Naar de hoofdinhoud
FromNine
Menu

AI-agentsOverheid

Waar AI-agents menselijke goedkeuring nodig hebben

Een agent kan bijna alles voorbereiden. De ontwerpvraag is welke acties hij zelf mag afronden en voor welke iemand eerst ja moet zeggen. Een praktische manier om goedkeuringsmomenten te plaatsen, en om ze te verschuiven naarmate het bewijs groeit.

Door
Redactie FromNine
Gepubliceerd
Leestijd
7 min. leestijd

De kern

  1. Plaats goedkeuringsmomenten op basis van de gevolgen en de omkeerbaarheid van elke actie, niet op basis van hoe zeker het model lijkt.
  2. Een goedkeuring werkt alleen als de beoordelaar het bewijs, de voorgestelde actie en het effect ervan op één plek ziet, en even gemakkelijk nee kan zeggen als ja.
  3. Dwing goedkeuringsmomenten af waar de actie wordt uitgevoerd, leg elk voorstel en elke beslissing vast, en verplaats een actie alleen op basis van bewijs naar een lichter niveau.
Inhoud

Agents handelen, dus de vraag verandert

Een chatassistent schrijft tekst en een mens beslist wat ermee gebeurt. Een agent gaat verder: hij roept tools aan. Hij werkt een record bij, boekt een tijdslot, wijst een dossier toe, verstuurt een bericht of bereidt een betaling voor. Zodra software acties uitvoert, is de nuttige vraag niet langer alleen ‘is dit antwoord goed?’, maar ook ‘wie is verantwoordelijk voor deze actie, en wanneer heeft die ermee ingestemd?’

De securitywereld heeft een naam voor wat hier misgaat. De OWASP Top 10 voor toepassingen met grote taalmodellen noemt excessive agency (opent een externe website), te veel handelingsruimte, als kernrisico: een agent met meer functionaliteit, meer rechten of meer autonomie dan zijn taak vereist. Menselijke goedkeuring is een van de beheersmaatregelen. Overal toegepast, vertraagt ze het werk en leert ze mensen op ‘goedkeuren’ te klikken. Nergens toegepast, blijven er acties over waarover niemand heeft beslist. Het werk zit in de juiste plaatsing.

Begin bij de acties, niet bij het model

Inventariseer elke tool die de agent kan aanroepen. Beantwoord per tool vier vragen. Ze gaan bewust over de actie en het effect ervan, niet over het model.

  1. Kan de actie ongedaan worden gemaakt? En tegen welke prijs: een klik, een rechtzettingsbrief, een terugbetaling, een rechtszaak?
  2. Wie wordt geraakt? Een interne versie, een collega, een klant of burger, geld, een derde partij?
  3. Ontstaat er een verplichting of een rechtsgevolg? Een beslissing over een persoon, een betaling, een contract, een bericht namens uw organisatie.
  4. Hoe vaak en hoe snel? Een actie die duizenden keren per dag gebeurt, vraagt een andere controle dan een actie die twee keer per week voorkomt.

De antwoorden plaatsen elke actie op een van vier niveaus. De meeste organisaties merken dat een handvol acties bijna al het risico draagt. Dat is goed nieuws: daar hoort de inspanning voor goedkeuring thuis.

Tabel 1Vier goedkeuringsniveaus voor acties van agents (een vertrekpunt, aan te passen aan uw eigen regels)
NiveauTypische actiesControle
1 · Uitvoeren en vastleggenZoeken en lezen binnen de eigen rechten van de gebruiker, samenvatten, interne notities opstellenGeen goedkeuring. Elke aanroep wordt met input en output gelogd.
2 · Uitvoeren, melden, terugdraaienEen conceptrecord aanmaken, een dossier labelen of doorsturen, een interne taak inplannenDe agent voert uit; de eigenaar krijgt een melding en kan de actie binnen een vaste termijn terugdraaien.
3 · Voorstellen, een mens keurt goedEen extern bericht versturen, stamgegevens wijzigen, een dossierstatus wijzigen die de aanvrager zietDe agent bereidt de actie en het bewijs voor; een benoemde rol keurt goed, past aan of wijst af.
4 · Een mens beslist, de agent ondersteuntBeslissingen met rechtsgevolgen voor een persoon, betalingen boven een drempel, alles buiten het vastgelegde beleidDe agent verzamelt feiten en stelt een ontwerp op; de beslissing en de motivering liggen bij een mens.

