EU AI Act — Reqlament (Aİ) 2024/1689 — Avropa İttifaqından kənarda təsis edilmiş şirkətlərə də şamil olunur. Avropa əməliyyatları olan Azərbaycan proqram təminatı şirkəti, autsorsinq provayderi və ya bankı üçün əhəmiyyət daşıyan cümlə budur və ən çox nəzərdən qaçan cümlə də budur — çünki reqlament zehnən "Avropanın problemi" qovluğuna qoyulur.

Act sizə iki yolla çatır: AI sistemini EU bazarına çıxarırsınızsa, və üçüncü ölkədə provayder ya deployer-siniz, sisteminizin çıxışı isə İttifaqda istifadə olunursa. İkinci bənd geniş olanıdır. Alman müştərisi üçün skrininq aləti quran Azərbaycan şirkəti EU-da hüquqi şəxsi, ofisi və öz EU müştərisi olmasa belə əhatə dairəsindədir.

Bu yazı kimin əhatə olunduğunu, hansı öhdəliklərin yarandığını, 2026-da vaxt cədvəlinin necə dəyişdiyini və bu il ağlabatan reaksiyanın necə göründüyünü əhatə edir.

Kim əslində əhatə dairəsindədir

Dörd yayğın nümunə, ilk ikisi Azərbaycan şirkətlərinin çoxunu tutur.

Aİ müştəriləri üçün qurulmuş proqram təminatı. AI komponenti olan sistem hazırlayırsınız, müştəriniz onu EU-da tətbiq edir. Siz provayder-siniz, müştəriniz deployer. Hər ikisi öhdəlik daşıyır və sistem yüksək risklidirsə, ağır dəst sizinkidir.

Autsorsinq inkişafı və BPO. EU(Avropa İttifaqı) müştərisinin AI sisteminin bir hissəsini qurursunuz və ya istismar edirsiniz. Provayder olub-olmadığınızı müqavilə mövqeyiniz müəyyən edir, kommersiya mövqeyiniz isə sadədir: müştərinizin uyğunluq öhdəlikləri, reqlamentin sizi necə təsnif etməsindən asılı olmayaraq, sizə müqavilə tələbi kimi gəlir.

EU-da törəmə şirkət və ya filial. Tətbiq etdiyi hər şey üçün birbaşa əhatə dairəsindədir.

EU rezidenti olan fiziki şəxslərə xidmət. Sisteminizin çıxışı İttifaqdakı insanlara təsir edirsə, EU-da korporativ mövcudluğunuz olub-olmamasından asılı olmayaraq ekstraterritorial bənd işləyir.

Əhatə dairəsində olmayan: çıxışı Azərbaycanda qalan tamamilə daxili sistem. Bu, real istisnadır və Act-in qurduğunuz hər şeyə şamil olunduğunu fərz etmək əvəzinə onu aydın müəyyən etməyə dəyər.

Risk səviyyələri

Act texnologiyaya görə yox, istifadəyə görə təsnif edir. Eyni model bir tətbiqdə tənzimlənmir, digərində yüksək riskli olur — uyğunluq üçün yeganə işlək əsasın model üzrə deyil, sistem üzrə qurulmuş inventar olmasının səbəbi budur.

Qadağan edilmiş praktikalar. Dövlət orqanları tərəfindən sosial reytinq, müəyyən biometrik kateqoriyalaşdırma, zəiflikdən istifadə edən manipulyativ üsullar və üz şəkillərinin hədəfsiz toplanması. Bunlar tamamilə qadağandır və cəzalar reqlamentdə ən yüksəkdir — 35 milyon avroya və ya qlobal illik dövriyyənin 7%-inə qədər.

Yüksək risk. Əsas öhdəlikləri daşıyan səviyyə. Məşğulluq və işçi idarəetməsində, təhsilə çıxışda, kredit qabiliyyətinin qiymətləndirilməsində, əsas ictimai və özəl xidmətlərə çıxışda, hüquq-mühafizədə, miqrasiyada və tənzimlənən məhsulların təhlükəsizlik komponentlərində istifadə olunan AI-ı əhatə edir. Azərbaycan şirkəti üçün ən çox rast gəlinən ikisi kredit skorinqi və işə qəbul skrininqidir.

