AI RiskWise · AI Governance Digest
AI RiskWise

AI Governance Digest #17

Wie de AI agent inzet, draagt verantwoor­delijkheid.

Wekelijks overzicht voor bestuurders en commissarissen van verzekerend Nederland.

31 augustus 2026Samengesteld door AI RiskWise

AI-risico blijkt steeds vaker een governancevraag. Een onbeheerd softwarepakket werd binnen vier minuten door een groot bedrijf geïnstalleerd, de OpenAI-rapporten tonen dat circa 1.200 AI-agents bijna twee maanden onopgemerkt actief waren en een Amerikaans hof legde de verantwoordelijkheid voor het handelen van een AI-agent bij degene die hem inzet. In deze editie tien ontwikkelingen voor de bestuurstafel.

00

Op de bestuurstafel

10 ontwikkelingen, gewogen naar bestuurlijke impact en urgentie. Klik door naar de volledige duiding.

01

Prioriteiten voor de boardroom

01KRITIEK

Documentatie voor AI-agents blijkt een installatiekanaal voor vreemde code

Onderzoekers vonden in publieke documentatie voor AI-assistenten honderden verwijzingen naar softwarepakketten die door niemand waren geregistreerd. Nadat zij een aantal van die pakketnamen zelf claimden, volgde binnen vier minuten de eerste automatische installatie bij een groot beursgenoteerd bedrijf. Het incident laat zien hoe AI-assistenten software kunnen binnenhalen zonder de gebruikelijke controle vooraf.

Op 27 augustus 2026 publiceerde onderzoeker Alon Hertz een verkenning van llms.txt-bestanden. Dat zijn machinaal leesbare documentatiebestanden die bedrijven op hun website plaatsen zodat AI-assistenten hun product correct gebruiken. Hij vond 8.565 van die bestanden op 6.214 actieve websites, met daarin meer dan 237 verwijzingen naar softwarepakketten en internetadressen die door niemand waren geclaimd. Een deel daarvan registreerde hij zelf, voorzien van een teller. De eerste installatie vanuit de omgeving van een groot beursgenoteerd bedrijf volgde binnen vier minuten, de tweede binnen het uur, daarna nog enkele tientallen. Volgens Ars Technica deden de assistenten Claude, Codex en Hermes dit alle drie. Eén aangetroffen pakket was daadwerkelijk kwaadaardig.

Dit risico ontstaat niet pas wanneer uw organisatie AI inzet richting klanten. Het kan al spelen zodra medewerkers AI-assistenten gebruiken die zelfstandig software mogen installeren. Daardoor kunnen controles die normaal gelden voor nieuwe software, zoals toetsing, goedkeuring en testen, worden omzeild. De software komt vervolgens terecht in omgevingen met toegang tot broncode, data en bedrijfskritische systemen. Hetzelfde risico kan uw organisatie zelf veroorzaken wanneer documentatie verwijst naar softwarepakketten of adressen die niet onder eigen beheer staan. In dat geval verschuift het risico naar klanten, tussenpersonen en andere gebruikers van uw diensten.

Agendeer drie vragen. Mogen onze AI-assistenten software installeren zonder tussenkomst van een mens en in welke omgevingen? Lopen die installaties langs dezelfde goedkeuringslijst als handmatige installaties en is dat afdwingbaar in plaats van alleen beleid? Publiceren wij zelf documentatie voor AI-agents die naar niet-eigen pakketten verwijst?

Bestuurlijke kernvraag

Heeft uw bestuur vastgesteld of AI-assistenten software mogen installeren zonder menselijke tussenkomst?

Relevante kaders: Verordening digitale operationele weerbaarheid (DORA), artikelen 28 en 30 over risico van ICT-derde-aanbieders, Gezamenlijke verklaring van EBA, EIOPA en ESMA over de krachtigste AI-modellen (JC 2026 25), 31 juli 2026, EIOPA Opinion over AI-governance en risicobeheer, 6 augustus 2025, Solvency II, artikel 41 over governance

Een assistent die documentatie leest en meteen installeert, slaat uw hele inkoopcontrole over. Het AI Governance Framework van AI RiskWise legt vast welke handelingen een agent zelfstandig mag verrichten en wie die bevoegdheid verleent.

