Waarom AI-agents de volgende identiteitscrisis zijn – en wat securityteams nu moeten doen
De cybersecuritysector stemt met de portemonnee. Een recent artikel van Witold Kepinski in Dutch IT Leaders belichtte analyses van onderzoeksbureau Omdia over de overnames van 46 beveiligingsleveranciers in het tweede kwartaal van 2026. Samen investeerden deze bedrijven naar schatting 1,22 miljard dollar, met één overduidelijk thema: het beveiligen van AI-agents en de niet-menselijke identiteiten waarop zij vertrouwen.
Dit is geen tactische koerswijziging. Het is de erkenning door de markt van wat beveiligingsprofessionals al enige tijd weten: de beveiligingsperimeter draait niet langer om menselijke gebruikers, maar om AI-agents.
Keeper Security merkt deze verschuiving in vrijwel elk gesprek met enterprise-organisaties dat we dit jaar voeren. Die ontwikkeling weerspiegelt zich ook in onze eigen groei: onlangs passeerden we de grens van 225 miljoen dollar aan Annual Recurring Revenue (ARR), waarmee we sinds 2021 meer dan verdrievoudigd zijn – een groeitempo dat ruim vier keer hoger ligt dan het branchegemiddelde. In 2025 erkende Gartner Keeper als de op één na snelst groeiende leverancier van beveiligingssoftware ter wereld, alleen Google groeide sneller. Dat onderstreept dat de markt dringend behoefte heeft aan één geïntegreerde oplossing voor de identiteitsuitdagingen die AI-agents met zich meebrengen.
De omvang van wat eraan komt
Gartner voorspelt dat een gemiddeld Fortune 500-bedrijf in 2028 meer dan 150.000 AI-agents in gebruik zal hebben, tegenover minder dan 15 in 2025. De governance-infrastructuur houdt dit tempo echter niet bij. Volgens IBM's 2025 Cost of a Data Breach Report beschikt 63% van de organisaties helemaal niet over AI-governancebeleid. Van de organisaties die een AI-gerelateerd datalek meemaakten, had 97% onvoldoende toegangscontroles voor AI.
Drie van de negen door Omdia geregistreerde overnames in Q2 – waaronder de overname van Entro Security door SailPoint en Symmetry Systems door Zscaler – waren gericht op het ontdekken en beheren van de levenscyclus van niet-menselijke identiteiten (Non-Human Identities, NHI's). Nog eens zes overnames richtten zich op meer zichtbaarheid en controle over wat AI-agents daadwerkelijk doen binnen bedrijfsnetwerken. De sector beweegt duidelijk richting een conclusie die Keeper al lange tijd uitdraagt: identiteit is de nieuwe beveiligingsperimeter.
Twee problemen, één onderliggende oorzaak
De governancekloof kent twee dimensies die securityteams gezamenlijk moeten aanpakken.
De eerste categorie bestaat uit formeel geïmplementeerde AI-agents – serviceaccounts, API's en automatiseringsscripts die AI-pipelines binnen cloudinfrastructuren aansturen. Deze niet-menselijke identiteiten (Non-Human Identities, NHI's) hebben geprivilegieerde toegang nodig om gegevens te verplaatsen en workloads uit te voeren. Tegelijkertijd opereren zij continu en op grote schaal, waarbij inloggegevens vaak hardcoded zijn in scripts of zijn ingebed in containers. Die inloggegevens worden zelden geroteerd, vrijwel nooit gecontroleerd of geaudit, beschikken vaak over permanente geprivilegieerde rechten en zijn steeds moeilijker te beheren en te traceren naarmate AI-infrastructuren zich uitbreiden over meerdere cloudomgevingen.
De tweede uitdaging is Shadow AI. Medewerkers adopteren AI-tools sneller dan organisaties deze kunnen beheersen. Elke ongeautoriseerde integratie creëert ongemerkt nieuwe identiteiten en inloggegevens buiten de traditionele toegangscontroles. Uit Keeper's Identity Security at Machine Speed-rapport, gebaseerd op een onderzoek onder 3.200 cybersecuritybeslissers wereldwijd, blijkt dat 42% een gebrek aan inzicht in het AI-gebruik van medewerkers ziet als een belangrijke governance-uitdaging. Daarnaast maakt 56% zich zorgen dat medewerkers onbedoeld gevoelige gegevens delen met AI-systemen waar IT geen zicht op heeft.
