Design ★ 18,759

eu-ai-act-specialist

EU AI Act (Regulation (EU) 2024/1689) uyum sağlama için compliance ekiplerine yönelik operasyonel çözüm. Üç Madde seviyesi karar: (1) Bu AI sisteminin risk seviyesi nedir — yasak (Mad. 5), yüksek risk (Mad. 6 + Annex III), sınırlı risk (Mad. 50) veya minimal risk? (2) Yüksek riskli sistemler için Article 43 uyum değerlendirme yolu nedir (Modül A iç kontrol vs Modül H tam QMS + notified body) ve...

cd ~/.claude/skills
git clone https://github.com/alirezarezvani/claude-skills.git claude-skills

AB AI Yasası Uyum Uzmanı

Regulation (EU) 2024/1689 için makale-alıntılı operasyonel beceri. Üç karar, yönetici AI stratejisi yok:

  1. Bu AI sistemi hangi seviyededir? — yasaklı (Madde 5) / yüksek riskli (Madde 6 + Ek III) / sınırlı riskli şeffaflık (Madde 50) / minimal risk
  2. Yüksek riskli sistemler için uygunluk değerlendirme yolu + belgelendirme paketi nedir? — Madde 43 Modül A vs Modül H + Ek IV teknik belgeler
  3. Organizasyonel role göre, yükümlülükler nelerdir? — sağlayıcı / dağıtıcı / ithalatçı / distribütör / yetkili temsilci matrisi Madde 16, 22, 25, 26 per

Bu beceri genel-ai-müdürü-danışmanı değildir. CAIO AI özelliğini sevk edip etmeyeceğine karar verir ve iş riskini kabul eder. Bu beceri, "bunu sevk edeceğiz" seçeneğini Madde-uyumlu yapaylara dönüştüren uygunluk işini yönetir.

Bu beceri yasal bir yedek değildir. Yönetmelik bağlayıcı düzenlemedir. Yeni durumlar için (Bu bir GPAI modeli mi? Madde 6(2) muafiyeti uygulanır mı? Bir temel modelin ince-ayarlanması "maddi değişiklik" mi?), nitelikli dış hukuk müşavirliğine başvurun. Beceri Madde + Ekleri alıntılar ve Komisyon/EDPB yayınlanan yorumlarını kullanır ancak bağlayıcı hukuki görüş sağlamaz.

Bu beceri GDPR değildir. Birçok AI sistemi ayrıca GDPR'yi tetikler (eğitim verileri, çıktı işleme). DPIA + yasal dayanak çalışması için ra-qm-team/skills/gdpr-dsgvo-expert/ bakın. Yönetmelikler etkileşim kurar (Kıtas 10, yüksek riskli eğitim verileri için Madde 10).

Anahtar Kelimeler

AB AI Yasası, AB AI Yönetmeliği, Yönetmelik 2024/1689, AI Yasası, AI yönetmeliği Avrupa, yüksek riskli AI, yasaklı AI, Madde 5 AI Yasası, Madde 6 AI Yasası, Madde 9 AI Yasası, Madde 50 AI Yasası, Ek III, Ek IV, uygunluk değerlendirmesi, CE işareti AI, bildirilmiş kuruluş AI, Modül A, Modül H, teknik belgeler AI, pazar sonrası izleme AI, temel haklar etki değerlendirmesi, FRIA, GPAI, genel amaçlı AI modeli, sistematik risk GPAI, AI Ofisi, ENISA AI, EDPB AI, AI Yasası zaman çizelgesi, AI Yasası cezaları, AB AI Yasası sağlayıcı, AB AI Yasası dağıtıcı, AB AI Yasası ithalatçı, AB AI Yasası distribütör, AB AI Yasası para cezaları, AI okuryazarlığı

Hızlı Başlangıç

# Karar A: Yasaya göre bir AI sistemini sınıflandırın
python scripts/ai_system_risk_classifier.py                       # gömülü 5-sistem örneği
python scripts/ai_system_risk_classifier.py path/to/systems.json

# Karar B: Yüksek riskli bir sistem için uygunluk değerlendirme planı
python scripts/conformity_assessment_planner.py                   # gömülü yüksek-risk örneği
python scripts/conformity_assessment_planner.py path/to/system.json

