ABD'de federal AI yasası tıkandı, sahne artık eyaletlerde: California bugün, 10 Ağustos'ta Frontier AI Safety Act'i son oylamadan geçirdi, 14 farklı eyalet çerçevesi birbiriyle çelişiyor. Çin'de ise 15 Temmuz'dan beri yürürlükte olan yeni ajan rejimi ilk üç haftada 12 ceza kesti. Aynı hafta İran bağlantılı saldırganlar ABD'de 7 eyalette 30'dan fazla su sistemini hedef aldı: fiziksel altyapı artık siber saldırının doğal hedefi. Türkiye'de ise BDDK, tasarruf finansman şirketlerinde risk yoğunlaşmasını sıkılaştıran somut sayısal limitler getirdi ve KVKK denetiminin merkezine artık "insan müdahalesi"nin fiilen çalışıp çalışmadığı oturdu. Ortak payda: kurumlar artık tek bir uyum programı değil, aynı anda birden fazla rejimde yönetişim kurmak zorunda.
Federal AI yasası Kongre'de tıkandı. Şirketler artık 14 farklı eyalet çerçevesini aynı anda yönetmek zorunda: Teksas'ta uyumlu bir işe alım aracı, Illinois ya da Colorado'da cezaya yol açabiliyor.
→ Cubbbix · AI Regulation News, Ağustos 2026ABD'de federal düzeyde tek bir AI yasası çıkarma girişimi tıkandı; boşluğu eyalet yasaları dolduruyor. Colorado'nun SB-205 algoritmik ayrımcılık kuralları tam yürürlükte. California'nın kapsamlı Frontier AI Safety Act'i bugün, 10 Ağustos'ta son meclis oylamasından geçti ve valinin imzasını bekliyor. Ulusal ölçekte faaliyet gösteren şirketler artık 14 farklı eyalet çerçevesini aynı anda yönetmek zorunda: aynı AI işe alım aracı Teksas'ta uyumluyken Illinois ve Colorado'da idari para cezası doğurabiliyor.
Çin cephesinde tablo daha da netleşti. 15 Temmuz'da yürürlüğe giren Akıllı Ajanlara İlişkin Uygulama Görüşleri, AI ajanlarını kendi başına bir kategori olarak ele alan ilk ulusal çerçeve: her ajanın kararları, devreye alınmadan önce yetki katmanlarına ayrılmak zorunda. Siber Uzay Yönetimi (CAC), yürürlüğün ilk üç haftasında companion/duygusal destek AI ihlalleri için 12 ceza kesti, toplam 4,2 milyon RMB.
Türkiye merkezli ama ABD, AB ya da Çin pazarında faaliyet gösteren her kurum için bu parçalanma soyut bir haber değil, doğrudan bir uyum maliyeti. Tek bir "global AI politikası" yazıp her pazara aynı şekilde uygulamak artık mümkün değil.
ABD'de İran bağlantılı APT grupları, en az 7 eyalette 30'dan fazla su ve atık su sistemini hedef aldı; Minnesota'da bir arıtma tesisi kısa süreliğine etkilendi. Saldırganlar internete açık PLC'lere (programlanabilir mantık denetleyicileri) uzaktan erişim yazılımı üzerinden ulaşıyor, güvenli çalışma parametrelerini koruyan komut dizilerini değiştiriyor. CISA, Temmuz'da yayımladığı uyarıyı güncelleyerek kapsamı Rockwell Automation'ın yanı sıra Schneider Electric ve Siemens marka PLC'leri de içerecek şekilde genişletti.
Bu saldırıların ayırt edici yanı: amaç veri çalmak değil, fiziksel sistemleri manipüle etmek. World Economic Forum'un Global Cybersecurity Outlook 2026 raporuna göre, özel sektör CEO'larının %45'inden azı, ülkesinin kritik altyapıya yönelik büyük siber saldırılara yanıt verme kapasitesine güveniyor; %64'ü artık jeopolitik gerilimleri siber güvenlik planlamasına dahil ediyor.
Kaynak: CISA, Danışma Belgesi AA26-097A (güncelleme: 22 Temmuz 2026)Özel sektör CEO'larının %45'inden azı, ülkesinin kritik altyapıya yönelik büyük siber saldırılara yanıt verme kapasitesine güveniyor. %64'ü jeopolitik gerilimleri artık siber güvenlik planlamasının bir parçası olarak görüyor.
