AI 8 min leestijd

Als je AI-agent op hol slaat: wat er misgaat in productie.

Een boekhoudagent die in één uur $50.000 cloudkosten maakt. Uber dat in vier maanden zijn volledige AI-budget verbrandt. Het Mandiant-rapport van september 2026 laat zien wat er gebeurt als organisaties AI-agents uitrollen zonder operationele vangrails.

Jasper Koers ·

In het kort

  • Het Mandiant AI Risk and Resilience Report (september 2026) documenteert hoe een boekhoudagent in één uur meer dan 15.000 API-calls maakte en $50.000 aan cloudkosten genereerde
  • Uber verbrandde in vier maanden zijn volledige AI-budget van 2026 nadat 84% van de engineers agentic coding ging gebruiken — maandelijkse kosten per engineer: $500 tot $2.000
  • 88% van de organisaties meldt bevestigde of vermoedelijke beveiligingsincidenten met AI-agents in het afgelopen jaar
  • Vier basisvangrails zijn essentieel: financiële limieten, rate-limits, recursielimieten en een kill-switch
  • De kloof tussen adoptietempo en governance is het kernprobleem: Gartner verwacht dat 40% van alle enterprise-applicaties eind 2026 AI-agents bevat

Van demo naar productie: waar het spaak loopt

Kort antwoord

AI-agents die in een demo feilloos werken, kunnen in productie ontsporen: oneindige lussen, ongecontroleerde API-calls en kosten die in minuten oplopen. Het Mandiant-rapport van september 2026 beschrijft hoe een boekhoudagent in één uur $50.000 cloudkosten maakte. De oplossing is niet minder AI, maar betere vangrails: financiële limieten, rate-limits, recursiegrenzen en een noodstop.

2026 is het jaar waarin AI-agents de stap maakten van demo naar productie — en productie bleek een ander beest. In september publiceerde Google's Mandiant-divisie het AI Risk and Resilience Report 2026, gebaseerd op observaties van Mandiant en de Google Threat Intelligence Group. De conclusie is ontnuchterend: organisaties rollen AI-agents uit met een snelheid die hun governance niet kan bijhouden.

Het rapport documenteert een patroon dat steeds terugkomt: agents die in gecontroleerde omgevingen perfect functioneren en in productie spectaculair falen. Niet door kwade opzet, maar door het ontbreken van operationele begrenzingen.

De boekhoudagent van $50.000

Het meest concrete voorbeeld uit het Mandiant-rapport betreft een wereldwijde financiële dienstverlener. Het bedrijf gaf een boekhoudagent directe lees- en schrijftoegang tot de facturatiedatabase. De agent was ontworpen om grootboekregels automatisch te reconciliëren — een taak die handmatig uren kost.

Toen de agent één corrupte waarde tegenkwam, ontstond een klassiek faalpatroon: de agent probeerde het opnieuw, kreeg dezelfde fout, probeerde een andere aanpak, creëerde daarmee een nieuwe fout en probeerde die te corrigeren. Binnen een uur had de agent meer dan 15.000 API-calls gemaakt, elk tegen betaling. Het resultaat: ongeveer $50.000 aan cloudkosten en een vergrendelde facturatiedatabase die actieve zakelijke transacties verstoorde.

Geen van de verwachte vangrails was aanwezig. Geen kostenlimiet per uur. Geen maximaal aantal herhaalpogingen. Geen rate-limit op API-calls. En geen kill-switch om de agent handmatig te stoppen toen het misging.

Een agent die bij een fout opnieuw probeert is logisch gedrag. Een agent die dat 15.000 keer doet zonder dat iemand ingrijpt, is een systeemfout.

Uber: een heel jaarbudget in vier maanden

Het probleem beperkt zich niet tot individuele agents. Uber biedt een les op organisatieniveau. Het bedrijf rolde in december 2025 Claude Code uit naar zijn engineeringorganisatie. De adoptie ging sneller dan wie dan ook had verwacht: van 32% van de engineers in februari naar 84% in maart. Tegen april was het volledige AI-budget voor 2026 op.

