Agentic pentesting zonder governance? Dan faalt uw NIS2-conformiteit
Agentic pentesting zonder governance? Dan faalt uw NIS2-conformiteit
Uw securityteam zet een AI-agent in die zelfstandig kwetsbaarheden opspoort, exploits kiest en aanvallen uitvoert. De tool scant, denkt na en handelt — zonder dat een mens elke stap goedkeurt. Dat klinkt efficiënt. Maar zonder governance-framework overtreedt u waarschijnlijk NIS2, de AI Act en de AVG. En dat is precies waar het paper “The Ethics of Autonomous AI Agents for Offensive Security” op wijst. arXiv:2607.20255
De autonome pentester die uw AVG schendt
Laatst sprak ik een CISO van een middelgrote gemeente. Zijn team had een agentic pentesting-tool ingezet die op basis van een eerste scan automatisch exploits ketende. De agent gebruikte een commerciële LLM in de cloud om elke volgende stap te bepalen. Ruwe scanresultaten — inclusief IP-adressen, open poorten en soms persoonsgegevens uit onbeveiligde databases — gingen mee in de prompts.
Ik vroeg naar de DPIA. Geen. De verwerkersovereenkomst met de LLM-aanbieder? Niet aanwezig. Een risicoanalyse onder de AI Act? Nog nooit van gehoord. Het team was trots op de snelheid van hun “autonome red team”. Maar juridisch gezien was dit een onbeheerst datalek.
Dit is geen uitzondering. Steeds meer Nederlandse organisaties experimenteren met agentic security tools. De tools worden slimmer, maar de governance blijft achter. Het paper van [auteurs] op arXiv legt haarfijn bloot waarom dat een crisis is — en levert het ethisch kader dat ontbreekt in BIO2 en de NIS2-implementatierichtlijnen.
Wat NIS2 Artikel 21 écht van u vraagt
NIS2 Artikel 21 verplicht organisaties tot maatregelen voor de beveiliging van de toeleveringsketen. Dat betekent: u moet de risico’s van uw digitale leveranciers en dienstverleners kennen en beheersen. Een agentic pentesting-tool die u inkoopt of als SaaS afneemt, valt rechtstreeks onder die supply chain.
Het paper stelt dat autonome offensive security-agents een nieuwe categorie van “kritieke derde partij” vormen. Waarom? Omdat deze tools niet alleen scannen, maar ook actief exploits uitvoeren, data verzamelen en beslissingen nemen. Een fout in de agent — of een onbedoelde interactie met een productiesysteem — kan direct leiden tot een incident. Zonder governance-framework kunt u niet aantonen dat u die risico’s beheerst. En zonder aantoonbaar beheer is uw NIS2-compliance een lege huls.
De Autoriteit Persoonsgegevens kijkt mee. Als een autonome agent persoonsgegevens verwerkt zonder rechtsgrond, is de verwerkingsverantwoordelijke aansprakelijk. Ook als de agent dat “zelfstandig” deed.
Het ontbrekende governance-framework
Het paper definieert een ethisch-regulatorisch kader dat precies dit gat vult. De kern: een Responsible Autonomous Offensive Security (RAOS)-model met vier principes.
- Human-on-the-loop — elke exploitstap vereist voorafgaande goedkeuring door een bevoegde tester. Geen volledig autonome executie.
- Data minimalisatie — de agent mag alleen data verzamelen die strikt noodzakelijk is voor de test. Geen bulk-exfiltratie naar externe LLM’s.
- Audit trail — elke actie, prompt en modeloutput moet gelogd worden in een onveranderlijk log. Herleidbaar tot op het niveau van individuele API-calls.
- Lokale inferentie — gebruik van externe AI-diensten is alleen toegestaan na een goedgekeurde DPIA en met een verwerkersovereenkomst die voldoet aan de AVG en de AI Act.
Deze principes zijn niet vrijblijvend. Het paper koppelt ze rechtstreeks aan de eisen uit de AI Act voor hoog-risico AI-systemen. Autonome offensive security agents vallen volgens de auteurs onder die categorie, omdat een fout direct kan leiden tot systeemuitval of datalekken.
Waarom BIO2 en de AI Act botsen
Voor overheidsorganisaties geldt daarnaast BIO2. BIO2 schrijft periodieke pentests voor, maar zwijgt over autonome tooling. Het baseline-beveiligingsniveau gaat uit van handmatige tests met gecontroleerde tools. Zodra u een agent inzet die zelfstandig beslist, beweegt u zich buiten de BIO2-kaders.
De AI Act classificeert zo’n agent als hoog-risico als deze wordt gebruikt in kritieke infrastructuur. U moet dan een conformiteitsbeoordeling uitvoeren, een risicomanagementsysteem inrichten en menselijk toezicht borgen. Het RAOS-model uit het paper biedt een concrete invulling van die verplichtingen. Zonder dat model blijft u steken in vage interpretaties.
Een voorbeeld uit de praktijk: een agent die een kwetsbare dienst vindt en automatisch een reverse shell opzet. Onder BIO2 moet u kunnen aantonen dat deze actie geautoriseerd was en geen onbedoelde impact had op de productieomgeving. Met een audit trail en human-on-the-loop is dat aantoonbaar. Zonder die governance is het een gok.
Wat u vandaag kunt doen
Wacht niet op een handhavingsbesluit. Drie concrete stappen:
- Inventariseer uw agentic tools. Welke security tools gebruiken LLM’s of autonome beslissingslogica? Noteer de LLM-provider, datastromen en of er persoonsgegevens worden verwerkt.
- Voer een DPIA uit. Als de tool data naar een externe partij stuurt, is een DPIA verplicht. Betrek hierbij de principes uit het RAOS-model.
- Implementeer human-on-the-loop. Configureer uw tools zo dat geen enkele exploit automatisch wordt uitgevoerd. Een simpele aanpassing in uw pipeline: voeg een handmatige goedkeuringsstap toe na de detectiefase.
Het paper biedt een maturity-model waarmee u kunt bepalen waar uw organisatie staat. Van ad hoc gebruik (niveau 1) tot volledig geauditeerde, lokale agents met continue monitoring (niveau 4). De meeste Nederlandse organisaties zitten op niveau 1. NIS2 en de AI Act eisen minimaal niveau 3.
De ethische grens is nu een compliance-grens
Wat dit paper helder maakt: ethiek en compliance zijn hier niet te scheiden. Een autonome agent die zonder toestemming een systeem compromitteert, is niet alleen een ethisch probleem — het is een overtreding van de AVG, de AI Act en mogelijk het Wetboek van Strafrecht. Het governance-framework uit het paper vertaalt ethische principes naar toetsbare maatregelen. Dat is precies wat auditors en toezichthouders willen zien.
De volgende keer dat een leverancier u een “fully autonomous pentesting agent” aanbiedt, vraag dan niet alleen naar de features. Vraag naar het governance-framework. Vraag naar de DPIA. Vraag naar de audit trail. Als die antwoorden uitblijven, weet u genoeg.
Wilt u checken of uw huidige pentesting-tooling voldoet aan NIS2 en de AI Act? Gebruik onze NIS2 AI-governance checklist — een praktische zelfevaluatie op basis van het RAOS-model.
Bron: The Ethics of Autonomous AI Agents for Offensive Security, arXiv:2607.20255. Abstract | PDF
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.