B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

AI Act Yapay Zekâ Okuryazarlığı Zorunluluğu | m.4 (2026)

Kısa ve net cevap: AI Act m.4 uyarınca yapay zekâ sistemi sağlayıcıları ve deployer’ları, personelin ve kendi adlarına yapay zekâ sisteminin işletimi veya kullanımıyla ilgilenen diğer kişilerin yapay zekâ okuryazarlığının geliştirilmesini destekleyecek önlemler almak zorundadır. 27 Temmuz 2026 tarihli güncel metin, bu önlemlerde kişilerin teknik bilgisi, deneyimi, eğitimi, verilen eğitim, sistemin kullanıldığı bağlam ve sistemin üzerinde kullanıldığı kişi veya grupların dikkate alınmasını ister. Güncel m.4 ayrıca açıkça, sağlayıcı veya deployer’ın herhangi bir bireyin belirli bir yapay zekâ okuryazarlığı seviyesine ulaşmasını garanti etmek zorunda olmadığını söyler. Kanun belirli bir sertifika, haricî eğitim kurumu veya “AI Officer” atamasını zorunlu tutmaz.

Son mevzuat kontrolü: 22 Eylül 2026. Bu rehber, Regulation (EU) 2024/1689 m.4’ün Regulation (EU) 2026/1744 sonrasındaki güncel konsolide metnine dayanır. M.4, 2 Şubat 2025’ten beri uygulanmaktadır.

2026’da AI Act Madde 4 Ne Diyor?

AI Act m.4/1’in güncel metni, sağlayıcılar ve deployer’ların personellerinin ve kendi adlarına AI sistemlerinin işletimi veya kullanımıyla ilgilenen diğer kişilerin AI literacy seviyesinin gelişimini destekleyecek önlemler almasını emreder. Önlem seçimi yapılırken teknik bilgi, deneyim, eğitim ve öğretim düzeyi, sistemin kullanılacağı bağlam ile sistemin uygulanacağı kişiler veya kişi grupları dikkate alınır.

2026/1744 değişikliğinin pratik önemi büyüktür. İlk metinde “mümkün olan en iyi ölçüde yeterli bir seviye sağlama” dili bulunurken, güncel hüküm “AI okuryazarlığının geliştirilmesini destekleyecek önlemler alma” şeklinde kurulmuştur. Ayrıca m.4/1’in son cümlesi, yükümlülüğün herhangi bir bireyin belirli bir AI literacy seviyesini garanti etmeyi gerektirmediğini açıkça yazar. 2026 sonrası politika ve eğitim metinleri eski m.4 ifadesini aynen kopyalamamalıdır.

AI Act m.3/56’ya göre yapay zekâ okuryazarlığı; sağlayıcıların, deployer’ların ve etkilenen kişilerin kendi hak ve yükümlülüklerini dikkate alarak AI sistemlerini bilinçli biçimde devreye almasına ve AI’ın fırsatları, riskleri ve doğurabileceği zararlar hakkında farkındalık kazanmasına imkân veren beceri, bilgi ve anlayışı ifade eder. Dolayısıyla m.4 yalnız “prompt nasıl yazılır?” eğitimi değildir.

AI Literacy Yükümlülüğünün Muhatabı Kimdir?

Madde 4 doğrudan iki aktörü sayar: provider ve deployer. Provider, AI sistemi veya genel amaçlı AI modelini geliştiren ya da geliştirilmesini sağlayan ve sistemi/modeli kendi adı veya markası altında piyasaya sunan veya AI sistemini hizmete alan gerçek veya tüzel kişidir. Deployer ise kişisel ve mesleki olmayan kullanım dışında, bir AI sistemini kendi otoritesi altında kullanan kişi veya kuruluştur.

Bir şirket aynı anda farklı sistemler bakımından farklı rollerde olabilir. Kendi geliştirdiği müşteri hizmetleri AI çözümünü AB pazarına sunarken provider; insan kaynaklarında üçüncü taraf bir işe alım AI aracını kullanırken deployer olabilir. M.4 uyum programı yalnız “IT departmanı” veya yalnız “AI ürünü ekibi” üzerinden kurulamaz; şirketin provider ve deployer olduğu bütün kullanım alanları ayrı envantere alınmalıdır.

