Grip op AI
Blog
AI-datalekken 8 min leestijd

Wat is een AI-agent, en wat mag hij bij jou?

Het verschil tussen een chatbot die antwoordt en een agent die handelt. Zodra een model iets kan doen in plaats van iets kan zeggen, verandert de vraag.

Abstracte route met knooppunten door zachte vlakken
Snel antwoord

Een chatbot geeft antwoord en jij doet er iets mee. Een agent krijgt een doel, bedenkt zelf de stappen, en voert die stappen uit met gereedschap dat hij mag gebruiken: een mail versturen, een bestand aanpassen, een record bijwerken, een betaling klaarzetten. Het verschil is dat de mens uit de lus is gehaald tussen beslissing en handeling. Daarmee verschuift de vraag van "wat ziet hij" naar "wat kan hij doen, en wat gebeurt er als hij het verkeerd begrijpt". Dat is een autorisatievraag, geen AI-vraag, en hij hoort beantwoord te worden voordat de agent aanstaat.

01

Een agent plant en handelt, een chatbot antwoordt

02

Het gereedschap dat hij mag gebruiken bepaalt wat er mis kan gaan

03

De mens verdwijnt tussen beslissing en handeling, en dat is het echte verschil

04

Een fout wordt een uitgevoerde fout, niet een verkeerd antwoord

05

Bepaal per actie of hij onomkeerbaar is en of er bevestiging nodig is

Een team zet een assistent in die het klantpostvak opruimt. Hij leest binnenkomende berichten, plaatst ze in de juiste map, stelt een concept-antwoord op en zet dat klaar. Dat werkt goed en scheelt een uur per dag.

Na een maand wordt de laatste stap eruit gehaald: hij mag ook zelf versturen, want die concepten waren toch altijd goed.

Dat is het moment waarop een assistent een agent wordt, en het is een grotere stap dan hij eruitziet.

Antwoorden of handelen

Een chatbot doet één ding: hij zet tekst om in tekst. Wat er met die tekst gebeurt, beslis jij. Je kopieert hem, je past hem aan, je gooit hem weg.

Een agent krijgt een doel in plaats van een vraag. "Ruim dit postvak op." Vervolgens bepaalt hij zelf welke stappen daarvoor nodig zijn, en voert hij die uit met gereedschap waar hij toegang toe heeft gekregen.

Dat gereedschap is de kern. Zonder gereedschap is een agent een chatbot die hardop nadenkt. Met gereedschap kan hij:

  • e-mail lezen, opstellen en versturen
  • bestanden openen, aanpassen en verwijderen
  • afspraken maken en verzetten
  • records bijwerken in een systeem
  • op internet zoeken en pagina's openen
  • code uitvoeren

Elke koppeling is een extra ding dat hij kan, en daarmee een extra ding dat verkeerd kan gaan.

Wat er verandert als de mens eruit gaat

Bij een chatbot zit er een mens tussen de beslissing en de handeling. Die mens is niet perfect en leest lang niet alles goed, maar hij vangt de grove fouten wel af: dit is de verkeerde klant, dit bedrag klopt niet, dit gaat naar de verkeerde persoon.

Bij een agent is die tussenstap weg. Een verkeerd begrip wordt geen verkeerd antwoord maar een uitgevoerde handeling.

Twee dingen maken dat scherper dan het klinkt.

Een agent doet meerdere stappen. Als stap twee op een verkeerde aanname is gebaseerd, bouwen stap drie tot en met zeven daarop voort. Aan het eind staat er iets dat intern consistent is en van begin af aan verkeerd.

Een agent leest bronnen die hij niet vertrouwt. Dit is het punt dat het meest wordt onderschat. Een agent die je mail verwerkt, leest berichten die door onbekenden zijn gestuurd. Als daar instructies in staan, kan hij die opvolgen. Beveiligingsonderzoekers noemen de gevaarlijke combinatie de lethal trifecta: toegang tot vertrouwelijke gegevens, het lezen van inhoud die niet te vertrouwen is, en de mogelijkheid om naar buiten te communiceren. Een agent met alle drie is aanvalbaar, en de meeste nuttige agenten hebben alle drie. Zie wat is promptinjectie.

