İçeriğe geç

AI Agent Governance

AI Agent'lar Kurumsal Veriye Yetkiyle Erişir

AI Agent'lar yalnızca sorulara yanıt üreten yapay zekâ uygulamalarından farklı olarak kurumsal sistemlerle etkileşime geçebilir, araçları kullanabilir, veri sorgulayabilir ve belirlenen görevleri gerçekleştirebilir.

Son güncelleme: Eylül 2026

AI Agent Governance, AI Agent'ların kurum içerisinde hangi kaynaklara erişebileceğini, hangi araçları kullanabileceğini ve hangi işlemleri gerçekleştirebileceğini belirleyen politika, yetkilendirme ve izleme mekanizmalarının bütünüdür. Agent'ların veri, araç ve sistem erişimleri kurumun kimlik, güvenlik ve yönetişim politikaları doğrultusunda kontrol edilir. Kurumsal bir Agent mimarisinde dört soru cevaplanır: Agent kimin adına hareket ediyor, neye erişebiliyor, ne yapabiliyor ve ne yaptığı izlenebiliyor mu?

Bu yetenek kurumsal yapay zekâyı bir bilgi üretme probleminden bir erişim kontrolü problemine dönüştürür. Bir Agent kurumun sistemlerine bağlandığı anda cevaplanması gereken soru artık yalnızca modelin ne söylediği değildir.

AI Agent Governance, Agent'ların veri, araç ve sistem erişimlerinin kurumun kimlik, yetkilendirme, güvenlik ve yönetişim politikaları doğrultusunda kontrol edilmesini sağlayan yaklaşımı ifade eder.

Bir AI Agent’ın Yapabildikleri

Kurumsal bir AI Agent şunları yapabilir:

  • Kurumsal veriyi sorgulayabilir
  • Doküman ve bilgi kaynaklarında arama yapabilir
  • API veya uygulamaları kullanabilir
  • Analiz gerçekleştirebilir
  • Başka Agent'larla çalışabilir
  • Belirli koşullar altında aksiyon alabilir

Bu yetenekler AI Agent'ları güçlü hale getirirken yeni bir kurumsal gereksinim ortaya çıkarır.

Hangi Agent, hangi kullanıcı adına, hangi veriye erişebilir ve hangi işlemi gerçekleştirebilir?

AI Agent Nedir?

AI Agent, bir hedef doğrultusunda bilgi toplayabilen, karar adımları oluşturabilen, araçları kullanabilen ve belirlenen sınırlar içerisinde işlemler gerçekleştirebilen yapay zekâ sistemidir.

Klasik bir LLM uygulamasında akış çoğunlukla User → Prompt → LLM → Response şeklindedir. Agent tabanlı sistemlerde ise süreç genişler:

  1. User
  2. AI Agent
  3. LLM / Reasoning
  4. Tools + Enterprise Data + APIs
  5. Action / Response

Buradaki temel fark önemlidir. Bir chatbot çoğunlukla bilgi üretir; bir Agent ise bilgiye erişmenin yanında kurumsal sistemlerle etkileşime geçebilir.

Bu nedenle Agent'ların yaygınlaşmasıyla AI güvenliği yalnızca model güvenliği problemi olmaktan çıkar; kurumsal erişim kontrolü problemine de dönüşür.

AI Agent Governance Nedir?

AI Agent Governance, Agent'ların kurum içerisinde hangi kaynaklara erişebileceğini, hangi araçları kullanabileceğini ve hangi işlemleri gerçekleştirebileceğini belirleyen politika ve kontrol mekanizmalarının bütünüdür.

Kurumsal bir Agent için en az dört soru cevaplanmalıdır:

Kim?

Agent hangi kullanıcı veya servis adına hareket ediyor?

Neye erişebilir?

Hangi veri, doküman, API veya kurumsal sisteme erişebilir?

Ne yapabilir?

Yalnızca okuyabilir mi, yoksa işlem de gerçekleştirebilir mi?

Ne oldu?

Agent'ın hangi verilere eriştiği ve hangi işlemleri gerçekleştirdiği izlenebilir mi?

Agent, Kullanıcının Yetkisini Devralmaz

Kurumsal uygulamalarda kullanıcı yetkilendirmesi uzun süredir kullanılan bir kavramdır. AI Agent'lar ise sisteme yeni bir aktör ekler; artık mimaride user identity ve agent identity olmak üzere iki ayrı kimlik bulunabilir.

Örneğin bir finans yöneticisinin finans verilerine erişim yetkisi olabilir. Ancak bu, onun kullandığı her AI Agent'ın otomatik olarak aynı veriler üzerinde sınırsız işlem yapabilmesi gerektiği anlamına gelmez.

Bu nedenle kurumsal Agent mimarisinde erişim kararı kullanıcı, Agent, kaynak, işlem ve bağlam bileşenlerini birlikte değerlendirebilir:

KullanıcıAgentKaynakİşlemSonuç
BurakFinance AgentFinansal veriReadİzin verilir
BurakFinance AgentPayment APIExecuteOnay gerekir

Aynı kullanıcı, aynı Agent; karar kaynağa ve işleme göre değişir.

