← Alle artikelen

Een kwart van de uitbreidingen voor AI-agents komt niet door de veiligheidscheck

2 september 2026

Een kwart van de uitbreidingen voor AI-agents komt niet door de veiligheidscheck

Het beveiligingsbedrijf AIR kwam deze week uit stealth met 50 miljoen dollar aan financiering, opgehaald in twee rondes vlak na elkaar. Het bedrijf bouwt software die in kaart brengt welke AI-agents er binnen een organisatie draaien, en die vervolgens controleert welke skills, plug-ins en koppelingen die agents gebruiken. Wat niet door de controle komt, wordt geblokkeerd. Van alle uitbreidingen die AIR op internet aantreft, filtert het naar eigen zeggen ongeveer 27 procent weg.

Dat laatste cijfer is het interessantste deel van het nieuws. Bijna een kwart van de kant-en-klare uitbreidingen die een AI-agent kan installeren, komt bij nadere inspectie niet door de veiligheidstoets.

Een softwareketen die er vorig jaar nog niet was

Een AI-agent is op zichzelf niet zo nuttig. Hij wordt pas bruikbaar als hij ergens bij kan: je mailbox, je CRM, je boekhouding, een website. Die verbindingen lopen via kleine stukjes software die je aan de agent koppelt. Ze heten skills, plug-ins of MCP-servers, en ze zijn meestal met een paar klikken geïnstalleerd.

Daarmee is in ongeveer een jaar tijd een complete softwareketen ontstaan waar vrijwel niemand toezicht op houdt. De oprichter van AIR maakt een vergelijking met stuurprogramma's. Begin deze eeuw kon je een driver installeren zonder dat iemand had gecontroleerd wie hem had gemaakt. Tegenwoordig krijg je netjes een melding met een handtekening, omdat zo'n driver code laadt in de kern van je systeem. Bij skills en plug-ins voor AI-agents ontbreekt die handtekening nog volledig, terwijl het mechanisme hetzelfde is.

Het risico zit ook niet alleen in software die van meet af aan kwaadaardig is. Een uitbreiding die vorige maand nog prima was, kan deze maand een pakket meeladen dat inmiddels is aangepast. Of het account van de maker is overgenomen. De investeerder achter de eerste ronde formuleerde het treffend: dit is geen scanprobleem, het is een probleem van doorlopend opnieuw verifiëren.

Aanvallers gaan niet op de agent zelf af

Er zit een tweede laag in dit verhaal, en die is voor kleinere bedrijven minstens zo relevant. Naarmate agents zelfstandiger werken en zelf het internet op gaan, hoeft een aanvaller de agent helemaal niet te kraken. Hij hoeft er alleen voor te zorgen dat de agent iets leest wat hem de verkeerde kant op stuurt. Een webpagina, een document, een binnenkomende mail. De agent voert instructies uit die in die tekst verstopt zitten en denkt dat hij gewoon zijn werk doet.

Dat is een vervelend soort risico, want er gaat niets stuk. Er komt geen melding. De agent doet precies wat hem gevraagd is, alleen niet door jou.

Wat dit betekent voor jouw bedrijf

Je hoeft geen beursgenoteerde onderneming te zijn om hiermee te maken te krijgen. De praktijk in het MKB is meestal dat er al iets draait voordat iemand er beleid over heeft gemaakt. Een medewerker koppelt een AI-tool aan zijn zakelijke mail. Iemand van sales installeert een uitbreiding die offertes uit het CRM trekt. AIR verkoopt zijn product onder andere op het punt dat het zichtbaar maakt welke medewerkers AI-tools gebruiken die de IT-afdeling niet kent. Dat probleem is in een bedrijf van twintig man niet kleiner dan bij een bank. Het valt alleen minder op.

Praktisch komt het neer op een paar vragen die je vandaag al kunt stellen:

  • Welke AI-tools draaien er nu? Niet wat je hebt ingekocht, maar wat mensen daadwerkelijk gebruiken. Vraag het gewoon, en maak er geen controlegesprek van, anders krijg je geen eerlijk antwoord.
  • Waar kan elke tool bij? Een agent die je agenda leest is iets heel anders dan een agent die met je boekhouding mag praten. Geef per koppeling de smalst mogelijke rechten.
  • Wie controleert de uitbreidingen? Werk je met een leverancier, dan is dit een redelijke vraag. Is het antwoord dat de gebruiker zelf mag installeren wat hij wil, dan weet je genoeg.
  • Wat leest de agent? Zodra een agent externe content verwerkt, is die content input voor zijn gedrag. Beperk waar hij mag lezen zolang je dat nog kunt overzien.

De verleiding is groot om dit weg te zetten als iets voor later. Begrijpelijk, want het levert vandaag niets op. Maar het moment om koppelingen te beperken is voordat een agent diep in je systemen zit, niet erna. Terugdraaien kost altijd meer dan vooraf nadenken.

Hoe wij ernaar kijken

Bij BoostyAI bouwen we AI-agents voor MKB-bedrijven, en dit is precies de reden dat we terughoudend zijn met kant-en-klare uitbreidingen. Een agent die vijftig koppelingen aankan, klinkt indrukwekkend in een demo. In de praktijk gebruikt een bedrijf er een handvol. Elke koppeling die je niet hebt, is er een die niet stuk kan gaan en die niemand kan misbruiken.

We houden het daarom klein en expliciet. Een agent krijgt toegang tot de systemen die hij nodig heeft voor zijn opdracht en verder niets. De data blijft op eigen infrastructuur in Nederland staan, zodat je zelf kunt zien wat er langskomt in plaats van te moeten vertrouwen op de belofte van een leverancier aan de andere kant van de wereld. Dat is minder flexibel dan een agent die overal aan te knopen is. Het is wel een stuk makkelijker uit te leggen aan een klant die vraagt waar zijn gegevens blijven.

Dat er nu honderden miljoenen gaan naar bedrijven die deze rommel moeten opruimen, zegt vooral iets over de volgorde waarin dit is gegaan. De koppelingen kwamen eerst, het toezicht komt er achteraan. Voor wie nu pas begint met AI-agents is dat eigenlijk goed nieuws. Je kunt die volgorde nog omdraaien.

Bron: TechCrunch, "AIR raises $50M to help companies vet the skills and add-ons AI agents use", 1 september 2026.

Benieuwd wat AI voor jouw bedrijf kan doen?

Doe de gratis bedrijfsscan en ontdek binnen 48 uur waar jouw kansen liggen.

Start gratis bedrijfsscan →