Yapay Zekâ ve Otomasyon

Kaliforniya AI denetçilerini kayda alacak: Şirketin beyanı artık yetmeyecek

|Yazar: QUASA Editör Ekibi|5 dk okuma| 2
Kaliforniya AI denetçilerini kayda alacak: Şirketin beyanı artık yetmeyecek

Kaliforniya Valisi Gavin Newsom, 9 Eylül 2026’da SB 813 ile AB 1405’i imzaladı. Bloomberg Law’ın doğruladığı düzenlemeler, AI sistemlerini değerlendirecek bağımsız kuruluşlar için bir yeterlilik çerçevesi ve eyalet hukukunun gerektirdiği denetimleri yapanlar için kayıt sistemi oluşturuyor.

Yeni yapının doğrudan sonucu şu: Kaliforniya hukukuna uyum için bir AI denetimi gerektiğinde yalnızca geliştiricinin veya satıcının kendi güvenlik beyanı yeterli olmayacak; denetçinin kimliği, bağımsızlığı, yöntemi ve bulgularının dayanağı da incelenebilecek. Bununla birlikte yasalar, Kaliforniya’da geliştirilen veya kullanılan her AI sistemi için genel ve otomatik bir denetim zorunluluğu getirmiyor.

SB 813 ile AB 1405 farklı aktörleri düzenliyor

SB 813 kapsamındaki doğrulama kuruluşu değerlendirmesi ile AB 1405 denetçi kaydı ayrı süreçler olarak inceleniyor

SB 813, bağımsız doğrulama kuruluşu veya IVO olarak atanabilecek denetçilerin teknik yeterliliğine odaklanıyor. AB 1405 ise bir üçüncü taraf adına, AI sistemiyle ilgili iç kontrol, süreç veya sistemlerin eyalet hukukuna uyumunu inceleyen AI denetçilerini kayıt ve mesleki davranış kurallarına bağlıyor.

  • SB 813: AI risklerini değerlendirme uzmanlığını, kullanılan benchmark, metrik ve metodolojileri ve çıkar çatışmalarını yönetme kapasitesini esas alan özel bir statü kuruyor.
  • AB 1405: Kapsama giren AI denetimlerini sunan kişi, ortaklık ve şirketlerin sicile kaydolmasını; bağımsızlık, raporlama ve kayıt saklama koşullarına uymasını gerektiriyor.

Dolayısıyla sicile kayıtlı bir AI denetçisi ile IVO aynı şey değil. IVO, risk değerlendirme kapasitesi eyaletçe ayrıca tanınmış bir AI denetçisi kategorisi; AB 1405 kaydı ise belirli bir yasal denetim hizmetini sunabilmenin koşulu. Kayıt veya IVO statüsü, denetlenen modelin Kaliforniya tarafından onaylandığı anlamına da gelmiyor.

SB 813 genel denetim zorunluluğu getirmiyor

Bağımsız doğrulama kuruluşu yöntemlerini, uzmanlığını ve çıkar çatışması kontrollerini eyalet değerlendirmesine sunuyor

SB 813, Government Operations Agency’ye IVO başvuru şartlarını ve atama kriterlerini geliştirme görevi veriyor. Başvuruda kuruluşun yetkinliği ile kullanmayı önerdiği benchmark’ların, teknolojilerin, metriklerin ve metodolojilerin açıklanması; sunulan bilgilerin doğruluğunu gösterecek belgelerin sağlanması gerekiyor.

Kuruluşun yalnızca teknik uzmanlığı değil, değerlendirilen taraftan bağımsızlığı da ölçülecek. Sonuca göre değişen ücret koşulları kabul edilemeyecek; finansal ilişkilerin mesleki yargıyı etkilememesi ve değerlendirilen şirketin sonuçlar üzerinde operasyonel veya yönetsel kontrol kuramaması gerekecek. Standart ihlali, önemli yanlış beyan, yetersiz kayıt, çıkar çatışması veya siber güvenlik eksikliği IVO statüsünün askıya alınması ya da sona erdirilmesinde dikkate alınabilecek.

Yasanın kritik sınırı, geliştirici, dağıtıcı veya işletmecileri yalnızca Kaliforniya’da faaliyet gösterdikleri için IVO tutmaya zorlamaması. SB 813, bağımsız değerlendirme yapıldığında kimin yeterli sayılacağını düzenliyor; tek başına bütün modelleri kapsayan yeni bir test emri yaratmıyor.

AB 1405 sicili 2029’da bağlayıcı olacak

AB 1405’in nihai yasa metni, Government Operations Agency’nin çevrim içi AI Auditor Registry’yi en geç 1 Ocak 2029’da kurmasını ve aynı tarihten başlayarak kayıtsız kişilerin kapsama giren AI denetimlerini sunmasını, satmasını veya gerçekleştirmesini yasaklıyor. Sicilde denetçinin kayıt numarası ve sunduğu bilgiler yayımlanacak; ayrıca uygunsuzluk bildirimleri için bir mekanizma açılacak.

