Yapay Zekâ Yönetişimi: Türk Şirketleri İçin Uyum Yol Haritası
Yapay Zekâ Eylem Planı, TBMM raporu ve EU AI Act sonrası Türk şirketleri yapay zekâ yönetişimini nasıl kurmalı? Somut bir yol haritası sunuyoruz.

Kısa cevap: Yapay zekâ yönetişimi artık Türkiye'de bir hukuk departmanı konusu olmaktan çıktı, operasyonel bir zorunluluk hâline geldi. 18 Ağustos 2026'da Resmî Gazete'de yayımlanan Türkiye Yapay Zekâ Eylem Planı (2026-2030), Mart 2026'da tamamlanan TBMM Yapay Zekâ Araştırma Komisyonu raporu ve 2 Ağustos 2026'da devreye giren EU AI Act şeffaflık yükümlülükleri aynı noktaya işaret ediyor: kanun çıkmasını beklemeden yapay zekâ envanterinizi, veri süreçlerinizi ve model denetim mekanizmalarınızı bugünden kurmanız gerekiyor. Bunu yapan kurumlar düzenleme geldiğinde uyum maliyetini değil, rekabet avantajını konuşacak.
Ağustos 2026: Düzenleme rüzgârı üç yönden esiyor
Türkiye'de kurumsal yapay zekâ gündemi uzun süre "hangi modeli kullanalım" sorusu etrafında döndü. Ağustos 2026 itibarıyla soru değişti. Cumhurbaşkanlığı'nın 2026/9 sayılı genelgesiyle yürürlüğe giren Yapay Zekâ Eylem Planı, ülkenin 2030'a kadarki yol haritasını resmîleştirdi ve tüm kamu kurumlarına görev tanımı yaptı.
Aynı dönemde yasama tarafı da boş durmuyor. TBMM Yapay Zekâ Araştırma Komisyonu'nun Mart 2026'da yayımlanan nihai raporu, Avrupa Konseyi Yapay Zekâ Çerçeve Sözleşmesi'ni merkeze alan bir çerçeve kanun ve bir "Türkiye Yapay Zekâ Kurumu" öneriyor. Mecliste hâlihazırda üç ayrı yapay zekâ kanun teklifi bekliyor; bunlardan risk temelli olanı, ihlaller için yıllık cironun yüzde 7'sine varan idari para cezaları öngörüyor.
Üçüncü cephe ise Brüksel. AB pazarına ürün veya hizmet veren her Türk şirketi, 2 Ağustos 2026'da uygulanmaya başlayan EU AI Act yükümlülüklerinin muhatabı. Üç ayrı kaynaktan gelen bu basınç, tek tek takip edilecek haberler değil; birlikte okunması gereken tek bir tablo.
Eylem Planı şirketler için ne anlama geliyor?
Planın kamuoyuna yansıyan hedefleri iddialı: iki yılda 5 milyon vatandaşa yapay zekâ eğitimi, 10 bin ileri düzey uzman, en az 10 milyar dolarlık bulut ve yapay zekâ altyapısı yatırımı ve 2030'a kadar 1 gigavatlık veri merkezi kurulu gücü. Sağlık, tarım, savunma ve e-ticarette en az 2 bin kamu veri setinin açılması da hedefler arasında. Türkçe büyük dil modeli geliştirme görevi TÜBİTAK, T3 Vakfı, Baykar ve HAVELSAN'a verilmiş durumda.
Kritik nokta şu: bu bir genelge, kanun değil. Ancak Vircon Legal'in analizinin isabetle belirttiği gibi, plan üç kanaldan bağlayıcı sonuç doğuracak: kamu alımları, sektörel regülasyon ve sonraki kanunlaşma. Kamuya yüksek etkili yapay zekâ sistemi satan tedarikçilerden ayrıntılı değerlendirme, kamuya açık model kartları ve teknik dosya istenmesi bekleniyor. Finans, sağlık, enerji, mobilite ve telekomünikasyonda kurulacak beş düzenleyici deney alanı ise regüle sektörlerdeki kurumlar için hem fırsat hem hazırlık sınavı.
Kamu kurumlarının yerli çözümler için "ilk kullanıcı ve referans müşteri" olarak konumlanması, teknoloji tedarikçileri açısından yeni bir pazar kapısı demek. O kapıdan geçmenin bileti ise belgelenmiş, denetlenebilir bir yapay zekâ operasyonu.
Sahadaki tablo: Yüzde 7,5 gerçeği
Hedeflerle mevcut durum arasındaki mesafe, işin asıl hikâyesi. TÜİK'in 2025'te ilk kez yayımladığı yapay zekâ istatistiklerine göre Türkiye'de yapay zekâ kullanan girişimlerin oranı yüzde 7,5. Bu oran 2021'de yüzde 2,7'ydi; dört yılda yaklaşık üç katına çıktı ama taban hâlâ dar. Buna karşılık 250 ve üzeri çalışanı olan büyük ölçekli girişimlerde neredeyse her dört şirketten biri yapay zekâ kullanıyor.
Bu makas iki şey söylüyor. Birincisi, büyük kurumlar için yapay zekâ deney aşamasını geçti; artık üretim ortamında, gerçek iş süreçlerinin içinde. İkincisi, KOBİ tarafındaki düşük benimseme oranı, Eylem Planı'nın eğitim ve teşvik hedeflerinin tam da hedeflediği boşluk, yani önümüzdeki dönemde benimseme dalgasının en hızlı büyüyeceği segment. Türkiye'deki kurumsal yapay zekâ dönüşümünün genel seyrini Türkiye'de kurumsal yapay zekâ analizimizde ayrıntılı inceledik; bu yazının odağı ise o dönüşümün yönetişim katmanı.
