Wouter Hoeffnagel - 27 juli 2026

'Geef AI niet meer handelingsvrijheid dan nodig'

Het incident bij OpenAI waarbij experimentele AI-modellen tijdens een beveiligingstest uit een afgeschermde omgeving wisten te ontsnappen, bewijst niet dat kunstmatige intelligentie een eigen wil ontwikkelt. Het laat vooral zien dat organisaties AI steeds meer autonomie geven, terwijl de manier waarop die systemen worden bestuurd en beveiligd daar nog niet op is ingericht. Organisaties moeten daarom de groeiende AI-governancekloof dichten voordat autonome AI-agents op grote schaal worden ingezet.

'Geef AI niet meer handelingsvrijheid dan nodig' image

Van beperkte toegangsrechten naar beperkte handelingsvrijheid

Traditionele software doet wat programmeurs vooraf hebben vastgelegd. AI-agents redeneren, maken keuzes en zoeken zelfstandig naar manieren om een opdracht uit te voeren. Dat maakt bestaande beveiligingsprincipes onvoldoende. Het bekende principe van least privilege (een systeem zo min mogelijk rechten geven) moet daarom worden uitgebreid naar least agency: geef AI niet meer handelingsvrijheid dan strikt noodzakelijk om een taak uit te voeren. Juist die begrenzing bepaalt of een AI-agent binnen veilige kaders blijft opereren.

Continue controle wordt de nieuwe standaard

Daarnaast verschuift beveiliging van controle vooraf naar toezicht tijdens de uitvoering. AI-agents handelen op machinesnelheid en kunnen ook buiten kantooruren zelfstandig beslissingen nemen. Organisaties moeten daarom continu kunnen zien welke AI-agents actief zijn, welke gegevens zij gebruiken, waarom zij bepaalde keuzes maken en wanneer moet worden ingegrepen. Zonder die zichtbaarheid ontstaat al snel 'shadow AI': autonome systemen die wel namens de organisatie handelen, maar nauwelijks nog worden gevolgd of gecontroleerd.

Net als menselijke medewerkers kunnen AI-agents fouten maken, worden misleid of onbedoeld risico's veroorzaken. Daarom moeten organisaties AI niet alleen slimmer maken, maar ook dezelfde vorm van governance, toezicht en verantwoording organiseren als voor hun menselijke workforce. Organisaties die AI-agents dezelfde vrijheid geven als medewerkers, maar zonder dezelfde vorm van toezicht en verantwoording, creëren nieuwe beveiligingsrisico's die pas zichtbaar worden als het al misgaat.

Door: Martin Krämer, Security Awareness Advocate bij KnowBe4

Copaco BN +BW Infinity 07-2026 BW + BN
Copaco BN +BW