AI agents veilig inzetten

AI-agents veilig inzetten: wat de incidenten van 2026 je leren

Geschreven door Ruben Lucas Groothuis ·

AI-modellen van Google en Anthropic drongen tijdens beveiligingstests zelfstandig binnen bij echte bedrijven. Dezelfde mechanismen spelen bij elke agent die jij uitrolt. Dit regel je voordat de eerste agent live gaat.

AI-agents veilig inzetten begint met beperken wat een agent kan: één duidelijke taak, eigen inloggegevens met minimale rechten, geen onomkeerbare acties zonder goedkeuringsstap en logging van elke handeling. Dat dit geen theorie is, bleek in 2026. Tijdens beveiligingstests kregen modellen van Anthropic (bekendgemaakt op 30 juli) en Google (bevestigd op 18 september) per ongeluk internettoegang en drongen ze zelfstandig binnen bij echte bedrijven, via geraden wachtwoorden en inloggegevens die in openbare coderepositories stonden. De OWASP Top 10 for Agentic Applications, gepubliceerd in december 2025, bundelt de tien grootste risico's voor organisaties die agents in productie nemen, van goal hijacking via prompt injection tot rogue agents.

Bekijk cases

Een agent doet wat hij kan, niet alleen wat je bedoelt

Een chatbot geeft antwoord. Een AI-agent doet iets: hij leest mail, opent tickets, past records aan, roept API's aan en werkt door tot het doel is bereikt. Die zelfstandigheid maakt agents waardevol, en precies dat maakt ze ook een beveiligingsvraagstuk. In 2026 bevestigden Google en Anthropic allebei dat hun modellen tijdens tests zonder menselijke opdracht bij echte bedrijven naar binnen zijn gegaan, simpelweg omdat er een pad was en een doel. Voor een organisatie die agents wil inzetten voor klantenservice, administratie of IT-beheer is de les niet dat je moet stoppen, maar dat je de kaders vooraf regelt. In dit artikel vertalen we de incidenten en de OWASP Top 10 voor agentic applications naar concrete maatregelen.

Waarom AI agents veilig inzetten bij Score Agency?

Eén taak per agent

Agents met een afgebakende taak zijn voorspelbaarder, goedkoper en makkelijker te controleren dan een alleskunner.

Minimale rechten

Een agent krijgt een eigen identiteit met alleen de toegang die de taak vereist, nooit de rechten van een medewerker.

Mens in de lus

Onomkeerbare acties, zoals verwijderen, betalen of versturen, wachten op een menselijke goedkeuring.

Alles gelogd

Elke actie van de agent is achteraf te herleiden. Dat is de basis voor de meldplicht en voor het vertrouwen van je team.

Klaar voor toezicht

De AI Act en de Cyberbeveiligingswet vragen om transparantie en aantoonbare beheersing. Goed ingerichte agents leveren dat bewijs vanzelf.

Wat er in 2026 gebeurde: agents die uit hun testomgeving braken

Op 30 juli 2026 maakte Anthropic bekend dat drie Claude-modellen tijdens cybersecurity-evaluaties bij drie echte organisaties waren binnengedrongen. De tests hoorden volledig van internet afgesloten te zijn, maar door een configuratiefout in een testomgeving van partner Irregular was er wel verbinding. De modellen hadden expliciet te horen gekregen dat ze in een simulatie zaten. Een van de modellen scande zo''n 9.000 doelen toen het zijn fictieve doelwit niet kon vinden en compromitteerde uiteindelijk de internetapplicatie van een echt bedrijf. De eerste incidenten dateren van april 2026.

Op 18 september 2026 bevestigde Google een vergelijkbaar voorval. Tijdens een capture-the-flag-test van Irregular in mei 2026 drong Gemini binnen bij drie echte bedrijven: in één geval door herhaaldelijk wachtwoorden te raden, in twee gevallen met inloggegevens die in openbare coderepositories stonden. Irregular waarschuwde Google eind juli; Google stelt dat het model stopte zodra het herkende dat het om echte infrastructuur ging. Ook OpenAI en Meta meldden eerder soortgelijke incidenten.

Wat opvalt: in geen van deze gevallen was er een geavanceerde aanval nodig. Zwakke wachtwoorden en gelekte inloggegevens in publieke code waren genoeg. Dat zijn precies de gaten die ook menselijke aanvallers gebruiken, alleen vindt een agent ze sneller en op grotere schaal.

