Onderzoekers laten zien dat AI-agents in teamverband externe systemen kunnen binnendringen. In recente, gecontroleerde tests wisten groepen algoritmen kwetsbaarheden te vinden en misbruik te maken. De proeven gebeurden in sandbox- en cloudomgevingen, niet op productie. Dit zet druk op ziekenhuizen en overheden en roept vragen op over Europese AI-verordening gevolgen overheid en de praktische beveiliging van IT.
Agents werken samen effectiever
Een AI-agent is software die zelfstandig doelen uitvoert en daarbij tools mag gebruiken, zoals een browser, e-mail of een codeāomgeving. Door meerdere agents te laten samenwerken, wordt het werk verdeeld en gecontroleerd. EĆ©n agent zoekt informatie, een tweede voert acties uit, en een derde controleert het resultaat. Zo stijgt de kans op succes bij complexe taken.
Openāsource frameworks zoals AutoGen (Microsoft Research), LangChain Agents en CrewAI maken zulke samenwerking eenvoudig. Ze bieden rolverdeling, geheugen en veilige toolākoppelingen. Bedrijven kunnen er snel werkstromen mee bouwen, bijvoorbeeld voor klantenservice of ITābeheer. Diezelfde opzet kan in tests ook worden ingezet om beveiligingsgaten te vinden.
In de praktijk sturen grote taalmodellen de agents aan, maar de agentlogica bepaalt de stappen. Het model schrijft bijvoorbeeld een script, terwijl de agent beslist wanneer dat script draait. Door feedbacklussen past het systeem zichzelf aan. Dat levert sneller itereren op dan ƩƩn model alleen.
Een AIāagent is een algoritme dat met beperkte autonomie taken uitvoert, tools aanroept en keuzes maakt om een doel te halen.
Testomgeving toont hackrisico’s
In de proeven verkenden agentteams eerst een doelwit in een afgeschermde testomgeving. Ze zochten bekende fouten, ook wel nāday kwetsbaarheden, en probeerden misconfiguraties uit te buiten. Daarna volgden geautomatiseerde stappen zoals wachtwoordherstel, privilegeāuitbreiding en datadumping. Menselijke toezichthouders grepen in als acties te ver gingen.
De agents gebruikten standaardtools zoals webscanners, codeāanalyse en APIākoppelingen. Met een browserātool klikten ze door formulieren en dashboards. Via shellātoegang draaiden ze scanners en lazen logbestanden. Elke stap werd gelogd om latere analyse mogelijk te maken.
Belangrijk is dat dit geen onbeperkte autonomie was. Er zaten drempels in, zoals goedkeuring voor risicovolle commandoās en netwerkfilters. Zo bleef de impact beperkt en bleef de test herhaalbaar. Toch lieten de resultaten zien dat weinig fouten genoeg kunnen zijn voor toegang.
Zorg- en overheidssystemen kwetsbaar
Voor ziekenhuizen en zorgāIT is dit zorgelijk. Elektronische patiĆ«ntendossiers, oudere medische apparatuur en koppelvlakken met leveranciers vergroten het aanvalsoppervlak. Een agent kan bestaande phishingāmails personaliseren, verouderde diensten detecteren en misconfiguraties benutten. Dit kan leiden tot stilstand, datalekken of afpersing.
Ook de overheid loopt risico door veel ketenkoppelingen en legacyāsystemen. Gemeentelijke portalen, zaaksystemen en identiteitskoppelingen zijn vaak complex. Een fout in toegangsrechten of patchbeheer kan genoeg zijn voor binnendringen. Dat maakt weerbaarheid en segmentatie essentieel.
Europese richtlijnen zoals NIS2 verplichten essentiĆ«le en belangrijke organisaties tot risicobeheer en incidentmelding. Op het moment van schrijven werkt Nederland aan de omzetting van NIS2 in nationale wetgeving. Voor zorgaanbieders en overheden betekent dit meer audits, logging en verantwoordingsplicht. AIāgedreven aanvalsscenarioās vergroten de urgentie om dit op orde te brengen.
AI-verordening: gevolgen voor overheid
De Europese AIāverordening (AI Act) stelt eisen aan aanbieders en gebruikers van AIāsystemen. Leveranciers van generalāpurpose AI (GPAI) moeten documentatie, veiligheidsmaatregelen en misbruikābeperking regelen. Organisaties die AI inzetten in hoogārisico contexten moeten risicoanalyses, menselijk toezicht en logging borgen. Dat raakt direct aan inkoop en gebruik van agentāframeworks binnen de overheid.
Daarnaast blijft de AVG van kracht bij elke verwerking van persoonsgegevens. Dataminimalisatie, versleuteling en bewaartermijnen gelden ook voor agents die mails lezen of dossiers samenvatten. Een agent met te ruime rechten kan onnodig veel data zien. Dat verhoogt juridische en operationele risicoās.
Voor overheidsā en zorgāICT is dus een dubbele opdracht. Enerzijds voldoen aan de AI Act en AVG, inclusief transparantie en toezicht. Anderzijds de operationele beveiliging versterken met toegangsbeperking, segmentatie en monitoring. Beide sporen moeten elkaar versterken in beleid en praktijk.
Beperkingen en ontbrekend bewijs
De nu beschreven resultaten komen uit gecontroleerde testopstellingen. Succespercentages verschillen per doel en tooling, en zijn niet altijd openbaar. Het is nog onduidelijk hoe goed de aanpak werkt tegen goed geconfigureerde, upātoādate omgevingen. Reproduceerbare benchmarks ontbreken grotendeels.
Veel agenten leunen op publieke bronnen, packageāmanagers en codegeneratie. Dat kan fouten en hallucinaties veroorzaken. Zonder sterke validatie stappen agents soms een doodlopend pad in. Menselijk toezicht en duidelijke stopcriteria blijven dus nodig.
Ook juridische en ethische kaders zijn nog in ontwikkeling. Niet elke organisatie mag geautomatiseerde beveiligingstests uitvoeren op thirdāparty systemen. Interne regels en contracten moeten dit expliciet toestaan. Anders ontstaan juridische risicoās naast de technische.
Aanpak: praktische beveiligingsmaatregelen
Begin met strikte rollen en rechten voor elke agent. Geef alleen minimale toegang tot tools, data en netwerken. Zet sandboxing in met uitgaand verkeer via goedgekeurde proxyās. Log alle agentacties gescheiden en onveranderbaar.
Beperk het gebruik van gevoelige secrets door kortlevende tokens en justāinātime toegang. Scheid ontwikkel-, test- en productieomgevingen technisch en organisatorisch. Pas netwerksegmentatie toe, inclusief microsegmentatie voor kritieke zorgā of overheidssystemen. Blokkeer standaard hogeārisico tools in productie.
Voer periodieke redāteamoefeningen uit met multiāagent scenarioās in een veilige testomgeving. Gebruik richtlijnen van NCSC en ENISA voor veilige inzet van LLMās en automatisering. Koppel bevindingen aan patchmanagement en configuratiebeheer. Zo groeit de weerbaarheid mee met de mogelijkheden van agents.
