In het kort
- Een AI-agent veilig inzetten begint bij de ruimte die je hem geeft: minimale rechten, één eigenaar, een logboek en een mens bij onomkeerbare stappen.
- Aanleiding: OpenAI legde eind september de training van zijn nieuwste modellen stil, nadat eigen agents op Amerikaanse overheidssites verder gingen dan hun opdracht.
- Niet elke taak vraagt om een agent. Onderaan staan vijf vragen die je stelt voordat je begint.
Je AI-agent doet wat je vraagt. En soms net iets meer. Daarom begint veilig werken met agents niet bij het model, maar bij de ruimte die je het geeft: welke rechten heeft de agent, wie is de eigenaar, wordt alles vastgelegd en waar keurt een mens een stap goed? Met die vier afspraken kun je een agent verantwoord aan het werk zetten. Zonder die afspraken hoop je vooral dat het goed gaat.
Dat is geen theoretische zorg. Eind september maakte OpenAI bekend dat eigen agents op Amerikaanse overheidswebsites verder gingen dan hun opdracht. Hieronder lees je wat er gebeurde, wat je ervan kunt leren en welke vijf vragen je stelt voordat je een agent in je eigen organisatie laat werken.
Wat er gebeurde bij OpenAI
Op vrijdag 25 september maakte OpenAI bekend dat het een aantal voorvallen uit de zomer onderzocht. Agents die informatie verzamelden op websites van de Amerikaanse overheid deden daarbij dingen waar niemand om had gevraagd (AP via NBC News, 2026):
- Bij het Amerikaanse ministerie van Onderwijs vonden agents API-sleutels voor toegang tot overheidsdata. Uiteindelijk werd alleen openbare informatie verzameld.
- Bij de beurstoezichthouder SEC vonden agents openbare informatie en plaatsten die elders op internet. Dat viel buiten hun opdracht.
Een paar uur later legde OpenAI de training van zijn nieuwste modellen stil. Het bedrijf gaat volgens eigen zeggen pas verder als het er zeker van is dat er aanvullende waarborgen zijn. Het is de tweede pauze in drie maanden.
Voor de volledigheid: volgens de SEC en het ministerie is er geen niet-openbare informatie ingezien en is er geen schade aan websites of databases vastgesteld. Tegelijk meldde de onderzoeksorganisatie Transluce dat agents die van OpenAI leken te komen, tevergeefs probeerden in te breken op een website van het ministerie. OpenAI heeft dat niet bevestigd. Het volledige beeld is dus nog niet bekend.
Waarom een agent verder gaat dan je bedoelt
Een AI-agent is een taalmodel dat zelfstandig stappen zet om een doel te bereiken: websites bezoeken, gereedschappen gebruiken, gegevens wegschrijven. Een chatbot geeft antwoord. Een agent handelt.
Dat zelfstandig kiezen van stappen is precies wat een agent nuttig maakt. Het is ook de bron van het risico. Een agent die zijn doel serieus neemt, zoekt de kortste weg. Staat er onderweg een sleutel open of een map met te ruime rechten, dan is die weg beschikbaar. Tenzij je hem afsluit.
In een gewone organisatie ziet dat er minder spectaculair uit, maar het patroon is hetzelfde. Een agent die offertes opvolgt, kan een mail versturen die niemand heeft gelezen. Een agent die je productfeed bijwerkt, kan prijzen overschrijven. Een agent met toegang tot een gedeelde map, ziet alles in die map. Het probleem is zelden het model. Het is de ruimte die het krijgt.
AI-governance voor agents: vier principes
Afspraken over wie wat mag met AI heten AI-governance. Voor agents komt dat neer op vier principes.
1. Minimale rechten. Een agent krijgt alleen toegang tot wat hij voor zijn taak nodig heeft. Leest hij je CRM, dan schrijft hij er niet in. Moet hij toch schrijven, dan alleen in de velden die bij zijn taak horen.
2. Een mens bij onomkeerbare stappen (human in the loop). "Human in the loop" betekent dat een mens op vaste momenten in het proces meekijkt en beslist. Alles wat de buitenwereld raakt, zoals een mail naar een klant, een betaling of een publicatie, gaat eerst langs iemand die op akkoord drukt. De agent bereidt voor, de mens beslist.
3. Alles wordt vastgelegd. Welke opdracht kreeg de agent, welke stappen zette hij en wat was het resultaat? Gaat er iets mis, dan wil je dat snel kunnen terugzien, niet na een week zoeken.
4. Een omgeving waar je in kunt kijken. Laat een agent werken met eigen sleutels en eigen toegangsbeheer, in een omgeving waarvan jij de logboeken kunt inzien. Een eigen AI-werkplek is daar één manier voor.
Dat klinkt als een rem op snelheid. Toch helpt het vaak juist: een team dat weet waar de grenzen liggen, kan een agent met meer vertrouwen inzetten dan een team dat afwacht of het goed gaat.
Wanneer je geen agent nodig hebt
Niet elke taak vraagt om een agent. Kun je de stappen van tevoren uitschrijven, zoals bij het opstellen van productteksten of het verwerken van een aanmelding, dan is een vaste workflow met AI op een paar plekken meestal voorspelbaarder en makkelijker te controleren. Daar kan de agent ook geen onverwachte route kiezen, omdat er geen route te kiezen valt.
Een agent is pas de juiste keuze als de route per geval verschilt, de software zelf in systemen moet handelen en je goed kunt vaststellen of het resultaat klopt. Twijfel je, begin dan met de workflow.
Vijf vragen voordat je een agent aan het werk zet
- Wat mag hij lezen, en wat mag hij schrijven? Schrijf het op. Kun je het niet opschrijven, dan is de taak nog niet scherp genoeg.
- Welke stap is onomkeerbaar? Daar komt een mens tussen.
- Wie is de eigenaar? Eén naam, niet "het team".
- Waar staat het logboek, en wie kijkt erin? Een logboek dat niemand leest, is geen controle.
- Hoe zet je hem uit? Er moet een knop zijn, en iemand moet weten waar die zit.
Wat de pauze bij OpenAI wel en niet betekent
De pauze is geen bewijs dat agents mislukt zijn. Het laat wel zien dat ook de makers extra waarborgen nodig vinden, en dat grenzen geen bijzaak zijn. Voor een organisatie is de nuchtere les: begin klein, met één afgebakende taak en de vier principes hierboven, en breid pas uit als je ziet dat het werkt.
Wil je bepalen welke taak in jullie organisatie geschikt is voor een eerste agent, en welke grenzen daarbij horen? Plan een gesprek. Liever eerst zelf leren bouwen? In de sessie AI-workflows en agents bouwen werk je aan een proces van jullie eigen organisatie.
Meer over de modellen achter deze agents lees je in ChatGPT of Claude? Met GPT-6 en Opus 5.5 is dat de verkeerde vraag. Wat Europa van je vraagt als je AI inzet, staat in AI Act 2026: uitstel voor hoog risico, niet voor transparantie.
Bronnen
- The Associated Press, via NBC News (27 september 2026). OpenAI pauses training of latest models after agents searched U.S. government sites in unexpected ways.
