# Wat een AI-agent mag doen is een ontwerpbeslissing, geen instelling

URL: https://goudbeek.com/kennisbank/wat-een-ai-agent-mag-doen
Taal: nl
Laatst bijgewerkt: 2026-09-02
Aanbieder: Goudbeek — Almere, Nederland — samgoudbeek2007@gmail.com

> Wat een AI-agent mag doen is een ontwerpkeuze: toegang per bron, onomkeerbare acties die standaard op een mens wachten en een log. Zo trek je die grenzen.

2 september 2026 4 min lezen [Sam Goudbeek](https://goudbeek.com/over-ons)

AI-security

De interessante vraag was nooit hoe slim het model is. Het is wat het ding op een slechte dag kan bereiken, en wie daar ja tegen heeft gezegd.

Wat een AI-agent mag doen, is een ontwerpbeslissing: je bepaalt per bron welke gegevens hij mag lezen, je laat onomkeerbare acties (versturen, betalen, verwijderen, gegevens wijzigen) standaard op een mens wachten en je legt in een log vast wat hij deed. Bij Goudbeek in Almere staan die grenzen op papier voordat er iets gebouwd wordt.

De meeste gesprekken over AI-risico beginnen bij het model en blijven daar: is het accuraat, hallucineert het, welke is deze maand de beste. Dat is precies het deel waar je de minste invloed op hebt en het deel dat om de paar weken verandert.

Het deel waar je wél over gaat is de omheining. Welke documenten het kan openen. Van welke systemen het sleutels heeft. Wat het kan doen zonder dat iemand meekijkt. Dat zijn geen eigenschappen van het model. Het zijn beslissingen die iemand heeft genomen, meestal snel, vaak per ongeluk.

## Toegang gaat niet per systeem, maar per bron

De gebruikelijke sluiproute is een agent aan een heel systeem hangen — de mailbox, het CRM, de drive — omdat de koppeling dat nu eenmaal aanbiedt. Eén vinkje, en alles wat erin zit gaat mee.

Het alternatief kost wat meer tijd vooraf: bepaal welke bronnen de klus echt nodig heeft en geef alleen die. Een chatbot die bezorgvragen beantwoordt heeft de bezorgvoorwaarden, de catalogus en de orderstatus nodig. Niet de drive waar ook de salarisadministratie op staat, en er is geen versie van de bezorgvraag waarin dat wel zo is.

## Trek de grens bij gevolg, niet bij complexiteit

Lezen, zoeken, samenvatten en concepten schrijven zijn terug te draaien. Gaat er eentje mis, dan gooi je een concept weg.

Versturen, betalen, verwijderen en gegevens wijzigen niet. De nuttige splitsing loopt niet tussen simpele en ingewikkelde acties, maar tussen omkeerbare en onomkeerbare — en alles aan de onomkeerbare kant hoort op een mens te wachten tot je het lang genoeg hebt zien draaien.

Het is een vergissing om dit te zien als een ladder die je zo snel mogelijk moet beklimmen. Veel systemen kunnen blijvend alleen concepten maken en nemen een team toch veel routinewerk uit handen.

## Wat je niet kunt herleiden, kun je niet verdedigen

Een antwoord dat uit jouw eigen materiaal komt, moet kunnen zeggen uit welk document en welke passage. Niet omdat dat lekker demonstreert, maar omdat je de eerste keer dat een klant een antwoord betwist die bron wilt openen en kijken.

Hetzelfde geldt voor acties. Wat er gevraagd is, wat het gelezen heeft, wat het gedaan heeft, wie het goedkeurde. Je kijkt er maandenlang niet naar en dan heb je het ineens met spoed nodig.

## Niets hiervan is een functie die je later toevoegt

Toegangsgrenzen en goedkeuringslijnen zijn dragend. Ze er achteraf in schroeven betekent het systeem eromheen opnieuw bouwen, en daarom horen ze in het eerste gesprek en niet in het laatste.

Het is bovendien een goedkoop deel van de bouw. Bepalen wat iets níét mag, is een kort gesprek. Er achteraf achter komen kost aanzienlijk meer.

Daarom staan die grenzen bij elke [AI-agent die we bouwen](https://goudbeek.com/ai-oplossingen/ai-agents) op papier voordat er iets draait: wat hij mag zien, wat hij mag doen en wat op een mens wacht. Draait er al een agent, dan loopt een [AI-securityreview](https://goudbeek.com/security) hem langs precies deze vragen.

