Nieuw onderzoek laat vanaf vandaag zien dat digitale agents steeds vaker via menselijke accounts inloggen op zakelijke systemen. Daardoor wordt het lastiger om nog goed te zien of een handeling door een medewerker is uitgevoerd, of door geautomatiseerde software. Tegelijk blijkt uit datzelfde onderzoek dat organisaties meerdere generatieve platforms naast elkaar gebruiken, zonder centraal overzicht. Goedgekeurde tools, schaduwgebruik en niet-menselijke accounts lopen zo door elkaar heen. Dat vergroot het aanvalsoppervlak en maakt toegangsbeheer een stuk ingewikkelder.
Toch is updaten verstandig.
Uit het onderzoek komt onder meer het volgende naar voren:
- Gebruik van generatieve tools op het werk. 75% van de werknemers gebruikt generatieve tools op het werk. Daarvan zet 59% ook niet-goedgekeurde diensten in. Het schaduwgebruik steeg tussen 2023 en 2025 met 156%.
- Meerdere platforms naast elkaar. In de praktijk blijft het zelden bij één officieel platform. Experts in het onderzoek zeggen dat teams naast de tool die door de onderneming is goedgekeurd vaak nog extra diensten gebruiken, via persoonlijke accounts of losse cloudomgevingen.
- Gefragmenteerde identiteiten en blinde vlekken. Door dat extra gebruik ontstaan gefragmenteerde identiteiten, verspreide data en gaten in de monitoring. Je ziet daardoor minder goed wat er precies gebeurt.
- Inloggen met menselijke accounts. Een van de grootste zorgen is dat digitale agents nog altijd meeliften op de inloggegevens van werknemers. Dat lijkt misschien praktisch, maar het tast de basis van audittrails en incidentonderzoek aan.
- Verantwoordelijkheid bij wijzigingen en datalekken. Als hetzelfde account zowel menselijke als geautomatiseerde acties uitvoert, is achteraf lastig vast te stellen wie of wat verantwoordelijk was voor een wijziging, een datalek of een fout besluit.
- Meerstapstaken door autonome agents. Deze systemen reageren niet meer alleen op simpele prompts. Ze voeren ook meerstapstaken uit, bijvoorbeeld in klantenservice, documentverwerking en data-analyse. Naarmate zulke agents autonomer werken, neemt ook de kans toe op onbedoelde toegang, verkeerde beslissingen of het blootleggen van gevoelige informatie.
- Persoonlijke accounts en vertrouwelijke data. Ongeveer 47% van de werknemers gebruikt generatieve diensten via een persoonlijk account, in plaats van via een door de organisatie beheerd account. Tegelijk zegt 38% vertrouwelijke gegevens met zulke platforms te hebben gedeeld zonder formele toestemming.
- Hogere kosten bij schaduwgebruik. Voor beveiligingsteams betekent dit minder zicht op waar data terechtkomt, welke modellen ermee worden gevoed en welke rechten aan gekoppelde accounts hangen. Als schaduwgebruik een rol speelt bij een datalek, kunnen de totale kosten bovendien oplopen met circa € 670.000, doordat detectie, afbakening en herstel lastiger worden.
- Traditioneel identity and access management (IAM). Identity and access management, of IAM, regelt welke accounts toegang krijgen tot welke systemen. Beveiligingsteams schuiven nu wel op naar een model waarin digitale agents apart worden behandeld, als een eigen klasse van niet-menselijke identiteiten.
Ongeveer 63% van de organisaties heeft volgens het onderzoek nog geen beleid voor de governance van deze technologie, of werkt daar nog aan. Daardoor blijven er gaten bestaan in goedkeuring, monitoring, toegangscontrole en lifecyclemanagement. Precies daar zit het probleem, want bedrijven hebben voor dit soort agents hun eigen toegangsreviews nodig, duidelijke registratie, gescheiden rechten en voortdurende monitoring. Voor securityteams komt er de komende tijd sowieso meer nadruk te liggen op digitale agents als aparte klasse van niet-menselijke identiteiten. Zonder die omslag raak je als bedrijf het zicht kwijt op wie er precies in je omgeving handelt en namens wie.