Terug naar artikelen// AI Trends

    Waarom AI-agents een eigen identiteit en audit trail eisen

    Bedrijven verliezen controle over slimme software. Ontdek hoe AI-agents met een eigen identiteit zorgen voor een sluitende audit trail en compliance.

    ai.nl redactie Gepubliceerd 3 augustus 2026 6 min lezen
    Abstracte 3D-render van een raster sleutels met gloeiende zegels, elk verbonden met één centraal amberkleurig zegel

    Techbedrijf Block lanceerde op 21 juli de online werkplek Buzz. Dit systeem geeft elke AI-agent een eigen digitaal sleutelpaar in plaats van een algemene toegangspas, waardoor er een onweerlegbare audit trail ontstaat. Hierdoor is de inzet van slimme assistenten op de werkvloer voor het eerst juridisch en qua compliance volledig controleerbaar.

    Kort samengevat

    • Onderzoek van Cloud Security Alliance en Aembit (januari 2026, 228 experts) toont dat 68 procent van de bedrijven acties van mensen en computers niet kan scheiden.
    • Een gemiddeld groot bedrijf zag het aantal niet-menselijke accounts volgens KPMG stijgen van 50.000 in 2021 naar 250.000 in 2025.
    • De Europese AI-verordening eist vanaf 2 augustus 2026 dat hoog-risico AI-systemen elke handeling minimaal zes maanden onvervalsbaar vastleggen.
    • Bij overtreding van Artikel 12 riskeren organisaties boetes tot 15 miljoen euro of 3 procent van de wereldwijde omzet.
    • Grote partijen zoals Microsoft en Okta lanceerden in het voorjaar van 2026 al vergelijkbare producten voor het beheren van AI-identiteiten.

    Wat is Buzz precies?

    Buzz is een online werkplek die organisaties op hun eigen servers draaien. Deze aanpak noemt men een self-hosted relay, wat in feite een afgeschermde brievenbus op het eigen bedrijfsnetwerk is. Het project is gratis te downloaden en behaalde in twee weken ruim 21.000 aanbevelingen op GitHub.

    In de aankondiging van Block staat de reden voor de ontwikkeling duidelijk beschreven. Programmeurs moesten reacties van AI-assistenten continu handmatig kopiëren en plakken naar het chatprogramma Slack. Buzz brengt chats, werkprocessen en automatische codecontroles direct samen in één doorzoekbaar systeem.

    De technologie draait op Nostr, een open set communicatieregels gefinancierd door miljardair Jack Dorsey. Dankzij dit protocol krijgt elke deelnemer een cryptografisch sleutelpaar. Dit is een waterdicht digitaal paspoort waarmee een programma, zoals assistenten van OpenAI of Anthropic, onomstotelijk kan bewijzen wie het is.

    Waarom is een gedeeld bot-token een risico?

    Veel systemen werken momenteel met een bot-token of OAuth-token. Dit is een soort logeersleutel of bezoekerspas die gemakkelijk door een ander systeem kan worden gebruikt. In de logboeken is daardoor achteraf onmogelijk te zien welke specifieke assistent deze tijdelijke pas daadwerkelijk in handen had.

    Bij Buzz plaatst de AI-assistent onder elke actie een onvervalsbare, digitale handtekening met de eigen unieke sleutel. Daarbovenop plakt het systeem een tweede handtekening van de menselijke medewerker die de opdracht aan de AI gaf. Zo ontstaat een sluitend spoor van digitale broodkruimels, oftewel een audit trail.

    Dit lost een acuut complianceprobleem op de werkvloer op. Volgens de Cloud Security Alliance werken actieve AI-assistenten (die al bij 85 procent van de bedrijven draaien) in 43 procent van de gevallen via een gedeeld serviceaccount. Nog eens 31 procent laat slimme software meeliften op het persoonlijke inlogaccount van een menselijke werknemer.

    Wat betekent dit voor de EU AI Act en compliance?

    Vanaf 2 augustus 2026 gelden er strenge regels vanuit de Europese AI-verordening voor de inzet van hoog-risico AI-systemen. Artikel 12 eist dat dergelijke slimme systemen volautomatisch elke gebeurtenis vastleggen. Deze gegevens moeten vervolgens minimaal zes maanden accuraat bewaard blijven.

    Bedrijven vallen in deze zware risicocategorie als zij AI inzetten voor gevoelige processen. Dit betreft bijvoorbeeld het beoordelen van hypotheken, het filteren van sollicitanten of het bepalen van verzekeringspremies. Bij falende systemen wachten gigantische boetes, wat een sluitende bewijsvoering noodzakelijk maakt.

    Een normaal digitaal logboek volstaat niet, omdat een computer of medewerker daar onzichtbaar regels uit kan verwijderen. Daarom is een hash-keten essentieel. Dit is een digitaal administratieboek met bladzijden die via complexe wiskundige berekeningen onlosmakelijk en veilig met elkaar zijn verbonden.

    Welke rol spelen grote techbedrijven hierin?

