Nederlandse IT-beslissers maken zich zorgen over de risico’s van AI-agents in softwareontwikkeling, blijkt uit onderzoek van Info Support. Bijna de helft vreest dat gevoelige data bij externe AI-providers terechtkomt, terwijl slechts 42 procent security- en compliancemaatregelen heeft ingericht. Ook ontbreekt bij veel organisaties een aparte test- of sandboxomgeving voor experimenten met AI.
Uit het Agentic Engineering-onderzoek van Info Support blijkt dat vrijwel alle Nederlandse IT-beslissers risico’s zien bij de inzet van AI-agents in softwareontwikkeling. Slechts 2 procent van de ondervraagden noemt geen belemmeringen. Het onderzoek is uitgevoerd in samenwerking met Markteffect onder 330 IT-medewerkers die betrokken zijn bij IT-besluitvorming binnen organisaties met meer dan 50 medewerkers en een IT-afdeling van minimaal vijf medewerkers.
Volgens de resultaten vreest 43 procent van de respondenten dat gevoelige data bij externe AI-providers terechtkomt. Daarnaast maakt 39 procent zich zorgen over de kwaliteit van AI-gegenereerde code, waaronder fouten, hallucinaties of onverwacht gedrag. Wet- en regelgeving vormt voor 33 procent een knelpunt: zij vinden het lastig te bepalen of AI-toepassingen voldoen aan de AVG, de EU AI Act en sectorspecifieke regels. Een gebrek aan controle noemt 32 procent als risico, omdat het auditen van wat een AI-agent precies heeft gedaan en waarom moeilijk blijkt. Verder geeft 31 procent aan bezorgd te zijn dat een agent onbedoeld acties uitvoert op systemen of data.
Maatregelen blijven achter
Hoewel organisaties de risico’s herkennen, zijn de bijbehorende technische maatregelen volgens het onderzoek nog niet overal ingericht. 42 procent van de organisaties heeft security- en compliancemaatregelen getroffen voor de data-uitwisseling met AI-tools. Een goedkeuringsproces voor nieuwe AI-tools is bij 41 procent aanwezig. Logging en monitoring om controle te houden over het gebruik van AI-tools zet 32 procent in, terwijl slechts 26 procent experimenteert in een aparte sandbox- of testomgeving.
Technische grenzen afdwingen
Joop Snijder, Head of AI bij Info Support, stelt dat beleidsafspraken op papier niet voldoende zijn om risico’s te beperken. Volgens Snijder begrijpt een AI-agent niet vanzelf welke context, risico’s en regels binnen een organisatie gelden, waardoor het vastleggen van wat een agent wel en niet mag doen alleen niet volstaat.
Snijder wijst op de mogelijkheid om een AI coding harness in te richten: een technische ontwikkelomgeving waarin architectuurprincipes, specificaties, tests, securityregels en feedbackloops zijn vastgelegd en technisch worden afgedwongen. Op die manier krijgt een agent volgens Snijder alleen toegang tot de data, tools en systemen die nodig zijn voor een specifieke taak, en weet het systeem wanneer het moet stoppen of menselijke tussenkomst moet inschakelen. Info Support verwacht dat organisaties hiermee de snelheid van AI-agents kunnen benutten zonder grip te verliezen op kwaliteit, veiligheid en architectuur.
Info Support is actief op het gebied van softwareontwikkeling, AI, cloud architectuur, applicatiebeheer en IT-trainingen, met meer dan 500 medewerkers in Nederland en België.