Blog · AI

Hoe autonoom je AI-agenten laat zijn bij klanten

Sinds de zomer van 2026 kunnen AI-agenten namens jou navigeren en handelen zonder bij elke stap goedkeuring te vragen — een echte verandering, geen marketingpraat. De snelheidswinst gaat gepaard met een gedocumenteerd risico: prompt injection, oftewel verborgen instructies in externe content die de agent kunnen kapen. Een eenvoudig kader, „Agents Rule of Two”, helpt elk bedrijf beslissen hoeveel autonomie het eigenlijk geeft aan een agent die met klanten praat.

9minuten leestijd
2026-09-09gepubliceerd
AIcategorie
Ondernemer die een dashboard met geautomatiseerde klantgesprekken controleert
AI
01

Waarom deze vraag nu net urgent is geworden

De discussie over autonome AI-agents in de relatie met klanten veranderde abrupt op 26 augustus 2026, toen Anthropic Claude in Chrome — een agent die de browser bestuurt — algemeen beschikbaar maakte, en de echte verandering was niet de extensie zelf, maar het feit dat de agent acties kan uitvoeren zonder bij elke afzonderlijke klik goedkeuring te vragen. Tot dan toe vereiste elke stap in een geautomatiseerde navigatieflow een expliciete bevestiging van een mens; vanaf nu kan de agent zelf meerdere stappen aan elkaar rijgen, wat echte snelheid betekent, maar ook een veel groter venster voor een ongecontroleerde fout.

Voor een bedrijf dat een AI-agent overweegt in de klantrelatie — op de site, in support, bij orderverwerking — verandert dit de basisvraag. Het is niet langer „kan AI dit doen”, want het antwoord is bijna altijd ja, maar „hoeveel handelingsvrijheid geef ik, zonder human-in-the-loop-toezicht, aan een systeem dat rechtstreeks met mijn echte klanten praat”. Het is een configuratievraag, geen abstracte technische vraag.

02

Het verschil tussen een agent die „antwoordt” en een die „handelt”

Een klassieke supportchatbot antwoordt met tekst — legt een retourbeleid uit, geeft openingstijden, stelt een product voor. Een moderne agent kan een stap verder gaan: hij opent daadwerkelijk de retourpagina, vult het formulier in, stuurt een bevestigingsmail of plaatst zelfs een bestelling bij een leverancier, zonder dat een mens ergens tussendoor op een knop drukt. Het verschil lijkt klein van buitenaf, maar betekent achter de schermen echte systeemtoegang, niet alleen een kennisbank waaruit tekstantwoorden worden gehaald.

Voor een webshop zou een agent die „handelt” zelfstandig een retour kunnen verwerken, de voorraad kunnen bijwerken op basis van een via e-mail ontvangen bestelling, of automatisch kunnen reageren op een negatieve recensie. Voor een restaurant zou hij een reservering kunnen bevestigen, automatisch de openingstijden op meerdere platformen tegelijk kunnen aanpassen, of een opvolgbericht kunnen sturen na een geleverde bestelling. Allemaal nuttig — en allemaal met een ander risicoprofiel dan een eenvoudige tekst-chatbot.

03

Het echte risico erachter: prompt injection

Prompt injection betekent, kort gezegd, verborgen instructies in content die de agent van buitenaf leest — een ontvangen e-mail, een webpagina, een klantrecensie — die proberen de agent van zijn oorspronkelijke taak af te leiden naar een actie die de bedrijfseigenaar niet wil. Het is geen abstracte theorie: het OWASP-rapport gewijd aan agentic applicaties laat zien dat dit type kwetsbaarheid terugkomt in 6 van de 10 categorieën van hun risicoranglijst, en van een gevolgde steekproef van 53 echte agentic projecten waren er 28 juist tools die dagelijks worden gebruikt voor codelevering en automatiseringen.

De reden waarom het risico juist telt voor een support- of operationele agent, en niet alleen voor een programmeeragent, is eenvoudig: elke agent die content leest afkomstig van klanten, van internet of uit ontvangen e-mails, wordt per definitie blootgesteld aan precies het soort content waarin een kwaadaardige instructie verborgen kan zitten. Hoe meer handelingsvrijheid de agent heeft over die content, hoe meer echte schade een goed geplaatste verborgen instructie kan aanrichten — niet alleen een vreemd antwoord op het scherm.

04

Het praktische kader: „Agents Rule of Two”

Een eenvoudig beslissingskader, dat steeds vaker ter sprake komt in de beveiligingsgemeenschap rond AI-agenten, verdeelt elke geautomatiseerde taak in drie mogelijke ingrediënten: toegang tot privédata van het bedrijf of de klanten, blootstelling aan onveilige content van buitenaf, en het vermogen om rechtstreeks naar buiten te communiceren — een e-mail versturen, iets publiek posten, een echte bestelling plaatsen. De praktische regel is simpel te onthouden: een volledig autonome agent, zonder mens in de lus, zou hoogstens twee van deze drie ingrediënten tegelijk mogen hebben, nooit alle drie tegelijk.

Toegepast op een concreet voorbeeld: een agent die de supportmails van een bedrijf leest (privédata) en rechtstreeks aan klanten antwoordt (externe communicatie) kan autonoom functioneren, zolang hij niet vrij mag navigeren op onveilige webpagina's of onbekende bijlagen mag openen (de derde voorwaarde). Zodra je hem ook dat derde ingrediënt geeft, is de regel duidelijk: daar moet een stap van menselijke controle worden ingebouwd, niet meer ongecontroleerde automatisering.

05

Hoe deze regel eruitziet toegepast op een winkel of restaurant

Een agent die alleen publieke recensies leest en een conceptantwoord voorbereidt, dat vervolgens handmatig door iemand van het team wordt verzonden, houdt zich aan de regel — hij is blootgesteld aan onveilige content, maar heeft geen automatische externe communicatie, omdat de mens elk bericht goedkeurt vóór publicatie. Diezelfde agent, die zelfstandig zonder controle antwoorden op recensies mag publiceren, voegt de derde voorwaarde toe en wordt precies het type configuratie dat de regel afraadt, zeker op een publiek kanaal, zichtbaar voor alle toekomstige klanten.

De tabel hieronder zet drie gangbare scenario's voor een winkel of restaurant naast elkaar, met de werkelijk aanwezige ingrediënten in elk en het bijbehorende oordeel volgens de regel. Het idee is niet om deze drie voorbeelden uit je hoofd te leren, maar om het denkpatroon te leren — je somt de ingrediënten op, telt hoeveel er tegelijk voorkomen, en bepaalt het controlepunt op basis van dat aantal, niet op basis van een algemene indruk van hoe „slim” die agent lijkt.

ScenarioAanwezige ingrediëntenIs er een mens in de lus nodig?
Conceptantwoord op recensies, handmatig verzondenprivédata + onveilige contentnee — de derde voorwaarde ontbreekt
Automatisch verwerkte retour, via eigen formulierprivédata + externe communicatienee, als het formulier intern en gecontroleerd is
Agent die zelfstandig op het web navigeert en publiekelijk reageertalle drie tegelijkja — verplicht, volgens de regel
06

Checklist voordat je een agent toegang geeft tot echte klanten

Voordat je een agent met echte acties in de klantrelatie activeert, loont het om een korte checklist te doorlopen, niet alleen een snelle test op een paar geslaagde gesprekken. Een agent die goed presteert in tien gecontroleerde pogingen, kan nog steeds een riskante configuratie verbergen voor het elfde geval — precies het ongebruikelijke geval dat niemand expliciet heeft getest vóór de lancering.

De onderstaande lijst vervangt geen bredere discussie over beveiliging, zeker niet voor bedrijven met een groot ordervolume of gevoelige klantgegevens, maar dekt precies de punten die het vaakst over het hoofd worden gezien bij een gehaaste implementatie. Elke stap kost meestal maar een paar minuten nadenken — de echte kosten zijn klein vergeleken met de tijd die je later kwijt bent aan het herstellen van een verkeerde configuratie die pas na een incident aan het licht komt.

  • 01Lijst precies op welke privédata de agent raakt — bestellingen, e-mails, klantgeschiedenis.
  • 02Lijst precies op aan welke onveilige externe content de agent wordt blootgesteld — webpagina's, recensies, ontvangen bijlagen.
  • 03Lijst precies op wat hij zelfstandig naar buiten toe kan communiceren — e-mail, publieke post, echte bestelling.
  • 04Als alle drie tegelijk voorkomen, bouw dan verplicht een stap van menselijke goedkeuring in vóór de actie.
  • 05Test de configuratie regelmatig opnieuw — een update van de agent kan stilzwijgend een nieuwe mogelijkheid toevoegen.
07

Wat je niet doet, ook al maakt de technologie dit nu wél mogelijk

De natuurlijke verleiding, zodra een agent goed presteert in tests, is om hem volledige toegang te geven en elke stap van menselijke controle te schrappen, gemotiveerd door de gewonnen snelheid. Precies daar ontstaat de meest voorkomende fout: het ontbreken van een controlestap voor onomkeerbare acties — een geplaatste bestelling, een naar een klant verzonden e-mail, een publiek antwoord — niet omdat de agent vaak fouten maakt, maar omdat niemand de fout opvangt voordat hij een echte klant bereikt, wanneer het wél misgaat.

De goede vuistregel is niet „minder automatisering”, maar „automatisering met een controlepunt precies daar waar de gevolgen van een fout moeilijk terug te draaien zijn”. Een agent kan volledig autonoom blijven bij voorbereiding, analyse of concepten, en pas om menselijke bevestiging vragen op het moment van de onomkeerbare actie — een compromis dat bijna alle snelheid behoudt, zonder het vangnet helemaal weg te halen.

08

Autonomie is een schaal, geen aan/uit-schakelaar

De juiste vraag is niet of je een AI-agent in de klantrelatie activeert, maar hoeveel van dat proces onder zijn controle blijft, zonder verificatie. „Agents Rule of Two” biedt een eenvoudige taal voor een discussie die anders vaag blijft — niet „het is veilig” of „het is niet veilig”, maar precies welke combinatie van toegang, blootstelling en externe communicatie die agent vandaag heeft, in zijn huidige configuratie.

De bedrijven die echt profiteren van AI-agenten in hun klantrelaties, zijn niet degene die zo snel mogelijk zoveel mogelijk autonomie hebben gegeven, maar degene die vanaf het begin een duidelijk antwoord hebben opgebouwd op de vraag „wat gebeurt er precies als deze agent nu een fout maakt”. Het is een gesprek van een paar uur, geen paar maanden, maar het is de moeite waard om het vóór de lancering te voeren, niet na het eerste echte incident met een klant.

09

Bronnen en verder lezen.

FAQ

Veelgestelde vragen

Wat is „prompt injection”, in begrijpelijke taal voor niet-technische mensen?

Een verborgen instructie in externe content — een e-mail, een webpagina, een recensie — die de AI-agent leest en, zonder controle, kan behandelen als een echte opdracht, waardoor hij afwijkt van de oorspronkelijke taak die hij van het bedrijf kreeg.

Wat betekent „Agents Rule of Two” precies?

Een praktisch kader dat stelt dat een volledig autonome agent, zonder mens in de lus, hoogstens twee van de drie zou moeten hebben: toegang tot privédata, blootstelling aan onveilige content, en het vermogen tot directe externe communicatie.

Is een eenvoudige chatbot op de site even riskant als een autonome agent?

Niet per se — een chatbot die alleen met tekst antwoordt, zonder op echte systemen te handelen, heeft een veel lager risicoprofiel dan een agent die zelfstandig formulieren kan invullen, e-mails kan versturen of bestellingen kan plaatsen.

Wat is Claude in Chrome en waarom is dit onderwerp nu net relevant geworden?

Een AI-agent die de browser bestuurt, algemeen beschikbaar geworden op 26 augustus 2026, met het vermogen om acties uit te voeren zonder bij elke stap goedkeuring te vragen — de verandering die de discussie over autonomie naar de voorgrond bracht.

Hoe test ik of een AI-agent veilig is voordat ik hem inzet voor echte klanten?

Je somt expliciet de drie ingrediënten op — privédata, onveilige content, externe communicatie — voor de exacte taak van de agent, en controleert of alle drie tegelijk voorkomen; in dat geval heb je verplicht een stap van menselijke goedkeuring nodig.

Is een mens in de lus altijd nodig, bij elke actie van een AI-agent?

Niet bij elke actie, maar bij de onomkeerbare of risicovolle — een geplaatste bestelling, een verzonden publiek bericht, een e-mail naar een klant. De rest van het proces kan volledig automatisch blijven, zonder aan veiligheid in te boeten.

The Niche Society
Het team van The Niche SocietyAI- en software-engineers uit Boekarest · LinkedIn
gepubliceerd 2026-09-09

Laten we kijken wat we bij jou kunnen automatiseren.

Een gratis sessie van 30 minuten: we vertellen je wat er te automatiseren valt, hoe lang het duurt en wat het kost, met een vaste prijs na de discovery.

Plan een gratis kennismakingoffice@thenichesociety.ro

We reageren dezelfde werkdag.

+40 733 045 833