→ WEF · Global Cybersecurity Outlook 20267 Ağustos 2026'da Bankacılık Düzenleme ve Denetleme Kurulu (BDDK), tasarruf finansman şirketlerinin fon kullanımına ilişkin kuralları belirgin biçimde sıkılaştırdı. Şirketlerin fon havuzlarını düşük riskli ve likit varlıklarda değerlendirmesi zorunlu hale getirildi; yüksek tutarlı sözleşme limitleri yukarı çekildi (genel sözleşmelerde 2,5 milyon TL'den 5 milyon TL'ye, konut/çatılı iş yeri finansmanında 6,27 milyon TL'den 12,5 milyon TL'ye) ve kişi/risk grubu bazında toplam sözleşme tutarına 62,5 milyon TL tavan getirildi.
Asıl dikkat çekici olan mekanizma: yeni kurulan şirketler için kademeli bir geçiş rejimi tasarlanmış. Yüksek tutarlı sözleşme oranı 30 Haziran 2027'ye kadar %15, ardından %10, 2028'den itibaren ise genel %5 sınırına düşüyor. Bu, düzenleyicinin artık tek bir sabit eşik yerine, zamana yayılan ve risk yoğunlaşmasını kademeli azaltan bir model tercih ettiğini gösteriyor : GRC ekipleri için izlenmesi gereken bir yöntem farkı.
Kaynak: Anadolu Ajansı, BDDK Düzenlemesi, 7 Ağustos 2026 (yürürlük: 1 Ekim 2026)2026 itibarıyla, otomatik karar alma süreçlerinde anlamlı insan müdahalesi (human-in-the-loop) KVKK denetiminin merkezine oturdu. Kurul artık kağıt üzerindeki uyum metinlerinden çok, siber dayanıklılığı ve fiili veri akışlarını denetliyor: bir şirketin politikası ne kadar iyi yazılmış olursa olsun, gerçek uygulamada insan onayı olmadan otomatik karar veren bir sistem artık tek başına savunulabilir değil. Bu, "belgeyi hazırladık, dosyada duruyor" dönemini kapatan bir denetim felsefesi değişikliği.
Hatırlatma: Sayı 04'te ele aldığımız güncel ceza tavanı (17.092.242 TL) ve VERBİS eşiği (100 milyon TL yıllık bilanço) hâlâ geçerli. Asıl değişen, bu rakamların arkasındaki denetim biçimi: Kurul artık yalnızca "politika var mı" değil, "insan onayı fiilen çalışıyor mu" sorusuna cevap arıyor.
Kaynak: 2026 KVKK İdari Para Cezaları Rehberi; VUK 585 Sıra No'lu Genel TebliğAI araçları bireysel ve kontrolsüz kullanılıyor. Hangi pazarda hangi rejime tabi olduğunuz belirsiz.
Bir ceza ya da haber çıkınca harekete geçiliyor. Tek bir "global politika" ile her pazarı yönetmeye çalışıyorsunuz.
Faaliyet gösterilen her pazarın regülasyon haritası çıkarıldı. Hangi rejimin hangi yükümlülüğü getirdiği biliniyor.
Pazar bazlı AI yönetişim çerçeveleri aktif. İnsan müdahalesi noktaları belgelenmiş ve fiilen test ediliyor.
Çoklu rejim yönetişimi kurumsal risk iştahına entegre. Yeni bir eyalet ya da ülke yasası çıktığında hazırlık süresi gün bazında ölçülüyor.
ABD'de şu anda aktif olan, birbirinden farklı eyalet bazlı AI regülasyon çerçevesi sayısı.
Kaynak · Cubbbix, AI Regulation News 2026Çin CAC'ın, yeni AI ajan rejiminin ilk 3 haftasında kestiği 12 cezanın toplam tutarı.
Kaynak · Cubbbix, AI Regulation News 2026Ülkesinin kritik altyapı saldırılarına yanıt kapasitesine güvenen CEO oranının üst sınırı.
Kaynak · WEF Global Cybersecurity Outlook 2026Gartner'a göre 2026 sonunda AI ajanı kullanacak kurumsal uygulama oranı (2025'te yirmide birden az).
Kaynak · Gartner 2026 Hype Cycle for Agentic AIBDDK'nın tasarruf finansman şirketlerinde kişi/risk grubu bazında getirdiği toplam sözleşme tavanı.
