Regülasyon & Uyum · ISO 42001

ISO 42001 ↔ EU AI Act Madde Eşleme Tablosu
AI yönetim sistemi ile yasal yükümlülük arasındaki köprü

ISO/IEC 42001 bir yapay zeka yönetim sistemi standardı; EU AI Act ise bağlayıcı bir yasa. İkisi aynı şey değil ama örtüşen bir omurgayı paylaşıyor. Bu rehber, standardın kontrol maddelerini yasanın yükümlülüklerine tek tek eşleyen Türkçe bir köprü tablosu sunuyor.

ISO/IEC 42001 nedir?

ISO/IEC 42001:2023, bir kuruluşun yapay zeka sistemlerini kurma, işletme ve sürekli iyileştirme süreçlerini yönetmesi için tanımlanmış bir yapay zeka yönetim sistemi (AI Management System, kısaca AIMS) standardıdır. ISO 27001'in bilgi güvenliği için yaptığını bu standart yapay zeka yönetişimi için yapar: bir politika omurgası, roller, risk ve etki değerlendirmesi, yaşam döngüsü kontrolleri ve bir denetim/iyileştirme döngüsü kurar. SGS, TÜV SÜD, BSI ve LRQA gibi belgelendirme kuruluşları bu standardı ilk AI yönetim sistemi standardı olarak tanımlar.

Standardın kalbi iki katmandır: ana gövde (Madde 4–10, klasik ISO yönetim sistemi döngüsü — kapsam, liderlik, planlama, destek, işletim, performans değerlendirmesi, iyileştirme) ve Ek A (A.2–A.10 arası, yapay zekaya özgü kontroller — AI politikaları, etki değerlendirmesi, veri yönetimi, yaşam döngüsü, şeffaflık, üçüncü taraf ilişkileri). Sertifikasyonun teknik ağırlığı bu Ek A kontrollerinde toplanır; EU AI Act ile köprü tam da burada kurulur.

Önemli bir ayrım: ISO 42001 ürünü değil, kuruluşun yönetim sistemini belgeler. Yani "bu model güvenli" demez; "bu kuruluş yapay zeka risklerini yönetecek olgun bir sisteme sahip" der. Bu ayrım, yasal uyumla ilişkisini anlamanın anahtarıdır.

ISO 42001 ile EU AI Act neden aynı şey değil?

Kuruluşların en sık düştüğü yanılgı, ISO 42001 sertifikasını EU AI Act uyumuyla eşitlemektir. Bunlar farklı türde araçlardır ve farklı katmanlarda çalışır:

  • ISO 42001 gönüllü, uluslararası, süreç odaklı bir standarttır. Bir belgelendirme kuruluşu tarafından denetlenir ve sertifikayla sonuçlanır.
  • EU AI Act (Regülasyon 2024/1689) bağlayıcı bir Avrupa Birliği yasasıdır. Yüksek riskli sistemler için belirli teknik yükümlülükler (Madde 9–15), uygunluk değerlendirmesi ve idari para cezaları öngörür.

Kritik cümle şudur: ISO 42001, EU AI Act uyumunu otomatik sağlamaz ama köprü kurar. Sertifika, yasanın gerektirdiği yönetişim omurgasının önemli bölümünü hazır hale getirir; ancak yasanın belirli maddelerini — örneğin ciddi olay bildirim süreleri veya belirli uygunluk değerlendirme yükümlülükleri — kendiliğinden karşılamaz. AI Act'in yükümlülüklerini uçtan uca anlatan EU AI Act uyum rehberimizi ve Türkiye'nin genel düzenleyici çerçevesini ele alan Türkiye yapay zeka düzenlemeleri 2026 yazımızı bu makaleyle birlikte okumanızı öneririz; bu yazı ise iki çerçeve arasındaki teknik eşleme katmanına odaklanır.

Türkçe kaynaklarda ISO 42001'in "ne olduğu" ve "nasıl alındığı" belgelendirme ve eğitim kuruluşlarınca yeterince işlenmiştir. Az işlenen alan, standardın kontrol maddeleri ile AI Act yükümlülüklerini birebir eşleyen teknik köprü tablosudur — bu yazının odağı budur.

Madde eşleme tablosu: ISO 42001 Ek A ↔ EU AI Act

Aşağıdaki tablo, ISO/IEC 42001 Ek A kontrol alanlarını EU AI Act'in yüksek riskli sistemlere ilişkin başlıca yükümlülüklerine eşler. Tablo, örtüşmenin nerede güçlü, nerede kısmi olduğunu gösterir; hukuki mütalaa değil, mühendislik ve uyum ekipleri için bir başlangıç haritasıdır.

