De reduced-supervision paradox: wanneer AI-agenten ongezien handelen
Agentic AI wordt verkocht met een eenvoudige belofte: het systeem blijft doorgaan wanneer de gebruiker niet meer kijkt. Die belofte creëert een omkering in verantwoording. Naarmate stapsgewijs toezicht afneemt, verdwijnt verificatie niet; het verhuist naar de infrastructuur die bevoegdheden vastlegt, acties registreert, uitvoering onderbreekt, resultaten controleert en herstel mogelijk maakt. Dat noemen Shi en DiFranzo de reduced-supervision paradox.
In hun audit van 63 artifacts, 46 onderzoekspapers en 17 bronnen uit engineering, documentatie, security en governance, analyseren de auteurs de zichtbaarheid van deze mechanismen. De bevindingen zijn scherp: actie-oppervlakken zijn veel gemakkelijker te reconstrueren dan de structuren die nodig zijn om voor die acties te verantwoorden.
De audit in cijfers
Shi en DiFranzo brengen zeven mechanismen in kaart die samen bepalen of een gedelegeerde actie verantwoord blijft:
- Tool mediation, welke instrumenten de agent mag aanraken
- Monitoring traces, wat er wordt vastgelegd
- Checkpoint placement, waar een mens of beleid kan ingrijpen
- Validator independence, onafhankelijke beoordeling van resultaten
- Recovery, herstelmogelijkheden na een foutieve actie
- Contestability, de mogelijkheid voor getroffenen om een actie aan te vechten
De zichtbaarheid in publieke bronnen is scheef verdeeld. Tool mediation is helder zichtbaar in 40 van de 63 artifacts. Monitoring traces in 37. Checkpoint placement slechts in 6. Validator independence in 4. Recovery in 2. En contestability in slechts 1 artifact.
Dit scheve beeld is geen toeval. Technische systemen documenteren graag wat een agent kan doen, permissies, API-bereik, tool-configuraties. Maar de vraag wie een actie mag tegenhouden, wie onafhankelijk beoordeelt, en hoe iemand die schade ondervindt verhaal kan halen, blijft veel vaker onbeantwoord. Het is onduidelijk of deze asymmetrie inherent is aan de technologie, of juist een gevolg van de manier waarop de markt agentic AI positioneert.
Een snelle reconstructie van de verhoudingen maakt het patroon expliciet. Stel dat elk artifact een binaire score krijgt per mechanisme, dan is de totale complexiteit van het auditraamwerk O(N * k) met N = 63 artifacts en k = 7 mechanismen. De lage dekking van governance-mechanismen vergroot de zoekruimte voor compliance-gaten exponentieel.
# Reconstructie zichtbaarheidsscores uit Shi & DiFranzo (2026)
visibility = {
"tool_mediation": 40,
"monitoring_traces": 37,
"checkpoint_placement": 6,
"validator_independence": 4,
"recovery": 2,
"contestability": 1,
}
total = 63
for mechanism, count in visibility.items():
pct = round(count / total * 100, 1)
print(f"{mechanism}: {count}/{total} ({pct}%)")
Drie actiepaden
Om te laten zien waarom deze asymmetrie ertoe doet, onderscheiden de auteurs drie actiepaden.
Het repository path treedt op wanneer een agent code wijzigt. Een programmeeragent kan bestanden inspecteren, bewerken, testen en herzien. Het oppervlak is rijk, diffs bewaren precies wat is veranderd, maar de vraag wie verantwoordelijk is voor het accepteren of terugdraaien van die wijziging blijft vaak impliciet. Voor een gemeente die een agent inzet om formulieren voor vergunningen automatisch te verwerken, betekent dit dat de technische audit wel laat zien wat de agent heeft aangepast, maar niet of een onafhankelijke validator de wijziging heeft beoordeeld voordat deze naar productie ging.
Het browser path kruist organisatiegrenzen sneller dan permissies meereizen. Een browseragent kan formulieren invullen, records ophalen en wijzigingen doorvoeren. De agent beweegt tussen systemen die onder verschillende bevoegdheden vallen, zonder dat de menselijke toezichthouder bij elk systeem fysiek aanwezig is. Stel dat een agent bij het UWV gegevens ophaalt uit een externe database en vervolgens een beschikking genereert: de monitoring trace toont dat de agent die stappen heeft doorlopen, maar niet of de toestemming voor elke stap actueel en geldig was op het moment van uitvoering.
Het service path volgt beleid, maar laat getroffen personen zonder rechtsmiddel achter. Een serviceagent kan een boeking wijzigen, een subsidie stopzetten of een aanvraag afwijzen. De actie is formeel correct, het systeem volgt de regels, maar de burger die wordt geraakt heeft geen zicht op het besluitvormingsproces en vaak ook geen makkelijke manier om het aan te vechten. De RDW kan een agent inzetten voor het verwerken van kentekenaanvragen, waarbij de trace aangeeft dat alle velden correct zijn ingevuld, maar zonder contestability blijft de aanvrager in het ongewisse over waarom een vergelijkbare aanvraag van een ander wel is goedgekeurd.
De EU AI Act en het ontbrekende oppervlak
Artikel 14 van de EU AI Act vereist "human oversight" voor high-risk AI-systemen. De tekst spreekt over het vermogen van menselijke toezichthouders om "waar nodig" in te grijpen. Wat opvalt, is dat "oversight" hier wordt gedefinieerd zonder kwantificatie van het superviseerbare oppervlak.
