Stop Rogue AI Act ajan envanteri istiyor; kurallar şimdilik tasarı

ABD Temsilciler Meclisi üyeleri Josh Gottheimer ve Mike Lawler, 3 Eylül 2026’da iki partili Stop Rogue AI Act teklifini tanıttı. Lawler’ın Kongre sitesindeki açıklamaya göre teklif, Ulusal Standartlar ve Teknoloji Enstitüsünden (NIST) AI ajanlarının güvenli biçimde devreye alınmasına yönelik standartlar, kılavuzlar ve iyi uygulamalar hazırlamasını istiyor; metin henüz yasa değil.
3 Eylül’de açıklanan tasarının merkezinde, kuruluşların sistemlerindeki AI ajanlarını sürekli güncellenen ve makinece okunabilir bir envanterde tutması; ajanların eylemlerini doğrulaması, güvenlik ve güvenilirlik değerlendirmeleri yapması ve kurcalamaya karşı korumalı eylem günlükleri üretmesi bulunuyor. Bunlar bugün yürürlükte olan genel şirket yükümlülükleri veya tamamlanmış NIST kuralları değil; yasalaşması gereken bir teklifin öngördüğü gelecekteki çerçeve.
Tasarı NIST’ten ne hazırlamasını istiyor?
Stop Rogue AI Act ayrıntılı bir teknik kontrol kataloğu oluşturmuyor. Ticaret Bakanlığı bünyesindeki NIST’i, AI ajanlarını güvenli biçimde devreye alan kuruluşlar için standart, rehber ve iyi uygulamalar geliştirmekle görevlendirmeyi öneriyor. NIST’e tanınan bir yıllık süre de teklifin duyurulduğu tarihte değil, ancak metin yasalaşırsa yürürlüğe girişle başlayacak.
Öngörülen çerçeve dört bağlantılı konuyu kapsıyor: ajanların güvenlik ve güvenilirlik açısından değerlendirilmesi, sistemlerde gerçekleştirdikleri eylemlerin sürekli izlenip doğrulanması, bu eylemler için kurcalamaya dayanıklı günlükler üretilmesi ve çalışan bütün ajanların sürekli güncellenen, makinece okunabilir bir envanterinin tutulması. Tasarı ayrıca Siber Güvenlik ve Altyapı Güvenliği Ajansının (CISA), standartların federal sivil kurumların güvenlik programlarında uygulanması üzerinde çalışmasını öngörüyor.
Yayımlanan bilgiler henüz envanterin veri şemasını, güncelleme sıklığını, ajan kimliğinin teknik biçimini veya günlüklerin hangi bütünlük mekanizmasıyla korunacağını tanımlamıyor. Bu nedenle “makinece okunabilir” ve “kurcalamaya karşı korumalı” ifadeleri hedeflenen kabiliyeti gösteriyor; uygulanacak ürün, protokol ya da doğrulama yöntemi ise belirlenmiş değil.
Envanter, doğrulama ve günlük üç ayrı kanıt üretiyor

Tasarının istediği kontroller, güvenlik ekiplerinin bakış açısından üç ayrı alana çevrilebilir. Bu ayrım önemli; bir ajan listesine sahip olmak, ajanın ne yaptığını doğrulamak veya geçmiş eylemlerin değiştirilmediğini göstermekle aynı şey değil.
- Kimlik ve envanter: Kuruluşun sistemlerinde hangi AI ajanlarının çalıştığını sürekli ve makinece işlenebilir biçimde kaydetmek. Bu kayıt, ajan varlıklarının güvenlik araçları tarafından izlenebilmesi için temel oluşturuyor.
- Değerlendirme ve eylem doğrulaması: Ajanın yalnızca tanımlanan amacına değil, sistem üzerinde fiilen gerçekleştirdiği işlemlere bakmak; güvenlik ve güvenilirliğini değerlendirmek ve davranışını sürekli doğrulayabilmek.
- Eylem günlüğü: Ajanın işlemlerini sonradan incelenebilecek ve kurcalamaya karşı korunacak kronolojik kayıtlara dönüştürmek. Tasarı özeti bu korumanın hangi depolama ya da kriptografik yöntemle sağlanacağını kesinleştirmiyor.
Bu yapı farklı sorulara cevap veriyor: envanter hangi ajanın mevcut olduğunu, doğrulama ajanın gerçekte ne yaptığını, günlük ise hangi eylemin kayda geçtiğini ve kaydın bütünlüğünün korunup korunmadığını gösteriyor. Dolayısıyla başlıktaki ajan envanteri talebi doğrulanıyor, ancak teklif yalnızca envanterden ibaret değil.
Gönüllü standart ile federal yüklenici koşulu ayrılıyor