Kaynak · Anadolu Ajansı, BDDK Düzenlemesi 2026Yeni kurulan şirketler için kademeli geçiş oranı: 2027 ortasına kadar %15, sonrasında kademeli olarak genel %5 sınırına iniyor.
Kaynak · BDDK Düzenlemesi, 7 Ağustos 2026Nedir? Su sistemlerine yönelik saldırılar bir istisna değil, daha geniş bir örüntünün en görünür örneği. Uzaktan izleme için internete bağlanan PLC ve SCADA sistemleri; enerji, üretim, lojistik ve gıda sektörlerinde de yaygın. Saldırganlar artık veri çalmak değil, fiziksel süreci manipüle etmek için bu sistemleri hedefliyor.
Kurumsal etki: Üretim hattı, soğuk zincir, enerji şebekesi ya da lojistik operasyonu internete bağlı bir OT sistemine dayanıyorsa, aynı saldırı yüzeyi sizde de var. Çoğu kurum bu maruziyeti bilmiyor çünkü OT güvenliği geleneksel olarak BT güvenliğinin dışında, ayrı bir ekip tarafından yönetiliyor.
Temel gerçek: CISA'nın genişlettiği uyarı kapsamı (Rockwell, Schneider Electric, Siemens) gösteriyor ki bu tekil bir tedarikçi zafiyeti değil, sektörün genelinde yaygın bir mimari sorun.
BT ve operasyon ekibinize şu üç soruyu sorun: (1) Hangi endüstriyel kontrol sistemlerimiz (PLC, SCADA, HMI) internete bağlı ve neden? (2) Bu sistemlere uzaktan erişim çok faktörlü kimlik doğrulama ile korunuyor mu? (3) Son sızma testi ya da güvenlik denetimi ne zaman yapıldı? Üç sorunun da net bir cevabı yoksa, OT güvenliğiniz muhtemelen BT güvenlik programınızın dışında kalmış demektir.
ABD ve Çin'deki regülasyon parçalanması uzak bir haber gibi görünebilir, ama ihracat yapan, yurt dışında şube açan ya da küresel SaaS araçları kullanan her Türkiye merkezli şirket için doğrudan bir uyum meselesi. AI destekli bir işe alım aracını hem Türkiye'de hem ABD'de kullanan bir şirket, artık KVKK'nın yanı sıra hangi eyalet çerçevesine tabi olduğunu da bilmek zorunda.
İç denetçiler için pratik not: Bir sonraki denetim planına "Çoklu Pazar AI Uyum Haritası" başlığını ekleyin. Hangi pazarda hangi AI aracının hangi rejime tabi olduğunu tek bir sayfada gösterebiliyor musunuz? Çoğu kurum bu soruya net bir cevap veremiyor.
ABD eyalet patchwork'ü, Çin ajan rejimi ve küresel takvim için kapsamlı özet : cubbbix.com
İran bağlantılı APT gruplarının ABD kritik altyapısındaki PLC'leri hedef alması üzerine güncellenen resmî uyarı : cisa.gov
Risk yoğunlaşması limitleri, kademeli geçiş rejimi ve yeni sözleşme tavanları, 7 Ağustos 2026 : aa.com.tr
Güncel ceza tutarları, VERBİS eşiği ve insan müdahalesi zorunluluğu üzerine kapsamlı analiz : nesilteknoloji.com
CEO güven endeksi, jeopolitik risk ve genAI kaynaklı güvenlik endişeleri üzerine küresel rapor : weforum.org
The Governance'ı ekibinizle paylaşın, LinkedIn'de kaydedin ve sayfamızı takip edin. Kurumsal risk ve teknoloji yönetişiminde Türkiye'nin en nitelikli bültenini birlikte büyütelim.
Bugün, 10 Ağustos'a bu bültenle iki ay, dokuz sayı oldu. Bu hafta gördüğümüz ortak ders, iki aydır izlediğimiz eğilimin netleşmiş hali: tek bir uyum programı dönemi kapanıyor. ABD eyalet bazlı, Çin kategori bazlı, AB blok bazlı, Türkiye uygulama bazlı ilerliyor. Kurumların işi artık kural ezberlemek değil, hangi kuralın nerede geçerli olduğunu bilmek. The Governance, bu haritayı çıkarmaya devam edecek.