Blog/Opinie – Ai-agents veranderen de wereld in sneltempo. Maar terwijl een correct omkaderde ai-agent voor een ongeziene productiviteitswinst zorgt, kan een slecht afgesteld exemplaar in een handomdraai enorme schade aanrichten. De snelheid en schaal waarmee alles gebeurt, is de echte gamechanger.
Twintig jaar geleden was de beveiliging van uw it-omgeving een relatief eenvoudige opdracht. Jazeker, er circuleerden virussen en er waren incidenten. Maar wie een back-up achter de hand hield, kon de schade makkelijk terugdraaien. Dat veranderde in 2017, toen ransomware plots overal opdook en bedrijven hun beveiligingsstrategie moesten hertekenen. Hier kwam de nood aan weerbaarheid naar voren: het vermogen om na een aanval weer recht te krabbelen.
Opvallend aan ransomware was de doelbewuste, kwaadwillige intentie van de aanvallers. Cybercriminaliteit groeide uit tot een professioneel geleide activiteit, met een duidelijk verdienmodel. Vandaag krijgt security er weer een heel andere invulling bij door de komst van ai-agents. Die treden autonoom op en zijn in staat om in een fractie van een seconde onherroepelijke schade aan te richten.
Volume en snelheid
Die kwetsbaarheid valt makkelijk te koppelen aan verschillende elementen. Allereerst is er de data-explosie die onverminderd doorgaat. De voorbije jaren is er vooral een enorme groei in ongestructureerde data: denk aan e-mails en contracten, maar ook foto’s en video’s. Data is waar bedrijven op draaien, en de volumes blijven onverminderd toenemen.
Daarnaast is er de ai-wedloop. Bedrijven willen zich niet laten inhalen door hun concurrenten. En dus laten ze ai vaak overhaast los op die enorme datavolumes, zonder de governance die nodig is om het goed en veilig te doen. Het gevolg is dat ze niet kunnen controleren of wat hun ai-toepassingen doen wel oké is.
Verkeerde beslissing
Zo ontstaat er een nieuw veiligheidsrisico. Het is niet meer een hacker die data komt inkijken of ransomware die data versleutelt. Het risico bevindt zich in eigen huis: het is een ai-agent die met uw data iets doet wat niet mag, en waarvan u niet kon vermoeden dat hij het zou doen.
Denk aan een ai-agent die zich toegang verschaft tot data waar hij eigenlijk van weg moest blijven, die mogelijk confidentiële of simpelweg verkeerde data aanreikt en dus tot foute conclusies komt, die data deelt die eigenlijk binnenskamers had moeten blijven, enzovoort, enzovoort.
Kortom: het gevaar dat u loopt komt niet van een klassieke breach, maar van een verkeerde beslissing, in een fractie van een seconde uitgevoerd, zonder dat iemand iets in de gaten heeft.
Weerbare data
Die vaststelling legt een ongemakkelijke waarheid bloot. In hun opwinding om de AI-trein niet te missen, focussen bedrijven vaak in de eerste plaats op de infrastructuur die ze daarvoor nodig hebben. Dat is echter niet meer dan de basis. Het allerbelangrijkste is dat u weet welke weg uw data doorheen een ai-proces aflegt.
Vertrouwen is daarbij essentieel. Organisaties moeten begrijpen wie toegang heeft tot data, wat ze ermee mogen doen en welke governance er rond die acties is voorzien. Zonder dat inzicht raakt het vertrouwen snel zoek. Zo voegt ai een extra laag toe aan de it-stack: vertrouwen. Terwijl ai afhangt van data security, is vertrouwen in ai niet mogelijk zonder data resilience.
Om die weerbaarheid te versterken, moet een bedrijf niet alleen controle hebben over waar de data zich bevindt, maar ook over wie toegang heeft (personen evengoed als ai-agents) en wat ze met de data wel en niet mogen doen. In de context van almaar groeiende datavolumes en de snelheid waarmee ai-agents werken, verloopt het beheer van dat hele proces uiteraard niet manueel, maar volledig geautomatiseerd.
Vertrouwen: voorzorg en verzekering
Stel dat ai-agents een fout maken in de code van uw webwinkel en daardoor duizenden bestellingen verloren gaan. Wat zouden uw klanten doen in zo’n geval? Zouden ze wachten tot u de problemen heeft opgelost? Of zouden ze met hun bestellingen naar de concurrentie lopen?
De Europese wetgeving is erg gefocust op databeveiliging. Een bedrijf dat voluit inzet op de bescherming en beveiliging van zijn data (ook bij het gebruik van ai) haalt daar een concurrentieel voordeel uit. Vertrouwen is op dat moment dus ook geld waard, namelijk wanneer het zeker is dat de output die een ai-agent levert zonder voorbehoud te vertrouwen is.
Als u door een incident een hoop bestellingen misloopt, kan u vrij makkelijk berekenen wat de directe kosten van dat incident zijn. Maar daarna is het veel moeilijker om te becijferen welke klanten afhaakten. De investering in vertrouwen geldt op die manier ook als een voorzorgsmaatregel. En ook al bestaat honderd procent zekerheid niet: wie inzet op vertrouwen, kan dat ook beschouwen als een soort verzekering.
De menselijke factor
Helemaal feilloos is beveiliging nooit. Zelfs wanneer u alle benodigde inspanningen levert en ook uw ai-agents perfect onder controle heeft, kan het nog fout gaan. Het volstaat dat een van uw medewerkers (daarbij zelfs niet eens te kwader trouw) confidentiële data in een publieke ai-chatbot ingeeft. Ook in het ai-tijdperk zijn fouten altijd tot de mens terug te voeren.
Toch is er een belangrijk verschil met vroeger. Maakte een medewerker een fout, dan bestond er een protocol om die fout op te lossen. Klikte iemand op een gevaarlijke link, dan was er geen tijd te verliezen, maar met wat geluk kon een snelle ingreep erger voorkomen.
Instant
Die tijd heeft u vandaag niet meer. De actie van een ai-agent is instant, onmiddellijk, direct, zonder de mogelijkheid de ingreep terug te draaien. Het onderstreept waarom het zo gevaarlijk is overhaast met ai-agents aan het werk te gaan, met het idee om daarna (en cours de route) de nodige guardrails te voorzien.
Governance en weerbaarheid komen voor autonomie, niet erna. In de context van ai is het meer dan ooit essentieel om vooraf de risico’s te herkennen, af te dekken en in te perken.
Tim Pfaelzer is general manager en SVP EMEA bij Veeam. Hij schrijft deze opinie in eigen naam.