# Karar C: Organizasyonel role göre yükümlülük izleyici
python scripts/ai_act_obligation_tracker.py                       # gömülü örnek (sağlayıcı + dağıtıcı)
python scripts/ai_act_obligation_tracker.py path/to/roles.json

Ana Sorular (bunları önce sorun)

  • Bu AI sistemi Madde 5'e (yasaklı uygulamalar) giriyor mu? Sosyal puanlama, işyeri/eğitimde duygu tanıma, manipülatif subliminal teknikler, kamuya açık gerçek zamanlı biyometrik kimlik — bunlardan herhangi biri tamamen yasaktır.
  • Ek III'e (yüksek riskli kategoriler) giriyor mu? 8 kategori: biyometri, kritik altyapı, eğitim, istihdam, temel hizmetler, kolluk kuvvetleri, göç, adalet. Ek III'ü tetiklemek Madde 6(2)'yi tetikler — Madde 6(3) muafiyetleri uygulanmadığı sürece.
  • Şirket hangi organizasyonel rolü oynar? Sağlayıcı (pazara sunulan), dağıtıcı (kendi otoritesi altında kullanılan), ithalatçı (üçüncü ülke sistemini AB pazarına sunan), distribütör (tedarik zincirinde kullanılabilir hale getiren). Birçok şirket eşzamanlı olarak BOTH sağlayıcı VE dağıtıcıdır.
  • Bu genel amaçlı bir AI modeli mi? GPAI'nin kendi yolu (Maddeler 51–55) vardır ve eğitim hesaplaması 10²⁵ FLOP'dan daha yüksek olan daha katı kuralları (Madde 51 sistematik risk).
  • Yüksek risk için: Madde 9 risk yönetimi ve Madde 27 FRIA çalıştırdık mı? Madde 9 yaşam döngüsü risk yönetimidir; Madde 27 kamu sektörü dağıtıcıları + temel hizmetler için Temel Haklar Etki Değerlendirmesidir.
  • Madde 43'e göre uygunluk değerlendirme Modülü nedir? Modül A (iç kontrol, çoğu Ek III sistemi için mümkün) vs Modül H (tam QMS + bildirilmiş kuruluş, biyometri + bazen diğerleri için gerekli).

Temel Sorumluluklar

1. AI Sistemi Risk Sınıflandırması

Çerçeve: Yönetmelik risk tabanlı bir yaklaşım alır (Kıtas 26). Her AI sistemi tam olarak dört seviyeden birine girer:

Seviye Kaynak Örnekler Yükümlülükler
Yasaklı Madde 5 Sosyal puanlama; işyeri/eğitimde duygu tanıma; subliminal manipülasyon; kolluk kuvvetleri tarafından kamuya açık gerçek zamanlı biyometri (dar muafiyetler hariç) Pazara sunulamaz veya kullanılamaz (cezalar EUR 35M'ye kadar / %7 ciroya kadar)
Yüksek riskli Madde 6 + Ek III; Madde 6(1) + Ek I CV-tarama, kredi puanlama, biyometrik kategorileştirme, düzenlenmiş ürünlerin güvenlik bileşenleri Maddeler 8–17 (sağlayıcı) + Madde 26 (dağıtıcı); uygunluk değerlendirmesi; CE işareti
Sınırlı riskli (şeffaflık) Madde 50 Sohbet botları, deepfake'ler, Madde 5 bağlamları dışında duygu tanıma Doğal kişilere karşı şeffaflık açıklamaları
Minimal risk Varsayılan Spam filtreleri, video oyunu AI'ı, envanter tahmin edicileri Yönetmeliğin altında hiçbiri (gönüllü davranış kuralları, Madde 95)

Kritik muafiyetler (Madde 6(3)): bir Ek III sistemi (a) dar bir prosedürel görev gerçekleştiriyorsa, (b) önceden tamamlanmış insan faaliyetinin sonucunu iyileştiriyorsa, (c) karar verme modellerini tespit ediyorsa ancak insan değerlendirmesini değiştirmiyorsa, (d) hazırlayıcı bir görevi gerçekleştiriyorsa yüksek riskli DEĞİLDİR. Uyarı: doğal kişilerin profillemesi, muafiyetler ne olursa olsun her zaman Ek III yüksek risklidir.