Buradaki amaç Agent'a kullanıcının bütün yetkilerini kör biçimde aktarmak değil, Agent'ın görevini gerçekleştirmek için ihtiyaç duyduğu minimum yetkiyi vermektir.

Agent'ların Eriştiği Kaynaklar

Kurumsal bir AI Agent'ın erişebileceği kaynaklar yalnızca dokümanlardan oluşmaz. Bir Agent şu kaynaklarla etkileşime geçebilir:

  • Data Lakehouse
  • Data Warehouse
  • Operasyonel veritabanları
  • Enterprise RAG
  • Doküman sistemleri
  • ERP / CRM
  • API'ler
  • İş uygulamaları
  • Machine learning modelleri
  • Diğer AI Agent'lar

Bu nedenle Agent Governance yalnızca LLM katmanında çözülebilecek bir problem değildir. Yetkilendirme politikasının veriye ve kullanılan araçlara kadar devam etmesi gerekir.

Agent'ların sorguladığı veri katmanı: Data Lakehouse

AI Agent ve Enterprise RAG

Enterprise RAG, Agent'ın kurumsal bilgiye erişmek için kullanabileceği mekanizmalardan biridir. Ancak RAG ve Agent aynı şey değildir.

RAG ilgili bilgiyi bulur ve modele context sağlar. AI Agent ise bilgiyi kullanır, araç seçebilir, farklı sistemlerle etkileşime geçebilir ve görev gerçekleştirebilir.

Örneğin bir satın alma Agent'ı sözleşmeleri Enterprise RAG üzerinden inceleyebilir, Data Platform'dan geçmiş satın alma verisini sorgulayabilir, bir fiyat karşılaştırması yapabilir ve kurumun belirlediği API üzerinden taslak satın alma talebi oluşturabilir.

Bu senaryoda RAG, Agent'ın kullandığı araçlardan yalnızca biridir.

Enterprise RAG hakkında daha fazla bilgi

Agentic AI'da Veri Yetkilendirmesi

Agent bir kurumsal veri kaynağını sorguladığında erişim kontrolünün retrieval veya query aşamasında uygulanması önemlidir.

Yani sistemin önce tüm veriyi Agent'a verip sonra LLM'den göstermemesini istemesi yerine, Agent'ın yetkili olmadığı verinin retrieval sonucuna hiç girmemesi hedeflenmelidir.

  1. User
  2. Agent
  3. Identity & Policy Check
  4. Authorized Retrieval / Query
  5. LLM
  6. Response / Action

Bu yaklaşım özellikle hassas kurumsal verilerin AI sistemlerinde kullanıldığı senaryolarda önemlidir.

Least Privilege: Agent'a Gerektiği Kadar Yetki

AI Agent'lar için klasik bilgi güvenliği prensiplerinden biri özellikle önemlidir: least privilege. Bir Agent yalnızca görevini yerine getirebilmesi için gerekli veri ve araçlara erişebilmelidir.

Örneğin satış analizi yapan bir Agent'ın müşteri ve satış verilerini okuması gerekebilir; ancak ERP üzerinde müşteri kaydı silmesine ihtiyaç olmayabilir. Benzer şekilde bir finans Agent'ının fatura verilerini analiz etmesi mümkün olabilir; ancak ödeme gerçekleştirmesi ek yetkilendirme veya insan onayı gerektirebilir.

Agent yetkileri yalnızca hangi veriye erişebildiğini değil, hangi aksiyonu gerçekleştirebildiğini de kapsamalıdır.

Human-in-the-Loop

Her Agent aksiyonunun tamamen otonom olması gerekmez. Risk seviyesine göre bazı işlemler otomatik gerçekleştirilebilirken bazıları insan onayına bağlanabilir.

İşlemKontrol
Veri okumaOtomatik
Rapor oluşturmaOtomatik
Taslak hazırlamaOtomatik
İş kaydını değiştirmePolitikaya bağlı
Finansal işlem gerçekleştirmeİnsan onayı

Bu yaklaşım Agent'ların kurum içerisinde kontrollü biçimde yaygınlaştırılmasını sağlar. Önemli olan Agent'ın otonom olup olmadığı değil, hangi işlemin hangi kontrol altında gerçekleştirilebileceğinin tanımlanmasıdır.

Agent Activity ve Audit

Bir kurumsal Agent sistemi için yalnızca erişim kontrolü yeterli değildir; Agent'ın gerçekleştirdiği işlemlerin izlenebilir olması gerekir.

Kuruma göre aşağıdaki bilgiler kayıt altına alınabilir:

  • Hangi Agent çalıştı
  • Hangi kullanıcı adına çalıştı
  • Hangi kaynaklara erişti
  • Hangi araçları kullandı
  • Hangi aksiyonları gerçekleştirdi
  • Hangi politika kararları uygulandı

Bu kayıtlar operasyon, güvenlik ve denetim süreçleri açısından kullanılabilir.

Multi-Agent Sistemlerde Governance

Birden fazla Agent'ın birlikte çalıştığı sistemlerde yetkilendirme daha karmaşık hale gelir. Her Agent farklı veri kaynaklarına ve araçlara erişebilir.