Dat is geen theorie. In juni 2025 werd EchoLeak bekendgemaakt, een kwetsbaarheid in Microsoft 365 Copilot waarbij één e-mail die de ontvanger nooit opende genoeg was om interne gegevens naar buiten te laten sturen. Microsoft heeft het opgelost, en het patroon blijft.

De vraag die je stelt

Bij een chatbot is de kernvraag: wat ziet hij? Dat is een autorisatievraag over lezen.

Bij een agent komt er een tweede bij: wat kan hij doen? Dat is een autorisatievraag over schrijven, en die is zwaarder, omdat lezen omkeerbaar is en handelen dat vaak niet is.

Een bruikbare indeling per actie:

  • Omkeerbaar en zichtbaar. Een concept opstellen, een map aanmaken, een label toekennen. Prima om zelfstandig te laten doen.
  • Omkeerbaar maar onzichtbaar. Een record bijwerken, een bestand aanpassen. Kan zelfstandig, mits het wordt gelogd en terug te draaien is.
  • Onomkeerbaar. Verzenden, verwijderen, publiceren, betalen, rechten toekennen. Hier hoort een mens die bevestigt, en dat is geen gebrek aan vertrouwen maar goed ontwerp.

Die derde categorie is precies waar het in het voorbeeld hierboven misging: niet in de kwaliteit van de concepten, maar in het weghalen van de knop.

Voordat je er een aanzet

  1. Welke gereedschappen krijgt hij, en heeft de taak die allemaal nodig? Begin klein en breid uit.
  2. Met wiens rechten handelt hij? Zijn eigen account met beperkte rechten is beter dan de rechten van de gebruiker, want dan is het bereik expliciet.
  3. Welke acties zijn onomkeerbaar, en staat daar een bevestiging op?
  4. Wordt vastgelegd wat hij heeft gedaan, en kan iemand dat teruglezen?
  5. Leest hij inhoud van buiten? Zo ja, dan hoort hij geen combinatie van vertrouwelijke toegang en de mogelijkheid om naar buiten te sturen te hebben.

Wat opvalt aan die vijf: er staat niets in over AI. Het zijn de vragen die je bij elk automatisch proces met rechten zou stellen. Dat is ook precies het punt. Een agent is geen nieuw soort risico, hij is een bekend soort risico dat nu wordt aangestuurd door iets dat tekst kan misverstaan.

FAQ

Veelgestelde vragen

Wat is het verschil tussen een chatbot en een AI-agent?

Een chatbot produceert tekst en jij beslist wat ermee gebeurt. Een agent krijgt een doel, bepaalt zelf welke stappen nodig zijn en voert die uit met gereedschap waartoe hij toegang heeft. Bij de een blijft de handeling bij de mens, bij de ander niet.

Wat voor gereedschap gebruikt een agent?

Alles waar hij een koppeling naartoe heeft: mail versturen, agenda's beheren, bestanden lezen en schrijven, zoeken op internet, records bijwerken in een systeem, code uitvoeren. Elke koppeling is een extra ding dat hij kan, en dus een extra ding dat verkeerd kan gaan.

Is een agent gevaarlijker dan een chatbot?

Hij heeft een ander risicoprofiel. Bij een chatbot is een fout een verkeerd antwoord dat jij nog kunt afkeuren. Bij een agent is een fout een uitgevoerde handeling. Of dat erger is, hangt af van hoe onomkeerbaar die handeling is.

Waarom is een agent gevoelig voor manipulatie?

Omdat hij tekst leest uit bronnen die hij niet vertrouwt: e-mails, webpagina's, documenten. Instructies die daarin verstopt zitten, kan hij opvolgen. Zolang hij alleen antwoordt, is dat vervelend. Zodra hij kan handelen, is het een probleem.

Wat regel je voordat je een agent aanzet?

Bepaal per actie of hij omkeerbaar is. Voor onomkeerbare acties zoals verzenden, verwijderen of betalen hoort een menselijke bevestiging. Geef de agent verder alleen de rechten die de taak nodig heeft, en log wat hij doet.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.