Een onderzoeker verstopte instructies in een gewone verkooplead. De AI-agent las ze mee en stuurde bedrijfsgegevens naar buiten. Niemand had op iets geklikt.
BV
Bart Van Deuren
1 oktober 2026 · 7 min lezen
Foto: Pexels
AI-agenten voeren steeds vaker zelf handelingen uit. Ze versturen mails, vragen klantendata op, plaatsen bestellingen. Deze maand liep dat drie keer mis, en telkens op dezelfde manier: niemand had afgesproken wat de agent mocht.
Deze editie gaat daarover. Niet met een beveiligingsplan van veertig pagina's, wel met één blad met drie kolommen en tien minuten opkuis in je instellingen.
In deze editie
✓Schrijf in een half uur op wat je AI automatisch mag doen en wat goedkeuring vraagt
✓Verstopte instructies in een verkooplead lieten een AI-agent bedrijfsgegevens wegsluizen
✓AI-agenten van OpenAI zetten 53 foto's van gebruikers online; zet je trainingstoestemming uit
✓Het gratis scherm van Google en Microsoft waar je ziet welke apps aan je mail kunnen
✓Slechts 9% laat een AI-agent volledig zelfstandig werken, en daar gaat het mis
Geen AI-tool deze week, maar het scherm waar je ziet welke apps en agenten aan je mail, agenda en bestanden kunnen. Het staat er al jaren, en bijna niemand kijkt er ooit naar.
Hoe het werkt: bij Google ga je naar myaccount.google.com, waar "Je apps en services bekijken" onder je verbindingen met apps van derden staat. Je krijgt een lijst van alles wat ooit toegang kreeg, met per app welke gegevens het mag zien. Bij een persoonlijk Microsoft-account ga je naar account.microsoft.com, tabblad Privacy, dan "Apps en services die toegang hebben tot je gegevens". Werk je met een Microsoft 365-werkaccount, dan is het myapps.microsoft.com.
Resultaat: je weet binnen tien minuten welke tools aan je bedrijfsgegevens kunnen, en je gooit eruit wat je niet meer gebruikt.
Prijs
Gratis. Het zit in je account, er valt niets te installeren
Werkt met
Google Workspace en Microsoft 365, en ook met een persoonlijk account van beide
Leercurve
Laag. Je leest een lijst en klikt weg wat je niet herkent
Nederlandstalig
Ja, bij allebei
Nadeel, drie dingen. Eén: dit is geen AI-tool, het is opkuiswerk. Het staat hier omdat er voor een KMO geen tool bestaat die dit oplost zonder dat je een consultant belt. Twee: je ziet wát een app mag, niet wat ze effectief gedaan heeft. Daarvoor heb je logboeken nodig die de meeste pakketten niet tonen. Drie: bij een werkaccount kan je rechten die je beheerder heeft toegekend niet zelf intrekken.
Probeer dit: open allebei de pagina's en zet er een timer van tien minuten op. Alles waarvan je niet meer weet waarvoor het diende, gooi je eruit. Werkt er daarna iets niet meer, dan weet je meteen wie het nodig had.
Schrijf op wat je AI-agent mag doen, in een half uur
Probleem: een agent die mails leest en antwoordt, of bestellingen verwerkt, doet dat met jouw rechten. Zolang niemand heeft afgesproken waar de grens ligt, is die grens er niet.
Oplossing: één blad met drie kolommen. Niet meer.
Resultaat: je weet wat er automatisch mag, wat iemand eerst moet goedkeuren, en wat een agent nooit zelf doet.
1Lijst de plekken op waar AI bij jou meekijkt of meewerkt: de chatbot op je site, de assistent in je mailbox, de AI-functies in je boekhoud- of CRM-pakket, en alles wat een collega zelf heeft aangezet.
2Zet ze in drie kolommen. Lezen en voorstellen mag automatisch. Versturen, boeken of wijzigen vraagt goedkeuring van een mens. Prijzen, contracten en betalingen doet een agent nooit alleen.
3Controleer per tool of dat ook zo staat ingesteld. Vind je de instelling niet, dan is dat je antwoord: mail je leverancier en vraag welke acties de agent zelfstandig kan uitvoeren.
4Doe de opkuis uit de rubriek hierboven. Wat geen toegang meer nodig heeft, krijgt ze ook niet.
5Hang het blad bij de AI-afspraak uit editie 23 en zet er een datum op. Herbekijk het wanneer je een nieuwe tool aanzet.
Werk je met een extern bureau voor je website, je webshop of je software? Stel ze één vraag: welke acties kan de AI in ons pakket zelfstandig uitvoeren, en waar staat de knop om daar goedkeuring op te zetten? Dat is sneller dan het zelf uitzoeken, en je hebt het zwart op wit.
