Blog · AI en veiligheid

Een AI-agent is geen chatvenster. Hij is een uitvoerder.

Zolang je AI vragen beantwoordt, kan hij hooguit iets doms zeggen. Zodra hij je mail leest en ook iets mag versturen, is elke binnenkomende tekst een mogelijke opdracht.

AI en veiligheid 31 augustus 2026 James Doeland 7 min leestijd

De meeste bedrijven zetten AI nu in als een slimme collega die meeleest. Hij vat gesprekken samen, zet conceptmails klaar, zoekt iets op in het archief. Dat werkt, en het is de goede volgorde. De stap erna is de stap waar het interessant wordt: hij mag ook iets doen. Een mail versturen, een factuur aanmaken, een bestand wegschrijven, een afspraak inplannen.

Op dat moment verandert er iets fundamenteels, en bijna niemand staat erbij stil. Een assistent die alleen praat, kan hooguit iets doms zeggen. Een assistent die handelt, voert uit wat hij leest. En hij leest niet alleen wat jij hem vraagt. Hij leest ook die mail van een onbekende, de PDF in de bijlage, de tekst op een website die hij voor je opzoekt.

Voor het model is dat allemaal hetzelfde: tekst. Het onderscheid tussen "dit is een opdracht van mijn baas" en "dit is een stuk tekst dat ik moest samenvatten" is niet iets wat een taalmodel van nature scherp houdt. Zo werkt de techniek, en dat verandert voorlopig niet. Precies daarom bouw je er iets omheen.

Drie dingen die pas samen gevaarlijk zijn

Het gaat hier om de combinatie. Zodra deze drie in dezelfde omgeving zitten, is de vraag niet of het misgaat maar wanneer.

1

Gegevens die er toe doen

De assistent kan bij je mailbox, je klantdossiers, je offertes, misschien je boekhouding. Dat is precies waarom hij nuttig is. Het is ook wat er te verliezen valt.

2

Tekst van buiten

Een mail van een onbekende, een bijlage, een pagina die hij opzoekt, een bericht in een groepsapp. Iedereen mag daar schrijven, en de assistent leest het als tekst zoals alle andere tekst.

3

Een weg naar buiten

Mail versturen, een bestand delen, een bericht plaatsen, een betaling klaarzetten. Zonder deze derde is een misleide assistent vervelend. Mét deze derde is het een lek.

Isometrische plaat: links een vaal eiland waar tekst van buiten binnenkomt via mail, chat en bijlagen, in het midden een poort met vier controles waar de agent doorheen loopt, rechts het donkere eiland met klantgegevens, sleutels en het kanaal naar buiten.
De poort die zelden gebouwd wordt. Links komt de tekst binnen waar iedereen in mag schrijven, rechts staat wat er te verliezen valt, en ertussen hoort de plek te zitten waar een bericht pas een opdracht wordt als het door vier controles komt.

Dit is geen theorie meer

In februari 2026 publiceerde Check Point Research onderzoek naar Claude Code, de programmeerassistent van Anthropic. Twee kwetsbaarheden, en beide gaan niet over het model maar over de omgeving eromheen. Bij de eerste (CVE-2025-59536, ernst 8,7 van 10) kon code uit een projectmap draaien voordat de gebruiker het vertrouwensvenster had goedgekeurd: je kloonde een repository, je opende hem, en dat was genoeg. Bij de tweede kon een project het adres van de API omleiden en zo de sleutel meelezen.

Beide zijn gedicht. Wat ze laten zien weegt zwaarder: de aanval liep via configuratiebestanden en instellingen die niemand las, in plaats van via een slim gesprek met het model. Bij een agent zit de zwakke plek zelden waar je hem zoekt.

Bij een assistent die alleen praat is een misleiding gênant. Bij een assistent met rechten is het een handeling.

Voor het MKB is dit relevanter dan het klinkt. Je hoeft geen doelwit te zijn om geraakt te worden. Je hoeft alleen een assistent te hebben die je mailbox leest, en één afzender die weet dat dat zo is.

