deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

AB Yapay Zeka Yasası'nın yüksek riskli AI için kayıt tutma yükümlülükleri Aralık 2027'ye taşındı

AB'nin Yapay Zeka üzerine Dijital Omnibus'u, AI Act'in yüksek riskli sistemler için kayıt tutma görevlerini Aralık 2027'ye erteledi; ancak Madde 12 gereksinimleri değişmedi ve çoğu agent stack hâlâ yetersiz kalıyor.

AB Yapay Zeka Yasası'nın yüksek riskli AI için kayıt tutma yükümlülükleri Aralık 2027'ye taşındı

Tarih değişti, gereksinim değişmedi

eylül 2026'da dev.to'da yayımlanan bir yazı, Yapay Zeka üzerine Dijital Omnibus'un — resmi adıyla Tüzük (AB) 2026/1744 — 24 temmuz 2026'da Resmî Gazete'de yayımlandığını ve üç gün sonra yürürlüğe girdiğini bildiriyor. Değiştirilen takvime göre, yüksek riskli AI sistemlerine ilişkin yükümlülükler — kayıt tutma dahil — artık Ek III'te listelenen bağımsız sistemler için 2 aralık 2027'den, düzenlemeye tabi ürünlere gömülü AI için ise 2 ağustos 2028'den itibaren geçerli olacak. Yazı ayrıca, yaz aylarında dolaşıma giren ve ağustos 2026 son tarihi veren materyallerin artık güncel olmadığı şeklinde değerlendirilmesi gerektiğine dikkat çekiyor.

Yazarın ifadesiyle pratik çıkarım şu: son tarih kaydı ama esas yükümlülük kaymadı. Tarihler belirsiz olduğu için kayıt tutma işini erteleyen ekipler bir muafiyet değil, sadece zaman kazandı.

Madde 12 ne istiyor

Yazı, AI Act'in 12. Maddesini kısa ama etkisi ağır bir hüküm olarak tanımlıyor: yüksek riskli bir sistem, ömrü boyunca olayları otomatik olarak kaydedebilecek teknik yeteneğe sahip olmalı ve bu kayıtlar, bir şey ters gittikten sonra olayı yeniden yapılandırmaya, sistem piyasaya çıktıktan sonra izlemeye destek olmaya ve sistemin nasıl çalıştığını göstermeye yetecek ayrıntıda olmalı. Yazarın altını çizdiği kritik nokta şudur: bu, bir analitik panelinin tesadüfen ne gösterdiğiyle değil, sistemin ne yakalayabildiğiyle ilgili bir gereksinimdir.

Mevcut agent kayıt tutma sistemleri nerede yetersiz kalıyor

Yazıya göre çoğu agent stack log üretiyor ama çok azı kayıt tutuyor; fark, tipik bir log satırının atladıklarında ortaya çıkıyor:

  • Kimlik: satırlar bir servis hesabı adı veriyor; agent'ı, onun izin kapsamlarını veya istek背后的 insanı değil.
  • Niyet: prompt saklanıyor ama argümanlarıyla birlikte gerçek tool call çoğu zaman saklanmıyor ve ikisini bağlayan hiçbir şey yok.
  • Gerekçe: girdiler bir çağrının çalıştırıldığını gösteriyor; ama hangi politikanın, hangi sürümün izin verdiğini — ya da engellenen bir çağrının neden engellendiğini — değil.
  • Sonuç: sonuçlar farklı bir zaman damgasıyla ayrı bir loga düşüyor.
  • Bütünlük: metin loglar düzenlenebilir, budanabilir veya kaybolabilir; sonrasında bunu tespit etmenin yolu yoktur.

Bunun üzerine yazar, logların sık sık bir sağlayıcının bulutunda durduğunu, dolayısıyla bir denetçi soru sorduğunda cevabın fiilen başkasının mülkü olduğunu not ediyor.

Bir açık kaynak yanıt

Yazı, agent ile araçları arasında konumlanan Apache-2.0 lisanslı bir MCP server olan Verax'ı anlatmaya devam ediyor. Yazarın tarifinde, her tool call bir politika kapısından geçiyor ve her şey çalışmadan önce imzalı bir karar kaydı üretiyor — politika hash'i ve bir neden kodu dahil; retler de onaylar gibi kaydediliyor. Çalıştırılan çağrılar, onu yetkilendiren kararla mutabık kılınan bir etki satırı bırakıyor, kayıtlar hash zinciriyle birbirine bağlanıyor, politikanın tek başına çözemediği çağrılar yerel bir insan operatör için tutuluyor ve defter, sağlayıcının bulutu yerine makinenin üzerinde kalıyor.

Yazarlar, mühendislik çalışmasını tek bir laptop üzerinde ölçtüklerini bildiriyor: 30 simüle edilmiş gün boyunca yaklaşık 200.000 sentetik karar üreten 150 agent; defter, bir yeniden başlatmanın açık segmenti ve kalıcı bir indeksi okuması için 50.000 satırlık segmentlere bölünüyor — 200.000 kayıt noktasında yaklaşık 1,9 saniye ve 518 MB.

Yazı sınırlar konusunda açık ve bunları tekrarlamak yerinde olur: kayıtları tutan ve imzalayan aynı sistem, henüz bağımsız bir tanık yok; tenant izolasyonu bulunmuyor; payloadlar düz metin olarak saklanıyor; harici bir denetim yapılmamış; ve belirli bir dağıtımın Madde 12'yi gerçekten karşılayıp karşılamadığı, projenin yaptığı bir iddia değil, bir değerlendiricinin vereceği bir uygunluk hükmüdür.

Neden önemli

Aralık 2027'ye erteleme, AB'de yüksek riskli AI sistemleri kuran veya konuşlandıran herkes için uyum planlamasını yeniden diziyor ve gömülü sistemler için daha ilerideki ağustos 2028 tarihi, düzenlenmiş sektörlerdeki üreticiler için önemli. Ancak temel gereksinim — kimliği, isteği, kararı ve sonucu birbirine bağlayan, kalıcı, kurcalamaya karşı kanıtlanabilir, izlenebilir kayıtlar — değişmedi ve dev.to yazısı, ana akım agent altyapısının bunu şu anda sağlamadığı konusunda inandırıcı bir dava ortaya koyuyor. AB'ye maruziyeti olan ekiplerin bu boşluğu kapatmak için artık daha net bir pisti var ve saat, ilk son tarihin gelmesinden daha than bir yıl önce işlemeye başlıyor.

  • #eu-ai-act
  • #compliance
  • #ai-agents
  • #logging
  • #open-source

İlgili yazılar