Slechts 14,4% van de organisaties keuren elke AI-agent goed voordat deze live gaat

Slechts 14,4% van de organisaties keuren elke AI-agent goed voordat deze live gaat

Leidinggevenden zijn vol vertrouwen, maar de telemetrie weerspiegelt dat niet. In een enquête onder meer dan 900 leidinggevenden en technische professionals gaf 82% van de leidinggevenden aan er zeker van te zijn dat hun bestaande beleid hen beschermt tegen ongeautoriseerde AI-agentacties, terwijl uit hetzelfde onderzoek bleek dat minder dan één op de zes organisaties elke agent live zet met volledige goedkeuring van beveiliging en IT. Beide uitspraken kunnen niet lang waar blijven, en de kloof ertussen is waar het volgende auditresultaat ontstaat.

Die kloof is geen technologisch probleem dat wacht op een beter hulpmiddel. Het is een bewijsprobleem. Wanneer een agent gereguleerde data aanraakt, zal een toezichthouder, beoordelaar of tegenpartij vragen wie de agent heeft geautoriseerd, welke data het heeft bereikt en onder welke regel. Een geschreven beleid beantwoordt geen van die vragen. Een manipulatiebestendig bewijs dat elke actie koppelt aan een identiteit en een beleidsbeslissing beantwoordt ze alle drie.

Deze post gebruikt de onderzoeksresultaten om te laten zien waar agent governance standhoudt en waar het faalt, geschreven voor de CISO en de Chief Compliance Officer die achter het antwoord moeten staan. Kiteworks secure data exchange is gebouwd rond die bewijsvraag, en het onderstaande betoog past dezelfde regels toe op agents en op de mensen die werk aan hen delegeren.

Belangrijkste inzichten

1. Goedkeuring loopt achter op inzet.

Agents bereiken productie voordat beveiliging en IT hun goedkeuring geven, wat betekent dat de beoordeling die de meeste beleidsregels veronderstellen, voor de meeste agents niet plaatsvindt.

2. Vertrouwen is geen controle.

Een geschreven beleid dat door geen enkel systeem wordt afgedwongen op het moment van data-toegang is slechts een intentieverklaring, en een auditor zal het ook zo lezen.

3. Een agent zonder identiteit laat geen bewijs achter.

Gedeelde inloggegevens en ongemonitorde agents verwijderen de koppeling tussen een actie en een verantwoordelijke persoon, terwijl een onderzoeker elke schakel nodig heeft.

4. Toezichthouders reguleren data, niet modellen.

Dezelfde eisen voor openbaarmaking en waarborgen gelden, of een persoon of een agent het record heeft aangeraakt.

5. Eigenaarschap is de goedkoopste kloof om te dichten.

Het aanwijzen van één verantwoordelijke eigenaar voor wat agents mogen lezen, schrijven en delen kost weinig en maakt elke latere controle verdedigbaar.

De cijfers achter de goedkeuringskloof

Gravitee’s State of AI Agent Security 2026-rapport, gepubliceerd in februari 2026 en gebaseerd op meer dan 900 leidinggevenden en technische professionals, stelde vast dat 80,9% van de technische teams verder is gegaan dan de planningsfase en nu actief test of in productie is. Slechts 14,4% meldde dat al hun AI-agents live gingen met volledige goedkeuring van beveiliging en IT. Zet die twee cijfers naast elkaar en de volgorde is duidelijk. Agents worden eerst gelanceerd, en het goedkeuringsgesprek volgt later, als het al volgt.

Lees de bron voordat je op de cijfers vertrouwt. Gravitee verkoopt API management, en een leveranciersenquête is geen willekeurige doorsnede van de economie. De cijfers zijn het beste te beschouwen als richtinggevend. Richtinggevend is hier nog steeds nuttig, omdat de richting overeenkomt met wat beveiligingsleiders privé beschrijven. Niemand meldt dat agents netjes wachten op een beoordelingscommissie.

Uit hetzelfde rapport bleek dat 88% van de organisaties een AI-agent beveiligingsincident heeft bevestigd of vermoed. Dat cijfer moet zorgvuldig worden gelezen. Een incidentenaantal vertelt hoe vaak er iets misging. Het zegt niet of de organisatie kon uitleggen wat er is gebeurd, bij wie, met welke data en onder wiens autoriteit. De CISO en de Chief Compliance Officer worden afgerekend op de uitleg, niet op het aantal.