    De uitdaging rondom niet-menselijke identiteiten loopt in veel organisaties volledig uit de hand. Adviesbureau KPMG stelt dat er in een gemiddeld bedrijf inmiddels ruim 80 machine-identiteiten zijn voor elke menselijke werknemer. Elke extra AI-assistent zonder duidelijke identiteit vergroot deze onoverzichtelijke berg.

    Grote technologiebedrijven begrijpen de urgentie van dit coördinatieprobleem. Zo lanceerde Microsoft op 1 mei een identiteitsproduct waarmee elke AI-assistent een veilige identiteit en een menselijke supervisor krijgt. Beveiligingsbedrijf Okta bracht eind april eveneens een adresgids uit waarin computerassistenten als volwaardige accounts worden behandeld.

    Buzz is in de kern simpelweg de open en gratis variant van deze commerciële oplossingen. Dat drie grote partijen in dezelfde maand met ditzelfde concept komen, bewijst de enorme marktvraag naar veilige identiteiten voor software.

    Wat zijn de huidige nadelen van Buzz?

    Buzz is op dit moment geen magische, kant-en-klare vervanger voor bestaande kantoorsoftware. Het systeem mist momenteel technologie voor directe communicatie tussen computers zonder een centraal punt. Daardoor draait het nu als één ouderwetse centrale brievenbus op het eigen bedrijfsnetwerk, wat veel ontwikkelaars bekritiseren.

    Daarnaast wees een Slack-medewerker op een substantieel risico rondom het lekken van bedrijfsgeheimen. Een AI die actief is in een groepskanaal leest letterlijk elk bericht van alle aanwezige medewerkers. Een cryptografische sleutel lost dit achterliggende probleem van ongeautoriseerde datatoegang niet zomaar op.

    Tot slot ontbreken er nog cruciale zakelijke functies in de huidige applicatie. Er is geen rate limiter (snelheidsbegrenzer) om overbelasting te voorkomen en er is geen Single Sign-On (SSO) voor werknemers. Block erkent ruiterlijk dat mobiele apps nog in ontwikkeling zijn en de huidige versie vooral een wankele testomgeving is.

    Hoe begin je direct met verbeteren?

    Organisaties hoeven niet op nieuwe software te wachten om de veiligheid te verhogen. De eerste stap is het documenteren van een volledige personeelslijst van alle gebruikte computerassistenten. Noteer nauwkeurig de naam, de eigenaar, het doel en de specifieke rechten van elke AI in het systeem.

    Stop daarna onmiddellijk met het inzetten van gedeelde inlognamen voor automatische procestaken. Ken een vaste identiteit toe per assistent en koppel deze aan een verantwoordelijke menselijke medewerker. Onderzoek direct de inkoopvoorwaarden door leveranciers nadrukkelijk te vragen naar de aanwezigheid van onvervalsbare audit trails.

    Controleer tot slot of de huidige logging voldoet aan Artikel 12 van de AI-wetgeving. De logboeken moeten automatisch draaien, zes maanden bewaard blijven en niet ongemerkt door het systeem gewijzigd kunnen worden. Om de toekomst beter te begrijpen, is het waardevol om een testgroep een middag te laten experimenteren met het nieuwe Buzz-systeem.

    Veelgestelde vragen

    Wat lost een cryptografisch sleutelpaar voor AI precies op?

    Een cryptografisch sleutelpaar fungeert als een onvervalsbaar digitaal paspoort voor slimme software. Hierdoor is achteraf in de logboeken altijd met zekerheid te bewijzen welke specifieke AI-agent een handeling uitvoerde. Het maakt de inzet van automatische assistenten volledig controleerbaar voor bedrijfsjuristen en toezichthouders.

    Waarom voldoet een normaal logboek niet aan de EU AI Act?

    In een standaard logboek kan een AI-assistent of een netwerkbeheerder na een fout stiekem bewijsmateriaal wissen. De wet eist een systeem dat gegarandeerd onvervalsbaar is, zoals een hash-keten. Platform Help Net Security benadrukt dat deze dataverzameling de gehele levensduur van het systeem accuraat moet blijven.

    Is Buzz op dit moment klaar voor grootschalig zakelijk gebruik?

    Nee, momenteel ontbreken er nog onmisbare beheerfuncties voor de zakelijke markt. Het systeem beschikt niet over Single Sign-On (SSO) en mist een snelheidsbegrenzer tegen overbelasting door miljoenen automatische berichten. Ontwikkelaars kunnen via Techstrong.ai ontdekken of de testversie waarde toevoegt voor een kleine groep pioniers.

    Hoe regelen andere techbedrijven de identiteit van AI?

    Zowel Microsoft als Okta lanceerden in het voorjaar van 2026 commerciële oplossingen voor dit urgente controleprobleem. Binnen Microsoft Entra worden AI-identiteiten nu op dezelfde gestructureerde manier beheerd als gewone medewerkers. Dit toont aan dat de gehele markt zich voorbereidt op strengere toegangscontroles voor slimme software.

    Nieuwsbrief

    Altijd op de hoogte van AI.

    Eens per maand: cases, frameworks en concrete voorbeelden van wat werkt op de werkvloer. Geen ruis.

    Geen spam. Uitschrijven kan altijd.