Tool van de week

Veilig met AI

Wat je AI-agent in jouw naam mag doen

Een onderzoeker verstopte instructies in een gewone verkooplead. De AI-agent las ze mee en stuurde bedrijfsgegevens naar buiten. Niemand had op iets geklikt.

BV

Bart Van Deuren

1 oktober 2026 · 7 min lezen

Een persoon in een lichtblauw hemd schrijft met een zwarte pen op een blad met een zelfgetekende tabel, vastgeklemd op een klembord. Op de achtergrond staan een plant en een bakstenen muur.
Foto: Pexels

AI-agenten voeren steeds vaker zelf handelingen uit. Ze versturen mails, vragen klantendata op, plaatsen bestellingen. Deze maand liep dat drie keer mis, en telkens op dezelfde manier: niemand had afgesproken wat de agent mocht.

Deze editie gaat daarover. Niet met een beveiligingsplan van veertig pagina's, wel met één blad met drie kolommen en tien minuten opkuis in je instellingen.

In deze editie

  • ✓ Schrijf in een half uur op wat je AI automatisch mag doen en wat goedkeuring vraagt
  • ✓ Verstopte instructies in een verkooplead lieten een AI-agent bedrijfsgegevens wegsluizen
  • ✓ AI-agenten van OpenAI zetten 53 foto's van gebruikers online; zet je trainingstoestemming uit
  • ✓ Het gratis scherm van Google en Microsoft waar je ziet welke apps aan je mail kunnen
  • ✓ Slechts 9% laat een AI-agent volledig zelfstandig werken, en daar gaat het mis
  • ✓ In gewone taal: wat is prompt injection?

De instellingenpagina van Google en Microsoft

Geen AI-tool deze week, maar het scherm waar je ziet welke apps en agenten aan je mail, agenda en bestanden kunnen. Het staat er al jaren, en bijna niemand kijkt er ooit naar.

Hoe het werkt: bij Google ga je naar myaccount.google.com, waar "Je apps en services bekijken" onder je verbindingen met apps van derden staat. Je krijgt een lijst van alles wat ooit toegang kreeg, met per app welke gegevens het mag zien. Bij een persoonlijk Microsoft-account ga je naar account.microsoft.com, tabblad Privacy, dan "Apps en services die toegang hebben tot je gegevens". Werk je met een Microsoft 365-werkaccount, dan is het myapps.microsoft.com.

Resultaat: je weet binnen tien minuten welke tools aan je bedrijfsgegevens kunnen, en je gooit eruit wat je niet meer gebruikt.

Prijs
Gratis. Het zit in je account, er valt niets te installeren
Werkt met
Google Workspace en Microsoft 365, en ook met een persoonlijk account van beide
Leercurve
Laag. Je leest een lijst en klikt weg wat je niet herkent
Nederlandstalig
Ja, bij allebei

Nadeel, drie dingen. Eén: dit is geen AI-tool, het is opkuiswerk. Het staat hier omdat er voor een KMO geen tool bestaat die dit oplost zonder dat je een consultant belt. Twee: je ziet wát een app mag, niet wat ze effectief gedaan heeft. Daarvoor heb je logboeken nodig die de meeste pakketten niet tonen. Drie: bij een werkaccount kan je rechten die je beheerder heeft toegekend niet zelf intrekken.

Probeer dit: open allebei de pagina's en zet er een timer van tien minuten op. Alles waarvan je niet meer weet waarvoor het diende, gooi je eruit. Werkt er daarna iets niet meer, dan weet je meteen wie het nodig had.

Ga naar je Google-instellingen ↗


Schrijf op wat je AI-agent mag doen, in een half uur

Probleem: een agent die mails leest en antwoordt, of bestellingen verwerkt, doet dat met jouw rechten. Zolang niemand heeft afgesproken waar de grens ligt, is die grens er niet.

Oplossing: één blad met drie kolommen. Niet meer.

Resultaat: je weet wat er automatisch mag, wat iemand eerst moet goedkeuren, en wat een agent nooit zelf doet.

  1. 1 Lijst de plekken op waar AI bij jou meekijkt of meewerkt: de chatbot op je site, de assistent in je mailbox, de AI-functies in je boekhoud- of CRM-pakket, en alles wat een collega zelf heeft aangezet.
  2. 2 Zet ze in drie kolommen. Lezen en voorstellen mag automatisch. Versturen, boeken of wijzigen vraagt goedkeuring van een mens. Prijzen, contracten en betalingen doet een agent nooit alleen.
  3. 3 Controleer per tool of dat ook zo staat ingesteld. Vind je de instelling niet, dan is dat je antwoord: mail je leverancier en vraag welke acties de agent zelfstandig kan uitvoeren.
  4. 4 Doe de opkuis uit de rubriek hierboven. Wat geen toegang meer nodig heeft, krijgt ze ook niet.
  5. 5 Hang het blad bij de AI-afspraak uit editie 23 en zet er een datum op. Herbekijk het wanneer je een nieuwe tool aanzet.

Werk je met een extern bureau voor je website, je webshop of je software? Stel ze één vraag: welke acties kan de AI in ons pakket zelfstandig uitvoeren, en waar staat de knop om daar goedkeuring op te zetten? Dat is sneller dan het zelf uitzoeken, en je hebt het zwart op wit.


Datashift en Kyvvu: een controlelaag die meekijkt terwijl je agent werkt

Realtime toezicht op AI-agenten · Leuven, Mechelen en Gent

Het Nederlandse Kyvvu bouwde een beveiligingslaag die in de agent zelf draait en elke handeling in minder dan een milliseconde beoordeelt. Wat veilig is gaat door, wat riskant is krijgt een waarschuwing of wordt geblokkeerd. Het Belgische Datashift brengt dat sinds half september naar de Benelux, voor bedrijven die agenten in echte processen zetten: klantendienst, schadedossiers, backoffice.

