Governance

Een agent handelt — een mens blijft verantwoordelijk

Zodra AI-agents financiële handelingen voorbereiden of uitvoeren, verschuift de kernvraag van techniek naar verantwoording: wie mocht wat, wie besliste, en kan dat achteraf worden aangetoond?

Vijf kernvragen

Beantwoord dit vóór de eerste live transactie

01

Wie is verantwoordelijk voor een agenttransactie?

Een agent is geen rechtssubject. De verantwoordelijkheid ligt bij de organisatie en bij de persoon die het mandaat heeft verstrekt. Leg die persoon expliciet vast per agent en per proces.

02

Wie gaf de agent bevoegdheid?

Registreer wie welke bevoegdheid toekende, wanneer, met welke limieten en tot welke einddatum. Bevoegdheden zonder vervaldatum groeien stilzwijgend.

03

Wie heeft de transactie goedgekeurd?

Bij elke goedkeuring hoort een identificeerbare persoon, een tijdstip en het exacte voorstel dat op dat moment voorlag — niet een latere versie ervan. Menselijke goedkeuring is passend bij hogere risico's; laag-risico transacties kunnen ook autonoom worden uitgevoerd binnen vooraf vastgestelde limieten, bevoegdheden en beleidsregels.

04

Welke regels golden op het moment van uitvoering?

Beleid verandert. Leg de versie van limieten, allowlists en policyregels vast bij de transactie zelf, zodat een controle jaren later nog klopt.

05

Kan achteraf worden vastgesteld waarom de transactie is uitgevoerd?

De onderbouwing van de agent, de gebruikte brondocumenten en de uitkomst van elke controle horen bij het transactiedossier.

Concept

Vastlegging van agenttransacties

Een gestandaardiseerd dossier per agenttransactie. Het uitgangspunt is eenvoudig: iedere transactie moet achteraf volledig reconstrueerbaar zijn — technisch, inhoudelijk en bestuurlijk.

Tijdstempel
UTC-tijd van voorstel, controle, goedkeuring en uitvoering — apart vastgelegd.
Agent-ID
Unieke identiteit van de handelende agent, inclusief versie van model en beleid.
Opdracht en aanleiding
De taak die de agent had en de gebeurtenis die de transactie uitlokte.
Brondocumenten
Factuur, contract of dataset waarop het voorstel is gebaseerd, met hashwaarde.
Voorgestelde transactie
Bedrag, valuta, herkomst, bestemming en betalingskenmerk.
Uitkomst security checks
Elke regel afzonderlijk: geslaagd, gefaald of overruled — met beleidsversie.
Goedkeurder
Persoon, rol en authenticatiemethode. Bij afwijzing ook de reden.
Ondertekening
Welke sleutels tekenden, via welk schema (bijvoorbeeld 2-van-3).
Eindstatus
Uitgevoerd, geweigerd, teruggedraaid of geëscaleerd.

Aansluiting op bestaande beheersing

Agenttransacties vragen zelden om een compleet nieuw raamwerk. Ze vragen om het doortrekken van bestaande interne beheersing naar een handelende partij die geen mens is: functiescheiding, vierogenprincipe, mandaatregelingen en dossiervorming.

  • Neem agents op in het autorisatieschema, met naam, mandaat en einddatum.
  • Beschrijf per proces het toegestane autonomieniveau.
  • Leg vast wie mag afwijken van een geblokkeerde controle, en hoe dat wordt vastgelegd.
  • Bewaar het transactiedossier binnen de geldende bewaartermijnen.
  • Zorg dat de accountant het dossier zonder toegang tot de agent kan beoordelen.

De demo laat zien hoe zo'n auditlog eruitziet. Achtergrond over regelgeving vindt u in de kennisbank.