TEMEL REHBER · KURUMSAL RAG

Kurumsal RAG nedir ve nasıl kurulur?

Retrieval-Augmented Generation (RAG), bir dil modelinin yanıtını kurumun kendi bilgi kaynaklarından getirilen içerikle destekler. Fakat dosyaları bir vektör veritabanına yüklemek tek başına güvenilir kurumsal bilgi sistemi kurmaz. İçerik hakkı, erişim yetkisi, belge kalitesi, retrieval doğruluğu, kaynak gösterimi, insan kontrolü ve güncelleme döngüsü birlikte tasarlanmalıdır.

KISA CEVAP

Kurumsal RAG; kullanıcının sorusuna göre yetkili bilgi kaynaklarından ilgili parçaları getirip bu bağlamı dil modeline vererek kaynaklı yanıt üretmeyi amaçlayan bir mimaridir. Başarılı RAG sistemi yalnız model ve vektör aramadan oluşmaz; veri sahipliği, belge hazırlığı, erişim kontrolü, retrieval değerlendirmesi, kaynak doğrulama, güncellik ve işletim sorumluluğu gerektirir.

RAG nedir ve hangi problemi çözmeye çalışır?

Genel amaçlı dil modelleri, eğitim sırasında öğrendikleri örüntülerden yanıt üretir. Kurumun güncel prosedürünü, yalnız çalışanlara açık ürün dokümanını veya dün değişen fiyat kuralını kendiliğinden bilmeyebilir. Retrieval-Augmented Generation, kullanıcı sorusunu kurumun bilgi kaynaklarında arar, ilgili parçaları getirir ve modeli bu bağlamla yanıt üretmeye yönlendirir.

RAG'in asıl değeri “modeli şirkete özel hâle getirmek” ifadesinden daha sınırlı ve ölçülebilirdir: doğru belgeyi doğru kullanıcı için doğru anda bulmak, yanıtı görünür kaynağa bağlamak ve bilgi güncellendiğinde model eğitimi beklemeden yeni içeriği kullanabilmek.

Karar ilkesi: RAG, doğruluğu otomatik garanti etmez. Yanlış belge getirilebilir, doğru belge yanlış yorumlanabilir veya yetkisiz bilgi bağlama girebilir. Bu nedenle retrieval ve yanıt üretimi ayrı ayrı test edilmelidir.

Kurumsal RAG sisteminin sekiz katmanı

01

Kaynak envanteri

Politika, prosedür, ürün dokümanı, sözleşme şablonu, destek kaydı veya veri tabanı görünümü gibi yetkili kaynaklar.

02

İçerik işleme

Dosya ayrıştırma, tablo ve görsel işleme, metin temizleme, bölümleme, metadata ve sürüm bilgisi.

03

İndeks ve retrieval

Anahtar kelime, vektör, hibrit arama, filtre, yeniden sıralama ve sorgu parçalama.

04

Yetkilendirme

Kullanıcının görmeye yetkili olduğu belge, alan ve satırların retrieval sırasında sınırlandırılması.

05

Orkestrasyon

Soru dönüştürme, alt sorgular, bağlam seçimi, istem kuralları ve gerekiyorsa araç çağrıları.

06

Yanıt ve kaynak

Model çıktısı, görünür atıf, kaynak bağlantısı, belirsizlik ve yanıt vermeme davranışı.

07

Değerlendirme

Retrieval başarısı, kaynak doğruluğu, yanıt yeterliliği, güvenlik ve maliyet testleri.

08

İşletim

Belge güncelleme, erişim değişikliği, olay kaydı, kalite izleme ve sorumlu ekip.

Bu katmanlardan biri atlandığında model daha akıcı konuşabilir; fakat kurum daha güvenilir bilgi üretmiş olmaz. Özellikle belge sürümü ve yetki kontrolleri sonradan eklenebilecek ayrıntılar değil, mimari tasarım girdileridir.

