16 Temmuz 2026'da Şanghay'da, Çin öncülüğünde 29 ülke Dünya Yapay Zeka İşbirliği Örgütü'nü (WAICO) kurdu. AB ve G7 dışında, Küresel Güney odaklı bu blok, kendi üyeleri için AB AI Act ile uyumlu olmak zorunda olmayan kurallar geliştirecek. Sonuç: küresel ölçekte iş yapan her kurum, artık birbiriyle çelişebilen iki düzenleyici ekosistemde aynı anda gezinmek zorunda. Aynı hafta AB cephesinde de tablo netleşti: yüksek riskli AI yükümlülükleri resmen 2027'ye ertelendi, ama 2 Ağustos hâlâ kritik bir eşik.
Rusya, Endonezya, Pakistan, Brezilya, Malezya ve diğer Küresel Güney ülkeleri, Çin öncülüğünde Şanghay merkezli bir AI yönetişim bloğu kurdu. AB AI Act'e alternatif bir standart doğdu.
16 Temmuz 2026'da 29 ülke, BM Genel Sekreteri Guterres'in de katıldığı bir törenle WAICO'yu kurdu. Merkez Şanghay; kurucular arasında Rusya, Endonezya, Pakistan, Brezilya, Malezya ve Senegal var. Çin bunu "dünya AI tarihinde bir dönüm noktası" olarak tanımlıyor; analistler ise Batı'nın (AB AI Act, G7 Hiroşima Süreci, OECD) karşısına bir alternatif blok konduğunu söylüyor.
Kurumsal karşılığı somut: bugüne kadar "AB'ye uy, gerisi gelir" mantığı işe yarıyordu; artık yaramayabilir. WAICO üyesi bir pazara (ör. Endonezya, Pakistan) hizmet veren bir Türk şirketi, orada AB'den farklı bir çerçeveyle karşılaşabilir. Tek bir küresel AI uyum programı kurma dönemi kapanıyor; yerini çok katmanlı, rejim-farkında bir yönetişim alıyor.
Kaynak: WAICO Kuruluş Anlaşması · 16 Temmuz 2026 · Reuters, Xinhua, Al JazeeraRegülasyon parçalandıkça, yönetişim merkezileşmek zorunda. Her pazara ayrı bir uyum ekibi kuran değil, tek bir birleşik AI envanteri üzerinden farklı rejimleri yöneten kurum ayakta kalır. İki bloklu dünyada rekabet avantajı, en katı rejime göre hazırlanandadır.
KVKK'nın 2026/1095 sayılı İlke Kararı (1 Temmuz 2026 RG), yaygın bir istismarı hedef alıyor: "hasar danışmanlığı" ya da "sigorta takip merkezi" adı altında, çoğu baro kaydı olmayan kişilerin kaza mağdurlarıyla izinsiz iletişime geçip verilerine erişmesi.
Karar, kaza mağduru verisi işleyen tüm kurumlara somut yükümlülük getiriyor: rol tabanlı erişim kontrolü, asgari yetki prensibi, çalışan eğitimi ve takip mekanizmaları. Sigorta eksperlerinin de veriyi yalnızca görev sınırında kullanması zorunlu.
Kaynak: KVKK İlke Kararı 2026/1095 · Resmî Gazete 01.07.2026 · TCK Md. 136-13717 Mart 2026 tarihli Cumhurbaşkanı Kararı ve KGK'nın 4 Mayıs 2026 düzenlemesiyle, bağımsız denetime tabi olma eşikleri enflasyona göre yükseltildi. Sonuç: orta ölçekli birçok şirket denetim kapsamının dışına çıkıyor. Yeni eşikler 1 Ocak 2026'da başlayan hesap dönemlerinden itibaren geçerli.
Bu iki yönlü bir gelişme. Bir yandan KOBİ'ler üzerindeki denetim yükü hafifliyor; diğer yandan, dış denetimin sağladığı bağımsız güvence ortadan kalkıyor. Denetimden çıkan bir şirkette finansal şeffaflık artık gönüllülüğe kalıyor.
Kaynak: 11066 sayılı Cumhurbaşkanı Kararı · RG 17.03.2026 · KGK Usul ve Esaslar 04.05.2026Denetim yükümlülüğünün kalkması, yönetişim ihtiyacının kalkması değil. Kapsamdan çıkan şirket, bankalar ve yatırımcılar nezdinde güvenilirliğini korumak için gönüllü denetimi düşünmeli. Denetimsizlik bir kolaylık gibi görünür, ama bir boşluktur.
KVKK 2026'da teknik tedbir sorumluluğunu üç yeni cephede genişletti. Quishing (QR kod ile kimlik avı, 26 Şubat 2026 duyurusu): fiziksel mekandaki QR kodun manipüle edilip edilmediğini kontrol etmek artık veri sorumlusunun sorumluluğunda. Konaklama tesislerinin misafirin kimlik kartını fotokopilemesi veri minimizasyonuna aykırı bulundu. İşe alım algoritmalarının ayrımcı veri seti kullanmaması ve elenen adaya açıklanabilir olması gerekiyor.
Kaynak: KVKK 2026 Kamuoyu Duyuruları · Quishing 26.02.2026 · Veri MinimizasyonuWAICO tartışılırken AB cephesinde de tablo netleşti. Digital Omnibus kabul edildi (Parlamento 16 Haziran, Konsey 29 Haziran 2026): yüksek riskli AI yükümlülükleri, bağımsız Annex III sistemler için 2 Aralık 2027'ye, ürüne gömülü Annex I sistemler için 2 Ağustos 2028'e ertelendi. Manşetler "AB erteledi" diyor; ama bu yarım gerçek.
