AI Atlas
EN TR
Orta · ~3 dk okuma #risk #eu-ai-act #compliance

AI Risk Sınıflandırması

Kullanım senaryosunu doğru kutuya koymak

Bir yapay zeka kullanım senaryosunu, insanlara ve kuruma verebileceği zarara göre risk seviyesine ayırmak; hangi kontrollerin, dokümantasyonun ve onayın gerektiğini bu seviye belirler.

RİSK MODELE DEĞİL, KULLANIM SENARYOSUNA AİTYASAKMd. 5YÜKSEK RİSKMd. 6 · Ek I / Ek IIIŞEFFAFLIKMd. 50MİNİMALek yükümlülük yokKULLANIM SENARYOSUCV ön elemeEk III · istihdam · profilMüşteri sohbet botukullanıcıya "AI" deÜrün açıklaması taslağıinsan düzenler, karar yokaynı model: özet çıkarırken minimal, aday elerken yüksek risk
Tanım

Aynı model, bir yerde zararsız bir yazım asistanı, başka bir yerde birinin kredisini ya da işe alınmasını belirleyen bir karar aracıdır. Risk modele değil kullanım senaryosuna aittir. AI risk sınıflandırması, her senaryoyu potansiyel zararına göre bir seviyeye koyar; seviye de gereken kontrolleri belirler.

AB Yapay Zeka Yasası (Regulation (EU) 2024/1689) dört katmanlı bir çerçeve kurar: - Kabul edilemez risk (Madde 5): Yasaklı uygulamalar; örneğin zararlı manipülasyon ve sosyal puanlama. 2 Şubat 2025'ten beri uygulanıyor. - Yüksek risk (Madde 6): İki yol var. Ek I'deki ürün güvenliği mevzuatına giren ürünlerin güvenlik bileşenleri ve Ek III'te sayılan sekiz alan: biyometri, kritik altyapı, eğitim ve mesleki eğitim, istihdam ve çalışan yönetimi, temel kamu/özel hizmetlere erişim (ör. kredi skorlama), kolluk, göç-iltica-sınır yönetimi, adalet ve demokratik süreçler. - Şeffaflık yükümlülükleri (Madde 50): Sohbet botları, sentetik içerik üreten sistemler gibi; kullanıcı yapay zekayla etkileştiğini bilmeli. - Minimal risk: Spam filtresi, oyun içi yapay zeka; ek yükümlülük yok.

Ek III'teki bir sistem, dar bir prosedürel görev yapıyorsa ya da insan kararını sadece hazırlıyorsa yüksek risk sayılmayabilir (Madde 6(3)); ama gerçek kişilerin profilini çıkarıyorsa her zaman yüksek risklidir. Bu istisnaya dayanan sağlayıcı değerlendirmesini yazılı olarak belgelemek zorundadır (Madde 6(4)).

Takvim (Ekim 2026 itibarıyla): 2026'da kabul edilen Digital Omnibus on AI (Regulation (EU) 2026/1744) değişikliğiyle Ek III yüksek risk yükümlülükleri 2 Aralık 2027'ye, Ek I kapsamındakiler 2 Ağustos 2028'e ertelendi. Madde 50 şeffaflık kuralları 2 Ağustos 2026'dan beri uygulanıyor.

Yasa dışında iki tamamlayıcı yaklaşım daha var. NIST AI RMF (Ocak 2023) gönüllü bir çerçevedir; MAP fonksiyonu bağlamı, etkilenen kişileri ve olası etkileri haritalamayı ister. Kurumların çoğu da bu ikisini iç katmanlara çevirir: Seviye 0 (iç verimlilik), Seviye 1 (müşteriye dokunan içerik), Seviye 2 (kişiler hakkında karar destekleyen), Seviye 3 (yasaklı ya da yönetim kurulu onayı gerektiren).

Pratikte bu bir intake ve triyaj sürecidir: Her yeni AI fikri kısa bir formla kayda girer, birkaç eleme sorusuyla seviyesi çıkar, seviyeye göre DPIA, model kartı, bias testi, insan onayı gibi kontroller otomatik olarak atanır.

Benzetme

Hastanedeki acil servis triyajı gibi. Kapıdan giren herkes aynı muayeneden geçmez; hemşire birkaç soruyla kişiyi yeşil, sarı ya da kırmızı alana yönlendirir. Kırmızı alandaki hasta için uzman, tetkik ve sürekli izleme devreye girer; yeşil alandaki hasta reçetesini alıp çıkar. Triyaj yapılmazsa ya herkes kırmızı alanda bekler ve sistem tıkanır ya da gerçekten acil olan gözden kaçar.

