Gartner verwacht dat tegen het einde van 2026 ongeveer 40% van de bedrijfsapplicaties taakgerichte softwareagents bevat. In 2025 lag dat aandeel nog onder de 5%. Tegelijk laten veel organisaties zulke agents nu al rechtstreeks meedraaien in back-endprocessen, terwijl governance, autorisaties en controle daar nog niet op zijn ingericht. Dit is geen nicheverschijnsel meer. Juist omdat het zo snel gemeengoed wordt, groeit de druk om softwareagents veiliger in te zetten.
Veel organisaties hebben in de praktijk nu al te weinig zicht op wat die systemen precies doen, waarom ze bepaalde acties uitvoeren en of hun gedrag achteraf goed te controleren is.
Daarom is het de moeite waard om niet alleen naar nieuwe technologie te kijken, maar ook scherp te zijn op de manier waarop je die gebruikt. De inzet van softwareagents brengt vandaag onder meer het volgende mee:
- beveiligingsincidenten. Uit onderzoek blijkt dat 47% van de organisaties al een beveiligingsincident met een softwareagent heeft meegemaakt.
- regelmatig gebruik door werknemers. In datzelfde onderzoek zegt nog eens 43% dat meer dan de helft van de werknemers zulke tools geregeld gebruikt.
- meerdere platforms naast elkaar. Volgens datzelfde onderzoek werkt 43% van de bedrijven bovendien met vier of meer verschillende platforms. Dat maakt centraal toezicht lastig en vergroot de kans op blinde vlekken.
- rechtstreekse koppelingen met databases, API’s (application programming interfaces) en interne workflows. Via zulke koppelingen kan een softwareagent direct met andere systemen communiceren, maar ze kunnen ook bestaande goedkeuringsketens omzeilen en controles als functiescheiding, permissies en auditregistratie buitenspel zetten.
- gevoelige beslissingen die achteraf lastig te reconstrueren zijn. Een voorbeeld dat beveiligingsspecialisten vaak noemen: een softwareagent wijzigt de bankgegevens van een leverancier en zet daarna meteen een betaling door. Als de gebruikelijke goedkeuringen niet zijn afgedwongen, blijft onduidelijk wie die wijziging heeft goedgekeurd, waarom die keuze is gemaakt en of de interne regels zijn gevolgd.
- aansprakelijkheid en toezicht. Volgens beveiligingsspecialisten is dit voor ondernemingen niet alleen een beveiligingskwestie, maar ook een zaak van aansprakelijkheid, omdat een auditor of toezichthouder achteraf exact wil kunnen nagaan wat er is gebeurd.
Om die reden zien beveiligingsspecialisten werken via de gebruikersinterface als een veiliger model. Steeds meer van hen pleiten voor een UI-first-aanpak: laat softwareagents inloggen met gewone accounts en hun taken uitvoeren via dezelfde schermen als werknemers. Dan blijven ze automatisch binnen bestaande validaties, autorisaties, goedkeuringsstappen en logboeken.
Vooral bij oudere, bedrijfskritische systemen is dat aantrekkelijk. Je hoeft geen nieuwe back-endkoppelingen te bouwen, stelt geen ruwe data rechtstreeks bloot en sluit meestal meteen aan op de businesslogica en beveiligingsregels die soms al decennialang in die software zitten. In veel gevallen is dat sneller en minder ingrijpend dan een moderniseringstraject met nieuwe interfaces.
En dit wordt de komende tijd alleen maar relevanter, zeggen beveiligingsspecialisten. Schaduwgebruik kan leiden tot datalekken of het uitlekken van inloggegevens, terwijl aanvallers steeds verder gaan met automatisering voor overtuigendere phishing, social engineering en geautomatiseerd misbruik van accounts.
De lijn in de adviezen van beveiligingsspecialisten is duidelijk: behandel softwareagents als digitale werknemers, geef ze beheerde identiteiten, beperk hun rechten en laat ze onder dezelfde regels vallen als menselijke collega’s. In gevoelige processen, van betalingen tot compliance, moet deze technologie vooral ondersteunen, niet ongemerkt de besluitvorming overnemen.