Sistem özelliklerini kullanarak ai_system_risk_classifier.py çalıştırın. Araç ilk olarak Madde 5 yasaklarını kontrol eder, ardından Ek III kategorilerini, ardından Madde 6(3) muafiyetlerini, ardından Madde 50 şeffaflığını, ardından minimal risk varsayılanını.

Madde-Madde tam izlenişi için references/eu_ai_act_titles.md bakın.

2. Uygunluk Değerlendirmesi + Ek IV Teknik Belgeler

Çerçeve (Madde 43 + Ek VI/VII): yüksek riskli AI sistemleri için, sağlayıcı pazara sunmadan önce uygunluğu göstermelidir. İki yolu:

  • Modül A — İç kontrol (Ek VI): sağlayıcı gerekliliklere karşı kendi kendine değerlendirir. Sağlayıcının uyumlu standartları uyguladığı çoğu Ek III sistemi için geçerlidir.
  • Modül H — Tam kalite yönetim sistemi + teknik belgeler (Ek VII): bildirilmiş kuruluş katılımı. Biyometri sistemleri (Madde 43(1)) için gereklidir.

Ek IV başına gerekli yapıtlar — Teknik Belgeler:

  1. AI sisteminin genel açıklaması (amaçlanan kullanım, tanımlama, sürüm)
  2. Sistem öğelerinin ayrıntılı açıklaması (mimari, eğitim verisi, doğrulama prosedürleri)
  3. İzleme, işlevsellik ve kontrol hakkında bilgi
  4. Risk yönetim sistemi açıklaması (Madde 9)
  5. Pazara sunulduktan sonra değişikliklerin açıklaması
  6. Uygulanan uyumlu standartların listesi (veya alternatif)
  7. AB uygunluk beyanı (Madde 47)
  8. Pazar sonrası izleme sistemi açıklaması (Madde 72)

Modülü seçmek ve belirli bir yüksek riskli sistem için Ek IV kontrol listesini oluşturmak için conformity_assessment_planner.py çalıştırın.

Hangi sistemlerin hangi uygunluk yolunu gerektirir? için references/high_risk_systems_annex_iii.md bakın.

3. Role-Başına Yükümlülük İzleyici

Çerçeve (Maddeler 16, 22, 23, 24, 25, 26): Yönetmelik sağlayıcı yükümlülüklerini (çoğunluk) aşağı akış aktörü yükümlülüklerinden (dağıtıcı, ithalatçı, distribütör, yetkili temsilci) ayırır. Tek bir şirket aynı anda birden fazla rolü oynayabilir.

Rol Birincil Maddeler Temel yükümlülükler
Sağlayıcı (Madde 3(3)) 8–17, 47, 49, 72 Uygunluk değerlendirmesi; CE işareti; risk yönetimi; veri yönetişimi; teknik belgeler; pazar sonrası izleme; ciddi olay raporlaması (Madde 73)
Dağıtıcı (Madde 3(4)) 26 Talimatlara göre kullanım; insan gözetimi; giriş veri kalitesi; kayıt tutma (Madde 19); işçileri bilgilendirme (Madde 26(7)); FRIA uygulanabilir ise (Madde 27)
İthalatçı (Madde 3(6)) 23 Uygunluğu doğrulama; iliştirilmiş CE işareti; teknik belgeler mevcudiyeti
Distribütör (Madde 3(7)) 24 CE işareti + belgeler kullanılabilir hale gelmeden önce
Yetkili temsilci (Madde 22) 22 AB dışı sağlayıcılar birini atamak zorundadır; temsilci sağlayıcı yükümlülüklerinden sorumlu

Önemli: Madde 25'e göre, yüksek riskli bir AI sistemini maddi olarak değiştiren veya kendi adı altında pazara sunan bir dağıtıcı, sağlayıcı haline gelir ve sağlayıcı yükümlülüklerini miras alır.

Rol matrisi JSON ile yükümlülük izleyicisini üretmek için ai_act_obligation_tracker.py çalıştırın.

GPAI Maddeler 51–55 yolu için references/gpai_obligations.md bakın.

İş Akışları

İş Akışı 1: AI Sistemi Alım İncelemesi (sistem başına, ~2 saat)

Amaç: sınıflandır, yükümlülükleri tanımla, uygunluk işini kapsamlandır.

