BT Operasyonlarında Yapay Zeka Ajanları: Otonomiye Güvenli Geçiş
Gartner, 2029'a kadar kurumların yüzde 70'inin BT altyapısını yapay zeka ajanlarıyla işleteceğini öngörüyor. Güvenli otonominin yol haritası.

Kısa cevap: Yapay zeka ajanları BT operasyonlarında kopilot rolünden otonom müdahale rolüne geçiyor. Gartner'ın Predicts 2026 raporu, 2029'a kadar kurumların yüzde 70'inin BT altyapısını agentic yapay zeka ajanlarıyla işleteceğini öngörüyor; 2025'te bu oran yüzde 5'in altındaydı. Aynı analist firması, yanlış yapılandırılmış yapay zekanın 2028'e kadar bir G20 ülkesinde ulusal kritik altyapıyı durduracağını da öngörüyor. Doğru soru "ajan mı, insan mı" değil; hangi kararların hangi guardrail'lerle ajanlara devredileceği. Cevap ise kademeli bir yetki modeli: önce gözlemle, sonra öner, sonra onayla, en sonunda sınırlı otonomi.
Kopilottan otonom operasyona: 2026 tablosu
BT operasyonları tarafındaki rakamlar, niyet ile hazırlık arasındaki makası net gösteriyor. Gartner'ın Nisan 2026'da yayımlanan Agentic AI Hype Cycle analizine göre kurumların bugüne kadar yalnızca yüzde 17'si yapay zeka ajanlarını devreye aldı; buna karşılık yüzde 60'tan fazlası önümüzdeki iki yıl içinde devreye almayı planlıyor. Gartner bu tabloyu, ölçtüğü tüm yükselen teknolojiler arasındaki en agresif benimseme eğrisi olarak tanımlıyor ve agentic yapay zekayı hype eğrisinin "Şişirilmiş Beklentiler Zirvesi"ne yerleştiriyor. Aynı analizin kritik cümlesi şu: mevcut kurulumların çoğu dar kapsamlı ve tam otonom ajanlar kurumsal kullanım senaryolarının çoğunluğu için henüz hazır değil.
Makasın diğer ucunda iptal riski var. Gartner, Haziran 2025 tarihli öngörüsünde agentic yapay zeka projelerinin yüzde 40'ından fazlasının 2027 sonuna kadar iptal edileceğini söylüyor; gerekçeler artan maliyetler, belirsiz iş değeri ve yetersiz risk kontrolleri. Forrester'ın 2026 öngörüleri ise madalyonun parlak yüzünü gösteriyor: 2026'da bir agentic yapay zeka iş akışının, tahmine dayalı ve nedensel yapay zeka zincirini kullanarak büyük bir sistem kesintisini otonom biçimde önlemesi bekleniyor.
Bu iki tablo çelişmiyor; aynı gerçeğin iki yüzü. Ajan teknolojisi işe yarıyor, ancak yalnızca operasyonel disiplinin zaten var olduğu ortamlarda. Model kalitesi ayırt edici değil; ayırt edici olan, ajanın etrafına kurulan operasyon mimarisi.
Otomasyonun patlama yarıçapı: Cloudflare dersi
Otonom operasyonun risk profilini anlamak için yapay zekaya bile gerek yok; deterministik otomasyonun yakın tarihli en büyük kazası yeterli. Cloudflare'in 18 Kasım 2025 kesintisinde bir veritabanı yetki değişikliği, ClickHouse sorgusunun mükerrer satır döndürmesine yol açtı. Bot Management sisteminin otomatik ürettiği özellik dosyası bu yüzden iki katından fazla büyüdü, proxy yazılımındaki 200 özellik sınırına çarptı ve sistem panic'e girdi. Sonuç: internetin önemli bir bölümünde saatler süren 5xx hataları. Ana etki 14:30 UTC'de giderildi, tüm servisler ancak 17:06'da normale döndü.