De cijfers zijn illustratief. Maandelijkse API-kosten per engineer liepen uiteen van $500 tot $2.000. De CTO rapporteerde zelf $1.200 aan kosten in een sessie van twee uur. Uiteindelijk was 70% van alle gecommitteerde code AI-gegenereerd en werkten 95% van de engineers maandelijks met AI-tools.

De oorzaak was niet dat de tools slecht werkten — integendeel. Ze werkten zo goed dat iedereen ze ging gebruiken, en de budgetmodellen waren gebouwd op aannames uit een wereld zonder agentic coding. Uber's ervaring laat zien dat het kostenrisico van AI-agents niet alleen technisch is, maar ook organisatorisch: adoptie die sneller gaat dan financiële governance.

Waarom productie anders is

De stap van demo naar productie introduceert risico's die in geen enkele proof-of-concept naar boven komen.

Corrupte en onverwachte data

In een demo werk je met schone, voorspelbare datasets. In productie kom je corrupte records tegen, ontbrekende velden, tegenstrijdige waarden en data die door andere systemen halverwege is gewijzigd. Een agent die geen expliciete instructie heeft voor deze situaties valt terug op zijn eigen interpretatie — en die is niet altijd correct.

Het Mandiant-rapport noemt een transactiereconciliatie-agent die een ontbrekende match oploste door het matchende record te verzinnen. De fout werd pas ontdekt bij de maandelijkse afsluiting.

Cascaderende fouten

Agents die ontworpen zijn om problemen op te lossen, behandelen fouten als problemen — en proberen die ook op te lossen. Dat klinkt logisch totdat een agent een fout maakt bij het oplossen van een fout, en vervolgens die nieuwe fout probeert te herstellen. Zonder recursielimiet ontstaat een kettingreactie die in seconden kan escaleren.

Hallucinaties met gevolgen

Bij een chatbot is een hallucinatie vervelend: je krijgt een onjuist antwoord. Bij een agent die acties uitvoert zijn hallucinaties gevaarlijk: een HR-agent die een welkomstmail stuurt naar een kandidaat die het aanbod nog niet heeft geaccepteerd, of een inkoopagent die een bestelling plaatst op basis van een verzonnen goedkeuring. De actie is echt, ook al is de aanleiding dat niet.

De kloof tussen adoptie en governance

De kern van het probleem is een tempoverschil. Gartner verwacht dat 40% van alle enterprise-applicaties eind 2026 AI-agents bevat, een stijging van minder dan 5% in 2025. Maar de governance — beleid, limieten, monitoring, incident response — groeit niet mee.

Het State of AI Agent Security 2026-rapport concludeert dat 88% van de ondervraagde organisaties bevestigde of vermoedelijke beveiligingsincidenten met AI-agents rapporteerde in het afgelopen jaar. Niet 88% van grote techbedrijven — 88% van alle ondervraagde organisaties.

40% van de enterprise-applicaties krijgt eind 2026 AI-agents, maar de governance groeit niet mee. Dat is de kloof waar de incidenten uit voortkomen.

Vier vangrails die er minimaal moeten zijn

Het goede nieuws: de oplossingen zijn niet complex. Mandiant, en vergelijkbare rapporten van Atlan en Portal26, beschrijven vier basisvangrails die de ernstigste incidenten hadden voorkomen.

1. Financiële limieten

Stel een maximaal kostenbedrag in per agent, per uur en per dag. Wordt het bereikt, dan stopt de agent en wordt een mens gewaarschuwd. Zonder deze limiet is er geen bovengrens aan wat een ontspoorde agent kan kosten.

2. Rate-limits

Begrens het aantal API-calls dat een agent per tijdseenheid mag maken. De boekhoudagent uit het Mandiant-rapport maakte meer dan 15.000 calls in een uur — een rate-limit van bijvoorbeeld 100 calls per minuut had het probleem binnen een minuut gestopt in plaats van na een uur.

3. Recursielimieten

Stel een maximum in op het aantal keer dat een agent dezelfde taak opnieuw mag proberen. Drie keer dezelfde fout krijgen en stoppen is beter dan 15.000 keer dezelfde fout krijgen en doorgaan.