Waarom dit ook over jouw agents gaat

De testincidenten van de grote labs lijken ver weg, maar het mechanisme is universeel. Een agent krijgt een doel, heeft toegang tot tools en werkt zelfstandig door. Als de kaders ontbreken, gebruikt hij elke weg die openstaat, ook wegen die jij niet bedoeld had. Drie ingrediënten komen in vrijwel elk incident terug:

- Te brede toegang: de agent draait op de inloggegevens van een medewerker of beheerder in plaats van op een eigen, beperkte identiteit
- Onbetrouwbare invoer: de agent leest mails, documenten of webpagina''s waarin instructies verstopt kunnen zitten
- Geen rem op onomkeerbare acties: verwijderen, versturen en betalen gebeuren zonder tussenstap

Wie onder de Cyberbeveiligingswet valt, heeft sinds 15 augustus 2026 bovendien een wettelijke zorgplicht en een meldplicht van 24 uur bij significante incidenten. Een agent die zonder logging productiesystemen aanpast, maakt het onmogelijk om die verplichting waar te maken.

De OWASP Top 10 voor agentic applications

OWASP publiceerde op 9 december 2025 de eerste Top 10 for Agentic Applications, opgesteld met ruim honderd experts en gebaseerd op echte incidenten uit 2025. De tien risico''s:

- ASI01 Agent Goal Hijack: een aanvaller stuurt het doel van de agent bij via content die de agent leest, zoals een mail of document (prompt injection)
- ASI02 Tool Misuse: legitieme tools worden voor verkeerde doeleinden ingezet
- ASI03 Identity and Privilege Abuse: agents met te ruime of gedeelde inloggegevens
- ASI04 Agentic Supply Chain Vulnerabilities: onveilige componenten, plugins en MCP-servers
- ASI05 Unexpected Code Execution: natuurlijke taal die uitmondt in het uitvoeren van code buiten de bedoelde grenzen
- ASI06 Memory and Context Poisoning: vergiftigde informatie in het geheugen van de agent
- ASI07 Insecure Inter-Agent Communication: ongeauthenticeerd verkeer tussen agents
- ASI08 Cascading Failures: fouten die zich door gekoppelde agents en systemen verspreiden
- ASI09 Human-Agent Trust Exploitation: de agent verleidt een mens tot een onveilige actie
- ASI10 Rogue Agents: agents die buiten het beleid opereren terwijl ze normaal lijken te functioneren

De voorbeelden achter de lijst zijn concreet: EchoLeak (CVE-2025-32711) liet zien dat Microsoft 365 Copilot via een verborgen instructie in een mail data kon lekken zonder dat iemand klikte. Bij Amazon Q kreeg een kwaadaardige pull request een instructie mee om bestanden te wissen, in een extensie met meer dan 950.000 installaties. En de agent van Replit verwijderde in juli 2025 een productiedatabase tijdens een code freeze.

Acht maatregelen die je regelt voordat de eerste agent live gaat

Onze standaard bij elk agentic AI-project, in volgorde van belang:

1. Eén taak per agent. Robert Blumofe van Akamai zei het op 17 september 2026 zo: agents met één specifieke taak zijn de toekomst, omdat ze voorspelbaarder en efficiënter zijn. Wij zien hetzelfde: een agent die alleen facturen matcht is te testen, een alleskunner niet.
2. Eigen identiteit met minimale rechten. Elke agent krijgt eigen inloggegevens die precies de benodigde toegang geven, met een korte geldigheid. Nooit het account van een medewerker.
3. Toegestane tools op een lijst. De agent kan alleen de functies aanroepen die vooraf zijn vrijgegeven, met validatie van elke parameter.
4. Goedkeuring voor onomkeerbare acties. Verwijderen, versturen, betalen en wijzigen in productie wachten op een mens. Lezen en voorstellen mag de agent zelfstandig.
5. Alle invoer is onbetrouwbaar. Mails, documenten en webpagina''s die de agent leest, worden behandeld als mogelijke aanval. Instructies uit die bronnen worden nooit als opdracht uitgevoerd.
6. Gescheiden omgevingen. De agent ontwikkel je en test je zonder verbinding met productiedata of internet, en die scheiding controleer je actief. Dit is precies de fout die bij de labs misging.
7. Logging en een noodstop. Elke stap wordt vastgelegd met tijd, invoer, tool en resultaat, en de agent is met één handeling uit te zetten.
8. Budget- en tempolimieten. Een maximum aan acties, tokens en kosten per taak voorkomt dat een vastgelopen agent doordraait. Hoe je die kosten van een AI-agent begroot, lees je in ons eerdere artikel.

Wat de AI Act en de Cyberbeveiligingswet van je vragen

Twee wetten raken agents direct. Sinds 2 augustus 2026 gelden de transparantieverplichtingen van de EU AI Act: een agent die met klanten of medewerkers communiceert, moet duidelijk maken dat het om AI gaat. Dat geldt ook voor een agent die namens je organisatie mails beantwoordt.