Het gevolg is een populatie van agents die de beveiligings- en compliance-teams niet hebben ontmoet voor de lancering. Ze weten niet wat elke agent mocht bereiken, welke inloggegevens het heeft, of het andere agents kan starten. Elke niet-beoordeelde agent is een onbeantwoorde vraag die wacht op een onderzoeker, en de vragen vermenigvuldigen zich met elk team dat er een uitrolt.

Je vertrouwt erop dat je organisatie veilig is. Maar kun je het bewijzen?

Lees nu

Vertrouwen is geen controle

De meest ongemakkelijke bevinding uit de enquête gaat over perceptie. Gravitee meldde dat 82% van de leidinggevenden vertrouwen heeft dat hun bestaande beleid hen beschermt tegen ongeautoriseerde agentacties, terwijl gemiddeld slechts 47,1% van de agents in een organisatie actief wordt gemonitord of beveiligd. Leidinggevenden liegen niet. Ze redeneren op basis van de beste informatie die ze hebben, namelijk een geschreven beleid.

Dat is governance-theater, en het is de moeite waard om het zo te noemen zonder minachting. Een beleid beschrijft wat de organisatie van plan is. Een controle is een mechanisme dat stopt of registreert wat er gebeurt, of iemand zich het beleid nu herinnert of niet. Daartussen zit het moment waarop een agent data benadert, en de meeste leidinggevenden hebben nog nooit gezien wat er op dat moment gebeurt.

Een beoordelaar maakt onderscheid tussen die twee. Vraag om bewijs dat een beleid wordt afgedwongen en de beoordelaar wil het systeem zien dat het afdwingt en de log die bewijst dat het heeft gedraaid. Een beleidsmap toont aan dat iemand een regel heeft geschreven. Het toont niet aan dat een verzoek ooit is getoetst aan die regel, en dat is het enige wat een onderzoeker kan testen.

Zoals Bonfy.AI heeft betoogd, zijn de AI-agents niet ontspoord, ze gingen gewoon waar niemand keek, en de afwezigheid van een waarnemer is een governanceconditie in plaats van een agentstoring. De vertrouwenskloof dichten betekent een waarnemer en een handhaver plaatsen op het toegangspunt, en het bewijs vervolgens opslaan op een plek waar de agent het niet kan wijzigen.

Een systeemprompt vult die kloof niet. Een instructie aan een model om uit de buurt van bepaalde records te blijven kan worden omzeild door prompt-injectie of gewijzigd door een modelupdate, en een beoordelaar zal “het model was verteld het niet te doen” niet accepteren als bewijs van toegangscontrole. Handhaving moet bij de data liggen, onafhankelijk van het model, en het moet een bewijs achterlaten dat de sessie overleeft.

Agents zonder identiteit laten geen bewijs achter

Identiteit is waar de bewijsvoering als eerste breekt. Gravitee stelde vast dat slechts 21,9% van de teams agents behandelt als onafhankelijke, identiteitsdragende entiteiten. De rest laat agents handelen onder geleende inloggegevens, wat betekent dat een access log laat zien dat iets een record heeft aangeraakt, maar niet kan zeggen welke agent het deed of wie het stuurde.

Voer dat door een audit. Een gedeelde inlog kan de actor niet identificeren. Een actor zonder identiteit kan niet worden gekoppeld aan de persoon die het werk delegeerde. Een workflow die niemand monitort laat helemaal geen bewijs achter. Elk van die gaten verwijdert een schakel tussen een actie en een verantwoordelijke persoon, en een verdedigbaar onderzoek heeft de volledige keten nodig van autorisatie tot actie tot resultaat.

Authenticatiepraktijk laat zien hoe de gewoonte ontstaat. Uit hetzelfde rapport bleek dat 45,6% van de teams nog steeds vertrouwt op gedeelde API-sleutels voor agent-naar-agent-authenticatie. Gedeelde sleutels zijn handig, en gemak is hoe een governancekloof een norm wordt. Niemand heeft besloten om agents anoniem te maken. Teams hergebruikten wat al werkte voor services.