Bilgi tabanı hazırlığı dosya yüklemekten daha fazlasıdır

KontrolSorulacak soruBeklenen kanıt
Yetkili kaynakBu belge gerçekten kurumun geçerli bilgisini mi temsil ediyor?Belge sahibi, onay durumu ve sürüm kaydı.
GüncellikEski sürümler indeks içinde kalıyor mu?Yürürlük tarihi, son kullanma ve kaldırma süreci.
ParçalamaBölünen parça anlamı ve bağlamı koruyor mu?Başlık, bölüm, sayfa ve belge metadata'sı.
Tablo/görselKritik bilgi yalnız tablo veya taranmış görselde mi?Yapısal çıkarım, OCR doğrulaması ve örnek test.
Dil ve terimKullanıcı ifadesi ile kurum terminolojisi eşleşiyor mu?Sözlük, eş anlam, kısaltma ve multilingual test.
Hak ve gizlilikBelgenin AI sisteminde kullanımı için hak ve izin var mı?Veri sınıfı, lisans, sözleşme ve erişim politikası.

Kalitesiz belge deposu RAG ile daha hızlı yayılır. Aynı prosedürün dört farklı sürümü, sahipsiz sunumlar ve güncelliği belirsiz dosyalar varsa ilk iş model seçmek değil, bilgi yönetişimi kurmaktır.

Retrieval tasarımı kullanım sorusuna göre yapılmalıdır

Tek bir arama yöntemi her soru türünde aynı performansı vermez. Kesin ürün kodu veya mevzuat maddesi anahtar kelime aramasında güçlü olabilir; doğal dille ifade edilen kavramsal soru vektör aramasından yararlanabilir. Hibrit arama ve yeniden sıralama, iki yaklaşımın sonuçlarını birleştirebilir.

  • Sorgu sınıflandırması: Kullanıcı tanım, karşılaştırma, işlem adımı, istisna veya belirli kayıt mı soruyor?
  • Filtreleme: İş birimi, ülke, ürün, tarih ve yetki metadata'sı retrieval öncesinde uygulanıyor mu?
  • Top-k dengesi: Çok az parça kanıtı kaçırabilir; çok fazla parça ilgisiz bağlam ve maliyet yaratabilir.
  • Yeniden sıralama: İlk getirilen sonuçlar sorguya gerçekten cevap veren kanıtlar mı?
  • Bağlam bütçesi: Modele aktarılan içerik gerekli, benzersiz ve güncel mi?
  • Yanıt vermeme: Yeterli kanıt yoksa sistem bunu söyleyebiliyor mu?

Karmaşık sorular alt sorgulara ayrılabilir; fakat her ek adım gecikme, maliyet ve hata yüzeyi oluşturur. Mimari karmaşıklık yalnız ölçülebilir kalite kazanımı varsa kabul edilmelidir.

Erişim yetkisi retrieval anında uygulanmalıdır

RAG sisteminde en kritik güvenlik yanılgılarından biri, kullanıcının arayüze giriş yapmasının bütün bilgi tabanı için yeterli kontrol olduğu varsayımıdır. Kullanıcının belge deposunda göremediği içerik, retrieval katmanında modele gönderilmemelidir. Çıktıda görünmese bile yetkisiz içeriğin bağlama girmesi veri sızıntısı riskidir.

Asgari güvenlik kontrolleri

Kimlik ve rol eşleme

Belge/alan bazlı filtre

Hassas veri maskeleme

İstem ve retrieval kayıtları

Kaynak bağlantısı yetki kontrolü

Prompt injection testi

İndeks silme ve erişim iptali

Tedarikçi veri kullanım şartları

Dışarıdan alınan belge, e-posta veya web sayfasındaki talimatlar da güvenilir komut gibi işlenmemelidir. Kaynak içerik veri olarak kalmalı; sistem talimatı, kullanıcı talebi ve getirilen belge arasında açık güven sınırı kurulmalıdır.

RAG kalitesi tek bir “doğru cevap” puanıyla ölçülmez

KatmanÖlçüm örneğiYanlış yorum
RetrievalDoğru kanıt ilk sonuçlarda mı; kritik belge getirildi mi?Akıcı cevap retrieval'ın iyi olduğunu kanıtlar.
GroundednessYanıttaki iddialar getirilen kaynaktan destekleniyor mu?Kaynak linki olması her cümleyi doğrular.
Yanıt yeterliliğiKullanıcının gerçek sorusunu ve istisnaları karşılıyor mu?Uzun cevap daha iyi cevaptır.
Kaynak doğruluğuAtıf doğru belge ve doğru bölüme mi gidiyor?Herhangi bir kaynak göstermek yeterlidir.
GüvenlikYetkisiz içerik, saldırgan belge veya hassas veri sızıyor mu?Fonksiyon testi güvenlik testi yerine geçer.
OperasyonGecikme, maliyet, hata, kullanıcı düzeltmesi ve eskime oranı nedir?Pilot başarısı canlı ölçeği garanti eder.