ISO 42001 (Ek A / gövde)EU AI Act yükümlülüğüKöprü notu
A.2 AI politikaları · Madde 5 LiderlikMadde 17 — Kalite yönetim sistemiYönetişim omurgası büyük ölçüde örtüşür; sertifika bu maddeye en yakın hazırlığı sağlar.
A.5 AI etki değerlendirmesiMadde 9 — Risk yönetim sistemi · Madde 27 — Temel haklar etki değerlendirmesiISO etki değerlendirmesi, AI Act'in risk döngüsüne girdi olur; ancak temel haklar boyutu ayrıca belgelenmeli.
A.7 AI için veriMadde 10 — Veri ve veri yönetişimiEğitim verisi kaynakları, önyargı azaltımı ve veri kalitesi kontrolleri doğrudan eşleşir.
A.6 AI yaşam döngüsüMadde 15 — Doğruluk, sağlamlık, siber güvenlikYaşam döngüsü kontrolleri sağlamlık testini kapsar; saldırgan test (adversarial) kanıtı eklenmelidir.
A.4 / A.6 kaynak ve loglamaMadde 12 — Kayıt tutma (logging) · Madde 19Değiştirilemez (tamper-evident) log kayıtları her iki çerçevede de zorunlu; teknik uygulama kritik.
A.8 İlgili taraflara bilgiMadde 13 — Şeffaflık · Madde 50 — İfşa yükümlülüğüKullanıcı bilgilendirmesi ve sentetik içerik işaretlemesi örtüşür.
A.9 AI sistemlerinin kullanımıMadde 14 — İnsan gözetimiDevre dışı bırakma (override) ve yetki sınırı mekanizmaları doğrudan eşleşir.
Gövde Madde 7.5 Dokümante bilgiMadde 11 + Ek IV — Teknik dokümantasyonModel kartları ve değerlendirme kanıtı; AI Act'in Ek IV içeriği daha ayrıntılıdır.
A.10 Üçüncü taraf ve müşteri ilişkileriMadde 25 — Değer zinciri boyunca sorumluluklarTedarikçi/entegratör sorumluluk paylaşımı eşleşir.
Gövde Madde 9 / 10 İzleme ve iyileştirmeMadde 72 — Pazara sunum sonrası izleme · Madde 73 — Ciddi olay bildirimiİzleme döngüsü örtüşür; ancak AI Act'in yasal bildirim süreleri standartta yoktur, ayrıca kurulmalıdır.

Tablonun en kritik satırları son ikisidir: ISO 42001 size bir izleme kültürü verir, ama AI Act'in ciddi olay bildirim süreleri ve uygunluk değerlendirme adımları standardın kapsamı dışındadır. Köprü buraya kadar taşır; kalanı yasaya özgü süreçlerle tamamlanır.

ISO 42006 ve Türkiye'de belgelendirme manzarası

Sertifikanın güvenilirliği, sertifikayı veren kuruluşun akreditasyonuna bağlıdır. Burada ISO/IEC 42006:2025 devreye girer: 7 Temmuz 2025'te yayımlanan bu standart, AI yönetim sistemlerinin denetim ve belgelendirmesini yapan kuruluşların akredite olması gereken çerçeveyi tanımlar. Basitçe: 42001 kuruluşu belgeler, 42006 ise belgeleyeni denetler. 42006 olgunlaştıkça, akredite olmayan kuruluşlardan alınan sertifikaların pazar değeri düşecektir.

Türkiye tarafında tablo gelişmektedir. Akademik değerlendirmeler (örneğin Denetişim dergisindeki ISO 42001/42006 incelemesi), Türkiye'de TÜRKAK akreditasyonunun ve TSE standardizasyonunun bu standartlar için güçlendirilmesi gerektiğine işaret eder. Pratikte Türk şirketleri bugün çoğunlukla uluslararası belgelendirme kuruluşlarının (SGS, BSI, TÜV SÜD, LRQA vb.) yerel ofisleri üzerinden ilerler; DESEM gibi eğitim programları ve akademik yayınlar farkındalık tarafını besler.