“Kapsama giren denetim”, bir AI sistemi veya modeli için uygulanan ve eyalet hukukuna uyum bakımından gerekli olan iç kontrollerin, süreçlerin veya sistemlerin incelenmesi olarak tanımlanıyor. Gönüllü güvenlik testi, ürün incelemesi veya genel teknik danışmanlık bu tanım nedeniyle kendiliğinden kayıt yükümlülüğüne dönüşmüyor.

Kayıtlı denetçi, hangi Kaliforniya düzenlemeleri kapsamında çalıştığını, ilgili sertifika ve akreditasyonlarını, hizmet tanımını ve standart çalışma prosedürünü bildirecek. Denetim raporunda kapsam ve amaçların yanı sıra sonuçların dayanağı, tespit edilen eksikler, uygun görülen düzeltici önlemler, değerlendirilmeyen alanlar, kanıt veya erişim boşlukları ve denetimin sınırlamaları bulunacak.

Denetçi, raporu ve sonuçları destekleyen belgeleri en az 10 yıl saklayacak. Kendi tasarladığı, geliştirdiği, uyguladığı veya işlettiği bir kontrolü denetleyemeyecek; bağımsızlığını makul olarak zedelemesi beklenen mali, ticari ya da istihdam ilişkisi varsa işi üstlenemeyecek. İhlaller sicilden çıkarma ve dosyanın başsavcıya veya başka bir yetkili makama gönderilmesiyle sonuçlanabilecek.

Şirketler için değişen şey kanıt zinciri

Türkiye’deki AI sağlayıcısı ile ABD’li kurumsal alıcı denetim kanıtlarını ve imzalı raporu satın alma öncesinde inceliyor

Model geliştiricileri açısından iki yasa doğrudan ve evrensel bir denetim emri vermiyor. Ancak başka bir Kaliforniya kuralı kapsama giren denetimi gerektirdiğinde, “sistemimiz güvenli ve uyumlu” beyanının yerini tek başına olumlu bir sonuç değil; yetkili denetçi, açıklanmış kapsam, bağımsızlık kontrolü ve bulguları destekleyen kayıtlar alacak.

Türkiye’den ABD pazarına model, API tabanlı hizmet veya kurumsal AI çözümü sağlayan ekipler için hazırlık alanları bu ayrımdan çıkıyor:

  • Sözleşmelerde denetçinin gerekli sistemlere, kontrollere ve kayıtlara erişimini; gizlilik, ticari sır ve güvenlik sınırlarıyla birlikte tanımlamak.
  • Model sürümlerini, değerlendirme veri setlerini, test yöntemlerini, güvenlik kontrollerini ve değişiklik kayıtlarını denetim bulgularının izlenebileceği biçimde saklamak.
  • Hizmet sağlayıcının yalnızca sicile kayıtlı mı yoksa ayrıca IVO statüsüne sahip mi olduğunu, yaptırılacak işin hukuki ve teknik kapsamına göre kontrol etmek.
  • Kurumsal satın almada yalnızca olumlu sonucu değil, kapsam dışı bırakılan alanları, kanıt boşluklarını, rapor sınırlamalarını ve olası çıkar ilişkilerini de değerlendirmek.

Bunlar her tedarikçi için yasadan doğan ayrı bir saklama yükümlülüğü değil; kapsama giren bir denetimin gerektireceği kanıtları sağlayabilmek için sözleşme ve uyum hazırlığıdır. Özellikle AB 1405, denetçinin erişemediği bilgi ve sistemlerin raporda açıkça belirtilmesini istediği için eksik kanıtın görünmez kalmasını zorlaştırıyor.

OpenAI’ın desteği dört tasarıyı kapsıyordu

OpenAI, 9 Eylül tarihli Kaliforniya tasarılarına destek açıklamasında SB 813 ile AB 1405’in yanında gençlere yönelik korumaları ele alan SB 1119’u ve AI destekli biyolojik tehditlere karşı önlemler içeren AB 1864’ü de desteklediğini duyurdu. Açıklama SB 813’ü bağımsız güvenlik değerlendirmelerinin altyapısı, AB 1405’i ise AI denetçisi standartları olarak ayrı başlıklarda tanımladı.

Bu şirket açıklaması, dört tasarının aynı anda kanunlaştığını gösteren bir imza kaydı değil; OpenAI’ın dört düzenlemeye yönelik politika pozisyonuydu. 9 Eylül’de imzalandığı bu haberde doğrulanan iki yasa SB 813 ve AB 1405’tir.

Yasalar yürürlükte olsa da uygulama altyapısı henüz tamamlanmış değil. Government Operations Agency’nin IVO kriterlerini ve başvuru süreçlerini hazırlaması, çalışma gruplarından görüş alması ve AI denetçisi sicilini kurması gerekiyor. Bu çalışmalar, hangi teknik standartların kabul edileceğini ve benzer değerlendirmelerin tekrar kullanılabilmesi için hangi koşulların aranacağını belirleyecek.

Ayrıca okuyun:

Paylaş:

Bültenimize abone olun

En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.

0