanceCompliance
FFurkan SakızlıYZ araştırmacısı & eğitmen · bağımsız
Aydınlık merkezi yapay zekâ model küpü dört farklı kullanım bağlamına bağlanıyor: kurum içi masa, sohbet arayüzü, karar kapısı ve güvenlik açısından kritik kontrol; yalnız sonuç doğuran yol amber uyarı taşıyor
Teknik benzerlik eşit risk demek değildir — kullanım belirler
Görsel yapay zekâ ile üretildi

Aynı model kurum içi taslak yazabilir, adayları sıralayabilir veya güvenlik açısından kritik süreci kontrol edebilir. Teknik benzerlik, kullanımın hukuken ve operasyonel olarak eşit risk taşıdığı anlamına gelmez.

Yapay zekâ envanterleri çoğu zaman ürün ve model adıyla başlar. Bu anlaşılırdır: ad görünür, satın alınabilir ve yapılandırılabilir. Fakat risk değerlendirmesinde yalnız bir girdidir. Genel amaçlı dil modeli bağlayıcı olmayan fikir atölyesinde kullanılabilir ya da eğitim, istihdam ve kamu hizmetlerine erişimi önemli ölçüde etkileyebilir. Temel teknoloji benzer kalırken amaç, etki ve sorumluluk tamamen değişir.

Sağlam yönetişim önce „Hangi modeli kullanıyoruz?" diye sormaz. Şunu sorar: Bütün sistem ne yapıyor, kimin için, kimin sorumluluğunda, hangi veriyle, karar üzerinde ne kadar etkiyle ve hata olduğunda hangi sonuçlarla? Hukuk rejimi, teknik kontrol ve kanıt ancak bundan sonra belirlenebilir.

Model henüz kullanım sistemi değildir

Model input'tan output üretir. Gerçek sistem daha büyüktür: arayüz, prompt, bilgi kaynakları, kurallar, veri hattı, tool, otomasyon, insan rolleri, eşikler ve sonraki kararlar. Organizasyon pratiği de sisteme dahildir. „Yalnız tavsiye" denilen skor, çalışanlar neredeyse her zaman ona uyuyor veya sapmayı özel olarak açıklamak zorunda kalıyorsa fiilen belirleyici olabilir.

Bu nedenle vendor listesi yapay zekâ envanteri değildir. Sistem kartı; owner, provider, version, intended purpose, gerçek kullanım, kullanıcı grupları, etkilenen kişiler, input-output, veri akışı, entegrasyon, karar noktası, insan müdahalesi ve öngörülebilir kötü kullanımı kaydeder.

Sınır somut olmalıdır. „Üretken yapay zekâ kullanıyoruz" sınıflandırılamaz. „Kurum içi asistan, kamuya açık ürün belgelerini editoryal kontrolden geçen taslağa dönüştürüyor" incelenebilir. „Sistem başvuruları değerlendirip mülakat için insanları önceliklendiriyor" aynı model endpoint'ini kullansa bile başka use case'tir.

Altı boyut bağlamı görünür yapar

İlk risk haritası altı soruyla kurulabilir.

1 · Amaç: Sistem hangi görevi yapacak, hangi görevi kesinlikle yapmayacak?

2 · Rol: Kim geliştiriyor, sağlıyor, ithal ediyor, dağıtıyor veya kullanıma alıyor? Amacı kim değiştiriyor?

3 · Etkilenenler: Sistemi hiç kullanmasa bile sonuçtan kim etkileniyor?

4 · Karar etkisi: Output yalnız bilgi mi veriyor, vakayı mı önceliklendiriyor, sonucu fiilen mi belirliyor?

5 · Veri ve ortam: Hangi veri nereye gidiyor, ne kadar hassas ve hangi diğer sistemler tetikleniyor?

6 · Özerklik ve sonuç: Etkili checkpoint olmadan hangi eylem çalışıyor, hata ne kadar geri alınabilir?

Bu boyutlar hukuk analizinin yerine geçmez; kestirme hataları önler. Hassas veri koruma ihtiyacını artırır fakat tek başına sistemi AI Act kapsamında yüksek riskli yapmaz. Tersine az kişisel veri işleyen kullanım temel hakları etkileyebilir. „Agentic" de kanuni risk sınıfı değildir. İşlev ve kullanım belirleyicidir.