Türk şirketleri için pratik sonuç şudur: EU pazarına ürün/hizmet sunuyorsanız, belgelendirme kuruluşunuzun ISO 42006 doğrultusunda akredite olup olmadığını sorun. Sertifikanın kendisi kadar, sertifikayı verenin akreditasyon zinciri de yasal ve ticari ağırlığını belirler.

Köprüyü nasıl kurarsınız: uygulanabilir kontrol listesi

Eşleme tablosu bir harita; asıl iş kontrollerin teknik kanıtını üretmektir. AltaySec'in açık kaynaklı eu-ai-act-technical-checklist reposu, AI Act yükümlülüklerini sekiz mühendislik kontrol alanına indirger ve her birini OWASP LLM Top 10 (2025) ile MITRE ATLAS tehdit kategorilerine bağlar. Bu sekiz alan, yukarıdaki ISO 42001 satırlarının teknik karşılığını üretmek için doğrudan kullanılabilir:

  • Saldırgan test ve red-teaming (A.6 ↔ Madde 15): prompt injection, jailbreak ve çok dilli saldırı senaryoları.
  • Loglama ve kayıt saklama (A.4/A.6 ↔ Madde 12): değiştirilemez denetim izleri.
  • Şeffaflık (A.8 ↔ Madde 13/50): yapay zeka etkileşim bildirimi ve sentetik içerik işaretleme.
  • Veri yönetişimi (A.7 ↔ Madde 10): eğitim kaynakları ve önyargı azaltımı dokümantasyonu.
  • Sağlamlık ve siber güvenlik, insan gözetimi, teknik dokümantasyon, ciddi olay tespiti — kalan dört alan A.6/A.9 ve Madde 14/15/72/73 ile eşleşir.

Bu kontrollerin birçoğunun çalışma zamanında (runtime) kanıta ihtiyacı vardır: sağlamlık, girdi doğrulama ve değiştirilemez loglama statik dokümanla değil, canlı bir savunma katmanıyla gösterilir. AltaySec'in LLM güvenlik duvarı Guardian bu noktada A.6/A.9 ile Madde 12/15'in çalışma zamanı karşılığını üretir — saldırgan girdi filtreleme ve denetlenebilir kayıt. Türkçe saldırı yüzeyinin buradaki payı küçümsenmemeli: AltaySec'in kendi ölçümleri (AltayDuel ve guardrail-arena verileri), İngilizce'ye ayarlı bazı jailbreak sınıflandırıcılarının Türkçe saldırıları belirgin oranda kaçırdığını gösteriyor. Yani AI Act Madde 15 sağlamlık kanıtınız, yalnızca İngilizce test edilmişse Türk pazarı için eksik kalır. Bir yönetişim komitesinin bu kanıt zincirini sahiplenmesi için AI yönetişim komitesi kurulması rehberimize bakabilirsiniz.

Sınırlar ve sık yapılan hatalar

Köprü metaforunu abartmamak gerekir. Kaçınılması gereken üç yaygın hata:

  1. Sertifikayı yasal muafiyet sanmak. ISO 42001 sertifikası, EU AI Act kapsamında bir "uygunluk karinesi" (presumption of conformity) sağlamaz. Uyumlaştırılmış standartlar (harmonised standards) ayrı bir rejimdir ve AI Act için hâlâ olgunlaşmaktadır.
  2. Türkiye'de faaliyet ile EU pazarına sunumu karıştırmak. AI Act, ürününüzü EU pazarına sunduğunuzda tetiklenir. Yalnızca Türkiye'de faaliyet gösteren bir şirket için yükümlülük profili farklıdır; bunun için yerel yasal çerçeveyi ayrıca değerlendirin.
  3. Statik dokümanı canlı kanıtla eşitlemek. Ek A kontrollerinin çoğu, tek seferlik bir politika belgesiyle değil, sürekli çalışan izleme ve test kanıtıyla karşılanır.

Özetle: ISO 42001 sertifikası, EU AI Act uyumu için mükemmel bir başlangıç iskeletidir — yükümlülüklerin büyük bölümünü kapsayan bir yönetişim omurgası kurar. Ama son metreyi, yasaya özgü süreçler (uygunluk değerlendirmesi, olay bildirim süreleri, temel haklar etki değerlendirmesi) ve teknik kanıt üretimi tamamlar. Bu yazının eşleme tablosu, o son metreyi görünür kılmak için bir haritadır. Kurumsal bir yol haritası çıkarmak isterseniz bize ulaşabilirsiniz.

Kaynaklar

İlgili Yazılar