AI Agent Governance
AI Agent'lar Kurumsal Veriye Yetkiyle Erişir
AI Agent'lar yalnızca sorulara yanıt üreten yapay zekâ uygulamalarından farklı olarak kurumsal sistemlerle etkileşime geçebilir, araçları kullanabilir, veri sorgulayabilir ve belirlenen görevleri gerçekleştirebilir.
Son güncelleme: Eylül 2026
AI Agent Governance, AI Agent'ların kurum içerisinde hangi kaynaklara erişebileceğini, hangi araçları kullanabileceğini ve hangi işlemleri gerçekleştirebileceğini belirleyen politika, yetkilendirme ve izleme mekanizmalarının bütünüdür. Agent'ların veri, araç ve sistem erişimleri kurumun kimlik, güvenlik ve yönetişim politikaları doğrultusunda kontrol edilir. Kurumsal bir Agent mimarisinde dört soru cevaplanır: Agent kimin adına hareket ediyor, neye erişebiliyor, ne yapabiliyor ve ne yaptığı izlenebiliyor mu?
Bu yetenek kurumsal yapay zekâyı bir bilgi üretme probleminden bir erişim kontrolü problemine dönüştürür. Bir Agent kurumun sistemlerine bağlandığı anda cevaplanması gereken soru artık yalnızca modelin ne söylediği değildir.
AI Agent Governance, Agent'ların veri, araç ve sistem erişimlerinin kurumun kimlik, yetkilendirme, güvenlik ve yönetişim politikaları doğrultusunda kontrol edilmesini sağlayan yaklaşımı ifade eder.
Bir AI Agent’ın Yapabildikleri
Kurumsal bir AI Agent şunları yapabilir:
- Kurumsal veriyi sorgulayabilir
- Doküman ve bilgi kaynaklarında arama yapabilir
- API veya uygulamaları kullanabilir
- Analiz gerçekleştirebilir
- Başka Agent'larla çalışabilir
- Belirli koşullar altında aksiyon alabilir
Bu yetenekler AI Agent'ları güçlü hale getirirken yeni bir kurumsal gereksinim ortaya çıkarır.
Hangi Agent, hangi kullanıcı adına, hangi veriye erişebilir ve hangi işlemi gerçekleştirebilir?
AI Agent Nedir?
AI Agent, bir hedef doğrultusunda bilgi toplayabilen, karar adımları oluşturabilen, araçları kullanabilen ve belirlenen sınırlar içerisinde işlemler gerçekleştirebilen yapay zekâ sistemidir.
Klasik bir LLM uygulamasında akış çoğunlukla User → Prompt → LLM → Response şeklindedir. Agent tabanlı sistemlerde ise süreç genişler:
- User
- AI Agent
- LLM / Reasoning
- Tools + Enterprise Data + APIs
- Action / Response
Buradaki temel fark önemlidir. Bir chatbot çoğunlukla bilgi üretir; bir Agent ise bilgiye erişmenin yanında kurumsal sistemlerle etkileşime geçebilir.
Bu nedenle Agent'ların yaygınlaşmasıyla AI güvenliği yalnızca model güvenliği problemi olmaktan çıkar; kurumsal erişim kontrolü problemine de dönüşür.
AI Agent Governance Nedir?
AI Agent Governance, Agent'ların kurum içerisinde hangi kaynaklara erişebileceğini, hangi araçları kullanabileceğini ve hangi işlemleri gerçekleştirebileceğini belirleyen politika ve kontrol mekanizmalarının bütünüdür.
Kurumsal bir Agent için en az dört soru cevaplanmalıdır:
Kim?
Agent hangi kullanıcı veya servis adına hareket ediyor?
Neye erişebilir?
Hangi veri, doküman, API veya kurumsal sisteme erişebilir?
Ne yapabilir?
Yalnızca okuyabilir mi, yoksa işlem de gerçekleştirebilir mi?
Ne oldu?
Agent'ın hangi verilere eriştiği ve hangi işlemleri gerçekleştirdiği izlenebilir mi?
Agent, Kullanıcının Yetkisini Devralmaz
Kurumsal uygulamalarda kullanıcı yetkilendirmesi uzun süredir kullanılan bir kavramdır. AI Agent'lar ise sisteme yeni bir aktör ekler; artık mimaride user identity ve agent identity olmak üzere iki ayrı kimlik bulunabilir.
Örneğin bir finans yöneticisinin finans verilerine erişim yetkisi olabilir. Ancak bu, onun kullandığı her AI Agent'ın otomatik olarak aynı veriler üzerinde sınırsız işlem yapabilmesi gerektiği anlamına gelmez.
Bu nedenle kurumsal Agent mimarisinde erişim kararı kullanıcı, Agent, kaynak, işlem ve bağlam bileşenlerini birlikte değerlendirebilir:
| Kullanıcı | Agent | Kaynak | İşlem | Sonuç |
|---|---|---|---|---|
| Burak | Finance Agent | Finansal veri | Read | İzin verilir |
| Burak | Finance Agent | Payment API | Execute | Onay gerekir |
Aynı kullanıcı, aynı Agent; karar kaynağa ve işleme göre değişir.