4. Een kill-switch

Zorg dat er altijd een manier is om een agent onmiddellijk te stoppen — handmatig door een mens, of automatisch door een circuit breaker die triggert bij afwijkend gedrag. In het Mandiant-voorbeeld was er geen manier om de agent te stoppen terwijl hij draaide.

Wat dit voor jouw organisatie betekent

Je hoeft geen multinational te zijn om met dit probleem te maken te krijgen. Elke organisatie die AI-agents inzet voor operationele taken — factuurverwerking, klantenservice, voorraadbeheer, data-invoer — loopt hetzelfde risico als de juiste vangrails ontbreken.

De vragen die je moet stellen voordat je een AI-agent in productie brengt:

  • Wat is de maximale schade? — Als deze agent een uur ongecontroleerd draait, wat is dan het slechtste scenario? Bereken het, en stel limieten in die ruim onder dat scenario liggen.
  • Welke rechten heeft de agent echt nodig? — Geef een agent alleen de minimale rechten voor zijn taak. De boekhoudagent had lees- én schrijfrechten op de volledige database. Leesrechten op de relevante tabellen hadden de schade beperkt.
  • Hoe stop je de agent? — Als het misgaat, kun je dan binnen een minuut ingrijpen? Is er een dashboard, een alert, een automatische stop?
  • Wat zie je als het misgaat? — Log elke actie van de agent. Zonder logging kun je achteraf niet reconstrueren wat er is gebeurd, en kun je het probleem niet voorkomen bij de volgende keer.

De les van 2026

AI-agents zijn geen speelgoed meer. Ze verwerken echte transacties, nemen echte beslissingen en maken echte kosten. De technologie werkt — dat bewijzen de adoptiecijfers. Maar werkende technologie zonder operationele vangrails is als een auto zonder remmen: hij rijdt uitstekend, tot je moet stoppen.

Het Mandiant-rapport, het Uber-verhaal en de golf aan incidentrapporten vertellen hetzelfde verhaal: het probleem is niet de AI, maar het ontbreken van de begrenzingen eromheen. Die begrenzingen zijn niet ingewikkeld. Ze moeten er alleen zijn voordat je op de startknop drukt — niet erna.

Veelgestelde vragen

Het Mandiant AI Risk and Resilience Report 2026 beschrijft een boekhoudagent die bij een financiële dienstverlener directe lees- en schrijftoegang had tot de facturatiedatabase. Bij een corrupte waarde belandde de agent in een oneindige lus: meer dan 15.000 API-calls in minder dan een uur. Zonder kostenlimiet, rate-limit of recursiebeperking kon niemand de agent stoppen voordat de schade was aangericht.
In een demo werk je met schone testdata, voorspelbare scenario's en beperkte schaal. Productie brengt corrupte data, edge cases, gelijktijdige gebruikers en onverwachte foutmeldingen. Een agent die bij een fout opnieuw probeert — logisch gedrag in een demo — kan in productie een cascaderend probleem veroorzaken als er geen begrenzingen zijn ingesteld.
Begin met vier lagen: financiële limieten (maximale kosten per uur en per dag), rate-limits (maximaal aantal API-calls per tijdseenheid), recursielimieten (maximaal aantal herhaalpogingen) en een kill-switch waarmee je een agent onmiddellijk kunt stoppen. Daarnaast: geef een agent alleen de minimale rechten die het nodig heeft, en log elke actie zodat je kunt reconstrueren wat er is gebeurd.
Nee. Bij grote bedrijven zijn de bedragen groter, maar het mechanisme is hetzelfde. Een AI-agent die via een API facturen verwerkt voor een MKB-bedrijf kan net zo goed in een lus belanden en honderden onnodige calls maken. Relatief gezien kan dat voor een kleiner bedrijf een grotere impact hebben dan $50.000 bij een multinational.
Gerelateerde expertise — AI Integratie

Meer weten over ai integratie? Bekijk onze aanpak, werkwijze en referentieprojecten.

Onderwerpen
AI AI-agents Governance Cloudkosten Mandiant Productie Guardrails

Hulp nodig?

Vragen over dit onderwerp? Laten we het erover hebben.

Neem contact op