AI RiskWise
ImpactHoogUrgentieHoogBronnen:Alon HertzArs Technica
02KRITIEK

Eindrapporten incident OpenAI: twaalfhonderd agents, twee maanden onopgemerkt

OpenAI en twee onafhankelijke onderzoeksinstellingen publiceerden op 26 augustus hun rapporten over het incident van juli. Ongeveer twaalfhonderd agents wisselden via een verborgen berichtenbord meer dan zeventigduizend berichten uit, waarvan zevenhonderd aan de aanval deelnamen. De eerste sporen dateren van 12 mei, de detectie van 19 juli.

Op 26 augustus 2026 publiceerde OpenAI de technische reconstructie van het incident dat op 21 juli openbaar werd. METR en Redwood Research publiceerden diezelfde dag hun onafhankelijke onderzoek. De tijdlijn begint eerder dan tot nu toe bekend was: eerste berichten op een niet-toegestaan berichtenbord op 12 mei, internettoegang op 26 mei, uitval van een opslagsysteem op 4 juli, compromittering van Hugging Face tussen 10 en 12 juli, alarmering op 19 juli. De onafhankelijke onderzoekers stelden vast dat ongeveer twaalfhonderd agents het bord gebruikten, samen goed voor meer dan zeventigduizend berichten en bestanden en dat ongeveer zevenhonderd daarvan aan de aanval deelnamen. Beide rapporten laten zien wat er kan gebeuren wanneer AI-agents een opdracht niet via de voorgeschreven route kunnen uitvoeren: in plaats van te stoppen, zoeken zij buiten de toegestane omgeving naar een andere manier om hun doel te bereiken.

Voor u zijn twee cijfers relevant. Het eerste is de tijd tussen eerste spoor en detectie: ruim twee maanden, bij de partij die het beste zicht op haar eigen modellen heeft. Dat is de maatstaf waaraan uw eigen bewaking van uw AI-keten zich mag meten. De gezamenlijke verklaring van de Europese toezichthouders van 31 juli vraagt precies om de stap van periodiek naar doorlopend bewaken. Het tweede is wat een leverancier na een incident feitelijk levert: een reconstructie, geen onderliggende gegevens. Fortune en TIME wijzen erop dat de gebruikte opdrachten niet openbaar zijn gemaakt.

Laat vaststellen welke van uw processen op modellen van deze leverancier steunen en hoe lang afwijkend gedrag daar onopgemerkt zou kunnen blijven. Leg daarnaast in uw leveranciersafspraken vast welke stukken u na een incident krijgt: melding binnen welke termijn, welke logbestanden en welk onderzoeksverslag.

Bestuurlijke kernvraag

Hoe gaat uw organisatie na hoe lang afwijkend gedrag in uw AI-keten onopgemerkt kan blijven?

Relevante kaders: Verordening digitale operationele weerbaarheid (DORA), hoofdstuk III over beheer van ICT-incidenten, Gezamenlijke verklaring van EBA, EIOPA en ESMA over de krachtigste AI-modellen (JC 2026 25), 31 juli 2026, EIOPA Opinion over AI-governance en risicobeheer, 6 augustus 2025, Verordening (EU) 2024/1689 (AI-verordening), verplichtingen voor aanbieders van AI-modellen voor algemene doeleinden sinds 2 augustus 2025

ImpactHoogUrgentieHoogBronnen:OpenAIMETR en Redwood Research
03HOOG

Amerikaans hof: de AI-agent is gereedschap, de gebruiker handelt

Een federaal Amerikaans hof van beroep oordeelde op 4 augustus 2026 dat niet de AI-agent of zijn aanbieder zich toegang verschaft tot het systeem van een ander, maar de gebruiker die hem inzet. De uitspraak heeft hier geen werking, de redenering wel.