De niveaus zijn een ontwerphulpmiddel, geen juridische indeling. Toets ze aan de regels die voor u gelden. De AVG geeft mensen specifieke rechten bij besluiten die uitsluitend op geautomatiseerde verwerking zijn gebaseerd (opent een externe website) en die rechtsgevolgen hebben of hen anderszins in aanzienlijke mate treffen (artikel 22). Voor AI-systemen met een hoog risico eist de AI-verordening dat mensen er doeltreffend toezicht op kunnen houden (opent een externe website) (artikel 14). Niveau 4 is meestal waar die verplichtingen terechtkomen.

Figuur 1

Illustratieve workflow
Eén goedkeuringsmoment, stap voor stapDe agent bereidt de actie en het bewijs voor. Het systeem dat de actie uitvoert, dwingt het goedkeuringsmoment af, en elke uitkomst wordt gelogd.
Lees het diagram als tekst

Er komt een verzoek of dossier binnen. De agent bereidt een conceptactie voor, zoals een antwoord of een statuswijziging, en voegt het bewijs toe: de gebruikte bronnen, de toegepaste regel en het effect dat de actie zal hebben.

Bij het goedkeuringsmoment keurt een benoemde persoon het voorstel goed, past het aan of wijst het af. Een afwijzing gaat met de reden terug naar de agent en wordt bewaard voor evaluatie.

Alleen een goedgekeurde actie wordt uitgevoerd, door het systeem dat er eigenaar van is. Het verzoek, het voorstel, de beslissing, de goedkeurder en de tijdstippen worden gelogd.

Signalen die altijd bij een mens moeten uitkomen

Sommige situaties horen een actie een niveau hoger te tillen, ongeacht haar gebruikelijke plaats. Bouw ze in als expliciete controles in de workflow, zodat ze niet afhangen van de vraag of de agent ze opmerkt.

  • De input valt buiten wat met de agent is getest: een nieuw documenttype, een ongebruikelijke taal, ontbrekende of tegenstrijdige velden.
  • De bronnen die de agent heeft opgehaald, spreken elkaar tegen, of de voorgestelde actie steunt op iets wat hij niet kan citeren.
  • Het bedrag, de reikwijdte of het aantal geraakte records ligt boven een drempel die u vastlegt.
  • Het dossier raakt aan een gevoelige categorie: gezondheidsgegevens, minderjarigen, een klacht, een geschil of een lopend beroep.
  • De agent heeft al een nieuwe poging gedaan, of een achterliggend systeem gaf een foutmelding.

Eén signaal ontbreekt bewust in die lijst: de eigen zekerheid van het model. Taalmodellen kunnen onjuiste dingen vlot formuleren; het Amerikaanse National Institute of Standards and Technology noemt dat confabulatie (opent een externe website) in zijn risicoprofiel voor generatieve AI. Een score die het model zelf rapporteert, kan één input zijn, maar hoort naast externe controles te staan, zoals validatieregels en een vergelijking met het bronsysteem, en mag die nooit vervangen.

Een goedkeuring ontwerpen die mensen echt kunnen geven

Een stroom van ‘goedkeuren?’-vragen leert mensen goedkeuren. De AI-verordening benoemt dat risico rechtstreeks: wie toezicht houdt op een AI-systeem met een hoog risico, moet zich bewust kunnen blijven van automation bias.

“bewust te blijven van de mogelijke neiging om automatisch of te veel te vertrouwen op de output”

Verordening (EU) 2024/1689, artikel 14, lid 4, punt b, Verordening artificiële intelligentie, EUR-Lex

Vier ontwerpkeuzes maken dat bewustzijn praktisch.

Toon het bewijs, niet alleen het antwoord

Presenteer de voorgestelde actie in gewone taal, de bronnen waarop ze steunt (met links die op de juiste passage openen), de toegepaste regel of het toegepaste beleid en precies wat er in welk systeem verandert. Een beoordelaar die drie applicaties moet openen om een voorstel te controleren, stopt onder tijdsdruk met controleren.

Maak ‘nee’ even gemakkelijk als ‘ja’

Afwijzen en aanpassen zijn normale uitkomsten, geen uitzonderingen. Zet ze naast goedkeuren, vraag een korte reden bij een afwijzing en gebruik die redenen in de evaluatie. Is een voorstel aanpassen moeilijker dan het zelf opnieuw schrijven, dan keuren mensen onvolmaakte voorstellen toch goed.

Leg goedkeuring bij een rol met bevoegdheid

Goedkeuring hoort bij een benoemde rol met de bekwaamheid, opleiding en bevoegdheid om tegen het systeem in te gaan; voor AI-systemen met een hoog risico vraagt de AI-verordening precies dat van gebruiksverantwoordelijken (artikel 26, lid 2 (opent een externe website)). Wijs een vervanger en een escalatiepad aan, en meet hoe lang items wachten. Een wachtrij zonder eigenaar wordt de bottleneck die teams ertoe aanzet het goedkeuringsmoment te omzeilen.

