AI-agents houden datatoegang na hun taak, meldt Delinea
Organisaties schrijven beleid op voor AI-tools, maar veel van hen kunnen dat niet afdwingen op het moment dat een agent daadwerkelijk iets doet. Dat is de belangrijkste conclusie van Delinea's 2026 Identity Security Report: The AI Enforcement Gap. Het rapport beschrijft AI-agents die hun rechten houden, lang nadat hun werk erop zit.
Voor het rapport zijn zowel IT- en securityleiders als medewerkers ondervraagd. Teams die over identiteitsbeveiliging gaan, zeiden zich zorgen te maken over twee dingen: de doorlopende toegang die AI-agents hebben tot bedrijfssystemen, en de handelingen die deze agents namens gebruikers uitvoeren.
"Geschreven beleid is maar zo goed als je vermogen om het af te dwingen op het moment dat een AI-agent handelt", zei Art Gilliland, CEO van Delinea. "Ons onderzoek bevestigt wat ik voortdurend van leiders hoor: ze hebben AI-beleid, maar ze kunnen niet zien of rapporteren wat hun agents eigenlijk doen."
Beleid is er, handhaving blijft achter
Bijna alle respondenten, 99,7% van de IT- en securityleiders, zeiden dat hun organisatie formeel beleid heeft over welke data AI-tools en -agents mogen benaderen. Deze leiders meldden ook dat een AI-tool of -agent in het afgelopen jaar bij gevoelige data was gekomen die verder ging dan de taak vereiste, of vermoedden dat dat was gebeurd.
Slechts 57% zei dat hun beleid zo duidelijk is vastgelegd en gehandhaafd dat te zien is met welke data AI-tools aan de slag mochten. Ongeveer 51% toetst AI-toegang in realtime aan het beleid. Minder dan een op de vijf betrapte het meest recente geval waarin een agent buiten zijn bedoelde reikwijdte ging terwijl het gebeurde.
Medewerkers beschrijven hetzelfde gat. Zestig procent zei op het werk druk te hebben gevoeld om AI-tools te gebruiken met gevoelige of vertrouwelijke informatie, zonder te weten of dat mocht. Als deadlines het AI-gebruik sneller opjagen dan governanceprocessen kunnen bijbenen, weten sommige medewerkers niet welke stappen ze moeten zetten. De meesten weten dat formele goedkeuring nodig is om AI-tools te koppelen aan bedrijfsdata, -applicaties of -systemen. Toch gaf 76% toe die goedkeuring ooit te hebben overgeslagen.
Rechten die de taak overleven
Agents krijgen vaak rechten die actief blijven als het werk klaar is. Ze kunnen bij systemen en data blijven komen totdat de toegang verloopt of iemand die intrekt.
Toegang wordt soms verleend door businessteams of individuele medewerkers, zonder akkoord van IT of security. Tools maken mogelijk verbinding via het werkaccount van een gebruiker, of medewerkers zetten de koppelingen zelf op. Het gaat om data zoals klantgegevens, personeelsinformatie, financiele data, beveiligingslogs en broncode.
Hoe er wordt opgeruimd, verschilt. Sommige organisaties trekken rechten volgens een schema in, andere laten inloggegevens actief tot een audit, en weer andere rekenen erop dat medewerkers tools zelf loskoppelen. Tweeenveertig procent van de IT- en securityleiders zei geen automatische manier te hebben om AI-toegang in te trekken als een sessie eindigde.
Agents kunnen ook de rechten erven van degene die ze start. IT-leiders zeiden de bestaande rechten van een gebruiker te gebruiken om het bereik van een agent te beperken, maar die rechten kunnen privileges bevatten die in de loop der jaren zijn opgebouwd. Een agent kan zelf tools kiezen en handelingen aan elkaar rijgen om een doel te bereiken, dus met brede toegang kan hij stappen zetten die niemand voorzag toen de toegang werd goedgekeurd. Die onbedoelde handelingen kunnen schade aanrichten.
Beperkt zicht en trage detectie
Monitoring dekt vaak maar een deel van de tools, waardoor afzonderlijke handelingen niet worden gecontroleerd. Build- en deploymentpipelines en Kubernetes-omgevingen scoorden het laagst op handhaving op het moment van handelen. Codeeragents die daar werken, kunnen mogelijk applicaties en infrastructuur aanpassen.
Respondenten hadden vaak een dag of langer nodig om het meest recente geval van toegang buiten de reikwijdte te ontdekken. In die tijd kan een agent zonder menselijke tussenkomst doorgaan. Sommige organisaties kunnen inloggegevens direct intrekken, maar hebben meer tijd nodig om een actieve sessie te beeindigen, waardoor de tool mogelijk blijft draaien.
Ook de herleidbaarheid schiet tekort. Slechts 36% van de IT-respondenten zei een AI-toegangsgebeurtenis met gevoelige data altijd te kunnen herleiden tot de persoon die er toestemming voor gaf. Medewerkers wisten niet zeker wat als gevoelig geldt, of hun tools erbij konden en wie er verantwoordelijk zou zijn. Sommigen die zagen dat een tool meer benaderde dan verwacht, hebben dat nooit gemeld.
Onze analyse
De cijfers wijzen erop dat AI-governance in veel organisaties een papieren exercitie is geworden: het beleid bestaat, maar de controles op het moment van handelen ontbreken. Voor verdedigers geldt dat de bekende identiteitsproblemen van permanente privileges, verweesde inloggegevens en sluipende rechtenuitbreiding nu ook spelen bij software die zelfstandig handelt.
Dit past in een patroon dat we onlangs vaker zagen, van AI-agents die screenshots lekken tot lekken waarmee aanvallers Salesforce Agentforce kunnen kapen. Agents met brede, langdurige toegang vergroten de impact als er iets misgaat.
Het is de moeite waard om te volgen of organisaties overstappen op taakgebonden, automatisch verlopende inloggegevens voor agents, en of CI/CD-pipelines en Kubernetes strengere handhaving krijgen. Het hoge aantal overgeslagen goedkeuringen laat bovendien zien dat controles misschien eenvoudiger te volgen moeten worden, en niet alleen strenger.
