Exposanten login
AI Insider 19 juli 2026

Identiteitsbeheer bij AI-agenten van OpenAI schiet tekort

Identiteitsbeheer bij AI-agenten van OpenAI schiet tekort

Steeds meer bedrijven maken gebruik van AI-agenten, waaronder tools zoals Microsoft Copilot, Google Gemini voor Workspace en OpenAI GPTs. Deze ontwikkeling zorgt echter voor bezorgdheid bij securityteams. Het huidige identiteitsbeheer, ook wel identity- en accessmanagement (IAM) genoemd, blijkt niet geschikt voor autonome software, waardoor het risico op misbruik en datalekken toeneemt. Dit staat in schril contrast met de strikte vereisten die gesteld worden door de Algemene Verordening Gegevensbescherming (AVG) en de opkomende Europese AI-verordening. Deze richtlijnen worden vanaf 2025 gefaseerd ingevoerd.

AI-agenten zijn systemen die zelfstandig acties ondernemen in verschillende toepassingen, zoals het versturen van documenten of het aanmaken van tickets. Huidige IAM-systemen zijn echter ontworpen voor menselijke gebruikers en bieden vaak generieke of gedeelde “serviceaccounts” aan AI-agenten. Dit leidt tot een gebrek aan controle over wie welke acties heeft uitgevoerd, wat de verantwoordelijkheidsstructuur en het toezicht ondermijnt. Bovendien maken de bestaande inlogmethodes, zoals SSO en OAuth 2.0, het moeilijk om het principe van “least privilege” toe te passen, wat voor AI-agenten essentieel is.

Het ontbreken van unieke identiteiten en duidelijke auditlogs heeft grote gevolgen voor compliance en forensisch onderzoek. Wanneer alleen wordt vastgelegd dat een ‘app’ iets heeft gedaan, maar niet welke specifieke agent de actie heeft gestart, ontbreekt de noodzakelijke context. Dit maakt het moeilijk om verantwoordingsplicht en toezicht effectief toe te passen. Organisaties zouden moeten voorzien in unieke identiteiten voor elke agent en metadata toevoegen om een helder en traceerbaar pad te creëren van acties en beslissingen.

De verplichtingen onder de AVG en de nieuwe Europese AI-verordening dwingen bedrijven tot actie. De wetgeving vereist dat organisaties kunnen verantwoorden waarom AI-agenten toegang hebben tot gegevens en hoe deze worden behandeld. Om te voldoen aan deze eisen, moeten organisaties proactief stappen ondernemen zoals het in kaart brengen van niet-menselijke identiteiten, het toekennen van unieke identiteiten en het implementeren van strikte toegangsbeperkingen. Actieve betrokkenheid van leveranciers op het gebied van identiteitsbeheer en logging is essentieel voor een veilige implementatie van AI-agenten in de toekomst.

Lees het volledige artikel van AI Insider.