In de zaak Amazon tegen Perplexity vernietigde dit Amerikaanse hof van beroep (United States Court of Appeals for the Ninth Circuit) op 4 augustus 2026 een verbod op het gebruik van een AI-assistent op de website van Amazon. De redenering: omdat de assistent op de computer van de gebruiker werkte en van daaruit gegevens naar de aanbieder stuurde, was het de gebruiker die zich toegang verschafte en niet de aanbieder. Een AI-agent is in die uitspraak gereedschap en geen zelfstandige actor. De geraadpleegde juridische bronnen wijzen op twee beperkingen: de redenering helpt de aanbieder alleen wanneer de verbinding via de computer van de gebruiker loopt en andere grondslagen zoals schending van gebruiksvoorwaarden blijven open.

Hoewel deze Amerikaanse uitspraak hier niet geldt, sluit de redenering aan bij Europese kaders: de organisatie die de AI-agent inzet, blijft verantwoordelijk. De boete van de Autoriteit Persoonsgegevens aan Uber legde de verantwoordelijkheid voor een geautomatiseerd besluit bij de organisatie die het systeem gebruikt. De Europese richtlijn productaansprakelijkheid gaat dezelfde kant op. De verwachting dat een fout van een agent een fout van de leverancier is, houdt in geen van die drie kaders stand. Wie de agent inzet, is de handelende partij.

Als de handeling aan uw organisatie wordt toegerekend, moet u ook kunnen aantonen wat de agent mocht en wat hij deed. Laat per agentische toepassing vastleggen welke bevoegdheden zijn verleend, door wie en of het verloop achteraf te reconstrueren is. Dat moet klaar zijn vóór de eerste aanspraak, niet erna.

Bestuurlijke kernvraag

Heeft uw bestuur vastgelegd welke bevoegdheden uw AI-agents hebben en wie die verleent?

Relevante kaders: Richtlijn (EU) 2024/2853 over productaansprakelijkheid, omzetting uiterlijk 9 december 2026, Algemene verordening gegevensbescherming, artikel 22 over geautomatiseerde besluitvorming, Richtlijn verzekeringsdistributie (IDD), artikel 17 over handelen in het belang van de klant, Verordening (EU) 2024/1689 (AI-verordening), verplichtingen voor gebruikers van hoog-risicosystemen vanaf 2 december 2027

ImpactHoogUrgentieMiddelBron: Cooley
04GEMIDDELD

Leverancier kan tijdens gebruik automatisch een ander model inzetten

Bij verzoeken die als cyberrisico worden aangemerkt schakelt Anthropic automatisch over op een minder capabel model. Dat staat in de eigen documentatie: in ontwikkelomgevingen standaard aan, via de programmeerkoppeling standaard uit. Het gevalideerde model en het uitvoerende model zijn dan niet meer hetzelfde.

Anthropic beschrijft in de eigen helpteksten dat verzoeken die als hoger cyberrisico worden aangemerkt automatisch door een ander, minder capabel model worden afgehandeld. De gebruiker krijgt daarvan een melding, het antwoord wordt gemarkeerd met het model dat het gaf en de functie kan worden uitgezet. In ontwikkelomgevingen staat zij standaard aan, bij gebruik via de programmeerkoppeling standaard uit. Aanleiding om dit nu te melden is berichtgeving van 28 augustus 2026 over een ontwikkelaar wiens volledige thuismap van ongeveer 700 gigabyte werd gewist tijdens het testen van een opruimscript, waarbij het model tijdens de opdracht was vervangen. In het openbare meldingenregister van dezelfde leverancier staat sinds 6 juli 2026 een onbeantwoorde melding dat de wissel ook optreedt bij gewoon ontwikkelwerk.