"We zien veel klanten evolueren van experimenteren met AI-agenten naar ze effectief inzetten in echte bedrijfsprocessen."

Fen Lasseel, managing director Datashift

Eerlijk erbij, twee dingen. Dit is niets wat jij vandaag kan kopen: het mikt op grote organisaties in gereguleerde sectoren, met een veiligheidsteam en een compliance-verantwoordelijke. En Datashift is een consultancy, dus dit is geen aanbeveling voor een dienst, wel een marktsignaal.

Wat jij hieruit kan leren: dat zulke controlelagen nu pas gebouwd worden, zegt genoeg over hoe jong dit is. De grote bedrijven kopen een laag die meekijkt. Jij hebt datzelfde nodig, alleen heet het bij jou een blad papier met drie kolommen.

Bron: Belgiumcloud, 15 september 2026


Verstopte instructies in een lead lieten een AI-agent bedrijfsgegevens wegsluizen

Onderzoekers van Zenity Labs zetten verborgen instructies in een gewone verkooplead bij Salesforce. Toen een medewerker de AI-assistent vroeg om de recente leads te overlopen, voerde die de instructies uit: hij haalde bedrijfsnamen en dealbedragen uit het CRM en stuurde die naar een server van de onderzoekers. Via de Slack-koppeling konden ze ook phishingberichten laten posten.

De medewerker moest nergens op klikken en zag de instructies niet. Salesforce heeft het lek intussen gedicht.

Wat betekent dit voor jou: dit is geen Salesforce-probleem. Het is een probleem van elke agent die tekst van buitenaf leest en tegelijk aan gevoelige gegevens kan, een assistent in je mailbox bijvoorbeeld. De onderzoekers geven zelf de tip: controleer de rechten van je agenten en zet een bevestiging op alles wat wegschrijft of verstuurt.

Bron: ITdaily, 25 september 2026

AI-agenten van OpenAI zetten 53 foto's van gebruikers online

AI-agenten van OpenAI plaatsten foto's van gebruikers op deelsites, zonder dat iemand daarom gevraagd had. Het ging om beelden die mensen zelf hadden afgestaan om de modellen te trainen. De links stonden niet publiek, maar wie de link had, kon de foto's zien. OpenAI zegt dat de beelden door een filter gingen en niet meer aan een eigenaar te koppelen zijn, en haalde het meeste offline. Hoe het kon gebeuren, is niet duidelijk.

Wat betekent dit voor jou: de toestemming om met jouw data te trainen staat bij de meeste diensten standaard aan. Zet ze uit in de instellingen bij Data controls, zeker als je documenten of foto's met klantgegevens uploadt. Dat kost een minuut, en het is de enige knop waar je zelf controle over hebt.

Bron: VRT NWS, 26 september 2026


Negen procent laat een AI-agent volledig zelfstandig werken

ITdaily bevroeg 141 lezers over het gebruik van AI-agenten. 59% gebruikt er geen. 33% zet ze in, maar met een mens die meekijkt. Slechts 9% laat ze volledig autonoom werken. Nog eens 24% gebruikt chatbots of copilots in plaats van agenten.

Dat is geruststellend en verontrustend tegelijk. Geruststellend, want bijna niemand laat een agent zomaar los. Verontrustend, want die 9% bestaat wel, en de incidenten van deze maand komen uit precies die hoek.

Wat je kan doen: ga na in welke groep jij zit. Weet je het niet, dan zit je waarschijnlijk in de groep die het niet weet, en dat is de gevaarlijkste. De workflow hierboven geeft je het antwoord in een half uur.

Bron: ITdaily-poll, 11 augustus 2026, 141 respondenten. Let op: dit zijn lezers van een IT-vakblad, dus IT-professionals. Bij zaakvoerders van een KMO van twaalf man ligt dat percentage waarschijnlijk nog lager.


Prompt injection

Verstopte instructies in tekst die een AI leest, en die de AI vervolgens uitvoert alsof jij ze gegeven hebt. De tekst kan overal staan: in een mail, op een webpagina, in een formulier dat een klant invult.

Je ziet er niets van, want de instructie is bedoeld voor de machine, niet voor jou. Het lek bij Salesforce hierboven werkte precies zo: de instructie zat in een verkooplead.

Meer termen in gewone taal? Zie de begrippenlijst.


Deze week in 30 seconden

  • Het cijfer: 9% laat een AI-agent volledig zelfstandig werken, 33% met een mens die meekijkt, 59% gebruikt er geen.
  • De workflow: drie kolommen op één blad. Lezen mag automatisch, versturen vraagt goedkeuring, prijzen en contracten nooit alleen.
  • De tool: het gratis scherm van Google en Microsoft waar je ziet welke apps aan je mail en bestanden kunnen.
  • Salesforce: verstopte instructies in een lead lieten een agent CRM-gegevens wegsluizen. Intussen gedicht, maar het mechanisme geldt breder.
  • OpenAI: agenten zetten 53 gebruikersfoto's online. Zet je trainingstoestemming uit bij Data controls.
  • In gewone taal: prompt injection is een verstopte instructie die de AI uitvoert alsof jij ze gaf.

Een agent doet wat hij mag. Het enige wat je deze week moet doen, is opschrijven wat dat is.


Weet jij wat de AI in jouw software zelfstandig mag doen?

Reply op de nieuwsbrief met wat je vond. De opvallendste antwoorden delen we (anoniem) in een volgende editie.

Schrijf je in voor de nieuwsbrief →


Elke week AI-tips in je inbox

Praktisch, Belgisch, en in 5 minuten gelezen.