Buradaki mekanizma her otonom sistemin temel riskini gösteriyor: otomasyon yalnızca doğru kararları değil, hatalı kararları da makine hızında yayar. Cloudflare'in kendi çıkardığı dersler, ajan çağına birebir tercüme edilebilir nitelikte: dahili üretilen konfigürasyonu kullanıcı girdisi gibi güvensiz kabul et, kill switch kapsamını genişlet, hata modlarını modül modül gözden geçir. Deterministik bir boru hattı, yani davranışı önceden tam tanımlı bir sistem bile bu guardrail'lere muhtaçsa, olasılıksal karar veren bir yapay zeka ajanı için aynı önlemler pazarlık konusu olamaz.
Gartner'ın Şubat 2026 tarihli uyarısı da aynı yöne işaret ediyor. Analist Wam Voster'ın ifadesiyle bir sonraki büyük altyapı arızasının kaynağı hacker'lar ya da doğal afetler değil; iyi niyetli bir mühendis, kusurlu bir güncelleme betiği ya da yanlış yerde duran bir ondalık işareti olabilir. Gartner'ın CISO'lara önerileri, aşağıda kuracağımız guardrail mimarisinin iskeleti: güvenli geçersiz kılma modları ve kill switch'ler, devreye almadan önce dijital ikizde test, gerçek zamanlı izleme ve geri alma mekanizmaları.
Türkiye tablosu: otonomiden önce uzmanlık açığı
Türkiye'de tablo, küresel hype eğrisinin birkaç adım gerisinde ve bu bir dezavantaj olmak zorunda değil. TÜİK'in 2025 Girişimlerde Bilişim Teknolojileri Kullanım Araştırması'na göre Türkiye'de girişimlerin yüzde 7,5'i yapay zeka teknolojisi kullanıyor; 2021'de bu oran yüzde 2,7 idi. Ölçek büyüdükçe oran hızla artıyor: 250 ve üzeri çalışanı olan girişimlerde kullanım yüzde 24,1'e çıkıyor.
Esas dikkat çekici veri ise engeller tarafında. Yapay zeka kullanmayan girişimlerin yüzde 74,2'si en önemli neden olarak kurum içinde ilgili uzmanlığın bulunmamasını gösteriyor; yüksek maliyetler yüzde 67,4 ile, yasal belirsizlikler yüzde 62,4 ile onu izliyor. Yani Türkiye'de otonom BT operasyonlarına giden yolun önündeki birincil engel teknoloji değil, o teknolojiyi güvenle işletecek insan ve süreç katmanı. Yasal belirsizlik boyutunu, sorumluluk zinciri açısından yapay zeka yönetişimi üzerine yazdığımız makalede ayrıca ele almıştık; bu yazının odağı ise operasyon katmanı.
Bu tablo, geç kalmışlık olarak değil sıralama avantajı olarak okunmalı. Ajanları hype zirvesinde aceleyle devreye alıp 2027'de iptal eden yüzde 40'lık dilime girmek yerine, guardrail mimarisini önce kurup otonomiyi kademeli açmak mümkün.
Guardrail mimarisi: dört kademeli yetki modeli
Otonomi bir açma-kapama düğmesi değil, kademeli devredilen bir yetkidir. Sahada işleyen model dört kademelidir:
- Gözlemle. Ajan yalnızca okur: telemetriyi özetler, anomali işaretler, olay kaydına bağlam ekler. Üretim sistemlerine yazma yetkisi yoktur. Bu kademe, ajanın veri kalitesini ve yanlış alarm oranını ölçmek için kullanılır.
- Öner. Ajan kök neden hipotezi ve müdahale önerisi üretir; uygulamayı insan yapar. Önerilerin kabul ve isabet oranı burada ölçülür. Kabul oranı düşük bir ajana yetki devretmek, ölçüm yerine umutla karar vermektir.
- Onayla. Ajan müdahaleyi hazırlar, insan tek tıkla onaylar veya reddeder. Human-in-the-loop kademesi budur. Onay ekranında ajanın gerekçesi, etkilenecek sistemler ve geri alma planı görünür olmalıdır.