Buradaki amaç Agent'a kullanıcının bütün yetkilerini kör biçimde aktarmak değil, Agent'ın görevini gerçekleştirmek için ihtiyaç duyduğu minimum yetkiyi vermektir.
Agent'ların Eriştiği Kaynaklar
Kurumsal bir AI Agent'ın erişebileceği kaynaklar yalnızca dokümanlardan oluşmaz. Bir Agent şu kaynaklarla etkileşime geçebilir:
- Data Lakehouse
- Data Warehouse
- Operasyonel veritabanları
- Enterprise RAG
- Doküman sistemleri
- ERP / CRM
- API'ler
- İş uygulamaları
- Machine learning modelleri
- Diğer AI Agent'lar
Bu nedenle Agent Governance yalnızca LLM katmanında çözülebilecek bir problem değildir. Yetkilendirme politikasının veriye ve kullanılan araçlara kadar devam etmesi gerekir.
AI Agent ve Enterprise RAG
Enterprise RAG, Agent'ın kurumsal bilgiye erişmek için kullanabileceği mekanizmalardan biridir. Ancak RAG ve Agent aynı şey değildir.
RAG ilgili bilgiyi bulur ve modele context sağlar. AI Agent ise bilgiyi kullanır, araç seçebilir, farklı sistemlerle etkileşime geçebilir ve görev gerçekleştirebilir.
Örneğin bir satın alma Agent'ı sözleşmeleri Enterprise RAG üzerinden inceleyebilir, Data Platform'dan geçmiş satın alma verisini sorgulayabilir, bir fiyat karşılaştırması yapabilir ve kurumun belirlediği API üzerinden taslak satın alma talebi oluşturabilir.
Bu senaryoda RAG, Agent'ın kullandığı araçlardan yalnızca biridir.
Agentic AI'da Veri Yetkilendirmesi
Agent bir kurumsal veri kaynağını sorguladığında erişim kontrolünün retrieval veya query aşamasında uygulanması önemlidir.
Yani sistemin önce tüm veriyi Agent'a verip sonra LLM'den göstermemesini istemesi yerine, Agent'ın yetkili olmadığı verinin retrieval sonucuna hiç girmemesi hedeflenmelidir.
- User
- Agent
- Identity & Policy Check
- Authorized Retrieval / Query
- LLM
- Response / Action
Bu yaklaşım özellikle hassas kurumsal verilerin AI sistemlerinde kullanıldığı senaryolarda önemlidir.
Least Privilege: Agent'a Gerektiği Kadar Yetki
AI Agent'lar için klasik bilgi güvenliği prensiplerinden biri özellikle önemlidir: least privilege. Bir Agent yalnızca görevini yerine getirebilmesi için gerekli veri ve araçlara erişebilmelidir.
Örneğin satış analizi yapan bir Agent'ın müşteri ve satış verilerini okuması gerekebilir; ancak ERP üzerinde müşteri kaydı silmesine ihtiyaç olmayabilir. Benzer şekilde bir finans Agent'ının fatura verilerini analiz etmesi mümkün olabilir; ancak ödeme gerçekleştirmesi ek yetkilendirme veya insan onayı gerektirebilir.
Agent yetkileri yalnızca hangi veriye erişebildiğini değil, hangi aksiyonu gerçekleştirebildiğini de kapsamalıdır.
Human-in-the-Loop
Her Agent aksiyonunun tamamen otonom olması gerekmez. Risk seviyesine göre bazı işlemler otomatik gerçekleştirilebilirken bazıları insan onayına bağlanabilir.
| İşlem | Kontrol |
|---|---|
| Veri okuma | Otomatik |
| Rapor oluşturma | Otomatik |
| Taslak hazırlama | Otomatik |
| İş kaydını değiştirme | Politikaya bağlı |
| Finansal işlem gerçekleştirme | İnsan onayı |
Bu yaklaşım Agent'ların kurum içerisinde kontrollü biçimde yaygınlaştırılmasını sağlar. Önemli olan Agent'ın otonom olup olmadığı değil, hangi işlemin hangi kontrol altında gerçekleştirilebileceğinin tanımlanmasıdır.
Agent Activity ve Audit
Bir kurumsal Agent sistemi için yalnızca erişim kontrolü yeterli değildir; Agent'ın gerçekleştirdiği işlemlerin izlenebilir olması gerekir.
Kuruma göre aşağıdaki bilgiler kayıt altına alınabilir:
- Hangi Agent çalıştı
- Hangi kullanıcı adına çalıştı
- Hangi kaynaklara erişti
- Hangi araçları kullandı
- Hangi aksiyonları gerçekleştirdi
- Hangi politika kararları uygulandı
Bu kayıtlar operasyon, güvenlik ve denetim süreçleri açısından kullanılabilir.