Türkiye merkezli şirketler bakımından önce AI Act m.2 Türkiye kapsamı belirlenmelidir. Türk şirketinin AI sistemi AB pazarına sunması veya AI çıktısının AB’de kullanılması gibi m.2 bağlantıları varsa, m.4 dahil uygulanabilir hükümler rol ve kullanım bağlamına göre değerlendirilir.

Hangi Kişiler Kapsama Girer?

M.4 yalnız bordrolu çalışanlardan söz etmez. Hüküm, personelin yanında sağlayıcı veya deployer adına AI sisteminin işletimi ve kullanımıyla ilgilenen “other persons” grubunu da kapsar. Bu nedenle dış kaynak destek personeli, sözleşmeli uzman, çağrı merkezi yüklenicisi veya operasyonu şirket adına yürüten başka kişiler somut ilişkiye göre eğitim planında dikkate alınmalıdır.

Bununla birlikte bütün çalışanlara aynı içerikte ve aynı derinlikte eğitim verilmesi m.4’ün mantığı değildir. Hüküm teknik bilgi, deneyim, eğitim düzeyi ve kullanım bağlamının dikkate alınmasını açıkça ister. Yazılım ekibi için model sınırları, test, veri yönetişimi ve izleme; insan kaynakları için ayrımcılık, otomatik skorlama ve insan gözetimi; pazarlama için sentetik içerik ve m.50 açıklamaları; hukuk ve uyum ekibi için roller, kayıtlar ve sözleşmeler daha yüksek öncelik taşıyabilir.

Sistemin üzerinde kullanıldığı kişiler de programın içeriğini etkiler. Çocuklar, çalışan adayları, tüketiciler, kredi müşterileri veya hassas durumda bulunan gruplar üzerinde kullanılan AI sistemlerinin riskleri aynı değildir. Eğitim senaryoları somut kullanıcı/etkilenen kişi grubunu dikkate almalıdır.

Belirli Bir Eğitim Saati, Sınav veya Sertifika Zorunlu mu?

AI Act m.4, “yılda en az X saat eğitim”, “şu sertifika alınmalı” veya “haricî kuruluş tarafından sınav yapılmalı” şeklinde bir sayı koymaz. Güncel m.4/1, belirli bir bireysel seviyenin garanti edilmesini de istemez. Avrupa Komisyonunun AI literacy soru-cevap materyallerinde de tek bir yaklaşımın bütün şirketler için geçerli olmadığı; haricî eğitim veya haricî sertifika zorunluluğu bulunmadığı açıklanır.

Aynı nedenle AI Act genel olarak şirketin mutlaka “AI Officer” unvanlı ayrı bir personel atamasını emretmez. Şirket organizasyon yapısına göre sorumluluğu hukuk, uyum, bilgi güvenliği, insan kaynakları, ürün veya ortak bir AI yönetişim komitesine verebilir. Önemli olan unvan değil, m.4 kapsamındaki önlemlerin gerçekten alınması ve sorumluluğun sahipsiz bırakılmamasıdır.

Sertifika zorunlu değil diye eğitim gereksiz değildir. Kanun esnekliği şirketin risk ve kullanım bağlamına uygun önlemi seçebilmesi için tanır. Çok sayıda çalışanı yüksek etkili AI sistemleriyle çalıştıran kuruluşla yalnız sınırlı bir düşük riskli kullanım yapan küçük işletmenin eğitim tasarımı aynı olmak zorunda değildir.

Eğitimin Kapsamı Nasıl Belirlenir?

İlk adım AI kullanım envanteridir. Hangi departman hangi sistemi hangi amaçla kullanıyor; çalışan sisteme yalnız çıktı mı giriyor, modeli mi geliştiriyor, çıktıyı karar için mi kullanıyor; sistemin etkilenen kişileri kimler; yanlış kullanımın sonucu nedir? Bu sorular cevaplanmadan genel bir “AI farkındalık sunumu” tek başına yeterli bir uyum programı oluşturmaz.

İkinci adım rol matrisidir. Sistem sağlayıcısı olan ekipler için AI Act kapsam, amaç, teknik dokümantasyon ve ürün sorumluluğu; deployer ekipleri için talimata uygun kullanım, insan gözetimi, çıktı doğrulama, veri girişleri ve olay bildirim süreçleri ayrıştırılmalıdır. Üçüncü taraf API kullanan ürün ekiplerinde ayrıca AI sistemi ile GPAI model ayrımı bilinmelidir.