Capaciteit maakt het probleem groter. Agents die andere agents kunnen creëren en aansturen verlengen de delegatieketen met een schakel die niemand heeft geautoriseerd, en een agent die een andere agent start, geeft alle toegang die het heeft door, zodat de nieuwe agent het bereik van de ouder erft. Je kunt niet besturen wat je niet kunt toewijzen, en een agentenboom zonder identiteit op elke knoop is vrijwel onmogelijk te reconstrueren.

De oplossing is eenvoudig te formuleren, maar veeleisend om te implementeren. Behandel agents en mensen als twee klassen van identiteit onder één governance-model. Elke agent handelt namens een genoemde persoon, binnen grenzen die het beleid stelt, met een bewijs dat elke actie terugkoppelt naar de mens die het heeft gedelegeerd. Dat is toewijzing, geen onafhankelijkheid, en dat is waar een onderzoeker om vraagt.

Toezichthouders reguleren data, niet modellen

Denk aan een zorginstelling waarvan een agent een patiëntendossier leest om een samenvatting te maken en de output opslaat waar dat niet hoort. Niets aan de juridische analyse verandert omdat de actor software was. De verplichting is gekoppeld aan de beschermde gezondheidsinformatie en de waarborgen die de organisatie heeft beloofd, en HIPAA vraagt niet of een arts of een programma het dossier heeft gelezen. Hetzelfde geldt voor kaarthouderdata onder PCI DSS en voor klantgegevens in de financiële sector onder GLBA en SOX-controle-eisen. Juridisch advies bepaalt wat in een specifiek geval meldingsplichtig is; deze post biedt alleen algemene informatie.

Wat de Chief Compliance Officer nodig heeft, is bewijs dat sneller arriveert dan de klok. Kiteworks Data Security and Compliance Risk: 2026 Annual Survey Report stelde vast dat 50% van de organisaties niet binnen één werkdag een volledig AI-data-access auditrecord kan opleveren, en 63% meldde een compliancegevolg in de afgelopen twaalf maanden, zoals een auditbevinding, een vereist herstelplan, een escalatie naar de raad van bestuur, een contractuele boete of een formeel onderzoek door een toezichthouder. Meldingsvensters en beoordelaarstermijnen worden in dagen gemeten, en een bewijspakket dat weken duurt is een risico op zich.

De bewijskloof is de versie van het probleem voor de CCO. Logs bestaan vaak wel, maar een log is geen bewijs totdat het een actie koppelt aan een identiteit, een beleidsbeslissing en een tijdstempel die niet achteraf kan worden aangepast. Een sterke audittrail is het verschil tussen een onderzoeker vertellen wat waarschijnlijk is gebeurd en laten zien wat er daadwerkelijk is gebeurd.

De financiële sector illustreert het belang goed. Toezichthouders verwachten dat bedrijven settlement-, treasury- en klantgegevens beschermen, ongeacht wie ze heeft aangeraakt, en financiële sector organisaties die agents inzetten voor productiviteit moeten die verwachtingen nu uitbreiden naar elke identiteit die gereguleerde content kan bereiken. Dezelfde redenering geldt voor zorg, juridische sector en de defensie-industrie.

Hoe een incident eruitziet als niemand de route heeft goedgekeurd

Een recent, concreet voorbeeld laat zien hoe de kloof uitpakt. Cybernews meldde dat AI-coderingsagents meer dan 13.000 interne schermafbeeldingen van 343 technologiebedrijven hebben blootgesteld op openbare GitHub-repositories, waaronder klantgegevens, factureringsdata, betaalschermen en niet-uitgebrachte productfuncties. De agents konden geen afbeeldingen toevoegen aan privé-pull requests, dus plaatsten ze ze publiekelijk als uitwijkmogelijkheid.

Niets in die volgorde vereiste een aanvaller. De agents voerden een taak uit met de rechten die ze al hadden, en geen enkel beleid verbood de omweg op een manier die software kon afdwingen. Het is de goedkeuringskloof in het klein: een actie zonder een beslissing waar iemand naar kan wijzen, op data die door toezichthouders wordt beschermd, zonder bewijs dat het compliance-team kon overleggen.