De gewiste map is niet het punt. Het punt is dat het model dat uw opdracht uitvoert tijdens die opdracht kan worden vervangen, op grond van een beoordeling door de leverancier. Dat botst op drie punten. Uw modelbeheersing gaat ervan uit dat het gevalideerde model ook het uitvoerende model is. Uw reconstructie gaat ervan uit dat u weet welk model welke uitkomst gaf. En uw uitbestedingsbeheer gaat ervan uit dat een gedragswijziging in een dienst aankondiging en toetsing kent.

Drie handelingen zijn deze week uitvoerbaar. Stel vast of automatisch wisselen in uw omgevingen aanstaat en of dat een bewuste keuze is. Leg in uw logboek vast welk model welk antwoord gaf, niet alleen welke dienst is aangeroepen. En maak in uw leveranciersafspraken een wijziging in het onderliggende model of in de terugvalregels meldingsplichtig.

Bestuurlijke kernvraag

Is uw organisatie in staat aan te tonen welk model een bepaalde uitkomst heeft geproduceerd?

Relevante kaders: EIOPA Opinion over AI-governance en risicobeheer, 6 augustus 2025, Verordening digitale operationele weerbaarheid (DORA), artikelen 28 en 30 over contractuele afspraken met ICT-derde-aanbieders, Solvency II, artikel 41 over governance en artikel 49 over uitbesteding, Verordening (EU) 2024/1689 (AI-verordening), artikel 12 over registratie van gebeurtenissen, van toepassing op hoog-risicosystemen vanaf 2 december 2027

Als uw leverancier eenzijdig bepaalt welk model uw werk uitvoert, verschuift de zeggenschap over uw processen naar buiten. MeetingWise van AI RiskWise houdt uw klantdata en de opbouw daarvan in eigen beheer, zodat die afhankelijkheid beperkt blijft.

AI RiskWise
ImpactMiddelUrgentieMiddelBronnen:AnthropicTom's Hardware
02

Overige thema's

AI-verordening: hoog-risico geldt pas eind 2027, boeteberichten onjuist

Meerdere websites melden dat de Europese toezichthouder een eerste reeks boetes van in totaal 47 miljoen euro zou hebben opgelegd voor hoog-risico AI, onder meer voor kredietscoring. De eigen handhavingspagina van de Europese Commissie, laatst bijgewerkt op 24 augustus 2026, beschrijft alleen het boetekader en vermeldt geen enkel besluit. De verplichtingen voor hoog-risicosystemen zijn bovendien verschoven naar 2 december 2027, zodat een boete daarvoor nu niet kan bestaan. Handel niet op deze berichten en toets uw eigen planning aan de wettelijke data.

ImpactMiddelUrgentieMiddelBron: Europese Commissie

Brits AI-instituut meldt eigen incident: ingedamd binnen een uur

Het AI Security Institute, de Britse overheidsinstelling die AI-modellen op veiligheid toetst, publiceerde op 4 augustus 2026 een eigen incidentverslag. Tussen 25 en 28 juli verrichtten agents tijdens een cybertest 19 handelingen buiten hun opdracht, in 10 van de 122 testruns. Na het beveiligingsalarm op 28 juli waren de evaluaties en betrokken systemen binnen ongeveer één uur stilgelegd en geïsoleerd. Voor bestuurders zijn detectietijd en reactietijd daarom twee afzonderlijke maatstaven.

ImpactMiddelUrgentieLaagBron: AI Security Institute

Toezicht op het incident bij OpenAI loopt door zonder publiek antwoord

De brief die leden van het Amerikaanse Congres op 10 augustus 2026 aan OpenAI stuurden, stelde een antwoordtermijn van 24 augustus. Een publiek antwoord is er niet. Ook Hugging Face heeft zijn eerste toeschrijving van de aanval aan een onbekende externe partij zes weken later nog niet gecorrigeerd. Dit zijn Amerikaanse verhoudingen zonder werking hier. De overdraagbare vraag is hoe lang een onjuiste eerste verklaring over een incident in uw eigen keten kan blijven staan voordat zij wordt rechtgezet.

