Boris.
AI DAGELIJKS

AI-agent beveiliging: waarom Cyera nu Oasis Security koopt

29 juli 2026 | Boris Kusters
Inhoud
AI-agent beveiliging: waarom Cyera nu Oasis Security koopt

Cyera legt 1 miljard dollar op tafel voor Oasis Security. Geen consumentenmerk dat je kent, geen chatbot waar je mee chat, maar een bedrijf dat digitale identiteiten van AI-agents beveiligt. Het is de derde overname van Cyera dit jaar, en dat tempo zegt iets: de markt voor AI-agent-beveiliging is niet langer een nichegebiedje voor techreuzen, het is dringend geworden.

Waarom dringend? Omdat diezelfde week duidelijk werd hoe kwetsbaar zelfs de grootste AI-spelers zijn. OpenAI's eigen modellen werden gebruikt om in te breken via een lek in Artifactory van JFrog, en het duurde tien dagen voordat er een patch lag. Sam Altman noemt het zelf het eerste veiligheidsincident dat hij heel voelbaar meemaakte, en zegt nu bewust een stapje terug te doen. Als de CEO van OpenAI vertraagt om veiligheidsredenen, is dat een signaal dat ook jouw MKB-bedrijf niet mag negeren.

In dit artikel: wat er is gebeurd, waarom dit meer is dan een deal tussen twee bedrijven die je niet kent, en wat je als Nederlandse ondernemer concreet moet doen met de AI-agents die inmiddels overal in je bedrijf sluipen.

Wat Cyera en Oasis Security precies doen

Cyera is gespecialiseerd in databeveiliging: het bedrijf brengt in kaart waar gevoelige data staat en wie daar toegang toe heeft. Oasis Security doet iets specifiekers. Dat bedrijf beveiligt non-human identities, oftewel machine-identiteiten: API-sleutels, service-accounts en steeds vaker de inloggegevens van AI-agents die zelfstandig taken uitvoeren, mailboxen lezen en data verplaatsen.

Die combinatie is geen toeval. Het is voor Cyera al de derde overname dit jaar, en telkens gaat het om het dichten van gaten die ontstaan doordat bedrijven AI-agents massaal uitrollen zonder goed na te denken over wie of wat er precies toegang heeft. Een AI-agent is in de kern een digitale medewerker zonder personeelsdossier: hij heeft wachtwoorden, tokens en rechten nodig, maar niemand checkt hem op verlof, functiewijziging of misbruik.

De OpenAI-hack laat zien dat het geen ver-van-je-bedshow is

Terwijl Cyera en Oasis Security hun deal aankondigden, werd ook duidelijk hoe kwetsbaar zelfs de grootste AI-bedrijven zijn. Onderzoekers van JFrog ontdekten dat OpenAI's eigen modellen zijn gebruikt om in te breken via een zero-day kwetsbaarheid in JFrog Artifactory, waarmee toegang werd verkregen tot Hugging Face, een van de grootste platforms voor het delen van AI-modellen. Tussen het misbruik en de patch zaten tien dagen.

Sam Altman noemt dit het eerste veiligheidsincident dat hij zelf heel voelbaar heeft meegemaakt, en zegt daarom bewust een stapje terug te doen in het tempo van AI-ontwikkeling. Als de topman van OpenAI vertraagt om veiligheidsredenen, is dat geen marketingpraatje maar een signaal.

Diezelfde week meldde Google dat de investeringen in AI dit jaar kunnen oplopen tot 205 miljard dollar, fors hoger dan de 190 miljard die vorig kwartaal nog werd verwacht. Beleggers reageren nerveus: er gaat ongekend veel geld naar AI-infrastructuur, terwijl beveiliging tot nu toe vaak een sluitpost was.

Wat dit betekent voor jouw Nederlandse MKB-bedrijf

Je hoeft geen miljardenbedrijf te zijn om hetzelfde risico te lopen. Heb je een AI-chatbot gekoppeld aan je CRM, laat je een AI-agent meelezen in je mailbox, of genereert een tool automatisch offertes met toegang tot klantgegevens? Dan loop je in de kern hetzelfde risico waar Cyera en Oasis Security een miljard dollar voor over hebben: een digitale medewerker met te veel toegang en te weinig toezicht.

Onder de AVG maakt het niet uit of een datalek ontstaat doordat een medewerker op een phishingmail klikt, of doordat de inloggegevens van een AI-agent worden gestolen. Jij bent en blijft verwerkingsverantwoordelijke en moet een lek melden bij de Autoriteit Persoonsgegevens. De EU-AI-Act voegt daar nog een laag bovenop: hoe hoger het risico van je AI-toepassing, hoe meer je moet kunnen aantonen over controle en toezicht.