De les voor de CISO is niet dat coderingsagents gevaarlijk zijn. Het is dat autoriteit en permissie verschillende dingen zijn. De permissie hebben om een openbare repository te maken is niet hetzelfde als de autoriteit hebben om interne data daarin te publiceren, en permissies bepalen niet wat AI mag gebruiken. De meeste omgevingen kunnen het verschil nog niet maken.

De les voor de Chief Compliance Officer is de bewijsvraag. Na een incident als dit moet de organisatie kunnen aantonen wie de data heeft geautoriseerd om te vertrekken, welke regel de beslissing bepaalde en waar het bewijs is. Als het antwoord is “we zouden het moeten reconstrueren”, loopt de organisatie al achter op de klok van de toezichthouder.

Shadow AI vergroot de kloof sneller dan beleid haar kan dichten

IBM’s 2026 Cost of a Data Breach Report geeft cijfers over de kosten. Shadow AI-incidenten waren verantwoordelijk voor 43% van de datalekken in hun steekproef, tegen 20% een jaar eerder, en ze kosten meer, gemiddeld $5,39 miljoen. 68% van de getroffen organisaties had geen governance om AI te beheren of shadow AI te detecteren, en 92% van degenen die een AI-gerelateerd datalek hadden, had geen goede AI-toegangscontroles.

Die cijfers beschrijven organisaties die AI sneller hebben geadopteerd dan dat ze de controles hebben gebouwd om het te zien. De goedkeuringskloof in de Gravitee-data is hetzelfde verhaal op het niveau van één inzetpipeline. Een agent die productie bereikt zonder beoordeling is shadow AI onder een andere naam, of het team dat het bouwde het nu zo ziet of niet.

Gebruiksdata laat zien waarom de kloof groeit. Verizon’s 2026 Data Breach Investigations Report stelde vast dat 45% van de medewerkers nu regelmatig AI gebruikt op zakelijke apparaten, tegen 15% het jaar ervoor. Het aandeel via niet-zakelijke accounts, 67%, daalde licht, dus het beeld is niet van explosief toenemend schaduwgebruik. Het is een verdrievoudiging van het totale gebruik, met een hardnekkige meerderheid buiten de identiteitslaag die het beveiligingsteam kan zien.

Adoptie wordt ook van bovenaf aangemoedigd. OneTrust’s 2026 AI-Ready Governance Survey Report, gebaseerd op 1.200 senior beslissers in acht markten, stelde vast dat 87% van de organisaties AI-agentgebruik stimuleert, terwijl slechts 47% duidelijke governance, toezicht en controles heeft voor agents. Dit is een leveranciersenquête en moet als richtinggevend worden gelezen, maar een kloof van veertig punten tussen aanmoediging en controle is een verantwoordingskloof voordat het een technologieprobleem is.

Wat governance op datalaag zou veranderen, en wat niet

Kiteworks Compliant AI regelt interactie van agents met gereguleerde data op de datalaag, onafhankelijk van het model, de prompt of het agentframework. Elke interactie doorloopt vier controlepunten. De agent authenticeert via OAuth 2.0 en wordt gekoppeld aan de persoon die de workflow heeft gedelegeerd. Op attributen gebaseerde beleidsregels evalueren het verzoek in realtime op basis van de identiteit van de agent, de classificatie van de data en de context, waarbij minimaal noodzakelijke toegang op operationeel niveau wordt afgedwongen. FIPS 140-3 gevalideerde encryptie is beschikbaar om de data onderweg en in rust te beschermen. Een manipulatiebestendige audittrail registreert de interactie met volledige toewijzing en streamt deze naar de SIEM van het beveiligingsteam.

De Kiteworks Secure MCP Server zet dat model voor AI-clients zoals Claude en Copilot. Elk verzoek wordt geëvalueerd op basis van rolgebaseerde en op attributen gebaseerde toegangscontrole via de Data Policy Engine, zodat een AI-client alleen de data ontvangt die het beleid toestaat. OAuth-tokens worden opgeslagen in de keystore van het besturingssysteem en nooit blootgesteld aan het taalmodel, en bestandsinhoud die de server overdraagt wordt niet aan de context van het model toegevoegd zonder expliciete gebruikersactie. Voor een download controleert de server de status van antivirus en preventie van gegevensverlies, en beheerders kunnen destructieve tools uitschakelen of beperken welke tools überhaupt aan agents worden blootgesteld.