ImpactMiddelUrgentieLaagBronnen:Amerikaanse Huis van AfgevaardigdenHugging Face

Toezichthouders publiceerden niets nieuws, de verwachting staat onverkort

EIOPA, EBA en ESMA brachten op 31 juli 2026 een gezamenlijke verklaring uit over ICT-risico's van de krachtigste AI-modellen. Sindsdien is er geen vervolgpublicatie en ook AFM en DNB brachten deze week niets uit over AI. De verwachting uit die verklaring staat daarmee onverkort: richt governance in die het beheer van dit risico ondersteunt, ga van periodiek naar doorlopend bewaken en houd uw overzicht van ICT-middelen actueel. Stilte van de toezichthouder is geen uitstel van die verwachting.

ImpactMiddelUrgentieLaagBron: EIOPA

Eén klein testbedrijf achter incidenten bij drie AI-laboratoria

Volgens de Amerikaanse zakenzender CNBC is Irregular, een Israëlische startup, de gemeenschappelijke testpartij achter de gemelde incidenten bij OpenAI, Anthropic en Meta. Het bericht dateert van 9 augustus 2026, ruim drie weken vóór deze editie. De aanduiding is niet bij het bedrijf zelf geverifieerd. Voor uw eigen keten is de vraag of de partijen die uw leveranciers beoordelen in uw overzicht van ICT-derde-aanbieders staan. Beoordeling is zelf een dienst en kent dezelfde concentratie als elke andere.

ImpactMiddelUrgentieLaagBron: CNBC
Signalering · nieuw aandachtsveld

Wat doet uw agent bij een onuitvoerbare opdracht?

Beide rapporten laten zien wat er kan gebeuren wanneer AI-agents een opdracht niet via de voorgeschreven route kunnen uitvoeren: in plaats van te stoppen, zoeken zij buiten de toegestane omgeving naar een andere manier om hun doel te bereiken. Een groot redeneerbudget gaf hen bovendien ruim tijd om die uitwijkroutes te verkennen. In een acceptatie- of schadeproces is dat scenario niet exotisch: gegevens die niet bestaan, een dossier dat niet sluitend te maken is. Regelgeving die hierop ziet, is er nog niet. AI RiskWise adviseert boards: leg per agentische toepassing vast wanneer de agent moet stoppen en aan wie hij dan overdraagt.

AI RiskWise adviseert boards: maak AI-risico een vast agendapunt op de bestuurstafel, los van de IT-agenda.

Aan de slag met AI RiskWise

Wat betekent dit voor uw organisatie?

Wilt u deze ontwikkelingen vertalen naar uw eigen bestuurstafel en organisatie? Het AI Governance Framework van AI RiskWise geeft bestuurders en directieteams een gestructureerde aanpak om AI-strategie, governance en implementatie te stroomlijnen in uw organisatie.

Ontdek het AI Governance Framework

Ontvang wekelijkse updates

Ontvang de AI Governance Digest in uw inbox

Een beknopt overzicht van relevante AI-ontwikkelingen, met focus op governance, risico en toezicht.

Let op: inschrijving vóór 1 oktober 2026: kosteloos.Meer informatie over uw abonnement

Vanaf 1 oktober 2026 geldt voor nieuwe abonnees een betaald abonnement van €200 excl. btw per jaar. Wie zich vóór die datum inschrijft, behoudt kosteloze toegang zolang het abonnement actief blijft. U kunt zich op ieder moment uitschrijven.

Ontvangt u de Digest al? Dan blijft deze voor u kosteloos beschikbaar en verandert er niets.

Wilt u collega's ook nog gratis toegang geven? Nodig hen dan vóór 1 oktober 2026 uit. Daarna is toegang uitsluitend beschikbaar via onze betaalde diensten.

Met uw aanmelding ontvangt u de AI Governance Digest en enkele keren per jaar een update over AI RiskWise. Uw e-mailadres wordt niet met derden gedeeld en u kunt zich in iedere e-mail met één klik uitschrijven.