De poort: vier controles

Je hoeft hiervoor geen AI te laten staan. Wat je nodig hebt is een poort tussen de tekst die binnenkomt en de rechten die de assistent heeft. Vier controles, en ze zijn geen van alle ingewikkeld.

1 · Wie stuurt dit?

Beperk waar mogelijk tot bekende afzenders. Een assistent die alleen de mail van klanten en collega's leest, heeft een veel kleiner probleem dan een die alles leest wat binnenkomt.

2 · Haal het onzichtbare eruit

In een bijlage of geplakte tekst kunnen tekens staan die een mens niet ziet en een model wel leest. Filter die eruit voordat de assistent de tekst krijgt, en log dat je het gedaan hebt.

3 · Onomkeerbaar? Vraag het

Opzoeken, samenvatten en concepten maken mag doorlopen. Versturen, betalen, verwijderen en publiceren vragen een mens. Die grens loopt langs wat je niet kunt terugdraaien.

4 · Noodstop binnen bereik

Eén handeling die de assistent stopt en zijn toegang intrekt, en iemand die weet dat die knop bestaat. Test hem, anders is het een aanname.

De minimumlat

  • Eigen identiteit. De assistent werkt onder een eigen account met eigen toegang, niet onder dat van de directeur.
  • Zo min mogelijk rechten. Alleen wat de taak nodig heeft, met een vervaldatum erop. Geen sleutels die er "voor het gemak" bij staan.
  • Concepten in plaats van verzendingen. Uitgaand contact met klanten gaat langs een mens. Altijd.
  • Sporen. Elke handeling is terug te vinden: wanneer, wat, met welk gegeven. Een incident dat je pas een week later ontdekt, moet nog te reconstrueren zijn.
  • Herstel. Niets wat de assistent doet, is onherstelbaar binnen een dag.
  • Een geoefende noodstop. Aanwezig, en een keer echt gebruikt.

Hoe wij het zelf hebben ingericht

Wij werken zelf de hele dag met agents, dus deze lat is niet theoretisch. Bij ons loopt lokaal en omkeerbaar werk gewoon door, zonder dat iemand elke stap hoeft goed te keuren. Vier soorten handelingen vragen altijd bevestiging: alles wat productie raakt, alles wat naar buiten gaat, alles wat verwijdert, en alles wat aan sleutels of instellingen komt. Dat oordeel zit in code, niet in een afspraak, want een afspraak vergeet je op een drukke dinsdag.

Daarnaast: nieuwe diensten staan eerst maanden op een testomgeving voordat ze bij klanten komen, opnames worden op het apparaat zelf uitgeschreven in plaats van bij een cloud-dienst, en interne omgevingen staan standaard buiten elke zoekmachine. Geen van die keuzes is spannend. Samen schelen ze de gevallen die je anders in het nieuws leest.

Wat dit voor jou betekent

Als je vandaag AI gebruikt om te schrijven en samen te vatten, loop je weinig risico en hoef je hier niets mee. Zodra de stap gezet wordt naar handelen, mail versturen, dossiers bijwerken, facturen klaarzetten, verandert de vraag. Dan is dit een ontwerpkeuze, en die maak je aan het begin.

Wij lopen die keuze met je door in een sessie van een dagdeel: welke tekst komt er binnen, wat kan de assistent bereiken, waar zit de weg naar buiten, en welke van de vier controles ontbreekt. Je krijgt er een overzicht uit dat je aan je verzekeraar of je klant kunt laten zien. Wil je eerst zelf kijken? Onze quickscan is het startpunt.

Verder lezen

Ook verschenen.

AI

AI in het MKB: wat vandaag al werkt, en wat hype is

AI kan vandaag al gesprekken uitwerken, conceptmails klaarzetten en laag-risico werk overnemen. Wat het nog niet kan, en hoe je zorgen over je merk en privacy serieus neemt, hoort bij hetzelfde verhaal.

26 mei 2026AI

Vragen naar aanleiding van dit artikel? Mail hello@bravio.nl. Je krijgt binnen een werkdag antwoord.