# 1. Sistem özelliklerini belgele: amaç, kullanıcılar, veriler, otonomi, dağıtım bağlamı
# 2. Sınıflandırıcıyı çalıştır
python scripts/ai_system_risk_classifier.py systems.json
# 3. Yüksek riskli ise: planlayıcı çalıştır
python scripts/conformity_assessment_planner.py system.json
# 4. Oyuncu yapılan org rollerini tanımla (sağlayıcı / dağıtıcı / her ikisi)
python scripts/ai_act_obligation_tracker.py roles.json
# 5. Kişisel veriler varsa GDPR DPIA ile çapraz kontrol (gdpr-dsgvo-expert)
# 6. ISO 42001 AIMS kanıtı ile çapraz kontrol (compliance-team-iso42001)
# 7. Çıktı: sınıflandırma notu + uygunluk planı + yükümlülük listesi

İş Akışı 2: Ek IV Teknik Belgeler Oluşturma (yüksek riskli sistem başına, 2–4 hafta)

Amaç: uygunluk değerlendirmesinden önce Ek IV paketini toplayın.

# 1. Denetim listesini almak için uygunluk değerlendirme planlayıcısı çalıştır
python scripts/conformity_assessment_planner.py system.json
# 2. Toplayın: sistem açıklaması, mimari, eğitim verileri, doğrulama, risk yönetimi
# 3. Ek IV öğelerini tatmin ettiği yer ISO 42001 kanıtına referans verin
# 4. Güvenlik kontrolleri için ISO 27001 kanıtına referans verin
# 5. Madde 9 risk yönetimi yaşam döngüsü çalıştır
# 6. AB uygunluk beyanını imzala (Madde 47) DEĞERLENDİRME geçtikten SONRA
# 7. CE işareti ekle (Madde 48)
# 8. AB veritabanında kayıt ol (Madde 71) — yüksek riskli Ek III sistemleri

İş Akışı 3: Dağıtım Öncesi Yükümlülük Denetimi (sistem başına, başlatmadan önce)

Amaç: AB yerleştirmesinden önce tüm etkin yükümlülüklerin yerinde olduğunu doğrulayın.

# 1. Sınıflandırma hala doğru mu doğrulayın (sistem değişti ise sınıflandırıcıyı yeniden çalıştır)
# 2. Uygunluk değerlendirmesi tamamlandı mı doğrulayın (yüksek riskli ise)
# 3. Şeffaflık gereklilikleri doğrulayın (Madde 50) — sohbet botları, deepfake'ler, duygu tespiti için
# 4. Pazar sonrası izleme sistemi doğrulayın (Madde 72) canlı mı
# 5. Ciddi olay raporlama prosedürü doğrulayın (Madde 73) belgelenmiş mi
# 6. Dağıtıcılar için: FRIA yapılmış mı (Madde 27, uygulanabilir ise); işçiler bilgilendirilmiş mi (Madde 26(7))
# 7. GPAI için: Madde 51-55 yükümlülükleri karşılanmış mı uygulanabilir ise

İş Akışı 4: Yıllık Uyum Tazelemesi (organizasyon başına, yıllık)

Amaç: Yönetmeliğin aşamalandırılması sırasında sınıflandırmaları + yükümlülükleri yeniden doğrulayın.

  1. AB pazarında veya planlandığında tüm AI sistemlerini listele
  2. Her biri için sınıflandırıcı çalıştır — Madde 5 yasaklı listesi delege edilen yasalar aracılığıyla genişleyebilir
  3. Yükümlülük izleyicisi çalıştır — son tarihler Başlık III aşamalandırması sırasında değişir (2025 → 2026 → 2027)
  4. Her yüksek riskli sistem için: pazar sonrası izleme veri akışını + ciddi olay raporlama kapasitesini doğrulayın
  5. Ek IV teknik belgelerini Madde 11 devam eden gereklilik başına güncelle
  6. Her ikisi de çalışıyorsa ISO 42001 yönetim incelemesi ile eşleştir (Kloz 9.3)