Shadow AI is geen Shadow IT in een nieuw jasje. Waar Shadow IT draaide om ongeautoriseerde software, gaat Shadow AI over ongeautoriseerde logica: geautomatiseerde workflows die echte inloggegevens genereren en toegang krijgen tot echte systemen, volledig buiten de beveiligingsperimeter.
Agents zijn principals, geen assistenten
De belangrijkste mentaliteitsverandering is deze: AI-agents zijn geen assistenten, maar principals. Elke agent die op een endpoint draait, heeft een identiteit, vraagt toegang aan en voert namens de organisatie acties uit. Wanneer een principal niet met dezelfde discipline wordt beheerd als menselijke gebruikers, ontstaan blinde vlekken. En juist die blinde vlekken vormen het doelwit van aanvallers.
Dat risico strekt zich ook uit tot de endpoint. Tools zoals GitHub Copilot, Cursor, Claude Code en Amazon Q draaien inmiddels op beheerde apparaten binnen de meeste grote ondernemingen. De meeste governance-oplossingen bieden alleen controle op de MCP-laag (Model Context Protocol) en missen daardoor alle acties die een AI-agent uitvoert via directe API-aanroepen, lokale tools of besturingssysteemfuncties. KeeperPAM dicht deze kloof door governance af te dwingen op elk apparaat en voor elke AI-agent met dezelfde beleidsengine die ook menselijke gebruikers beheert – inclusief één uniforme audittrail die alle activiteiten vastlegt.
Keeper's onderzoek onderstreept waarom dit essentieel is. 89% van de IT-leiders vindt het beheren van de snel groeiende identiteitsomgeving een uitdaging. 96% geeft aan dat losstaande beveiligingstools exploiteerbare hiaten creëren, terwijl 72% van de organisaties misbruik van inloggegevens niet realtime kan detecteren. Elke onbeheerde identiteit – menselijk of niet-menselijk – vormt een doelwit dat aanvallers vaak eerder ontdekken dan het securityteam.
Wat organisaties nu moeten doen
Organisaties kunnen niet wachten tot de markt verder consolideert. De risico's nemen vandaag al toe.
- Zorg eerst voor volledig inzicht. Breng alle AI-agents, integraties en niet-menselijke identiteiten binnen uw netwerk en endpoints in kaart voordat u beleid gaat afdwingen. U kunt niet beveiligen wat u niet kent.
- Handhaaf governance op OS-niveau. Oplossingen die uitsluitend op de MCP-laag werken, missen alle niet-MCP-acties van AI-agents. Effectieve governance beoordeelt alles wat een agent op het apparaat zelf uitvoert.
- Centraliseer secrets management. Bewaar alle inloggegevens in een versleutelde kluis en automatiseer de rotatie van credentials. Hardcoded secrets vormen blijvende kwetsbaarheden.
- Bewaar alle inloggegevens in een versleutelde kluis en automatiseer de rotatie van credentials. Hardcoded secrets vormen blijvende kwetsbaarheden.
- Pas Just-in-Time (JIT)-toegang toe. Verleen toegang uitsluitend wanneer deze nodig is en trek rechten automatisch weer in. Elimineer permanente privileges voor zowel menselijke als niet-menselijke identiteiten.
- Breid controles uit naar leveranciers. Toegang voor derden moet tijdgebonden, beleidsgestuurd en volledig controleerbaar zijn via Vendor Privileged Access Management.
AI-agents opereren met een mate van autonomie waarvoor de meeste huidige beveiligingsoplossingen nooit zijn ontworpen. KeeperPAM® brengt wachtwoord- en secretsbeheer, privileged session management, endpoint privilege management en KeeperAI-bedreigingsdetectie samen in één cloud-native platform, waarmee de kloof op het gebied van identity governance wordt gedicht.
De markt heeft gesproken. Nu is het uw beurt.
Negen overnames. 1,22 miljard dollar aan investeringen. Een Gartner-voorspelling van 150.000 AI-agents per onderneming in 2028. De boodschap is glashelder: het beveiligen van niet-menselijke identiteiten is de bepalende security-uitdaging van het AI-tijdperk.
Organisaties die elke identiteit – mens én machine – effectief beheren, kunnen met vertrouwen opschalen.
De rest zal de volgende datalekmeldingen moeten lezen
AUTEUR: Eelco de Swart | Account Manager, Keeper Security