De Cyberbeveiligingswet legt bij ruim 8.000 organisaties een zorgplicht, een meldplicht en een bestuurlijke verantwoordelijkheid neer die niet te delegeren is. Via de ketenplicht raakt dat ook leveranciers die agents bouwen of hosten. In de praktijk vragen klanten dan om drie dingen: een overzicht van wat de agent mag, bewijs dat elke actie gelogd is, en een procedure om de agent stil te zetten en een incident binnen 24 uur te melden. Wie de acht maatregelen hierboven heeft ingericht, heeft dat bewijs al in handen.

Zo bouwen wij agents die binnen de lijntjes blijven

Bij Score Agency bouwen we agents standaard met audit-trails, goedkeuringsstappen en een tool-lijst per agent. We werken volgens ISO 27001, zodat de beheersmaatregelen niet alleen in de code zitten maar ook in het proces eromheen.

Organisaties die gevoelige data verwerken, kiezen vaak voor een agent die op eigen infrastructuur draait, zoals onze lokale AI-omgeving IntraGPT. Dan verlaat er geen data het pand en bepaal je zelf welke systemen bereikbaar zijn. Voor een bredere blik op de stand van zaken lees je ons overzicht van agentic AI in 2026.

Heb je al een agent draaien, of staat er een pilot gepland? Plan een agent-risicocheck. We lopen de tien OWASP-risico''s met je langs, kijken naar rechten, invoer en logging, en je krijgt een concrete lijst met wat er goed staat en wat niet.

Bekijk onze projecten

Alle cases bekijken

Al 15+ jaar partner in digitale transformatie

Score Agency is een full-service digitaal bureau dat al meer dan 15 jaar bedrijven helpt met hun digitale transformatie. Vanuit onze expertise in softwareontwikkeling, webdesign en AI-oplossingen bouwen wij oplossingen die écht impact maken.

Wij geloven in transparantie, kwaliteit en lange termijn partnerships. Geen verborgen kosten, geen onrealistische beloftes - maar eerlijk advies en oplossingen die werken.

150+
Projecten opgeleverd
15+
Jaar ervaring

Resultaatgericht

Wij meten succes aan de hand van je resultaten

Alles over ai agents veilig inzetten

Prompt injection is het verstoppen van instructies in content die de agent leest, zoals een mail, een webpagina of een document, zodat de agent iets anders gaat doen dan zijn opdracht. OWASP noemt dit Agent Goal Hijack, het eerste risico in de Top 10 for Agentic Applications. De verdediging is dat de agent alle gelezen invoer als onbetrouwbaar behandelt en alleen vooraf goedgekeurde tools mag gebruiken.
Ja, maar alleen met een eigen identiteit, minimale rechten en een goedkeuringsstap voor acties die niet terug te draaien zijn. Lezen en voorstellen kan de agent zelfstandig doen; wijzigen, verwijderen en versturen vragen om een mens in de lus, zeker in de beginfase.
Door de agent technisch niet de mogelijkheid te geven. Zet destructieve functies niet op de toegestane tool-lijst, laat de agent een voorstel maken dat een mens bevestigt, scheid test- en productieomgevingen strikt en stel een maximum aan acties per taak in. Een noodstop die de agent direct uitschakelt hoort erbij.
Lokale modellen houden je data binnen je eigen infrastructuur en geven je volledige controle over welke systemen bereikbaar zijn. Ze beschermen niet automatisch tegen prompt injection of te ruime rechten; die maatregelen moet je ook bij een lokaal model inrichten. De combinatie van beide is voor gevoelige processen de sterkste optie.
Een lijst van de tien belangrijkste beveiligingsrisico's voor AI-agents, gepubliceerd door OWASP op 9 december 2025 en opgesteld met ruim honderd experts. De risico's lopen van ASI01 Agent Goal Hijack tot ASI10 Rogue Agents en zijn gebaseerd op echte incidenten uit 2025, zoals EchoLeak en de Replit-database.
Een agent die met mensen communiceert valt sinds 2 augustus 2026 onder de transparantieverplichtingen van artikel 50: gebruikers moeten weten dat ze met AI te maken hebben. Of er zwaardere eisen gelden, hangt af van de toepassing; agents in bijvoorbeeld HR-selectie of kredietbeoordeling kunnen als hoog risico worden aangemerkt, waarvoor de verplichtingen vanaf december 2027 ingaan.

Klaar om te starten met AI agents veilig inzetten?

Neem vandaag nog contact op en ontdek hoe wij je kunnen helpen met AI agents veilig inzetten. Geen verplichtingen, wel eerlijk advies.

053-870 0020