Tasarının kapsamındaki temel ayrım, genel özel sektör için öngörülen gönüllü NIST standartları ile federal satın alma sürecindeki koşullar arasında. Axios’un aktardığı teklif ayrıntıları, standartların çoğu kuruluş için gönüllü kalacağını, yeni federal sözleşmelere teklif veren yüklenicilerin ise NIST standartlarını karşılamaya yönlendirileceğini belirtiyor.
Bu nedenle ABD’de özel sektör müşterileri bulunan her yazılım şirketinin bugün zorunlu bir ajan envanteri oluşturması gerektiği sonucu çıkarılamaz. Olası doğrudan etki, önce tasarının yasalaşmasına, ardından NIST çerçevesinin hazırlanmasına ve federal satın alma koşullarının nasıl düzenleneceğine bağlı. Alt yüklenicilere ve tedarik zincirine yansıma da yayımlanan özetlerde ayrıntılandırılmış değil.
Burada üç aşama birbirinden ayrılmalı: Kongredeki yasa tasarısı henüz yürürlükte değil; NIST standardı ancak yasalaşmadan sonra hazırlanabilecek; federal yüklenicilere ilişkin sonuç ise gelecekteki satın alma mekanizması üzerinden doğacak. “Gönüllü standart” ile “yasal zorunluluk” bu nedenle aynı statüyü taşımıyor.
Türkiye’deki şirketler için etki şimdilik koşullu
Türkiye’de geliştirilen bir ajan platformunun yalnızca ABD’de özel sektör müşterilerine hizmet vermesi, açıklanan çerçevede onu otomatik olarak bağlayan bir durum oluşturmuyor. Şirket yeni bir ABD federal sözleşmesine teklif verirse veya böyle bir işin tedarik zincirine katılırsa, nihai satın alma şartları ajan envanteri, eylem doğrulaması ve günlük bütünlüğü kontrollerini gündeme getirebilir.
Ancak bu olası etkiyi bugünden kesin bir uyum yükümlülüğü gibi sunmak doğru olmaz. Teklifin metni yasama sürecinde değişebilir; NIST’in teknik çerçevesi henüz yok ve federal sözleşmelerde kullanılacak hükümler kesinleşmiş değil. Şu aşamada doğrulanabilen şey, tasarının bu kontrolleri gelecekteki standart ve satın alma düzenine bağlamayı amaçlaması.
Yasalaşma süreci ve beklenen kararlar
Stop Rogue AI Act’ın iki partili olması kabul edildiği anlamına gelmiyor. Computer Weekly’nin 4 Eylül tarihli haberi de Gottheimer ile Lawler’ın teklifi sunduğunu ve NIST için aynı değerlendirme, doğrulama ve korumalı günlük başlıklarını öngördüğünü aktarıyor; yürürlükte bir standarttan söz etmiyor.
6 Eylül 2026 itibarıyla kesin olan, teklifin kamuoyuna tanıtılmış olması ve hedeflenen kontrol alanlarının açıklanmasıdır. Bundan sonra tasarının Kongrede ilerleyip ilerlemeyeceği, içeriğinin değişip değişmeyeceği ve yasalaşırsa NIST’in bir yıl içinde hangi teknik gereklilikleri yayımlayacağı belirleyici olacak. Bu aşamalar tamamlanmadan ajan envanteri, kurcalamaya karşı korumalı günlükler ve federal yüklenici hükümleri yürürlükteki ABD kuralları olarak değerlendirilemez.
Ayrıca okuyun:
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.