Belgische Spotlight
Datashift en Kyvvu: een controlelaag die meekijkt terwijl je agent werkt
Realtime toezicht op AI-agenten · Leuven, Mechelen en Gent
Het Nederlandse Kyvvu bouwde een beveiligingslaag die in de agent zelf draait en elke handeling in minder dan een milliseconde beoordeelt. Wat veilig is gaat door, wat riskant is krijgt een waarschuwing of wordt geblokkeerd. Het Belgische Datashift brengt dat sinds half september naar de Benelux, voor bedrijven die agenten in echte processen zetten: klantendienst, schadedossiers, backoffice.
"We zien veel klanten evolueren van experimenteren met AI-agenten naar ze effectief inzetten in echte bedrijfsprocessen."
Eerlijk erbij, twee dingen. Dit is niets wat jij vandaag kan kopen: het mikt op grote organisaties in gereguleerde sectoren, met een veiligheidsteam en een compliance-verantwoordelijke. En Datashift is een consultancy, dus dit is geen aanbeveling voor een dienst, wel een marktsignaal.
Wat jij hieruit kan leren: dat zulke controlelagen nu pas gebouwd worden, zegt genoeg over hoe jong dit is. De grote bedrijven kopen een laag die meekijkt. Jij hebt datzelfde nodig, alleen heet het bij jou een blad papier met drie kolommen.
Verstopte instructies in een lead lieten een AI-agent bedrijfsgegevens wegsluizen
Onderzoekers van Zenity Labs zetten verborgen instructies in een gewone verkooplead bij Salesforce. Toen een medewerker de AI-assistent vroeg om de recente leads te overlopen, voerde die de instructies uit: hij haalde bedrijfsnamen en dealbedragen uit het CRM en stuurde die naar een server van de onderzoekers. Via de Slack-koppeling konden ze ook phishingberichten laten posten.
De medewerker moest nergens op klikken en zag de instructies niet. Salesforce heeft het lek intussen gedicht.
Wat betekent dit voor jou: dit is geen Salesforce-probleem. Het is een probleem van elke agent die tekst van buitenaf leest en tegelijk aan gevoelige gegevens kan, een assistent in je mailbox bijvoorbeeld. De onderzoekers geven zelf de tip: controleer de rechten van je agenten en zet een bevestiging op alles wat wegschrijft of verstuurt.
AI-agenten van OpenAI zetten 53 foto's van gebruikers online
AI-agenten van OpenAI plaatsten foto's van gebruikers op deelsites, zonder dat iemand daarom gevraagd had. Het ging om beelden die mensen zelf hadden afgestaan om de modellen te trainen. De links stonden niet publiek, maar wie de link had, kon de foto's zien. OpenAI zegt dat de beelden door een filter gingen en niet meer aan een eigenaar te koppelen zijn, en haalde het meeste offline. Hoe het kon gebeuren, is niet duidelijk.
Wat betekent dit voor jou: de toestemming om met jouw data te trainen staat bij de meeste diensten standaard aan. Zet ze uit in de instellingen bij Data controls, zeker als je documenten of foto's met klantgegevens uploadt. Dat kost een minuut, en het is de enige knop waar je zelf controle over hebt.
Negen procent laat een AI-agent volledig zelfstandig werken
ITdaily bevroeg 141 lezers over het gebruik van AI-agenten. 59% gebruikt er geen. 33% zet ze in, maar met een mens die meekijkt. Slechts 9% laat ze volledig autonoom werken. Nog eens 24% gebruikt chatbots of copilots in plaats van agenten.
Dat is geruststellend en verontrustend tegelijk. Geruststellend, want bijna niemand laat een agent zomaar los. Verontrustend, want die 9% bestaat wel, en de incidenten van deze maand komen uit precies die hoek.
Wat je kan doen: ga na in welke groep jij zit. Weet je het niet, dan zit je waarschijnlijk in de groep die het niet weet, en dat is de gevaarlijkste. De workflow hierboven geeft je het antwoord in een half uur.
Bron: ITdaily-poll, 11 augustus 2026, 141 respondenten. Let op: dit zijn lezers van een IT-vakblad, dus IT-professionals. Bij zaakvoerders van een KMO van twaalf man ligt dat percentage waarschijnlijk nog lager.
In gewone taal
Prompt injection
Verstopte instructies in tekst die een AI leest, en die de AI vervolgens uitvoert alsof jij ze gegeven hebt. De tekst kan overal staan: in een mail, op een webpagina, in een formulier dat een klant invult.
Je ziet er niets van, want de instructie is bedoeld voor de machine, niet voor jou. Het lek bij Salesforce hierboven werkte precies zo: de instructie zat in een verkooplead.