Multi-Agent Sistemlerde Governance
Birden fazla Agent'ın birlikte çalıştığı sistemlerde yetkilendirme daha karmaşık hale gelir. Her Agent farklı veri kaynaklarına ve araçlara erişebilir.
- User
- Coordinator Agent
- Finance Agent · Data Agent · Procurement Agent
Koordinatör görevi dağıtır; yetkiyi dağıtmaz.
Bir Agent'ın başka bir Agent'ı çağırması, çağrılan Agent'ın tüm yetkilerinin otomatik olarak ilk Agent'a aktarılması anlamına gelmemelidir. Her Agent kendi kimliği, yetkileri, araçları ve politikaları çerçevesinde çalışmalıdır.
Bu nedenle Agent Governance, multi-agent mimarilerin temel altyapı bileşenlerinden biri haline gelir.
Kauzas ile AI Agent Governance
Kauzas AI Platform, Agent'ları kurumsal Data & AI altyapısının bir parçası olarak ele alır. Kauzas ekosisteminde kontrollü Agent mimarileri oluşturulabilir:
- User Identity
- AI Agent
- Authorization / Policy
- Enterprise Data + RAG + Tools
- LLM / Models
- Action
Kauzas Data Platform ile birlikte kullanıldığında Agent'lar kurumsal Data Lakehouse, catalog, metadata ve governance katmanlarıyla entegre çalışabilir.
Böylece kurumlar yalnızca Agent geliştirmek yerine Agent'ların hangi veri ve sistemlerle, hangi politikalar altında çalışacağını yöneten bir AI altyapısı oluşturabilir.
On-Premise AI Agents
Agent Governance'ın bir başka boyutu altyapıdır. Agent'ın kullandığı bileşenler uygun mimarilerde kurumun kontrolündeki altyapıda çalıştırılabilir:
- LLM
- RAG
- Kurumsal veri
- Tool servisleri
- Diğer AI bileşenleri
Kauzas, Kubernetes tabanlı mimarisi sayesinde AI ve Agent iş yüklerinin on-premise, private cloud ve uygun cloud ortamlarında çalıştırılmasını destekler.
Bu sayede kurumlar yalnızca Agent'ın yetkilerini değil, Agent'ın kullandığı veri ve AI servislerinin nerede çalışacağını da kontrol edebilir.
Enterprise AI Agent Mimarisi
Bütün katmanlar bir arada:
- User
- Identity
- AI Agent
- Policy / Authorization
- Tools & Data: RAG · Lakehouse · API'ler · Uygulamalar
- LLM / ML
- Action
Her Agent isteği, veriye veya araca ulaşmadan önce kimlik ve politika bağlamında değerlendirilir.
Sık Sorulan Sorular
- AI Agent Governance nedir?
- AI Agent Governance, AI Agent'ların hangi veri kaynaklarına, araçlara ve sistemlere erişebileceğini ve hangi işlemleri gerçekleştirebileceğini belirleyen politika, yetkilendirme ve izleme mekanizmalarının bütünüdür.
- AI Agent ile chatbot arasındaki fark nedir?
- Chatbot çoğunlukla kullanıcı girdisine yanıt üretir. AI Agent ise bilgiye erişmenin yanında araç kullanabilir, sistemlerle etkileşime geçebilir ve belirlenen görevleri gerçekleştirebilir.
- AI Agent ile RAG arasındaki fark nedir?
- RAG bir bilgi erişim yaklaşımıdır. AI Agent ise RAG dahil farklı araç ve sistemleri kullanarak görev gerçekleştirebilir.
- AI Agent kullanıcının bütün yetkilerini almalı mı?
- Genellikle Agent'lara görevlerini gerçekleştirmek için ihtiyaç duydukları minimum yetkinin verilmesi daha kontrollü bir yaklaşımdır. Agent ve kullanıcı yetkileri ayrı politika katmanları olarak değerlendirilebilir.
- AI Agent'lar on-premise çalışabilir mi?
- Evet. Kullanılan modeller, Agent framework'leri ve diğer bileşenler desteklediği sürece Agent altyapısı kurumun kendi ortamında çalıştırılabilir.
- AI Agent'ın yaptığı işlemler izlenebilir mi?
- Agent mimarisi uygun telemetry ve audit mekanizmalarıyla tasarlandığında Agent'ın çağırdığı araçlar, eriştiği kaynaklar ve gerçekleştirdiği işlemler kayıt altına alınabilir.
AI Agent'larınızı Kurumsal Kontrol Altında Çalıştırın
AI Agent'ların değeri yalnızca ne kadar güçlü olduklarıyla değil, kurumun verisi ve sistemleriyle ne kadar kontrollü çalışabildikleriyle belirlenir. Kauzas AI Platform ile kurumsal veriye erişebilen, RAG ve diğer araçları kullanabilen ve belirlenen yetkilendirme politikaları altında çalışan AI Agent uygulamaları geliştirin. Kendi verinizle çalışan bir AI Agent kullanım senaryosunu ücretsiz PoC ile birlikte test edelim.