  1. User
  2. Coordinator Agent
  3. Finance Agent · Data Agent · Procurement Agent

Koordinatör görevi dağıtır; yetkiyi dağıtmaz.

Bir Agent'ın başka bir Agent'ı çağırması, çağrılan Agent'ın tüm yetkilerinin otomatik olarak ilk Agent'a aktarılması anlamına gelmemelidir. Her Agent kendi kimliği, yetkileri, araçları ve politikaları çerçevesinde çalışmalıdır.

Bu nedenle Agent Governance, multi-agent mimarilerin temel altyapı bileşenlerinden biri haline gelir.

Kauzas ile AI Agent Governance

Kauzas AI Platform, Agent'ları kurumsal Data & AI altyapısının bir parçası olarak ele alır. Kauzas ekosisteminde kontrollü Agent mimarileri oluşturulabilir:

  1. User Identity
  2. AI Agent
  3. Authorization / Policy
  4. Enterprise Data + RAG + Tools
  5. LLM / Models
  6. Action

Kauzas Data Platform ile birlikte kullanıldığında Agent'lar kurumsal Data Lakehouse, catalog, metadata ve governance katmanlarıyla entegre çalışabilir.

Böylece kurumlar yalnızca Agent geliştirmek yerine Agent'ların hangi veri ve sistemlerle, hangi politikalar altında çalışacağını yöneten bir AI altyapısı oluşturabilir.

Kauzas AI Platform'u inceleyin

On-Premise AI Agents

Agent Governance'ın bir başka boyutu altyapıdır. Agent'ın kullandığı bileşenler uygun mimarilerde kurumun kontrolündeki altyapıda çalıştırılabilir:

  • LLM
  • RAG
  • Kurumsal veri
  • Tool servisleri
  • Diğer AI bileşenleri

Kauzas, Kubernetes tabanlı mimarisi sayesinde AI ve Agent iş yüklerinin on-premise, private cloud ve uygun cloud ortamlarında çalıştırılmasını destekler.

Bu sayede kurumlar yalnızca Agent'ın yetkilerini değil, Agent'ın kullandığı veri ve AI servislerinin nerede çalışacağını da kontrol edebilir.

On-Premise AI Platform hakkında daha fazla bilgi

Enterprise AI Agent Mimarisi

Bütün katmanlar bir arada:

  1. User
  2. Identity
  3. AI Agent
  4. Policy / Authorization
  5. Tools & Data: RAG · Lakehouse · API'ler · Uygulamalar
  6. LLM / ML
  7. Action

Her Agent isteği, veriye veya araca ulaşmadan önce kimlik ve politika bağlamında değerlendirilir.

Sık Sorulan Sorular

AI Agent Governance nedir?
AI Agent Governance, AI Agent'ların hangi veri kaynaklarına, araçlara ve sistemlere erişebileceğini ve hangi işlemleri gerçekleştirebileceğini belirleyen politika, yetkilendirme ve izleme mekanizmalarının bütünüdür.
AI Agent ile chatbot arasındaki fark nedir?
Chatbot çoğunlukla kullanıcı girdisine yanıt üretir. AI Agent ise bilgiye erişmenin yanında araç kullanabilir, sistemlerle etkileşime geçebilir ve belirlenen görevleri gerçekleştirebilir.
AI Agent ile RAG arasındaki fark nedir?
RAG bir bilgi erişim yaklaşımıdır. AI Agent ise RAG dahil farklı araç ve sistemleri kullanarak görev gerçekleştirebilir.
AI Agent kullanıcının bütün yetkilerini almalı mı?
Genellikle Agent'lara görevlerini gerçekleştirmek için ihtiyaç duydukları minimum yetkinin verilmesi daha kontrollü bir yaklaşımdır. Agent ve kullanıcı yetkileri ayrı politika katmanları olarak değerlendirilebilir.
AI Agent'lar on-premise çalışabilir mi?
Evet. Kullanılan modeller, Agent framework'leri ve diğer bileşenler desteklediği sürece Agent altyapısı kurumun kendi ortamında çalıştırılabilir.
AI Agent'ın yaptığı işlemler izlenebilir mi?
Agent mimarisi uygun telemetry ve audit mekanizmalarıyla tasarlandığında Agent'ın çağırdığı araçlar, eriştiği kaynaklar ve gerçekleştirdiği işlemler kayıt altına alınabilir.

AI Agent'larınızı Kurumsal Kontrol Altında Çalıştırın

AI Agent'ların değeri yalnızca ne kadar güçlü olduklarıyla değil, kurumun verisi ve sistemleriyle ne kadar kontrollü çalışabildikleriyle belirlenir. Kauzas AI Platform ile kurumsal veriye erişebilen, RAG ve diğer araçları kullanabilen ve belirlenen yetkilendirme politikaları altında çalışan AI Agent uygulamaları geliştirin. Kendi verinizle çalışan bir AI Agent kullanım senaryosunu ücretsiz PoC ile birlikte test edelim.