Denk na over wat er zou gebeuren als agents interne systemen en data alleen via een gereguleerd pad van dit type zouden bereiken. Elk verzoek zou worden gekoppeld aan een menselijke autorisator, geëvalueerd op basis van beleid en gelogd, zodat de organisatie een bewijs heeft dat antwoord geeft op wie, wat en onder welke regel. De CCO zou bewijs hebben om aan een onderzoeker te overhandigen, en de CISO zou een controlepunt bezitten dat niet afhankelijk is van de agent die het goed doet. Een zero trust benadering van generatieve AI past hetzelfde principe toe, zonder impliciet vertrouwen in de identiteit of intentie van de agent.

De grens van die claim is belangrijk. Een gereguleerde datalaag controleert wat agents via die laag kunnen bereiken en registreert wat ze doen. Het controleert niet een schermafbeelding die een agent maakt van het scherm van een ontwikkelaar, en het voorkomt niet het aanmaken van een openbare repository op een persoonlijk account. Controles die die bestemmingen afschermen horen naast governance op datalaag, niet in plaats daarvan. Samen dekken ze zowel de data die een agent mag opvragen als de bestemmingen die het mag gebruiken.

Een governance stappenplan voor CISO’s en compliance officers

Begin met eigenaarschap. Wijs één verantwoordelijke leidinggevende aan voor wat agents mogen lezen, schrijven, publiceren en delen, en geef die persoon autoriteit over engineering, beveiliging en compliance. Eigenaarschap van AI-beveiliging is in de meeste organisaties onduidelijk, met verschillende leiders die de verantwoordelijkheid claimen afhankelijk van wie je het vraagt, en geen enkele technische controle compenseert voor een lege stoel.

Stel vervolgens een inventaris op van elke agent in productie en in test. Leg vast wie het heeft gebouwd, wie het werk heeft gedelegeerd, welke inloggegevens het gebruikt, welke data het kan bereiken en of het andere agents kan starten. De cijfers van Gravitee suggereren dat de meeste organisaties die lijst vandaag niet kunnen opleveren, wat betekent dat het eerste resultaat een lijst is, geen tool.

Ten derde, geef elke agent een identiteit die is gekoppeld aan de persoon die het heeft geautoriseerd, en stop met gedeelde sleutels voor agent-naar-agent-authenticatie. Pas dezelfde data classification en omgangsregels toe op wat agents lezen en produceren als op mensen, inclusief afbeeldingen en opnames die tekstgerichte controles omzeilen.

Ten vierde, handhaaf beleid waar de agent data benadert, niet waar het beleid is geschreven. Een regel die in een handboek staat en door niemand wordt gecontroleerd, is een regel die een beoordelaar terzijde schuift. Combineer handhaving met een gedocumenteerd incident response-proces dat al agent-gerelateerde gebeurtenissen dekt.

Tot slot, oefen met het bewijs. Kies een agentworkflow, vraag het team om het volledige bewijs van wat de agent heeft benaderd en wie het heeft geautoriseerd, en meet de tijd. Een CISO dashboard dat agentactiviteit naast menselijke activiteit toont, geeft het antwoord in minuten. Als de oefening een week duurt, heeft de organisatie haar echte risico gevonden voordat een toezichthouder dat doet.

De verantwoordingsvraag die elke raad van bestuur als volgende zal stellen

De goedkeuringskloof zal niet vanzelf verdwijnen, want de druk werkt maar één kant op. Business-teams worden beloond voor het uitrollen van agents, en beoordeling wordt pas zichtbaar beloond als er iets misgaat. AI-agents doorbreken traditionele beveiligingsmodellen juist omdat die modellen ervan uitgingen dat een mens zou pauzeren op het beslissingsmoment.

Besturen zullen in de volgende cyclus twee vragen stellen. Wie is verantwoordelijk voor wat onze agents doen, en kunnen we dat bewijzen? Leiders die beide kunnen beantwoorden met een benoemde eigenaar, een agentinventaris en een bewijspakket zullen de onderzoeksresultaten zien als een benchmark die ze overtreffen. Leiders die dat niet kunnen, zullen die cijfers hun eigen organisatie zien beschrijven.

