NCSC kill-switch: de noodzaak van een interruptiemechanisme voor agentic AI
Op 20 augustus 2026 publiceerde het National Cyber Security Centre (NCSC) interim practical advice voor organisaties die agentic AI-systemen bouwen of exploiteren. De kernboodschap is ongewoon direct voor een nationaal cyberbeveiligingsadvies: behoud de mogelijkheid om AI-systemen volledig af te sluiten. Dit is geen architectuursuggestie. Het is een beveiligingsvereiste dat formele guidance nog moet vervangen.
Wat het NCSC adviseert
Het NCSC publiceerde een blogpost getiteld "Managing the cyber risk of agentic AI" naar aanleiding van een reeks cyberincidenten waarbij AI-agents niet-geautoriseerde of onbedoelde acties uitvoerden. De interim guidance stelt dat organisaties die agentic AI inzetten een kill-switch moeten hebben, de mogelijkheid om een AI-systeem onmiddellijk en volledig te stoppen, niet gedeeltelijk te beperken of te paaien met guardrails, maar om de stekker eruit te trekken.
De publicatie benadrukt dat de autonome en complexe aard van agentic systemen nieuwe risico's introduceert die buiten de scope van traditionele beveiligingscontroles vallen. Het NCSC waarschuwt specifiek voor het geven van brede toegang tot data, tools en externe systemen aan AI-modellen. Formele guidance is in ontwikkeling en zal de interim advice vervangen.
Waarom dit nu een governance-vereiste is
Tot nu toe werd de kill-switch in architectuurdiscussies gepresenteerd als een design pattern, nuttig, maar optioneel. Het NCSC verandert dit framing. Door een kill-switch als primaire beveiligingsmaatregel te poneert, verandert de vraag van "moeten we dit bouwen?" naar "waarom hebben we dit niet?".
Voor Nederlandse organisaties vertaalt dit zich in drie compliance-kaders:
EU AI Act (art. 14-15, human oversight): De AI-verordening vereist dat high-risk AI-systemen zodanig ontworpen zijn dat natuurlijke personen effectief toezicht kunnen uitoefenen. Een kill-switch is de meest fundamentele vorm van human oversight: de mogelijkheid om een autonoom proces onmiddellijk te beëindigen. Zonder een functionerende kill-switch is de human oversight-eis niet aantoonbaar vervuld. De interim guidance van het NCSC geeft een concrete invulling aan deze abstracte verplichting.
NIS2 (Cyberbeveiligingswet): Onder NIS2 moeten essentiële en belangrijke entiteiten incidentpreventie en -response maatregelen implementeren. Een AI-agent die onbedoeld acties uitvoert is een incident. Zonder kill-switch is de incident-response beperkt tot het observeren van schade, de organisatie kan het incident niet stoppen, alleen documenteren.
BIO2 (Beleidskader Informatiebeveiliging Overheid 2): BIO2 vereist dat overheidsorganisaties controle hebben over hun informatiesystemen. Een agentic AI-systeem dat autonoom acties uitvoert zonder dat de organisatie het kan stoppen, is per definitie een beheersingsgat. De BIO2-controles voor toegangsbeheer en incidentmanagement gaan ervan uit dat de organisatie het systeem kan beheersen, dat is zonder kill-switch niet het geval.
Het verschil tussen guardrails en kill-switches
Veel organisaties verwarren guardrails met kill-switches. Guardrails beperken wat een AI-agent mag doen, geen toegang tot bepaalde data, geen uitvoering van bepaalde commando's, budgetlimieten. Guardrails zijn preventief. Kill-switches zijn correctief.
Het NCSC adviseert beide, maar de kill-switch is het vangnet dat het verschil maakt wanneer guardrails falen. En guardrails falen: prompt injection, tool poisoning, context manipulation en onverwachte emergent gedrag zijn geen hypothetische risico's maar geobserveerde incidenten die het NCSC tot deze publicatie bewogen.
Architecturaal betekent dit dat een kill-switch niet in de LLM mag zitten. Een system prompt die zegt "stop als je X tegenkomt" is geen kill-switch, het is een guardrail die zelf onderhevig is aan manipulatie. Een echte kill-switch zit buiten de LLM, in een policy enforcement point dat het systeem onafhankelijk kan beëindigen ongeacht wat de LLM doet of denkt.
Wat dit betekent voor DPIA's en risicoanalyses
Voor organisaties die agentic AI inzetten met toegang tot persoonsgegevens, heeft dit NCSC-advies directe DPIA-implicaties. Een DPIA die de risico's van een AI-agent beoordeelt zonder een kill-switch als beheersmaatregel te noemen, is onvolledig. De risicobeoordeling moet expliciet het scenario bevatten waarin de agent onbedoeld handelt en de kill-switch de enige beschikbare beheersmaatregel is.
Dit geldt ook voor BIO2-risicoanalyses. De risicoanalyse moet het agentic AI-systeem als een autonome actor behandelen waarvan het gedrag niet volledig voorspelbaar is. De kill-switch is de beheersmaatregel die de residual risk acceptabel maakt.
De architectuur van een functionerende kill-switch
Een kill-switch die aan het NCSC-advies voldoet, moet aan drie voorwaarden voldoen:
-
Onafhankelijk van de LLM. De kill-switch mag niet afhankelijk zijn van de LLM om zichzelf uit te schakelen. Het mechanisme moet in de infrastructuur zitten, container runtime, orchestrator, API gateway, niet in een prompt of een tool die de LLM aanroept.
-
Volledig, niet gedeeltelijk. De kill-switch moet het volledige systeem stoppen, niet alleen een deelproces. Een agent die deels wordt uitgeschakeld kan nog steeds schade aanrichten via lopende processen, geopende verbindingen of geïnjecteerde instructies in downstream-systemen.
-
Traceerbaar en testbaar. De kill-switch moet worden getest als onderdeel van incident-response oefeningen. Een kill-switch die nooit is getest, is een veronderstelling, geen controle.
Conclusie
Het NCSC heeft met deze interim guidance een grens getrokken: agentic AI zonder kill-switch is niet volwassen genoeg voor productie. Voor Nederlandse organisaties betekent dit dat de kill-switch verplaatst van de architectuuragenda naar de compliance-agenda. Niet omdat het een mooie design pattern is, maar omdat een nationaal cyberbeveiligingsadvies het vereist, en omdat EU AI Act, NIS2 en BIO2 alle drie een beheersingsplicht hebben die zonder kill-switch niet is te vervullen.
Formele guidance van het NCSC is in ontwikkeling. Wie nu wacht, bouwt achterstand op. Wie nu een kill-switch implementeert en documenteert, heeft een beheersmaatregel die in elk toekomstig kader past.
Bronverwijzing
- NCSC, "Managing the cyber risk of agentic AI" (interim practical advice, 20 augustus 2026), publicatie op ncsc.gov.uk
- Computer Weekly, "NCSC tells organisations to have AI kill switches at the ready" (22 augustus 2026)
- InfoSecurity Magazine, "NCSC Urges Stronger Controls for Agentic AI Systems" (augustus 2026)
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.