Üçüncü adım risk senaryolarıdır. Halüsinasyon, yanlış sınıflandırma, gizli bilgi girişi, kişisel veri aktarımı, ayrımcı çıktı, prompt injection, deepfake, telif riski, otomatik kararın sorgulanmadan uygulanması ve erişim yetkilerinin aşılması gibi somut senaryolar şirketin kullandığı teknolojiye göre eğitim materyaline işlenmelidir.

Çalışan Gruplarına Göre Eğitim İçeriği

Grup Öncelikli eğitim konusu Belgelenecek çıktı
Yönetim AI Act kapsamı, risk iştahı, sorumluluk ve bütçe Yönetişim kararı ve sorumluluk matrisi
Ürün/yazılım AI sistemi tanımı, teknik sınırlar, test, log, değişiklik yönetimi Ürün envanteri ve teknik kontrol listesi
İnsan kaynakları İşe alım/çalışan skorlama, insan gözetimi, ayrımcılık ve veri koruma Kullanım prosedürü ve eskalasyon kuralı
Pazarlama Sentetik içerik, deepfake ve AI açıklamaları Yayın öncesi m.50 kontrolü
Hukuk/uyum Roller, sözleşmeler, veri akışı, kayıt ve olay yönetimi Uyum matrisi ve sözleşme kontrolü
Son kullanıcı Doğru kullanım, çıktı doğrulama, veri girişi sınırları Kısa kullanım kılavuzu ve kabul kaydı

Bu tablo kanuni bir zorunlu format değildir. M.4’teki bağlama göre uyarlama ilkesinin pratik bir uygulamasıdır. Her şirket kendi sistem ve rollerine göre kapsamı daraltmalı veya genişletmelidir.

AI Literacy Uyumunun Belgelendirilmesi

Madde 4 belirli bir sertifika formatı zorunlu tutmasa da şirketin aldığı önlemleri denetlenebilir biçimde ispatlayabilmesi gerekir. Uygulamada eğitim planı, hedef kitle, içerik başlıkları, tarih, katılım kaydı, kısa bilgi kontrolü, kullanılan politika sürümü, sistem bazlı kullanım talimatı ve tekrar eğitimini tetikleyen olaylar saklanabilir.

Belgelendirmede aşırı bürokrasi de gereksizdir. Önemli olan, şirketin neden belirli gruba belirli içeriği verdiğini m.4 kriterleriyle açıklayabilmesidir. Teknik ekibin ileri seviye eğitimi ile son kullanıcının kısa kullanım/moderasyon eğitimi aynı belge formatına zorlanmak zorunda değildir.

Yeni AI sistemi devreye alınması, kullanım amacının değişmesi, önemli model güncellemesi, yeni risk olayı veya yeni mevzuat değişikliği eğitim programını güncelleyen tetikleyiciler olarak politikaya yazılabilir. Böylece AI literacy tek seferlik işe giriş eğitimi olmaktan çıkar.

Türkiye’deki Şirketler İçin M.4 Uygulaması

Türkiye merkezli bir şirketin personeli Türkiye’de çalışıyor diye m.4 analizi otomatik olarak sona ermez. Önce AI Act m.2’deki coğrafi kapsam bağlantısı ve şirketin provider/deployer rolü incelenir. AB’ye AI ürünü sunan Türk sağlayıcı veya AB’de kullanılan AI çıktısı üreten iş modeli m.2 kapsamına girdiğinde, uygulanabilir m.4 yükümlülüğü şirketin Türkiye’deki operasyon süreçlerine de yansıyabilir.

Türk şirketinin AB müşterisiyle yaptığı SaaS veya AI sözleşmesinde AI literacy sorumluluğunun taraflar arasında pratik biçimde ayrılması yararlıdır. Sağlayıcı ürünün özellikleri, kullanım sınırları ve riskleri için eğitim materyali sunabilir; deployer ise kendi personelinin bağlama uygun kullanımını ve iç prosedürlerini yönetir. Ancak sözleşmeyle kanuni rol tamamen başka tarafa aktarılamaz; taraf kendi AI Act statüsünden doğan yükümlülüğü yerine getirmelidir.