EU AI Act: Ertelenen yükümlülükler, ertelenmeyen şeffaflık
AB tarafında dikkatle okunması gereken bir güncelleme var. 29 Haziran 2026'da kesinleşen Digital Omnibus değişikliğiyle yüksek riskli sistem yükümlülükleri ertelendi: Ek III kapsamındaki alanlar (işe alım, kredi değerlendirme, eğitim gibi) 2 Aralık 2027'ye, Ek I kapsamındaki regüle ürünler 2 Ağustos 2028'e kaydı. Yani "yüksek risk uyumu için iki yıl kazandık" okuması kısmen doğru.
Ancak ertelenmeyenler var. 2 Ağustos 2026 itibarıyla genel amaçlı yapay zekâ (GPAI) sağlayıcıları üzerinde Komisyon'un denetim ve ceza yetkisi başladı; cezalar 15 milyon Euro'ya veya küresel cironun yüzde 3'üne kadar çıkabiliyor. Madde 50 şeffaflık yükümlülükleri de aynı tarihte devrede: müşteriyle konuşan sohbet robotlarının yapay zekâ olduğunu açıklaması, deepfake ve yapay zekâ üretimi içeriğin etiketlenmesi artık zorunlu. Bir GPAI modelini alıp kendi verisiyle ince ayar yapan veya beyaz etiketle sunan şirketlerin de bu kapsama girebileceği unutulmamalı.
KVKK zemini zaten hazır
Türkiye'de yapay zekâ kanunu henüz yokken bile veri tarafında boşluk yok. KVKK'nın 24 Kasım 2025'te yayımladığı Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi, kurumlara bugünden uygulanabilir bir çerçeve çiziyor: veri sorumlusu ve işleyen rollerinin netleştirilmesi, "yapay zekâ kullanıyoruz" demenin ötesinde sistem, amaç ve veri türü düzeyinde aydınlatma, tasarımdan itibaren mahremiyet, etki değerlendirmeleri ve kırmızı takım testleri.
Rehberin en çok gözden kaçan mesajı kayıt yükümlülüğü: hangi verinin hangi modele, hangi amaçla girdiğini belgeleyemeyen bir kurum, ilgili kişi hakları taleplerine de cevap veremez. Bu da yönetişimin hukuk metinlerinden değil, log kayıtlarından başladığının kanıtı.
Yönetişim bir doküman değil, bir operasyon disiplini
Yönetilen hizmetler tarafından bakınca tekrar eden bir örüntü görüyoruz: yapay zekâ yönetişimi çoğu kurumda bir politika PDF'i olarak başlıyor ve orada kalıyor. Oysa denetime, müşteri sorusuna veya regülatöre cevap verecek olan şey doküman değil, işleyen mekanizmalar. Bunların hemen hepsi klasik BT operasyon disiplinlerinin uzantısı.
Somutlaştıralım. Yapay zekâ envanteri, varlık yönetiminin (asset management) uzantısıdır: hangi ekip hangi modeli, hangi veriyle, hangi iş sürecinde kullanıyor sorusuna tek bir kaynaktan cevap verebilmelisiniz; gölge BT'nin yapay zekâ sürümü olan "gölge yapay zekâ" da ancak böyle görünür olur. Model davranışının izlenmesi gözlemlenebilirlik pratiğidir; prompt ve çıktı loglaması log yönetimidir; modele ve veriye erişimin sınırlanması kimlik ve erişim yönetimidir. Şirket içinde açık kaynak modellerle kendi yapay zekâ platformunu kuran ekipler için bu katmanların mimariye nasıl yerleştiğini kurumsal açık kaynak yapay zekâ mimarisi rehberimizde ele almıştık.
Bu çeviri işini yapabilen kurumlar için uyum, ayrı bir proje olmaktan çıkıyor; mevcut operasyon modelinin üzerine eklenen bir katman hâline geliyor. Yapamayanlar içinse her yeni düzenleme sıfırdan bir kriz projesi demek.
Önümüzdeki 12 ay: Beklemeden atılacak beş adım
Kanunun çıkmasını beklemek bir strateji değil; çünkü üç kanun teklifinin de ortak yönü, risk temelli yaklaşım ve belgeleme yükümlülüğü. Bugünden başlanacak işler belli. Birincisi, yapay zekâ envanterinizi çıkarın: onaylı araçlar kadar, ekiplerin kendiliğinden kullandığı servisleri de kapsasın. İkincisi, kullanım alanlarınızı Eylem Planı'nın ve AB düzenlemesinin yüksek etkili saydığı alanlarla (işe alım, kredi, sağlık, biyometri) eşleştirip önceliklendirin.
Üçüncüsü, KVKK rehberini bir kontrol listesine çevirin: aydınlatma metinleri, etki değerlendirmeleri ve loglama pratiği bu yıl tamamlanmış olsun. Dördüncüsü, müşteriye dönük üretken yapay zekâ kullanıyorsanız Madde 50 şeffaflık gereklerini (yapay zekâ beyanı ve içerik etiketleme) AB'ye dokunan tüm kanallarda şimdi uygulayın. Beşincisi, tedarikçi sözleşmelerinizi gözden geçirin; kullandığınız her yapay zekâ hizmeti için model kartı, veri işleme koşulları ve sorumluluk paylaşımını yazılı hâle getirin.
Bu beş adımın hiçbiri kanun beklemiyor ve hiçbiri boşa gitmeyecek yatırım değil. Düzenleme hangi biçimde gelirse gelsin, envanteri çıkarılmış, verisi sınıflanmış, logları tutulan bir yapay zekâ operasyonu her senaryoda kazanan taraf.