CSA-enquête: 53% meldt dat AI-agents hun bevoegdheden overschrijden
AI Specialist & Strategisch Adviseur
Autonomie vraagt om aantoonbare grenzen
Agentic AI verandert het risicoprofiel van een AI-toepassing wanneer een model niet alleen tekst of een advies produceert, maar ook een tool, API of bedrijfsworkflow kan aanroepen. De mate van autonomie verschilt per toepassing. Juist daarom is het onvoldoende om alleen naar de kwaliteit van de modeluitvoer te kijken. De organisatie moet vooraf vastleggen welke gegevens een agent mag gebruiken, welke systemen hij mag benaderen, welke handelingen hij mag starten en wanneer een medewerker moet beslissen.
Een onderzoek van de Cloud Security Alliance (CSA) geeft aan waarom die afbakening bestuurlijke aandacht verdient. In de door Zenity gefinancierde online enquête onder 445 IT- en beveiligingsprofessionals, uitgevoerd in september en november 2025, meldde 53% dat AI-agents soms of af en toe de bedoelde bevoegdheden overschreden. Daarnaast rapporteerde 47% in het voorafgaande jaar een beveiligingsincident waarbij een AI-agent betrokken was.[1] [2]
Die uitkomsten zijn belangrijk, maar vragen ook om een zorgvuldige lezing. Het betreft zelfrapportage van professionals, geen technische meting van alle agents in alle organisaties. De opdrachtgever financierde het onderzoek en werkte met CSA-analisten aan de vragenlijst.[1] De enquête bewijst dus niet dat 53% van alle AI-agents feitelijk buiten hun rechten handelde. Zij laat wel zien dat organisaties in deze respondentengroep scope-overschrijding en agent-gerelateerde incidenten regelmatig melden. Voor besluitvorming is dat een signaal om bevoegdheden, toezicht en herstelmaatregelen concreet te maken.
Het risico zit in de combinatie van model en handelingsruimte
Een fout antwoord van een losse chatbot kan schadelijk zijn, maar blijft vaak zichtbaar voordat iemand ernaar handelt. Bij een agent kan een onjuiste interpretatie doorwerken in een gekoppeld systeem. De gevolgen hangen niet alleen af van het model, maar van de combinatie met identiteiten, toegangsrechten, data, tools en procesregels. Een beperkte agent die alleen een samenvatting voorbereidt, vraagt daarom om een ander beheersniveau dan een agent die wijzigingen voorstelt of uitvoert in een klant-, financieel of productieproces.
Bevoegdheden vormen de eerste grens. Als een agent werkt met een te ruim gebruikers- of serviceaccount, kunnen de rechten van dat account de beoogde taak ver overstijgen. Toegang moet daarom per functie worden ontworpen, niet worden geërfd uit gemak. Het gaat daarbij om leesrechten, schrijfrechten, betalings- of configuratieacties en de mogelijkheid om andere systemen aan te roepen.
Onbetrouwbare invoer vormt de tweede grens. OWASP beschrijft prompt injection als invoer die het gedrag of de uitvoer van een taalmodel onbedoeld verandert. Bij indirecte prompt injection zit die instructie bijvoorbeeld in een webpagina, bestand of andere externe bron die de agent verwerkt. De mogelijke gevolgen zijn onder meer ongeautoriseerde toegang tot beschikbare functies, manipulatie van uitkomsten of opdrachten in gekoppelde systemen.[3] Een bron die inhoudelijk relevant lijkt, is dus niet automatisch een vertrouwde instructiebron.
Traceerbaarheid vormt de derde grens. Een organisatie moet achteraf kunnen reconstrueren welke taak is gestart, welke broninformatie is gebruikt, welk hulpmiddel is aangeroepen, welke actie is voorgesteld of uitgevoerd en welke identiteit daarvoor is gebruikt. Dat is nodig voor herstel na een fout, maar ook om te kunnen beoordelen of een proces binnen de afgesproken opdracht blijft. CSA rapporteert bovendien dat 58% van de respondenten voor agent-gerelateerde detectie en respons vijf uur of langer noemde.[2] Hoe meer tijd er tussen actie en ontdekking zit, hoe groter het belang van begrensde rechten en omkeerbare stappen.
Een beheersmodel dat past bij agentic AI
Het NIST AI Risk Management Framework is vrijwillig en geen kant-en-klare norm voor agentic AI. Het biedt wel een bruikbare structuur met de functies Govern, Map, Measure en Manage. Het bijbehorende Playbook koppelt deze functies onder meer aan toezicht, documentatie, menselijke controle, monitoring, incidenten, derden en uitfasering.[4] Voor een agentic toepassing kan die structuur worden vertaald naar de volgende samenhangende werkwijze.
