Angst voor datalekken bij AI in softwarebouw
Berichten over ‘ontsnapte’ AI-agents benadrukken het belang van afgedwongen grenzen voor autonome kunstmatige intelligentie. Ook Nederlandse IT-beslissers maken zich ernstige zorgen over de risico’s van AI in softwareontwikkeling, zo blijkt uit het nieuw gepubliceerde Agentic Engineering-onderzoek van IT-dienstverlener Info Support. Zorgwekkend is dat 43 procent vreest dat gevoelige bedrijfsdata bij externe AI-providers terechtkomt. Toch heeft op dit moment slechts 42 procent daadwerkelijk security- en compliancemaatregelen ingericht om het gebruik van AI-tools te borgen.
Vrijwel iedere IT-beslisser ziet gevaren in de snelle opkomst van AI-agents: slechts 2 procent van de ondervraagden geeft aan geen belemmeringen te zien. Naast data-lekken (43%) en de twijfelachtige kwaliteit of hallucinaties van AI-gegenereerde code (39%), noemen respondenten vooral de volgende concrete risico's:
Complexiteit rond wet- en regelgeving (33%): Organisaties vinden het lastig om te bepalen of AI-toepassingen voldoen aan de AVG, de EU AI Act en sectorspecifieke eisen.
Gebrek aan controle en auditability (32%): Het is ingewikkeld om achteraf precies te traceren wat een AI-agent heeft gedaan en op basis van welke overwegingen.
Agent security (31%): Het acute risico dat een autonome agent onbedoelde of schadelijke acties uitvoert op interne systemen of data.
Technische grenzen nog niet overal geborgd
Hoewel organisaties zich bewust zijn van de risico's, lopen de technische voorzorgsmaatregelen achter op de praktijk. Waar 42 procent beveiligingsmaatregelen heeft ingericht voor data-uitwisseling met AI-tools, werkt 41 procent met een formeel goedkeuringsproces voor het toelaten van nieuwe hulpmiddelen.
Opvallend is dat de fysieke isolatie van AI-experimenten nog beperkt is: slechts 32 procent zet actief logging en monitoring in om grip te houden op het gebruik, en niet meer dan 26 procent laat AI-agents experimenteren binnen een afgeschermde sandbox- of testomgeving.
AI coding harness als noodzakelijke randvoorwaarde
Volgens Joop Snijder, Head of AI bij Info Support, zijn afspraken op papier verre van voldoende. Organisaties moeten veiligheidsgrenzen dwingend in de code en infrastructuur opnemen.
"Een AI-agent begrijpt niet vanzelf welke context, risico’s en regels binnen een organisatie gelden. Daarom is het niet genoeg om op papier vast te leggen wat een agent wel en niet mag doen. Hiervoor kunnen organisaties een zogenaamde AI coding harness inrichten: een technische ontwikkelomgeving waarin architectuurprincipes, specificaties, tests, securityregels en feedbackloops zijn vastgelegd én technisch worden afgedwongen.
Zo krijgt een agent alleen toegang tot de data, tools en systemen die strikt nodig zijn voor de taak, en weet hij wanneer hij moet stoppen of menselijke hulp moet inschakelen. Daarmee benut je de snelheid van AI-agents, zonder grip te verliezen op kwaliteit, veiligheid en architectuur."
Over het onderzoek
Het Agentic Engineering-onderzoek 2026 is in opdracht van Info Support uitgevoerd door onderzoeksbureau Markteffect onder 330 Nederlandse IT-medewerkers met (mede)beslissingsbevoegdheid of invloed op het IT-beleid. De ondervraagde organisaties tellen meer dan 50 medewerkers, beschikken over een IT-afdeling van minimaal 5 personen en laten maatwerksoftware ontwikkelen voor eigen gebruik of besteden dit uit aan externe partijen.