KVKK ve Bilgi Güvenliği Eğitimiyle İlişki

AI literacy programı KVKK eğitiminin yerine geçmez. Personelin generative AI aracına müşteri verisi, sağlık verisi, kimlik belgesi, çalışan dosyası veya ticari sır girmesi ayrı veri koruma ve bilgi güvenliği sonuçları doğurabilir. Türkiye’de 6698 sayılı Kanun m.12 kapsamındaki veri güvenliği tedbirleri ve m.9 yurt dışına veri aktarım rejimi ayrıca ele alınmalıdır.

Bu nedenle şirketin m.4 programına “hangi veriler AI aracına girilemez”, “onaylı araç listesi”, “kurumsal hesap zorunluluğu”, “model eğitimi için veri kullanımının kontrolü”, “çıktının doğrulanması” ve “olay bildirimi” gibi yerel politika başlıkları eklenebilir. Ayrıntılı sözleşmesel veri işleme için AI tedarik sözleşmesi ve KVKK rehberi tamamlayıcıdır.

Yönetim ve Tedarikçi Sözleşmelerinde AI Literacy Nasıl Kurulmalı?

AI literacy programının yalnız insan kaynakları eğitim kataloğuna bırakılması, ürün ve kullanım risklerinin sahiplenilmemesine yol açabilir. Şirket yönetimi hangi AI sistemlerinin kritik olduğunu, hangi ekiplerin sistemi kullanabileceğini ve hangi kullanım senaryolarının yasak veya onaya tabi olduğunu politika düzeyinde belirlemelidir. Eğitim içeriği de bu kararlarla tutarlı olmalıdır. Örneğin şirket politikası müşteri verisinin halka açık üretken AI araçlarına girilmesini yasaklıyorsa, eğitimde yalnız “veri güvenliğine dikkat edin” denmesi yerine yasaklanan veri sınıfları, onaylı araçlar ve ihlal halinde bildirim kanalı açıkça gösterilmelidir.

Dış tedarikçi veya danışmanın şirket adına sistemi işletmesi hâlinde sözleşmede eğitim sorumluluğu da somutlaştırılabilir. Tedarikçinin kendi personeline ürünün teknik kullanımını öğretmesi, şirketin ise kendi kullanım bağlamı, veri politikası ve karar süreçlerine ilişkin talimatı vermesi kararlaştırılabilir. Tedarikçinin eğitim kaydı tutması, önemli sürüm değişikliğinde güncel doküman sağlaması ve risk olaylarını bildirmesi de sözleşmesel kontrol aracı olabilir. Ancak sözleşmedeki bu paylaşım, provider veya deployer’ın AI Act m.4 kapsamındaki kendi hukuki rolünü ortadan kaldırmaz.

Uyumun ölçülmesi de yalnız “eğitime katıldı” kutusuna indirgenmemelidir. Şirket, yanlış veri girişi olayları, hatalı çıktıların sorgulanmadan kullanılması, onaysız AI aracı kullanımı veya güvenlik ihlali gibi göstergeleri izleyerek hangi ekipte ek eğitim gerektiğini belirleyebilir. Bu yaklaşım, m.4’ün bağlama göre gelişimi destekleme mantığıyla uyumludur; fakat AI Act belirli bir başarı yüzdesi veya sınav barajı öngörmez.

Sık Yapılan Hatalar

  • Eski m.4 metnini kullanmak: 2026/1744 sonrasında “belirli bir yeterli seviye garanti edilir” şeklinde politika yazmak güncel metni yansıtmaz.
  • Tek eğitim herkese yeter sanmak: M.4 bağlam, teknik bilgi, deneyim ve etkilenen kişi gruplarını dikkate almayı ister.
  • Yalnız çalışanları düşünmek: Şirket adına sistemin işletimi veya kullanımıyla ilgilenen diğer kişiler de kapsama girebilir.
  • Sertifikayı kanuni zorunluluk gibi sunmak: AI Act belirli haricî sertifikayı zorunlu kılmaz.
  • AI Officer zorunlu sanmak: Böyle bir genel unvan zorunluluğu m.4’te yoktur.
  • Veri güvenliğini eğitimden ayırmak: AI kullanım hatalarının önemli kısmı veri ve erişim politikasıyla kesişir.