## Veelgestelde vragen

### Wat is een AI-agent?

Een AI-agent is software die met een taalmodel zelfstandig stappen zet in een werkproces: een vraag lezen, informatie opzoeken, een concept schrijven of een actie klaarzetten. Anders dan een gewone chatbot kan een agent ook iets doen in andere systemen. Juist daarom moet vooraf vastliggen welke bronnen hij mag lezen en welke acties hij mag uitvoeren.

### Welke acties horen op een mens te wachten?

Op een mens horen alle acties te wachten die je niet kunt terugdraaien: versturen, betalen, verwijderen en gegevens wijzigen. Lezen, zoeken, samenvatten en concepten schrijven zijn omkeerbaar; gaat daar iets mis, dan gooi je een concept weg. Een onomkeerbare actie laat je pas zonder mens lopen als je lang genoeg hebt gezien dat het goed gaat, en voor veel systemen hoeft dat nooit.

### Waarom niet gewoon een heel systeem koppelen?

Een AI-agent aan een heel systeem koppelen geeft met één vinkje alles mee wat erin zit, ook wat de klus niet nodig heeft. Een agent die bezorgvragen beantwoordt heeft de bezorgvoorwaarden, de catalogus en de orderstatus nodig, niet de drive met de salarisadministratie. Toegang per bron kost wat meer werk vooraf en beperkt wat er op een slechte dag bereikbaar is.

### Wat moet een AI-agent bijhouden?

Een AI-agent hoort per actie bij te houden wat er gevraagd werd, wat hij gelezen heeft, wat hij gedaan heeft en wie het goedkeurde. Per antwoord uit je eigen materiaal: uit welk document en welke passage het komt. Die registratie open je maandenlang niet, tot een klant een antwoord betwist en je snel de bron wilt zien.

### Kun je die grenzen later nog toevoegen?

Grenzen voor een AI-agent kun je later nog toevoegen, maar dat is duur. Toegangsgrenzen en goedkeuringslijnen zijn dragend: achteraf toevoegen betekent het systeem eromheen opnieuw bouwen. Daarom leggen we bij een [AI-agent](https://goudbeek.com/ai-oplossingen/ai-agents) vooraf op papier vast wat hij mag zien, wat hij mag doen en wat op een mens wacht. Dat gesprek is kort; het achteraf ontdekken kost meer.

Over de auteur: Sam Goudbeek

Sam Goudbeek is oprichter van Goudbeek in Almere, dat werkprocessen van bedrijven verbetert met AI en software.

[Meer over Sam en Goudbeek](https://goudbeek.com/over-ons)

## Verder lezen

Waar dit artikel het werk raakt.

- [AI-agents](https://goudbeek.com/ai-oplossingen/ai-agents): Software die een wachtrij afwerkt en weet wanneer te stoppen.
- [AI-security](https://goudbeek.com/security): Wat AI mag zien, en wat het mag doen.

[Alle artikelen](https://goudbeek.com/kennisbank)

## Meer uit de kennisbank

### [Prompt injection, uitgelegd zonder de hype](https://goudbeek.com/kennisbank/prompt-injection-zonder-hype)

De aanval is oud nieuws in een nieuw jasje: er komt tekst van buiten binnen en het systeem kan instructie niet van inhoud onderscheiden. Wat telt is wat het bereikt zodra het lukt.

29 jul 2026 4 min lezen

### [De AI-verordening, voor een bedrijf met één chatbot](https://goudbeek.com/kennisbank/ai-verordening-voor-een-chatbot)

Je hoeft de AI-verordening niet helemaal te lezen. Je moet weten in welke risicocategorie jouw systeem valt, en dat die volgt uit wat het doet — niet uit waarmee het gebouwd is.

18 aug 2026 5 min lezen

### [Wat is een AI-agent? Uitleg voor bedrijven](https://goudbeek.com/kennisbank/wat-is-een-ai-agent)

Een AI-agent werkt zelfstandig een taak af, binnen grenzen die jij bepaalt. Wat hij anders doet dan een chatbot, waar hij past en hoe je klein begint.

24 sep 2026 6 min lezen