AI Act basit dört renkli etiket değildir

Giriş şemaları AB AI Act'i kabul edilemez, yüksek, sınırlı ve asgari risk piramidi olarak gösterir. Bu yön bulmaya yardım eder fakat otomatik classifier değildir. Bağlayıcı metin farklı düzenleme yolları kullanır.

Madde 5, kendi koşulları altında yasak uygulamaları tanımlar. Madde 6 yüksek risk statüsünü bir yandan Ek I'deki düzenlenmiş ürün ve güvenlik bileşenlerine, diğer yandan Ek III'teki use case'lere bağlar. Alanlar arasında belirli biyometri, eğitim, istihdam, temel özel ve kamu hizmetleri, kolluk, göç ve adalet uygulamaları bulunur.

Ek III'teki bazı sistemler için Madde 6(3), sağlık, güvenlik veya temel haklar açısından önemli risk yoksa ve özellikle karar sonucunu maddi biçimde etkilemiyorsa yüksek risk dışında değerlendirme yolu verir. Gerçek kişilerin profiling'i bu bağlamda özel ele alınır. İstisnayı kullanan provider, sistemi piyasaya sunmadan veya hizmete almadan önce değerlendirmeyi belgelemelidir.

Madde 50 ayrıca insanla doğrudan etkileşim, sentetik içerik, deepfake ve belirli emotion recognition veya biometric categorisation sistemleri için şeffaflık yükümlülükleri getirir. General-purpose AI model kuralları başka bir düzenleme hattıdır. Tek deployment aynı anda birkaç yükümlülük yoluna dokunabilir.

Kişisel veri ve yüksek risk ayrı testlerdir

Yaygın hata şudur: „Kişisel veya hassas veri varsa yapay zekâ yüksek risktir." Sınıflandırma böyle çalışmaz. AI Act ile GDPR farklı koşul, rol ve sonuçlara sahiptir. Paralel incelenmeli, birbirine dönüştürülmemelidir.

GDPR; hukuki dayanak, amaç sınırlaması, veri minimizasyonu, şeffaflık, güvenlik, ilgili kişinin hakları ve gerektiğinde veri koruma etki değerlendirmesini sorar. Madde 22, yalnız otomatik işleme dayanan ve hukuki ya da benzer derecede önemli etki doğuran kararları kendi koşul ve istisnalarıyla ele alır. Her yapay zekâ yardımı buna girmez. Fakat insan katkısı fiilen etkisizse dekoratif Human-in-the-Loop da uygulamayı otomatik olarak engellemez.

AI Act yüksek risk analizinde intended purpose ile Madde 6 ve eklerdeki sınıflandırma kurallarına odaklanır. Özel nitelikli kişisel veri riski ağırlaştırabilir ve başka görevler doğurabilir, fakat bu testi değiştirmez. Operasyonda tek etiket değil hukuk haritası gerekir.

Aktör rolü yükümlülüğü değiştirir

Aynı kurum bir sistemde deployer, diğerinde provider olabilir. Hazır tool'u amaçlanan kapsamda kullanmak; kendi adıyla sunmaktan, esaslı biçimde değiştirmekten veya amaç değişikliğiyle yeni sınıflandırma yaratmaktan farklıdır. Madde 25 değer zinciri sorumluluklarını ve rol değişebilen durumları düzenler.

Teknik değişiklik yalnız release management değildir. Yeni veri kaynağı, başka karar noktası, daha fazla özerklik veya repurposing sistem kartını ve hukuk analizini değiştirebilir. Her release şu kaydı taşımalıdır: Ne değişti? Amaç aynı mı? Etkilenen grup değişti mi? Yeni maddi etki var mı? Hangi eski değerlendirme geçersiz kaldı?

Sözleşme ve operasyon rolü uyuşmalıdır. Incident'ı kim izler? Teknik kanıtı kim tutar? Etkilenen kişiyi kim bilgilendirir? Sistemi kim durdurabilir? Sorumluluğu genel ifadeyle vendor'a atan sözleşme gerçek rolü kendiliğinden değiştirmez.

Yalnızca üyeler

Üyelikle tüm makaleyi oku ve tüm dosyaları indir.

Tüm makaleyi + indirmeleri aç → Abone ol

0 yorum

Yorumlar yükleniyor…

Yorum yapmak için giriş yapın · üye olun →