'Autonome AI verandert de spelregels van cybersecurity'

• CGI Nederland

Grote AI-bedrijven als OpenAI en Anthropic zijn een onderzoek gestart naar tienduizenden incidenten waarbij AI-modellen onverwacht of problematisch gedrag vertoonden. Het gaat onder meer om het omzeilen van beveiligingsmaatregelen en AI-agents die buiten de bedoelde grenzen van hun opdracht handelen. De incidenten laten zien dat de risico’s van autonome AI niet zozeer liggen in een ‘eigen wil’ van AI, maar in de ruimte die systemen krijgen om zelfstandig te handelen.

Autonome AI verwijst naar AI-systemen die zelfstandig beslissingen nemen en acties uitvoeren om een doel te bereiken. AI-agents kunnen daarbij informatie verzamelen, tools gebruiken en zelf vervolgstappen bepalen. Hoe meer ruimte zij krijgen, hoe belangrijker het wordt om vooraf duidelijke grenzen te stellen. We beveiligen niet langer alleen mensen, applicaties en apparaten, maar krijgen ook te maken met systemen die zelfstandig kunnen handelen en nieuwe routes kunnen vinden.

Governance van gedrag en toegang

Voor organisaties en hun verantwoordelijken voor veiligheid raakt dit niet alleen aan cybersecurity. Naarmate AI zelfstandiger opereert, worden ook regie, governance, aansprakelijkheid en strategische afhankelijkheden belangrijker. Wie bepaalt welke beslissingen een agent zelfstandig mag nemen? Wie is verantwoordelijk wanneer die buiten zijn opdracht treedt? En hoeveel afhankelijkheid van externe modellen en technologie is wenselijk?

Die vragen sluiten aan bij een bredere ontwikkeling waarbij AI verschuift van hulpmiddel naar technologie die zelfstandig processen kan aansturen. Daarmee is het steeds belangrijker om innovatie te combineren met controle en duidelijke verantwoordelijkheden.

Voor organisaties zijn drie zaken essentieel:

  • Behandel iedere AI-agent als een eigen digitale identiteit. Leg vast wie verantwoordelijk is en met welk doel de agent handelt.
  • Geef alleen de noodzakelijke toegangsrechten. Beperk toegang tot systemen, data en bevoegdheden die voor de taak nodig zijn.
  • Monitor gedrag en organiseer ingrijpen. Herken afwijkingen en zorg dat menselijke controle mogelijk blijft.

Wie autonome AI inzet, moet niet alleen bepalen wat een agent kan doen, maar ook waar zijn autonomie stopt. Regie begint voordat de agent aan het werk gaat.