AgentKernel: agent-governance als OS-substraat, en wat NIS2 ervan vindt
De autonomie van AI-agents groeit sneller dan het vertrouwen dat we ze kunnen geven. Een enkele agent leest vandaag ongestructureerde webcontent, fust die met vertrouwelijke systeeminstructies, slaat tussentijdse conclusies op in een vectordatabase en roept vervolgens via API-calls externe systemen aan. Elke stap kruist een trust boundary, en elke crossing is een potentieel injectiepunt voor kwaadwillige payloads. De vraag is niet of een agent wordt aangevallen, maar of de governance die we eromheen bouwen wel onafhankelijk genoeg is om die aanval te stoppen.
In AgentKernel: The Trust-Native Agentic Operating System (Zou et al., DeepKernel Lab, Tsinghua, 26 augustus 2026, arXiv:2609.29647) stellen de auteurs dat het antwoord tot dusver onvoldoende is. Huidige governance stacks, denk aan guardrails, policy engines en monitoring tools, draaien als applicatie-middleware binnen dezelfde proces-trust-boundary als de agent zelf. De agent kan die middleware omzeilen, manipuleren of uitschakelen. Wat ontbreekt, beweren Zou en zijn co-auteurs, is geen extra beveiligingsplugin maar een besturingssysteemschijf die de agent lifecycle omhult met verplichte, onomzeilbare services.
De governance-paradox van de moderne agent
De kern van het probleem is architectonisch. Moderne agents zijn niet langer chatdemo's die een enkel antwoord genereren. Ze worden het control plane waarmee organisaties software lezen, bewerken en beheren. Ze koppelen een taalmodel aan private repositories, terminals, issue trackers en andere agents. Deze architectuur creëert een breed aanvalsoppervlak: kwaadwillige payloads infiltreren via de inputs van het model en voeren schadelijke acties uit via tool calls.
De commerciele reactie op dit risico is een explosie aan safeguarding-tools. Toch blijven zelfs de meest capabele governance stacks applicatie-niveau middleware. Ze co-resideren met de agent binnen een gedeelde proces-trust-boundary. Dat betekent dat de agent die ze moeten controleren, dezelfde rechten heeft om ze te bypassen. Het is vergelijkbaar met een antivirusprogramma dat draait als gebruikersproces: als het malware niet kan tegenhouden voordat het procesrecht verkrijgt, is het slechts een advieslaag.
Vier pilaren van een trust-native architectuur
AgentKernel introduceert een OS-substraat georganiseerd rond vier pilaren. Elke pilaar is geworteld in klassieke besturingssysteem-beveiligingsideeën en vertaald naar het semantische vlak waar autonome agents falen.
Identity gaat over delegatie. In een multi-agent of cross-organisatie-scenario moet een agent kunnen bewijzen wie haar heeft opgedragen een actie uit te voeren, zonder dat de agent zelf haar identiteit kan vervalsen. Kernel-managed identity maakt samenwerking tussen organisaties vertrouwenswaardig omdat de agent nooit de sleutels bezit die de identiteit valideren.
Perception adresseert prompt injection. In plaats van een enkel broos filterpunt voor invoervalidatie, introduceert AgentKernel een gelaagd perceptiesysteem. Graduated perception vervangt single-point filters door een keten van semantische checkpoints die elk input verrijken voordat het de cognitieve kern bereikt. Dit is een vertaling van multilevel security uit klassieke operating systems naar de semantische domeinen van natuurlijke taal.
Cognition betreft geheugengovernance. Agents persisteren tussentijdse overtuigingen in lange-termijn geheugen. Als een kwaadwillige input die overtuigingen vervuilt, heeft elke volgende stap een vergiftigde grondslag. AgentKernel introduceert information-flow control voor geheugen, zodat retrieval-fidelity verbetert terwijl poisoning wordt geblokkeerd. Het is een herinterpretatie van Bell-LaPadula en Biba-achtige modellen voor vectordatabases en agentgeheugen.
Execution richt zich op tool misuse. De agent moet acties kunnen uitvoeren, maar die acties moeten onomkeerbaar worden afgedwongen door een laag die de agent zelf niet kan omzeilen. Semantic-to-kernel execution enforcement betekent dat de kernel de uiteindelijke tool-call autoriseert op basis van een policy die buiten het bereik van de agent ligt.
Het centrale argument van de auteurs is dat structurele veiligheid een vermogensvermenigvuldiger is. Kernel-managed identity stelt samenwerking mogelijk die anders risicovol zou zijn. Graduated perception vervangt een fragiel filter door een veerkrachtig systeem. Information-flow-controlled geheugen verhoogt retrieval-kwaliteit. En omdat de execution boundary architectonisch onomzeilbaar is, kunnen operators bredere tool-privileges verlenen zonder het risico te verhogen.