Bundel alleen wat echt een laag risico heeft

Veertig bijna identieke items een voor een beoordelen maakt niemand zorgvuldiger. Sta voor acties van niveau 2 een gebundelde beoordeling met steekproeven toe. Houd items van niveau 3 en 4 individueel.

Dwing goedkeuring af in het systeem, niet in de prompt

Een instructie in een prompt is geen toegangscontrole. Tekst die de agent leest, zoals een e-mail, een document of een webpagina, kan eigen instructies bevatten; OWASP beschrijft dat als prompt injection (opent een externe website). Als het enige wat tussen een agent en een onomkeerbare actie staat een zin in zijn instructies is, ga er dan van uit dat die zin ooit wordt omzeild.

  • Geef de agent een eigen identiteit met de minimale rechten die elke tool nodig heeft, en laat hem binnen de rechten van de aanvragende gebruiker werken waar het platform dat ondersteunt.
  • Dwing goedkeuringen af in de integratielaag: de dienst die de brief verstuurt, weigert de aanroep tenzij er een geldig goedkeuringsrecord bestaat voor precies die actie.
  • Leg limieten op bedrag, volume en frequentie op tools, los van de agent.
  • Houd lees- en schrijftools gescheiden, zodat u kunt verruimen wat de agent mag zien zonder te verruimen wat hij mag doen.

Leg vast wat u later moet kunnen uitleggen

Bewaar voor elke run van de agent het verzoek, de opgehaalde bronnen, elke toolaanroep met zijn parameters, de voorgestelde actie, de goedkeurder, de beslissing, eventuele aanpassingen en de tijdstippen. Voor AI-systemen met een hoog risico moeten gebruiksverantwoordelijken de automatisch gegenereerde logs ten minste zes maanden bewaren, tenzij ander recht iets anders bepaalt (artikel 26, lid 6 (opent een externe website)). Waar geen regel het vereist, bewaar ze toch: uit de logs leert u het meest.

Bekijk de logs in een vast ritme. Acties die altijd ongewijzigd worden goedgekeurd, zijn kandidaten om een niveau te zakken. Acties die vaak worden aangepast, wijzen op een zwakte in de agent of horen een niveau hoger. Afwijzingen die zich rond één bron, één formulier of één team concentreren, wijzen meestal op een procesprobleem dat geen enkel model oplost.

Begin smal en verplaats acties daarna een niveau omlaag

Plaats bij de start de meeste acties met gevolgen op niveau 3 en 4. Spreek vooraf af hoe goed eruitziet: welke uitkomsten als correct gelden, welke fouten aanvaardbaar zijn en welke niet. Meet daarna tegen die criteria, bijvoorbeeld met de meetfuncties van het NIST AI Risk Management Framework (opent een externe website) als checklist.

Verplaats een actie alleen met bewijs naar een lichter niveau: een periode waarin goedkeuringen geen wezenlijke aanpassingen nodig hadden, tests op de gevallen die fout gingen, en akkoord van de proceseigenaar. Leg die beslissing vast zoals elke andere wijziging aan het systeem, en houd de mogelijkheid open om ze terug te draaien.

AI-output kan fout zijn. Dat is geen reden om agents weg te houden van echt werk; het is de reden om te ontwerpen waar mensen de controle houden. Agents zijn nuttig omdat ze kunnen handelen. Door goedkeuringsmomenten bewust te plaatsen, kunt u ze na verloop van tijd meer laten doen.

Bronnen

  1. OWASP GenAI Security Project. LLM06:2025 Excessive Agency (geraadpleegd )
  2. OWASP GenAI Security Project. LLM01:2025 Prompt Injection (geraadpleegd )
  3. EUR-Lex. Verordening (EU) 2024/1689 (verordening artificiële intelligentie), artikelen 14 en 26 (geraadpleegd )
  4. Europese Commissie, AI Act Service Desk. Article 26: Obligations of deployers of high-risk AI systems (Engelstalig) (geraadpleegd )
  5. EUR-Lex. Verordening (EU) 2016/679 (algemene verordening gegevensbescherming), artikel 22 (geraadpleegd )
  6. National Institute of Standards and Technology. Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile (NIST AI 600-1) (geraadpleegd )
  7. National Institute of Standards and Technology. AI Risk Management Framework (geraadpleegd )
  8. Nederlandse overheid. Algoritmeregister van de Nederlandse overheid (geraadpleegd )

Plant u een agent die in uw systemen handelt?

Wij helpen u de acties in kaart te brengen, de goedkeuringsmomenten te plaatsen en de koppelingen te bouwen die ze afdwingen, samen met uw proceseigenaren.