'Je moet ervan uitgaan dat agents fouten maken': Filip Verloy (Rubrik) over de kansen én risico's van agentic AI
In dit artikel:
AI-agents ontwikkelen zich snel van experimentele toepassingen tot systemen die zelfstandig beslissingen nemen en handelen in bedrijfsprocessen. Volgens Filip Verloy, Field CTO EMEA & APJ bij Rubrik, biedt dat grote kansen, maar brengt het ook een nieuw en aanzienlijk veiligheidsrisico met zich mee. Onderzoekers van Capgemini verwachten dat AI-agents tegen 2028 wereldwijd tot 450 miljard dollar aan economische waarde kunnen opleveren, waardoor onder meer financiële instellingen de technologie snel willen invoeren.
In tegenstelling tot traditionele en generatieve AI voeren agents niet alleen analyses uit of maken ze content. Ze interpreteren opdrachten, plannen hun aanpak, gebruiken zelfstandig tools, leren van resultaten en passen zich aan veranderende omstandigheden aan. Daarvoor krijgen ze vaak toegang tot meerdere databronnen en systemen, soms via de identiteit en rechten van de gebruiker die de agent activeert. Zo kunnen agents meer bevoegdheden krijgen dan voor een specifieke taak nodig is.
Die autonomie vergroot volgens Verloy het aanvalsoppervlak sterk. Een agent kan een opdracht verkeerd begrijpen en daardoor onbedoeld gegevens wijzigen, delen of verwijderen. Ook kunnen kwaadwillenden een gehackte agent misbruiken als een soort insider met brede toegangsrechten. Een extra risico is indirecte prompt injection: kwaadaardige instructies in bijvoorbeeld een document, e-mail of webpagina kunnen door de agent als legitieme opdracht worden geïnterpreteerd.
AI-agents werken bovendien probabilistisch, in tegenstelling tot klassieke, grotendeels voorspelbare ‘if-then’-workflows. Ze kunnen in vergelijkbare situaties toch een andere route kiezen, omdat de context anders wordt geïnterpreteerd. Dat maakt het moeilijker om hun gedrag vooraf volledig te testen en vast te leggen. Voor financiële instellingen is dit extra relevant, omdat regelgeving zoals DORA en NIS2 eisen stelt aan beveiliging, weerbaarheid en controle. Een verkeerde interpretatie kan bijvoorbeeld leiden tot het delen van klantgegevens met een onbevoegde persoon.
De regelgeving en beveiligingsaanpak lopen volgens Verloy achter op de ontwikkeling. Waar eerder vooral directe gebruikersinstructies centraal stonden, verschuift de aandacht naar ‘loop engineering’: vooraf wordt een doel vastgesteld, waarna een groep agents langere tijd zelfstandig werkt. Het is lastig om zulke autonome processen in regels te vangen. Tegelijkertijd kan te veel menselijke goedkeuring de efficiëntie tenietdoen. Honderden toestemmingsverzoeken kunnen bovendien leiden tot ‘approval fatigue’, waarbij medewerkers zonder controle op ‘ja’ klikken.
Verloy verwacht niet dat organisaties vanwege de risico’s zullen afzien van AI-agents. Volgens hem moeten zij de technologie gecontroleerd invoeren en uitgaan van drie basisprincipes: identity, visibility en recoverability. Agents zouden met tijdelijke, beperkt toegespitste toegangsrechten moeten werken in plaats van automatisch alle rechten van een medewerker te erven. Rubrik verwijst hierbij naar technologie uit de overname van Strata Security, waarmee tijdelijke tokens toegang na bijvoorbeeld tien of twintig minuten automatisch laten vervallen.
Daarnaast moeten organisaties precies weten welke agents actief zijn, welke tools ze gebruiken, onder welke identiteit ze werken en tot welke data ze toegang hebben. Uit Rubrik-onderzoek blijkt dat in Nederland slechts 17 procent van de organisaties zegt volledig zicht te hebben op de eigen agents. Volgens Verloy ligt het werkelijke percentage waarschijnlijk lager, omdat organisaties vaak niet alle onderliggende rechten en koppelingen kennen.
Ten slotte moeten bedrijven kunnen reconstrueren wat een agent heeft gedaan en foutieve acties terugdraaien. Agents kunnen immers in korte tijd grote hoeveelheden data aanpassen of verwijderen. Alleen constateren dat er iets misging is niet genoeg; herstelbare infrastructuur en goede logging zijn noodzakelijk. Rubrik positioneert zich op dit gebied als leverancier van technische infrastructuur en werkt voor governance, processen en sectorspecifieke naleving samen met partners. De kernuitdaging voor financiële instellingen is volgens Verloy niet het stoppen van autonome AI, maar het bouwen van een omgeving waarin krachtige agents ook bij fouten of misbruik veilig kunnen opereren.
Vandaag Inside: Wilfred Genee sluit Vandaag Inside-uitzending feestelijk af met zijn nieuwe single 'Korrel Zout'