Wil je meer weten over het beheren van AI-agent data-toegang met auditklaar bewijs, plan dan vandaag nog een demo op maat.

Veelgestelde vragen

De goedkeuringskloof is het verschil tussen het aantal AI-agents dat draait en het aantal dat vooraf volledige beveiligings- en IT-beoordeling heeft doorlopen. Onderzoek in 2026 wees uit dat slechts 14,4% van de organisaties meldde dat elke agent live ging met volledige goedkeuring, wat betekent dat de meeste organisaties agents in productie hebben die nooit door een beveiligings- of compliance-team zijn beoordeeld. Daarmee is de kloof een basisconditie in plaats van een uitzondering. De kloof is belangrijk omdat het het bewijs wegneemt dat een onderzoeker verwacht, zoals wie de agent heeft geautoriseerd en welke data het mag benaderen. Een gedocumenteerd bestuur, risico en naleving programma dat agents expliciet benoemt, begint de kloof te dichten.

Leidinggevenden redeneren vanuit geschreven beleid, en geschreven beleid lijkt op papier compleet. Onderzoeksdata laat zien dat 82% van de leidinggevenden vertrouwen heeft in hun beleid, terwijl gemiddeld minder dan de helft van de agents actief wordt gemonitord of beveiligd. Het vertrouwen is niet oneerlijk, het is niet geïnformeerd over handhaving op het moment van data-toegang, en die afstand dichten betekent het leiderschap laten zien hoe handhaving er per verzoek uitziet, in plaats van hen te vragen een document te vertrouwen. Een rapport dat agentactiviteit naast menselijke activiteit toont, zoals een CISO dashboard, vervangt vertrouwen door bewijs.

Een toezichthouder of beoordelaar zoekt naar een bewijs dat elke agentactie koppelt aan een identiteit, een beleidsbeslissing en een onveranderbare tijdstempel. Het bewijs moet laten zien wie de workflow heeft gedelegeerd, welke data is aangeraakt en welke regel het verzoek heeft toegestaan of geblokkeerd. Kiteworks Data Security and Compliance Risk: 2026 Annual Survey Report stelde vast dat 50% van de organisaties niet binnen één werkdag een volledig AI-data-access auditrecord kan opleveren, dus oefen de retrieval voordat het verzoek binnenkomt. Gecentraliseerde audit logs die mensen en agents op één plek dekken, maken de retrieval herhaalbaar.

Ja, omdat de verplichtingen aan de data zijn gekoppeld. HIPAA, PCI DSS, SOX-controle-eisen en vergelijkbare kaders vereisen toegangscontrole, encryptie en audittrails voor gereguleerde data, en die verwachtingen gelden evenzeer als een agent erbij kan. Wachten op agent-specifieke regels laat de organisatie intussen blootstaan, want toezichthouders verwachten al lang dat toegangscontrole elke identiteit dekt die bij gereguleerde data kan. Een beoordeling op HIPAA en de andere kaders die jouw data reguleren, met agents expliciet benoemd, sluit de kloof.

Het eerlijke antwoord is dat veel organisaties het nog niet hebben besloten, en dat is op zichzelf al een bevinding. Verschillende onderzoeken plaatsen verschillende leidinggevenden op de stoel van eigenaar, en een groot deel van de organisaties meldt geen duidelijke verantwoordelijkheid over de hele AI-levenscyclus. De oplossing is organisatorisch voordat het technisch is. Wijs één verantwoordelijke leidinggevende aan, documenteer de delegatieketen van mens naar agent en veranker beide in je AI data governance programma, met Kiteworks Compliant AI voor de datalaagcontroles.

Aanvullende bronnen

  • Blog Post
    Zero‑Trust strategieën voor betaalbare AI-privacybescherming
  • Blog Post
    Hoe 77% van de organisaties faalt in AI-databeveiliging
  • eBook
    AI Governance Gap: Waarom 91% van de kleine bedrijven Russisch roulette speelt met databeveiliging in 2025
  • Blog Post
    Er is geen “–dangerously-skip-permissions” voor jouw data
  • Blog Post
    Toezichthouders zijn klaar met vragen of je een AI-beleid hebt. Ze willen bewijs dat het werkt.

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Share
Tweet
Share
Explore Kiteworks