Gerçek dünyadan örnek

Bir perakende şirketinde aynı hafta üç AI fikri geliyor:

1. Ürün açıklaması üreten asistan: İçerik ekibi taslak yazdırıyor, insan düzenleyip yayınlıyor. Kişiler hakkında karar yok. Sonuç: Seviye 0, minimal risk. Kayıt yeterli. 2. Müşteri hizmetleri sohbet botu: Müşteriyle doğrudan konuşuyor. Sonuç: Seviye 1. Madde 50 gereği kullanıcıya yapay zekayla konuştuğu söylenmeli; PII guardrail ve kayıt tutma zorunlu. 3. CV ön eleme aracı: Adayları puanlayıp sıralıyor. Ek III madde 4 (istihdam) kapsamında ve adayların profilini çıkardığı için Madde 6(3) istisnası kullanılamaz. Sonuç: Seviye 2, yüksek risk. Bias denetimi, model kartı, insan gözetimi, log saklama ve hukuk onayı olmadan canlıya çıkamaz.

Triyaj on beş dakika sürdü; üçüncü fikir için iş planı artık "geliştir ve yayınla" değil, "önce uyum paketini hazırla".

Kod örnekleri
AI kullanım senaryosu intake formu yaml
# ai-intake/2026-041-cv-screening.yaml
id: AI-2026-041
name: "CV ön eleme ve sıralama"
owner: "insan-kaynaklari@sirket.example"
submitted: 2026-10-05
description: >
  Başvuru CV'lerini ilan gereksinimlerine göre puanlar,
  ilk 50 adayı İK uzmanına listeler.
role: deployer            # provider | deployer | both
model:
  source: third-party-api # in-house | open-weights | third-party-api
  vendor: "Örnek AI A.Ş."
affected_people: [job_applicants]
screening:
  prohibited_practice: false        # Madde 5 listesi
  annex_iii_area: employment        # Ek III madde 4
  profiling_natural_persons: true   # Madde 6(3) istisnasını kapatır
  decides_about_people: true
  human_review_before_effect: true
  personal_data: true
  special_category_data: false
  external_users_interact: false
  generates_synthetic_content: false
result:
  tier: 2
  eu_ai_act: high-risk
  required_controls:
    - dpia
    - model_card
    - bias_audit_before_launch
    - human_oversight_procedure
    - log_retention_6m
    - legal_signoff
  reviewers: [legal, dpo, ai-governance-board]
Ne zaman kullan
  • Kurumda birden fazla AI girişimi varsa ve hangisinin ne kadar kontrol gerektirdiği belirsizse
  • AB pazarına ürün sunan ya da AB'deki kişiler hakkında çıktı üreten sistemler geliştiriyorsan
  • İşe alım, kredi, sigorta, eğitim gibi kişilerin hayatını etkileyen kararlarda AI kullanılıyorsa
  • Tedarikçiden AI ürünü satın alırken hangi belgeleri isteyeceğini belirlemek için
Ne zaman kullanma
  • Sınıflandırmayı bir kerelik form olarak görmek; kullanım amacı değişince seviye de değişir
  • Her senaryoyu yüksek risk ilan edip herkesi aynı ağır sürece sokmak; ekipler süreci atlamaya başlar
  • Triyaj sonucunu hukuki görüş yerine koymak; sınırdaki vakalar hukuk ekibine gitmeli
Sık yapılan hatalar

Modeli sınıflandırmak, senaryoyu unutmak

'GPT tabanlı olduğu için düşük risk' diye bir şey yok. Aynı model, metin özetlerken minimal risk, aday elerken yüksek risktir. Formu model başına değil kullanım senaryosu başına doldur.

Kapsam kayması

Sadece özet çıkaran bir araç zamanla 'öneri' vermeye, sonra fiilen karar vermeye başlar. Amaç değişikliği yeniden triyajı tetiklemeli; yılda en az bir kez envanter gözden geçirilmeli.

İstisnaya fazla yaslanmak

Madde 6(3)'teki 'dar prosedürel görev' istisnası, sistem profil çıkarıyorsa geçersizdir ve değerlendirmenin yazılı belgelenmesi gerekir. 'İnsan son kararı veriyor' demek tek başına yeterli değildir.

Tarihlere eski kaynaktan bakmak

Ekim 2026 itibarıyla Ek III yüksek risk yükümlülükleri Digital Omnibus ile 2 Aralık 2027'ye kaydı. 2024 tarihli bloglarda hâlâ 2 Ağustos 2026 yazıyor; takvimi resmî metinden doğrula. Bu sayfa bilgilendirme amaçlıdır, hukuki tavsiye değildir.