De wet vraagt niet expliciet hoeveel tussenpunten er moeten zijn waar een mens kan ingrijpen. Het vraagt niet hoe onafhankelijke validators worden geplaatst. Het vraagt niet hoe herstel en betwistbaarheid zijn geregeld. Daarmee riskeert de regelgeving een vorm van compliance-theater: een systeem voldoet formeel aan het toezichtvereiste, terwijl de werkelijke interventiemogelijkheden pas achteraf bestaan.
Een ministerie dat een high-risk besluitvormingsagent inzet voor subsidieaanvragen, kan voldoen aan artikel 14 door een medewerker toe te wijzen als "human in the loop". Maar als die medewerker pas na afloop de output ziet, zonder tussenliggende checkpoints en zonder onafhankelijke validator, dan is het toezicht cosmetisch. De agent heeft intussen al aanvragen goedgekeurd of afgewezen. De burger die wordt geraakt, heeft geen contestability-mechanisme. Dit is geen hypothetisch scenario; het is precies wat de audit laat zien wanneer recovery in slechts 2 van de 63 artifacts zichtbaar is en contestability in slechts 1.
Twee concurrerende verklaringen
De scheve zichtbaarheid kan op twee manieren worden verklaard.
Hypothese H1: De onbalans is structureel, technische teams hebben inherent meer affiniteit met permissies en logging dan met governance-mechanismen als onafhankelijke validatie en betwistbaarheid. Zij bouwen waar zij grip op hebben.
Hypothese H2: De onbalans is marktgedreven, bedrijven documenteren liever de mogelijkheden van hun agent dan de beperkingen, omdat dat de verkoop beter dient. Governance wordt pas zichtbaar wanneer een incident externe druk genereert.
Beide verklaringen kunnen waar zijn. Het nieuwe inzicht dat hieruit volgt is dat de scheefheid niet alleen een informatieprobleem is, maar een ontwerpprobleem. Zolang de infrastructuur om agenten heen is geoptimaliseerd voor actie in plaats van voor verantwoording, blijft toezicht een cosmetische laag.
Wat zou deze analyse falsifieerbaar maken?
De claim van Shi en DiFranzo is expres begrensd: zij meten publieke zichtbaarheid, niet de werkelijke prevalentie of effectiviteit van onbekende interne controles. Dit wordt weerlegd, wanneer een onafhankelijke audit van commerciële agentplatformen aantoont dat checkpoint placement, validator independence en contestability intern even goed zijn geïmplementeerd als tool mediation en monitoring traces. Totdat dat bewijs bestaat, blijft de asymmetrie een valide waarneming.
Een counterfactual maakt de implicaties scherper: als de EU AI Act artikel 14 had vereist dat elk high-risk systeem minstens drie expliciete checkpoints, een onafhankelijke validator en een herstelprocedure documenteert, dan zou de zichtbaarheid in publieke bronnen waarschijnlijk rechtgetrokken zijn. Dat dit niet het geval is, wijst op een governance-lacune die niet door technologie alleen wordt opgelost.
Beperkingen
De audit beperkt zich tot publiek beschikbare bronnen. Interne documentatie van commerciële agentbouwers is niet meegenomen. Daarnaast meet zichtbaarheid geen effectiviteit: een systeem kan uitgebreide monitoring logs produceren zonder dat die logs ooit worden gecontroleerd. Ten slotte is de selectie van 63 artifacts niet systematisch willekeurig; de auteurs erkennen dat hun corpus is gekozen op basis van beschikbaarheid en relevantie.
De analyse richt zich ook op het niveau van individuele acties, niet op emergent gedrag van multi-agent systemen. Voor organisaties die agenten inzetten als ketens of zwermen, gelden aanvullende vragen over coördinatie en collectieve verantwoording die buiten het bestek van dit paper vallen.
Een handelingsoptie buiten de broncontext
Voor organisaties die agentic AI overwegen, biedt de actie-paddiagnostiek een praktische handelingsoptie. In plaats van te vragen "hebben we logging?", kunnen zij zeven vragen stellen:
- Definieert het systeem duidelijk welke bevoegdheden de agent heeft?
- Legt het vast wat de agent daadwerkelijk heeft gedaan?
- Kent het expliciete punten waar een mens of beleid kan ingrijpen?
- Is er een onafhankelijke instantie die resultaten beoordeelt?
- Kan een foutieve actie worden hersteld?
- Kan een getroffen partij een actie betwisten?
- Blijft de gedelegeerde actie verbonden met autoriteit, bewijs, onderbreking, onafhankelijk oordeel, herstel en uitdaging?
Deze vragen gaan verder dan de technische "harness", de wrapper om het model heen. Ze beschouwen die harness als accountability-infrastructuur, niet als loutere technische beperking.
Voor bestaande discussies over gelijkaardige thema's, zie ook onze eerdere analyse van accountability-asymmetrie in autonome AI-systemen en het kader voor graduated human oversight in agentic code-generatie.
Referenties
H. Shi en D. DiFranzo, "When Agents Act Unwatched: The Reduced-Supervision Paradox in Agentic AI," Lehigh University, 28 augustus 2026. https://arxiv.org/abs/2609.29547
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.