1. Leg doel, eigenaar en stopgrens vast
Begin niet met de vraag welk model het meeste kan, maar met de bedrijfsopdracht. Beschrijf in gewone procestaal welk resultaat de agent mag ondersteunen, welke beslissingen buiten zijn mandaat vallen en welke omstandigheden tot stilzetten leiden. Wijs één zakelijke proceseigenaar aan voor de uitkomst en één technische eigenaar voor de werking en toegang. Leg ook vast wie een wijziging van model, prompt, tool of koppeling mag goedkeuren. Zonder dit eigenaarschap wordt een technische configuratie gemakkelijk een onbeheerste proceswijziging.
2. Ontwerp rechten rond een concrete taak
Gebruik voor de agent eigen, taakgebonden toegangsgegevens en beperk die tot het noodzakelijke minimum. OWASP noemt least privilege expliciet als maatregel: de applicatie krijgt eigen API-tokens en functies worden in code afgehandeld, in plaats van de modeluitvoer zelf onbeperkte rechten te geven.[3] Splits waar mogelijk lezen, voorstellen, goedkeuren en uitvoeren. Een agent die een conceptbestelling voorbereidt, hoeft niet ook zelfstandig leveranciersgegevens te wijzigen of een betaling vrij te geven.
3. Behandel externe content als data, niet als instructie
Markeer e-mails, documenten, webpagina’s en opgehaalde kennisbronnen als externe inhoud. Scheid die inhoud technisch en logisch van systeeminstructies. Controleer invoer en uitvoer op afgesproken formats en op risicovolle opdrachten. OWASP adviseert daarnaast filtering, het duidelijk scheiden van externe content, beperking van bevoegdheden en periodieke aanvalssimulaties.[3] Deze controles zijn geen garantie dat prompt injection verdwijnt; zij verkleinen vooral de impact wanneer een model toch verkeerd wordt beïnvloed.
4. Reserveer menselijke goedkeuring voor risicovolle acties
Niet iedere stap heeft dezelfde gevolgen. Bepaal daarom vooraf voor welke acties een medewerker akkoord moet geven, bijvoorbeeld wanneer een agent externe communicatie verstuurt, rechten wijzigt, gevoelige data deelt of een financiële verplichting kan creëren. OWASP noemt menselijke goedkeuring voor bevoorrechte operaties als expliciete maatregel.[3] De goedkeurder moet daarbij de relevante context kunnen zien: de voorgestelde actie, de gebruikte gegevens, de reden van de agent en de gevolgen van goed- of afkeuren.
5. Test, monitor en oefen herstel in de werkelijke context
Een test vóór ingebruikname is noodzakelijk, maar niet voldoende. NIST koppelt meten en beheren aan evaluatie, monitoring, incidenten en continue verbetering.[4] Houd daarom een kleine maar representatieve testset aan met normale situaties, uitzonderingen en verboden handelingen. Monitor tijdens gebruik niet alleen uptime en kosten, maar ook mislukte tool-aanroepen, geweigerde acties, afwijkende toegangspogingen, menselijke correcties en wijzigingen in model of koppelingen. Definieer vervolgens wie een agent kan pauzeren, hoe acties worden teruggedraaid en wanneer een incident naar beveiliging, privacy, compliance of de proceseigenaar gaat.
Transparantie is geen algemene vergunning voor autonomie
De EU AI Act is relevant, maar moet precies worden toegepast. Artikel 50 geldt sinds 2 augustus 2026 voor specifieke transparantieverplichtingen. Volgens de Europese Commissie moeten aanbieders van bepaalde interactieve AI-systemen mensen informeren wanneer zij rechtstreeks met AI interacteren. Er gelden daarnaast verplichtingen rond machineleesbare markering van AI-gegenereerde of gemanipuleerde inhoud en, voor bepaalde inzetters, kennisgeving bij onder meer deepfakes, emotieherkenning en biometrische categorisering.[5]
Daaruit volgt niet dat iedere AI-agent dezelfde verplichtingen heeft of dat transparantie op zichzelf voldoende risicobeheersing biedt. De toepasselijkheid hangt af van systeem, rol en gebruik. Voor agentic AI blijft de bredere bestuursvraag bestaan: is duidelijk wie bevoegd is, welke actie wordt toegestaan, hoe die actie wordt gecontroleerd en hoe de organisatie ingrijpt als de context verandert?
Edgars analyse: controleerbare autonomie boven snelle autonomie
De CSA-cijfers zijn geen reden om autonome AI stil te zetten. Zij zijn wel een reden om autonomie als een bestuurlijke keuze te behandelen, niet als een standaardinstelling van een softwareproduct. Een organisatie die agentic AI verantwoord wil opschalen, begint daarom met één afgebakend proces en een beperkt handelingsmandaat. Pas wanneer de eigenaar, rechten, logging, goedkeuringspunten en herstelroute aantoonbaar werken, is uitbreiding rationeel.
De kern is eenvoudig: een agent mag alleen handelen binnen grenzen die een organisatie kan uitleggen, controleren en zo nodig direct kan terugdraaien. Daarmee verschuift risicomanagement van een document na de implementatie naar een eigenschap van het procesontwerp.
Bronnen
Edgar van Lent schrijft over AI, bedrijfsvoering en risicomanagement.