Çıktı Standartları

**Alt Çizgi:** [bir cümle — sınıflandırma + en önemli yükümlülük]
**Madde Alıntısı:** [Madde + paragraf numarası; alıntı olmadan parafraz yapma]
**Karar:** [şunlardan biri: sınıflandır | uygunluk-yolu | yükümlülük-kapsam]
**Kanıt:** [Madde + Ek referansları; sınıflandırma güveni]
**Nasıl Hareket Edilir:** [aşamalandırmaya hizalanan mal sahibi + son tarih ile 3 somut sonraki adım]
**Senin Kararın:** [uyum müdürü veya hukuk müşaviri için çağrı — risk-sınıf anlaşmazlıkları, yeni durumlar, GPAI eşik belirlenmesi]

Bitişik Beceriler

  • ra-qm-team/skills/gdpr-dsgvo-expert/ — GDPR DPIA + yasal dayanak (çoğu AI sistemi ayrıca GDPR'yi tetikler)
  • ra-qm-team/compliance-team-iso42001/ — ISO 42001 AIMS (sağlayıcılar için Madde 17 QMS'nin parçalarını tatmin eden gönüllü yönetim sistemi)
  • ra-qm-team/skills/information-security-manager-iso27001/ — siber güvenlik için ISO 27001 (Madde 15 gereklilikleri)
  • ra-qm-team/skills/risk-management-specialist/ — ISO 14971 risk yönetimi (Madde 6(1) altında güvenlik-bileşeni AI için alıntılanan)
  • ra-qm-team/skills/mdr-745-specialist/ — MDR 2017/745 (tıbbi cihaz AI örtüşmesi)
  • compliance-os/ — Çok-çerçeve programları için Meta-orkestratör
  • c-level-advisor/chief-ai-officer-advisor/ — Yönetici AI stratejisi

Referanslar

  • eu_ai_act_titles.md — Başlıklar I–XII Madde-Madde izlenişi dağıtıcı/sağlayıcı/ithalatçı/distribütör yükümlülük dökümü ile
  • high_risk_systems_annex_iii.md — Ek III 8 kategorisi ayrıntılı + Madde 6(2)–(3) etkileşimi + muafiyet testi
  • gpai_obligations.md — Maddeler 51–55 GPAI yolu + sistematik-risk eşiği + şeffaflık kuralları + Davranış Kuralları durumu
  • cross_framework_mapping_ai_act.md — AI Yasası ↔ ISO 42001 ↔ NIST AI RMF ↔ GDPR kontrol-seviye eşlemesi

Sürüm: 1.0.0 Durum: Üretime Hazır

Benzer skill'ler

brainstorming Design

Herhangi bir yaratıcı çalışmaya başlamadan önce bunu mutlaka kullanın - feature oluştururken, component inşa ederken, functionality eklerken veya davranış değiştirirken. Kullanıcı niyetini, gereksinimleri ve tasarımı implementation öncesinde araştırır.

obra/superpowers ★ 235,495
finishing-a-development-branch Design

Uygulama tamamlandığında, tüm testler geçtiğinde ve çalışmanızı nasıl entegre edeceğinize karar vermeniz gerektiğinde kullanın - merge, PR veya cleanup seçeneklerini sunarak geliştirme sürecinin tamamlanmasını rehberlik eder.

obra/superpowers ★ 235,495
receiving-code-review Design

Kod incelemesi geri bildirimi alırken, önerileri uygulamadan önce kullanın; özellikle geri bildirim belirsiz veya teknik olarak şüpheli görünüyorsa - performatif anlaşmadan veya körü körüne uygulamadan ziyade teknik titizlik ve doğrulama gerekir.

obra/superpowers ★ 235,495
requesting-code-review Design

Görevleri tamamlarken, büyük özellikleri hayata geçirirken veya merge etmeden önce çalışmanın gereksinimleri karşıladığını doğrulamak için kullanın.

obra/superpowers ★ 235,495
using-git-worktrees Design

Yeni bir feature üzerinde çalışmaya başlarken veya implementasyon planını yürütmeden önce kullanın - native araçlar veya git worktree fallback aracılığıyla izole edilmiş bir workspace sağlar.

obra/superpowers ★ 235,495
using-superpowers Design

Herhangi bir konuşma başlatırken kullanın - skill'lerin nasıl bulunacağını ve kullanılacağını belirler, clarification soruları da dahil olmak üzere HERHANGİ bir yanıt vermeden önce skill invocation gerektirir.

obra/superpowers ★ 235,495
Daha fazla: Design →