- Sınırlı otonomi. Ajan, önceden tanımlı dar bir alanda kendi başına hareket eder: patlama yarıçapı sınırlandırılmış, işlem hızı rate limit'e bağlanmış, her aksiyon otomatik rollback ile eşleştirilmiş ve tamamı denetim kaydına yazılıyor. Kill switch her an erişilebilir ve düzenli tatbikatla test edilmiş durumda.
Kademe atlamak, Cloudflare vakasındaki hatayı olasılıksal bir sistemle tekrarlamaya gönüllü olmaktır. Kademe yükseltme kararı da duyguyla değil eşikle verilmelidir: yanlış alarm oranı, öneri isabet oranı ve geri alınan aksiyon oranı için hedef değerler baştan yazılmalı, ajan bu eşikleri belirli bir süre boyunca tutturmadan bir üst kademeye çıkarılmamalıdır.
Yönetilen operasyon modelinde ajanın yeri
Ajanların kalitesi, beslendikleri operasyon zemininin kalitesini aşamaz. Üç zemin şartı öne çıkıyor:
- Gözlemlenebilirlik temeli. Ajan, metrik, log ve trace verisi ne kadar tutarlıysa o kadar isabetlidir. Etiketlenmemiş, dağınık telemetri üzerinde çalışan ajan, hızlı ama güvenilmez bir stajyerdir. Bu temelin nasıl kurulacağını gözlemlenebilirlik rehberimizde ayrıntılı anlatmıştık.
- Makine okur runbook'lar. Kıdemli mühendisin kafasındaki müdahale bilgisi yazılı, adımlı ve parametrik hale gelmeden ajana devredilemez. Runbook'u olmayan sürecin otomasyonu da olmaz.
- Ajan için SLA. İnsan operatöre uygulanan disiplin ajana da uygulanmalı: karar süresi, isabet oranı ve geri alma oranı için hedefler, ihlalde otomatik yetki düşürme.
Bu üç şart, konunun neden bir yönetilen hizmet operasyon modeli meselesi olduğunu da açıklıyor. 7/24 izleme, olay yönetimi ve değişiklik disiplini zaten kurulu bir NOC'ta ajan, mevcut sürecin içine kademeli yerleşir ve her kademede ölçülür. Bu zemin yoksa ajan, düzensizliği otomatikleştirir; TÜİK'in işaret ettiği yüzde 74,2'lik uzmanlık açığı da tam bu noktada, teknoloji tercihi değil operasyon ortağı tercihi sorusuna dönüşür.
Pazartesi sabahı için beş adım
Otonomiye geçiş kararı yönetim kurulu sunumuyla değil, envanter çalışmasıyla başlar:
- En sık tekrarlanan 10 olay tipini çıkarın ve her biri için yazılı runbook olup olmadığını işaretleyin.
- Runbook'u olan en düşük riskli iki senaryoyu seçin ve ajanı yalnızca gözlemle kademesinde, salt okunur modda 30 gün çalıştırın.
- Bu 30 günün sonunda yanlış alarm oranını ve öneri isabetini ölçün; kademe yükseltme eşiklerinizi bu veriyle yazın.
- Kill switch ve rollback mekanizmasını kurmadan hiçbir ajana yazma yetkisi vermeyin; ilk tatbikatı da ajan üretime çıkmadan yapın.
- Her ajan aksiyonunun kim, ne, neden, ne zaman sorularına cevap veren denetim kaydına yazıldığını doğrulayın; denetlenemeyen otonomi, kabul edilemez otonomidir.
Gartner'ın iki öngörüsü arasındaki mesafe, yani altyapısını ajanlarla işleten yüzde 70 ile projesi iptal olan yüzde 40 arasındaki fark, bu beş adımın atlanıp atlanmadığında saklı. Otonomi hedefse, güvenli otonomi tek geçerli yol.