Məhdud risk. Şəffaflıq öhdəlikləri. İstifadəçiyə AI sistemi ilə qarşılıqlı əlaqədə olduğu bildirilməlidir; sintetik məzmun müvafiq işarələnməlidir. Müştəriyə yönəlik chatbot-ların çoxu buradadır və öhdəlik realdır, amma yüngüldür.

Minimal risk. Qalan hər şey. Konkret öhdəlik yoxdur, könüllü kodekslər təşviq edilir.

Ümumi təyinatlı AI modelləri sənədləşdirmə, təlim datasının xülasəsi və müəllif hüququ siyasəti üzrə öz öhdəliklərini daşıyır — yuxarıdakı səviyyələrin içində deyil, yanında.

Yüksək risk təsnifatı əslində nə tələb edir

Sistem yüksək risklidirsə, öhdəliklər ciddidir və onların bir neçəsi başqa adla geyinmiş data governance öhdəlikləridir.

Həyat dövrü boyu risk idarəetmə sistemi — bir dəfə hazırlanan yox, sənədləşdirilən və saxlanan.

Təlim, validasiya və test datası üçün data governance — keyfiyyət meyarları, qərəzin yoxlanması və sənədləşdirilmiş mənşə. Kataloqsuz yerinə yetirilməsi mümkün olmayan tələb budur və təşkilatların təlim datasının haradan gəldiyini deyə bilmədiklərini kəşf etdikləri yer də buradır. Hesabat rəqəmini izləyə bilmirsinizsə, təlim dəstini də izləyə bilməyəcəksiniz — söhbət eyni çatışmayan imkandan gedir. Bax data lineage nədir.

Sistemin işləməsini izləməyə yetərli texniki sənədləşdirmə və avtomatik loglama. Loglar seçim deyil və sonradan bərpa edilə bilməz.

Deployer-ə şəffaflıq — deployer-in sistemi düzgün işlətməsi və məhdudiyyətlərini başa düşməsi üçün yetərli məlumat.

Dizayna hopdurulmuş insan nəzarəti — elə ki insan başa düşə, izləyə və ləğv edə bilsin. Halların 99,8%-ini təsdiqləyən baxış addımı nəzarət yox, imzadır; razılaşmama nisbətini ölçün.

Məqsədə uyğun dəqiqlik, dayanıqlıq və kibertəhlükəsizlik — bəyan edilmiş və saxlanan.

Plus uyğunluq qiymətləndirməsi, qeydiyyat və bazar sonrası monitorinq planı. Bütün bunların praktiki forması ISO/IEC 42001 idarəetmə sisteminə yaxındır — hər ikisini güdən təşkilatların ciddi üst-üstə düşmə tapmasının səbəbi də budur; bax ISO 42001 auditi.

Son tarixlər sürüşdü — öhdəliklər yox

2026 tövsiyələrinin 2025 tövsiyələrindən ayrıldığı hissə budur və hər iki istiqamətdə səhv etmək bahadır.

Reqlament (EU) 2026/1744 kimi qəbul edilmiş Digital Omnibus yüksək riskli öhdəliklərin çoxunu 2026-cı ilin avqustundan 2027-ci ilin dekabrına və 2028-ci ilin avqustuna keçirib — tənzimlənən məhsullara hopdurulmuş yüksək riskli sistemlər daha gec tarixə keçməklə. Şəffaflıq öhdəlikləri və GPAI üzrə icra isə 2026-cı il avqustun 2-də başlayıb.

Dəqiq olmağa dəyən iki nəticə. Birincisi, hazırda yüksək riskli sistem qurursunuzsa, ilkin cədvəlin verdiyindən çox vaxtınız var — data governance işi isə hər halda ən uzun mərhələdir, ona görə uzadılma nədən başlamalı olduğunuzu dəyişmir. İkincisi, sistemləriniz məhdud risklidirsə, öhdəlikləriniz artıq qüvvədədir və özünü açıqlamayan chatbot tərəfindən diqqətsizlikdən pozulma ehtimalı ən yüksək olan tələblər elə şəffaflıq tələbləridir.

Cəzalar və daha ehtimallı kommersiya riski

Başlıq rəqəmləri qadağan edilmiş praktikalar üçün 35 milyon avroya və ya qlobal dövriyyənin 7%-inə qədər, digər pozuntuların çoxu üçün isə 15 milyon avroya və ya 3%-ə qədərdir.