Van applicatie-middleware naar onafhankelijke controle
De inzichtelijke stap die AgentKernel maakt, is de verschuiving van governance als toevoeging naar governance als substraat. Een security policy die als plugin in hetzelfde proces draait, kan worden uitgeschakeld door een gecompromitteerde agent die toegang heeft tot het procesgeheugen of de configuratiebestanden. Een kernel service draait in een aparte trust boundary met hardware-assisted isolatie en kan niet worden ge-bypassed door de agent zelf.
Deze verschuiving heeft directe implicaties voor de manier waarop organisaties hun agent-architecturen beoordelen. Veel huidige implementaties vertrouwen op een combinatie van prompt engineering, output filters en retrospectieve logging. Dat is vergelijkbaar met een besturingssysteem dat geen memory protection heeft maar wel vraagt aan programma's om netjes te zijn. Het werkt tot het niet werkt, en bij agents is het falen catastrofaal omdat de agent autonoom acties blijft ondernemen op basis van verkeerde aannames.
Supply chain security en NIS2 artikel 21
Deze architecturale les raakt rechtstreeks aan de supply-chain-vereisten van de NIS2-richtlijn. Artikel 21 verplicht essentiele en belangrijke entiteiten om beveiligingsmaatregelen te implementeren die de hele digitale waardeketen beschermen, inclusief relaties met derde partijen en geleverde software. De BIO2-baseline maakt dit concreet: organisaties moeten zicht hebben op de beveiligingseigenschappen van hun ICT-leveranciers en interne ontwikkelprocessen.
Wanneer een organisatie een AI-agent inzet die toegang heeft tot interne repositories, klantdata en productiesystemen, is die agent een verlengstuk van de digitale supply chain. De tools en frameworks waarmee de agent wordt gebouwd, orkestreerd en beveiligd, zijn leverancierscomponenten die onder de NIS2-scope vallen. Als de governance stack van die agent een advieslaag is die de agent kan omzeilen, is dat geen onafhankelijke controle maar een procescomponent die dezelfde risico's draagt als de agent zelf.
Het argument van Zou et al. is daarom ook een compliance-argument. Een governance stack die in dezelfde trust boundary draait als de agent, biedt geen segregatie of onafhankelijke verificatie van acties. Dat is architectonisch vergelijkbaar met een financiele applicatie waarbij de auditmodule in dezelfde database draait als de transactielogica: de controle kan de boekhouder niet vervangen, maar alleen aanvullen.
Voor organisaties die onder NIS2 vallen en agents inzetten, betekent dit dat de architectuurreview van de agent stack moet uitkijken naar de trust boundaries. Wie valideert de tool-calls? Wie scheidt geheugens van verschillende vertrouwelijkheidsniveaus? Wie autoriseert de identiteit van een agent die namens de organisatie met een externe partij communiceert? Als het antwoord op elk van deze vragen "de agent zelf" of "een module in hetzelfde proces" is, is de governance geen control maar een convenience layer.
Wat er op het spel staat
Het paper positioneert AgentKernel als de ontbrekende OS-laag onder het groeiende ecosysteem van orchestration frameworks, agent runtimes, governance platforms en execution sandboxes. De systematische vergelijking die de auteurs presenteren, toont dat dit de eerste geintegreerde agent-OS is waarbij veiligheid het organiserende principe is over de volledige lifecycle.
De implicatie voor de praktijk is dat organisaties die nu agents in productie brengen, moeten nadenken over de volgende generatie van hun governance architectuur. De huidige middleware-aanpak is een noodoplossing die werkt zolang de agenten relatief simpel zijn en de stakes laag. Naarmate agents toegang krijgen tot meer systemen en meer autonomie verkrijgen, wordt de architectonische zwakte van de gedeelde trust boundary een systeemrisico dat niet meer met extra plugins is op te lossen.
De auteurs van AgentKernel bieden geen product maar een ontwerpfilosofie: security is geen afterthought die op een LLM-runtime wordt gebolt, maar een first-class design constraint die de agent in staat stelt om meer te doen, niet minder. Dat is een fundamenteel andere benadering dan de meeste huidige agent-governance tools, en een die organisaties serieus moeten nemen als ze de volgende fase van agentische autonomie willen betreden zonder hun security-positie op te offeren.
Referenties
Zou, Z., Guo, S., Zhan, Q., Zhao, L., Li, S., & Liu, Z. (2026). AgentKernel: The Trust-Native Agentic Operating System. DeepKernel Lab, Tsinghua University. arXiv:2609.29647
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.