Yani yüksek riskli sistemleriniz için zaman kazandınız, ama üretken AI kullanan her kurum için 2 Ağustos hâlâ kritik: AI ürettiği içeriği açık etme, kullanıcıyı bir AI ile etkileştiğinde bilgilendirme yükümlülükleri o gün başlıyor. Ceza tavanları da yerinde: yasaklı uygulamada 35 milyon avro / %7, yüksek risk ve şeffaflık ihlalinde 15 milyon avro / %3.
Kaynak: Digital Omnibus on AI · Parlamento 16.06.2026 · Konsey 29.06.2026 · AI Act Md. 50, 99"Erteleme geldi" haberi, hazırlığı durdurmak için gerekçe değil. Yüksek risk 2027'ye kaydı ama şeffaflık 2 Ağustos'ta başlıyor. Manşetin yarısını okuyup rahatlayan kurum, üretken AI şeffaflığında hazırlıksız yakalanır.
AB AI Act şeffaflık yükümlülükleri ve GPAI ceza yetkisinin başladığı tarih (2 Ağustos 2026). Erteleme yüksek riski öteledi ama bunu ötelemedi.
Kaynak · AI Act Md. 50 · Digital OmnibusAB AI Act'te yasaklı uygulama ihlalinin ceza tavanı; alternatifi küresel cironun %7'si. GDPR'ın da üzerinde bir eşik.
Kaynak · AI Act Md. 99KVKK'nın kaza mağduru verisini özel korumaya alan 2026/1095 İlke Kararı'nın Resmî Gazete tarihi (1 Temmuz 2026).
Kaynak · KVKK 2026/109516 Temmuz 2026'da Çin öncülüğünde WAICO'yu kuran ülke sayısı. AB AI Act'e alternatif, Küresel Güney odaklı bir yönetişim bloğu doğdu.
Kaynak · WAICO Kuruluş AnlaşmasıNedir? Digital Omnibus'un kabul edilmesiyle "AB AI Act ertelendi" manşetini okuyup tüm hazırlığı durdurmak. Oysa erteleme yalnızca yüksek riskli sistemleri (2027'ye) kaydırdı; şeffaflık yükümlülükleri 2 Ağustos 2026'da başlıyor.
Kurumsal etki: Üretken AI kullanan bir kurum, 2 Ağustos'ta içerik etiketleme ve kullanıcı bilgilendirme yükümlülüğüne giriyor. "Ertelendi" diye rahatlayan, bu tarihte hazırlıksız yakalanır: 15 milyon avroya varan ceza riski.
Temel gerçek: "Erteleme" tek bir şey değil, katmanlı bir takvimdir. Hangi yükümlülüğün hangi tarihte başladığını bilmeyen kurum, yanlış tarihe hazırlanır.
AI yönetişimi ile KVKK uyumunuzun ne kadar entegre olduğunu beş soruda ölçün: (1) Kullandığınız AI sistemlerinin listesi ile kişisel veri işleme envanteriniz aynı yerde tutuluyor mu? (2) Her AI sistemi için hem risk sınıfı hem veri işleme dayanağı belgeli mi? (3) İşe alım, kredi ya da fiyatlama gibi bir kararı etkileyen AI'ınız var mı: yani yüksek riskli olabilir mi? (4) Elenen bir adaya algoritmanın mantığını açıklayabiliyor musunuz? (5) AB pazarına dokunan AI sistemleriniz için 2 Ağustos hazırlığı başladı mı? Üç "hayır", birleşik bir yönetişim boşluğuna işaret eder.
Yüksek risk 2027'ye ertelendi, şeffaflık 2 Ağustos'ta başlıyor. Katmanlı takvimin güncel hali için temel referans : digital-strategy.ec.europa.eu
Hasar danışmanlığı istismarı, rol tabanlı erişim zorunluluğu ve TCK 136-137 boyutu : Resmî Gazete 01.07.2026
Yükseltilen eşikler, kapsam dışına çıkan şirketler ve grup konsolidasyonu gerçeği : RG 17.03.2026 · KGK 04.05.2026
QR phishing, kimlik fotokopisi yasağı ve işe alım algoritması ayrımcılığı üzerine teknik tedbir rehberi : kvkk.gov.tr
29 ülkenin Çin öncülüğünde kurduğu WAICO, AB AI Act'e alternatif bir standart doğuruyor. Kurumsal AI uyumu için yeni parçalanma : Reuters, Al Jazeera, 16.07.2026
The Governance'ı ekibinizle paylaşın, LinkedIn'de kaydedin ve sayfamızı takip edin. Kurumsal risk ve teknoloji yönetişiminde Türkiye'nin en nitelikli bültenini birlikte büyütelim.
Bu hafta küresel AI yönetişimi ikiye bölündü: Çin öncülüğünde 29 ülke WAICO'yu kurdu, AB ise ertelemeyi kabul etti ama şeffaflık yükümlülüklerini 2 Ağustos'ta başlatıyor. Yerelde KVKK kaza mağduru verisini özel korumaya aldı; bağımsız denetim eşikleri yükselince yönetişim gönüllülüğe kaldı. Ortak ders: hazırlık, kuralın kesinleşmesini beklemez, ve "ertelendi" manşeti hep tam okunmalı. The Governance bu gelişmeleri haber olarak değil, kararlarınızı etkileyen gündem maddeleri olarak ele alır. Sorular için her zaman açığım.