Azərbaycan şirkəti üçün icra riski realdır, amma ikinci dərəcəlidir. Daha ehtimallı və daha yaxın risk kommersiyadır: EU müştəriniz öz öhdəliklərinə cavab verməyən sistemi tətbiq edə bilməz, ona görə onların uyğunluq tələbləri sizə müqavilə şərtləri, satınalma anketləri və audit hüquqları kimi gəlir. Şirkətlər buna görə müqavilələri hər hansı tənzimləyici işə qarışmamışdan xeyli əvvəl itirir və ilk əlamət adətən cavab verə bilmədiyiniz suallar soruşan müştəri anketidir.

Bu baxımdan həmin suallara cavab verə bilmək uyğunluq xərci yox, satış aktividir. İdarə heyəti üçün dürüst çərçivə budur.

Bu il nə etməli

Beş addım, ardıcıllıqla, və heç biri böyük büdcə tələb etmir.

AI sistemlərinizi inventarlaşdırın. Aldığınız proqram təminatının içindəki AI və qeyri-rəsmi işləyən modellər daxil olmaqla. Hər biri üçün: nə edir, çıxışı kimə təsir edir və həmin çıxışın hər hansı hissəsi İttifaqa çatırmı.

İstifadəyə görə təsnif edin. Qadağan, yüksək risk, məhdud, minimal. Bunu hər sistem üzrə edin və əsaslandırmanı qeyd edin — müştəri anketinin soruşduğu şey təsnifatdır, onu müdafiə oluna bilən edən isə əsaslandırmadır.

Data mənşəyi boşluğunu bağlayın. Yüksək riskli hər şey üçün təlim və əsaslandırma datasının haradan gəldiyini, nə saxladığını və sahibinin kim olduğunu müəyyən edin. Bu, ən uzun hazırlıq müddəti olan və sonda sürətləndirilə bilməyən maddədir.

Loglamanı açın. Sorğu səviyyəli qeydlər: kim soruşdu, nə gətirildi, hansı model və versiya, hansı tool-lar, nə qayıtdı. Geriyə dönük düzəldilə bilməyən yeganə qərar.

İnsan nəzarətini real edin. Baxışı elə layihələndirin ki, baxan adamın razılaşmamaq üçün məlumatı və vaxtı olsun, və nə tezliklə razılaşmadığını ölçün.

Sonra, kommersiya baxımından faydalıdırsa, ISO/IEC 42001 güdün — mövcud ISO 27001 idarəetmə sistemi olan təşkilatlar sertifikata adətən dörd-altı aya, sıfırdan başlayanlar isə altı-on iki aya çatır və sertifikat müştəri anketinin çox hissəsini bir sənədlə cavablandırır.

Əsas məqamlar

  • AI Act ekstraterritorial tətbiq olunur: sisteminizin çıxışı İttifaqda istifadə olunursa, Aİ hüquqi şəxsi olmadan da əhatə dairəsindəsiniz.
  • Təsnifat texnologiyaya görə yox, istifadəyə görədir. Eyni model bir tətbiqdə tənzimlənmir, digərində yüksək risklidir.
  • Yüksək risk öhdəlikləri əsasən data governance öhdəlikləridir — mənşə, keyfiyyət, sənədləşdirmə — plus loglama, nəzarət və uyğunluq qiymətləndirməsi.
  • Digital Omnibus yüksək risk son tarixlərinin çoxunu 2027-ci ilin dekabrına və 2028-ci ilin avqustuna keçirib; şəffaflıq və GPAI icrası 2026-cı il avqustun 2-də başlayıb.
  • Azərbaycan təchizatçısı üçün daha yaxın risk tənzimləyici yox, kommersiyadır: əvvəlcə müştəri anketləri və müqavilə şərtləri gəlir.
  • İnventardan başlayın, hər sistemi təsnif edin, data mənşəyini bağlayın, loglamanı açın. Ən uzun hazırlıq müddəti mənşədədir.

AI governance üzrə məsləhət veririk və onu sübut edilə bilən edən nəzarətləri qururuq — bax AI siyasəti və idarəetməsi. Əlaqəli oxu: AI governance nədirISO 42001 auditi.