Een organisatie zet een agent in die inkoopfacturen controleert. Om zijn werk te doen moet hij bij het facturensysteem, bij de contracten en bij de mailbox van de crediteurenadministratie. De snelste manier om dat te regelen is hem laten draaien onder het account van de medewerker die het werk eerst deed.
Dat werkt op dag één. Wat er tegelijk gebeurt: de agent heeft nu ook toegang tot alles waar die medewerker in acht jaar dienstverband bij is gekomen.
Rechten zijn geen bijzaak van een agent
Een agent verschilt van een chatbot doordat hij handelt. Handelen betekent dat een ander systeem hem toestemming moet geven: het mailsysteem, de documentopslag, het ERP.
Die toestemming is dus geen randvoorwaarde maar de kern van wat de agent is. Wat hij kan, is precies gelijk aan wat er is toegekend. Alles wat verder over gedrag en betrouwbaarheid wordt gezegd, staat of valt daarmee.
Waarom "gewoon als de gebruiker" de standaard is
Omdat het werkt en niets kost. De koppeling bestaat al, het account bestaat al, en de gebruiker zou dit werk toch zelf doen.
Drie problemen die daarna komen.
Hij erft de rommel. Elke medewerker heeft in de loop der jaren toegang gekregen tot dingen die er niet meer toe doen: oude projectsites, gedeelde mappen, deel-links die nooit verliepen. Zolang een mens dat zelf gebruikt, blijft het onzichtbaar. Een agent zoekt wel overal. Zie hoe AI-tools bij bestanden komen die je nooit hebt geüpload.
Het logboek wordt onbruikbaar. Als de agent handelt als de gebruiker, staat er in elk systeem dat de gebruiker het deed. Bij een incident kun je niet vaststellen of de mens of de automatisering iets heeft gedaan. Dat is precies het moment waarop je het wilt weten.
Intrekken kan niet gericht. Wil je de agent zijn rechten op één systeem afnemen, dan raak je de medewerker.
Waarom minimale rechten hier lastiger zijn
Bij een mens werkt het principe van minimale rechten redelijk: je weet welke rol iemand heeft en welke systemen daarbij horen.
Bij een agent botst dat op twee dingen.
Je weet de stappen niet vooraf. De hele reden om een agent te gebruiken is dat het model zelf bepaalt hoe het doel wordt bereikt. Welke systemen daarvoor nodig zijn, blijkt onderweg. Wie vooraf krap toekent, krijgt storingen; wie ruim toekent, heeft het probleem uit de vorige paragraaf.
De taak groeit ongemerkt. Een agent die begon met factuurcontrole, doet er na drie maanden ook betalingsherinneringen bij. Er is geen aanvraag ingediend, want de rechten waren er al.
De eerlijke conclusie: minimale rechten zijn hier geen instelling maar een cyclus. Je begint krap, je breidt uit op basis van wat er misgaat, en je kijkt terug of alles nog nodig is.
Wat wel werkt
Een eigen account per agent. Niet per agenttype, per agent. Het bereik wordt expliciet, het is los in te trekken, en het logboek laat zien dat de automatisering handelde.
Rechten per taak, niet per persoon. Beschrijf welke systemen de taak nodig heeft en op welk niveau (lezen, schrijven, verwijderen). Dat is een korter lijstje dan het rechtenprofiel van een mens.
Een aparte grens op onomkeerbare acties. Leesrechten en handelingsrechten zijn twee categorieën. Versturen, verwijderen, publiceren, betalen en rechten toekennen horen achter een menselijke bevestiging, hoeveel de agent verder ook mag zien.
Kortlevende tokens. Toegang die vanzelf verloopt, in plaats van een sleutel die geldig blijft tot iemand hem intrekt. Bij koppelingen via losse servers is dit een terugkerend zwak punt, zie wat is een MCP-server.
Een herbeoordeling bij taakuitbreiding. Het moment waarop iemand zegt "hij kan nu ook X" is het moment voor een nieuwe blik op de rechten.
De reden dat dit dringender is dan het lijkt
Er is nog een reden om hier strak in te zijn, en die staat los van vergissingen.
Een agent leest inhoud die hij niet vertrouwt: e-mails, webpagina's, documenten. Als daar instructies in verstopt zitten, kan hij die opvolgen, en dan handelt hij met precies de rechten die je hem hebt gegeven. Zie wat is promptinjectie.
Dat maakt de rechtenvraag de belangrijkste beveiligingsmaatregel die je hebt. Niet omdat je het model wantrouwt, maar omdat het model overtuigd kan worden en de rechten dat niet zijn.