10 Adımlı Uyum Planı

  1. Şirkette kullanılan ve geliştirilen AI sistemlerini listeleyin.
  2. Her sistem için provider/deployer rolünü belirleyin.
  3. Sistemi kullanan personel ve şirket adına kullanan diğer kişileri belirleyin.
  4. Teknik bilgi ve deneyim seviyelerini gruplandırın.
  5. Etkilenen kişi gruplarını ve yanlış kullanım sonuçlarını yazın.
  6. Rol bazlı eğitim içeriği hazırlayın.
  7. Kullanım politikası ve onaylı araç listesini eğitimle bağlayın.
  8. Katılım ve içerik sürümünü kaydedin.
  9. Yeni sistem, olay veya önemli değişiklikte tekrar eğitim tetikleyin.
  10. Programın gerçek kullanım senaryolarını kapsayıp kapsamadığını periyodik olarak gözden geçirin; AI Act belirli bir yıllık sıklık dayatmaz.

Resmî Kaynaklar

Sık Sorulan Sorular

AI Act m.4 ne zamandan beri uygulanıyor?

Madde 4, AI Act m.113 uyarınca 2 Şubat 2025’ten beri uygulanmaktadır.

Her çalışan AI eğitimi almak zorunda mı?

M.4 personel ve şirket adına AI sistemlerinin işletimi/kullanımıyla ilgilenen kişilere odaklanır. Kapsam ve içerik somut rol ve bağlama göre belirlenir; bütün personele aynı eğitim verilmesi şart değildir.

Kaç saat eğitim zorunlu?

AI Act m.4 belirli bir saat sayısı koymaz.

Haricî sertifika almak zorunlu mu?

Hayır. Komisyon materyalleri de haricî eğitim veya haricî sertifikanın zorunlu olmadığını açıklar.

Şirkette AI Officer atamak zorunlu mu?

AI Act m.4 genel bir “AI Officer” atama zorunluluğu getirmez. Şirket sorumluluğu kendi organizasyonunda uygun şekilde dağıtabilir.

2026 değişikliği m.4’ü nasıl etkiledi?

Güncel hüküm, AI literacy gelişimini destekleyen önlemler alınmasını ister ve belirli bir bireysel seviyenin garanti edilmesinin zorunlu olmadığını açıkça belirtir.

Yalnız yüksek riskli AI kullanan şirketler mi m.4’e tabi?

Hayır. Madde 4 provider ve deployer’lar için genel AI literacy yükümlülüğüdür; metin yükümlülüğü yalnız yüksek riskli sistemlerle sınırlamaz.

Taşeron personel kapsama girebilir mi?

Evet. Şirket adına AI sisteminin işletimi veya kullanımıyla ilgilenen diğer kişiler m.4 metninde ayrıca dikkate alınır.

KVKK eğitimi AI literacy yerine geçer mi?

Hayır. Konular kesişebilir ancak yükümlülüklerin hukuki dayanakları ve kapsamları farklıdır.

Komisyonun uygulama örnekleri otomatik uyum sağlar mı?

Hayır. AI Office’in uygulama havuzu öğrenme ve iyi uygulama paylaşımı içindir; örneklerin aynen uygulanması otomatik olarak m.4’e uyum karinesi yaratmaz.

Sonuç

AI Act m.4, şirketlerden tek tip sertifika veya tek tip eğitim satın almalarını değil, kullandıkları ve sağladıkları AI sistemlerinin bağlamına uygun bir yapay zekâ okuryazarlığı programı kurmalarını ister. 2026/1744 sonrasındaki güncel metinde yükümlülük, personel ve şirket adına sistemi kullanan kişilerin AI literacy gelişimini destekleyecek önlemler almaktır; belirli bir bireysel seviyeyi garanti etme şartı yoktur. Sağlam uyum programı sistem envanteri, rol bazlı eğitim, veri ve güvenlik politikaları, katılım kaydı ve değişiklik halinde güncelleme döngüsünü birlikte yürütür.

Bu içerik genel hukuki bilgilendirme amacıyla hazırlanmıştır. Mevzuat kontrol tarihi: 22 Eylül 2026.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp