Organisaties zetten AI-agents in hoog tempo in, maar de beveiligingsmaatregelen om deze systemen te controleren en te herstellen lopen achter. Dat blijkt uit onderzoek van Rubrik Zero Labs onder ruim 1.600 IT-securitybeslissers in de VS, EMEA en APAC, waaronder Nederland. Vooral het ontbreken van zicht op actieve AI-agents en de wildgroei van niet-menselijke identiteiten worden als knelpunten aangewezen.
Het onderzoek is uitgevoerd door Wakefield Research in opdracht van Rubrik Zero Labs, onder 1.625 IT-securitybeslissers bij organisaties met minimaal 500 medewerkers. De bevraging vond plaats tussen 2 en 12 maart 2026 in de VS, EMEA (waaronder Nederland, het VK, Frankrijk, Duitsland en Italië) en APAC (Japan, Australië, Singapore en India). Respondenten waren voor de helft Directors of VP’s, en voor de helft CIO’s of CISO’s.
Beperkt zicht op actieve agents
Volgens het onderzoek verwacht 86 procent van de Nederlandse IT-securitybeslissers dat AI-agents binnen een jaar sneller zullen groeien dan de beveiligingsrichtlijnen van hun organisatie. Tegelijk geeft wereldwijd slechts 23 procent aan volledig zicht te hebben op de AI-agents die actief zijn in de eigen omgeving. Nederland scoort hier met 17 procent nog lager — bijna de laagste score van alle onderzochte landen. Het rapport geeft aan dat deze percentages waarschijnlijk een overschatting zijn door de respondenten zelf.
Een bijkomend aandachtspunt is de toename van niet-menselijke identiteiten (NHI’s) die gekoppeld zijn aan AI-agents. Onderzoekers beschrijven dit als een ‘shadow workforce’: identiteiten die opereren met permanente toegang en beperkt toezicht, en daarmee nieuwe vectoren vormen voor misbruik, ongeautoriseerde toegang en laterale beweging binnen netwerken.
Monitoren en terugdraaien knelpunten
Naast het gebrek aan overzicht signaleert het onderzoek ook operationele problemen. Voor 80 procent van alle respondenten kost het monitoren en bijsturen van AI-agents meer tijd dan het oplevert. Nog opvallender: 88 procent stelt niet in staat te zijn om acties van AI-agents terug te draaien zonder de bedrijfsvoering te verstoren.
Dat heeft directe gevolgen voor de weerbaarheid. Bijna negen op de tien bevraagde IT-securitybeslissers maken zich zorgen of hun organisatie de afgesproken hersteltijden nog kan halen nu AI-gedreven dreigingen toenemen. Daarnaast verwacht 47 procent van de respondenten dat het merendeel van de cyberaanvallen in het komende jaar afkomstig zal zijn van AI-agents.
Van innovatiestrategie naar weerbaarheidsvraagstuk
Kavitha Mariappan, Chief Transformation Officer bij Rubrik, stelt dat organisaties systemen inzetten die ze niet volledig kunnen overzien, aansturen of herstellen. Mariappan geeft aan dat de vraag niet langer is óf AI risico’s met zich meebrengt, maar hoe leiders de operationele veiligheid kunnen bewaken nu besluitvorming steeds vaker verschuift van mens naar machine.
Het rapport, getiteld ‘The State of the Agent: Understanding Adoption, Risk, and Mitigation’, combineert de onderzoeksdata met een technische analyse van aanvalsroutes over de tool-, cognitieve en identiteitslagen van AI-systemen. Rubrik stelt dat beveiliging daarmee niet meer alleen draait om het voorkomen van inbraak of dataverlies, maar om het behouden van controle over systemen die zelfstandig acties uitvoeren.