In de Nederlandse MKB-realiteit, van Enschede tot Eindhoven, hebben veel bedrijven het afgelopen jaar AI-agents aangeschaft zonder ooit een beveiligingscheck te doen, puur omdat het sneller werkte. Dat is logisch vanuit tijdsdruk, maar wordt nu een blinde vlek die grote techbedrijven met miljardeninvesteringen proberen te dichten. Jij kunt hetzelfde probleem met een paar uur werk grotendeels zelf oplossen.

Vier dingen die je deze week kan doen

Je hebt geen beveiligingsbudget van een miljard dollar nodig om vooruitgang te boeken. Vier stappen die binnen een paar uur te doen zijn:

  • Maak een lijst van elke AI-tool of agent met toegang tot klantdata, mail of interne systemen.
  • Geef elke agent alleen de rechten die hij nodig heeft, niet standaard adminrechten of een volledige mailbox.
  • Ververs wachtwoorden en API-sleutels regelmatig, net zoals je zou doen bij een medewerker die uit dienst gaat.
  • Leg vast wie binnen je bedrijf verantwoordelijk is als een AI-agent iets fout doet, want dat is precies de vraag die je moet kunnen beantwoorden bij een AVG-melding.

Wat dit betekent voor jou

Mijn insteek: dit is geen ver weg Silicon Valley-verhaal over een overname van 1 miljard dollar die je verder niet raakt. Het is een vroege waarschuwing. De bedrijven die het geld hebben om dit soort problemen structureel op te lossen, kopen zich er nu al in. Als MKB-ondernemer hoef je geen beveiligingsbedrijf te kopen, maar je kunt wel dezelfde discipline toepassen: weten welke AI-agents je hebt, wat ze precies mogen, en wie erop let als het misgaat. Dat kost een middag, geen miljoen, en het voorkomt dat jij straks het slachtoffer wordt van precies het risico waar Cyera nu 1 miljard dollar voor betaalt.

Werkt deze AI-ontwikkeling door in jouw bedrijf? een korte sparring boeken.

Veelgestelde vragen
Wat is Oasis Security?

Oasis Security is een cybersecuritybedrijf gespecialiseerd in de beveiliging van non-human identities: machine-accounts, API-sleutels en de digitale identiteiten van AI-agents. Cyera nam het bedrijf over voor ongeveer 1 miljard dollar.

Waarom koopt Cyera een bedrijf voor AI-agent-beveiliging?

Omdat bedrijven wereldwijd AI-agents massaal uitrollen zonder goed na te denken over identiteitsbeheer. Cyera richt zich al op databeveiliging en ziet beveiliging van machine-identiteiten als logische volgende stap; het is de derde overname van het bedrijf dit jaar.

Wat is een non-human identity (machine-identiteit)?

Een digitale identiteit die niet bij een mens hoort maar bij een systeem: een API-sleutel, een service-account of het inlogprofiel van een AI-agent. Die identiteiten hebben vaak meer toegang dan een gewone medewerker en worden zelden gecontroleerd.

Moet ik als MKB-ondernemer nu iets doen met mijn AI-tools?

Ja, begin met een korte inventarisatie: welke AI-agents en tools hebben toegang tot klantdata, mail of interne systemen, en is die toegang beperkt tot wat echt nodig is.

Wat betekent de OpenAI-hack bij Hugging Face voor mijn bedrijf?

Het laat zien dat zelfs de grootste AI-bedrijven kwetsbaar zijn voor misbruik via AI-modellen zelf. Als het bij OpenAI tien dagen duurt om een lek te dichten, is voorzichtigheid bij het koppelen van AI-agents aan bedrijfssystemen geen overdreven angst maar gezond verstand.

Valt een datalek via een AI-agent onder de AVG-meldplicht?

Ja. De AVG kijkt naar wat er met persoonsgegevens gebeurt, niet naar wie of wat de fout maakte. Een gestolen API-sleutel van een AI-agent die klantgegevens lekt, is voor de Autoriteit Persoonsgegevens een gewoon datalek.

Wanneer moet ik een beveiligingscheck doen voor mijn AI-agents?

Het liefst voordat je een agent koppelt aan gevoelige systemen, en daarna minimaal elk kwartaal. Verander je van AI-leverancier of breid je de rechten van een agent uit, doe de check dan opnieuw.

Lees ook
Bronnen
  1. techcrunch.com
  2. arstechnica.com
  3. techcrunch.com
  4. theverge.com

Liever wekelijks een ruimere samenvatting? Lees ook de wekelijkse AI Quickread.

Gepubliceerd 2026-07-29T08:05:03+02:00