Een team zet een assistent in die het klantpostvak opruimt. Hij leest binnenkomende berichten, plaatst ze in de juiste map, stelt een concept-antwoord op en zet dat klaar. Dat werkt goed en scheelt een uur per dag.
Na een maand wordt de laatste stap eruit gehaald: hij mag ook zelf versturen, want die concepten waren toch altijd goed.
Dat is het moment waarop een assistent een agent wordt, en het is een grotere stap dan hij eruitziet.
Antwoorden of handelen
Een chatbot doet één ding: hij zet tekst om in tekst. Wat er met die tekst gebeurt, beslis jij. Je kopieert hem, je past hem aan, je gooit hem weg.
Een agent krijgt een doel in plaats van een vraag. "Ruim dit postvak op." Vervolgens bepaalt hij zelf welke stappen daarvoor nodig zijn, en voert hij die uit met gereedschap waar hij toegang toe heeft gekregen.
Dat gereedschap is de kern. Zonder gereedschap is een agent een chatbot die hardop nadenkt. Met gereedschap kan hij:
- e-mail lezen, opstellen en versturen
- bestanden openen, aanpassen en verwijderen
- afspraken maken en verzetten
- records bijwerken in een systeem
- op internet zoeken en pagina's openen
- code uitvoeren
Elke koppeling is een extra ding dat hij kan, en daarmee een extra ding dat verkeerd kan gaan.
Wat er verandert als de mens eruit gaat
Bij een chatbot zit er een mens tussen de beslissing en de handeling. Die mens is niet perfect en leest lang niet alles goed, maar hij vangt de grove fouten wel af: dit is de verkeerde klant, dit bedrag klopt niet, dit gaat naar de verkeerde persoon.
Bij een agent is die tussenstap weg. Een verkeerd begrip wordt geen verkeerd antwoord maar een uitgevoerde handeling.
Twee dingen maken dat scherper dan het klinkt.
Een agent doet meerdere stappen. Als stap twee op een verkeerde aanname is gebaseerd, bouwen stap drie tot en met zeven daarop voort. Aan het eind staat er iets dat intern consistent is en van begin af aan verkeerd.
Een agent leest bronnen die hij niet vertrouwt. Dit is het punt dat het meest wordt onderschat. Een agent die je mail verwerkt, leest berichten die door onbekenden zijn gestuurd. Als daar instructies in staan, kan hij die opvolgen. Beveiligingsonderzoekers noemen de gevaarlijke combinatie de lethal trifecta: toegang tot vertrouwelijke gegevens, het lezen van inhoud die niet te vertrouwen is, en de mogelijkheid om naar buiten te communiceren. Een agent met alle drie is aanvalbaar, en de meeste nuttige agenten hebben alle drie. Zie wat is promptinjectie.
Dat is geen theorie. In juni 2025 werd EchoLeak bekendgemaakt, een kwetsbaarheid in Microsoft 365 Copilot waarbij één e-mail die de ontvanger nooit opende genoeg was om interne gegevens naar buiten te laten sturen. Microsoft heeft het opgelost, en het patroon blijft.
De vraag die je stelt
Bij een chatbot is de kernvraag: wat ziet hij? Dat is een autorisatievraag over lezen.
Bij een agent komt er een tweede bij: wat kan hij doen? Dat is een autorisatievraag over schrijven, en die is zwaarder, omdat lezen omkeerbaar is en handelen dat vaak niet is.
Een bruikbare indeling per actie:
- Omkeerbaar en zichtbaar. Een concept opstellen, een map aanmaken, een label toekennen. Prima om zelfstandig te laten doen.
- Omkeerbaar maar onzichtbaar. Een record bijwerken, een bestand aanpassen. Kan zelfstandig, mits het wordt gelogd en terug te draaien is.
- Onomkeerbaar. Verzenden, verwijderen, publiceren, betalen, rechten toekennen. Hier hoort een mens die bevestigt, en dat is geen gebrek aan vertrouwen maar goed ontwerp.
Die derde categorie is precies waar het in het voorbeeld hierboven misging: niet in de kwaliteit van de concepten, maar in het weghalen van de knop.
Voordat je er een aanzet
- Welke gereedschappen krijgt hij, en heeft de taak die allemaal nodig? Begin klein en breid uit.
- Met wiens rechten handelt hij? Zijn eigen account met beperkte rechten is beter dan de rechten van de gebruiker, want dan is het bereik expliciet.
- Welke acties zijn onomkeerbaar, en staat daar een bevestiging op?
- Wordt vastgelegd wat hij heeft gedaan, en kan iemand dat teruglezen?
- Leest hij inhoud van buiten? Zo ja, dan hoort hij geen combinatie van vertrouwelijke toegang en de mogelijkheid om naar buiten te sturen te hebben.
Wat opvalt aan die vijf: er staat niets in over AI. Het zijn de vragen die je bij elk automatisch proces met rechten zou stellen. Dat is ook precies het punt. Een agent is geen nieuw soort risico, hij is een bekend soort risico dat nu wordt aangestuurd door iets dat tekst kan misverstaan.