Değerlendirme seti gerçek kullanıcı soruları, zor istisnalar, eski belgeler, belirsiz ifadeler ve saldırı örnekleri içermelidir. Yalnız “mutlu yol” sorularıyla yapılan demo, üretim kalitesini göstermez.

Kurumsal RAG için sekiz adımlı yol haritası

  1. Dar kullanım alanını seçin: Aranan bilgi, kullanıcı ve iş sonucu açık olsun.
  2. Mevcut performansı ölçün: Bilgi bulma süresi, hata, yeniden iş ve kullanıcı güveni kaydedilsin.
  3. Kaynak ve sahip envanteri çıkarın: Hangi içerik yetkili, kim güncelliyor ve ne zaman yürürlükten kalkıyor?
  4. Yetki modelini kurun: Kim hangi belgeyi, alanı ve sonucu görebilir?
  5. Retrieval prototipini test edin: Anahtar kelime, vektör, hibrit, filtre ve yeniden sıralamayı gerçek sorgularla karşılaştırın.
  6. Yanıt politikasını yazın: Kaynak, belirsizlik, reddetme, insan devri ve hassas konu sınırları.
  7. Canlı öncesi değerlendirme yapın: Kalite, güvenlik, maliyet, gecikme ve kullanım senaryosu testleri.
  8. İşletim sorumluluğunu atayın: İçerik değişikliği, indeks yenileme, olay, kalite ve ürün kararları ayrı sahiplerle izlensin.

RAG projeleri neden başarısız olur?

  • Bilgi yönetişimi sorunu teknik aramayla çözülmeye çalışılır.
  • Belge sürümü ve yürürlük tarihi metadata'ya eklenmez.
  • Retrieval kalitesi yanıt akıcılığıyla karıştırılır.
  • Yetki filtreleri yalnız arayüzde uygulanır.
  • Tablo, görsel ve taranmış dosyalar test edilmeden indekslenir.
  • Yeterli kanıt yokken sistemin yanıt vermemesi tasarlanmaz.
  • Pilot soruları proje ekibi tarafından seçilir; gerçek kullanıcı istisnaları test edilmez.
  • İçerik güncelleme ve indeks silme sorumluluğu atanmaz.

RAG yatırımı, ancak kurumsal bilginin bulunabilirliği, doğruluğu ve kullanım süresi ölçülebilir biçimde iyileşiyorsa değer üretir. “Model şirket belgelerimizi biliyor” ifadesi tek başına bir başarı ölçütü değildir.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    Microsoft Learn — Retrieval Augmented Generation in Azure AI Search

    Klasik ve agentic retrieval, indeksleme, hibrit arama ve RAG iş yüklerine ilişkin resmî ürün dokümantasyonu.

  2. 02
    Microsoft Azure Architecture Center — RAG solution design and evaluation guide

    RAG çözüm tasarımı, veri hazırlığı, retrieval ve değerlendirme aşamalarını açıklayan resmî mimari rehber.

  3. 03
    Microsoft Learn — Advanced Retrieval-Augmented Generation

    Üretim RAG sistemlerinde retrieval kalitesi, sorgu ve veri işleme tekniklerine ilişkin teknik rehber.

  4. 04
    NIST — Generative AI Profile

    Üretken AI sistemlerinde veri, bilgi bütünlüğü, güvenlik ve yaşam döngüsü riskleri için resmî profil.

  5. 05
    Microsoft Copilot Studio — Retrieval-Augmented Generation guidance

    Kurumsal bilgiyle grounded yanıt, güvenilirlik ve güvenli RAG kullanımına ilişkin resmî rehber.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ KARAR ARACI

Kurumsal RAG hazırlık testi

Yirmi soru; içerik ve metadata, retrieval kalitesi, kimlik ve erişim, değerlendirme ile canlı işletim boyutlarını eşit ağırlıkla puanlar. Sonuç, prototip öncesi eksikleri ve pilot kapsamını görünür kılar.

Aracı açın
İLGİLİ HİZMET

Kurumsal bilgiyi güvenli ve ölçülebilir bir AI kullanımına dönüştürün.

RAG fikrini belge deposundan çıkarıp veri sahipliği, yetki, retrieval kalitesi ve işletim sorumluluğuyla birlikte değerlendirin.