Wat is Agentic AI in OT?

Agentic AI in OT is de inzet van autonome AI-agents, meestal gebouwd op een groot taalmodel (LLM), die in industriële omgevingen zelfstandig een doel opsplitsen in stappen en via gekoppelde tools acties uitvoeren, zoals data opvragen, werkorders aanmaken of instellingen voorstellen. Waar klassieke AI vooral voorspelt en een chatbot vooral antwoordt, handelt een agent. Dat maakt de technologie aantrekkelijk voor operators en onderhoudsteams, maar in OT raakt elke actie uiteindelijk een fysiek proces. Daarom gelden hier strengere grenzen dan in de kantooromgeving.


🧠 Wat maakt een AI-agent anders dan andere AI?

Een AI-agent combineert drie bouwstenen: een taalmodel dat redeneert en plant, een set tools (API’s, databases, scripts) die het model mag aanroepen, en een geheugen of context waarin tussenresultaten worden bewaard. De agent kiest zelf welke tool hij gebruikt en in welke volgorde. Een gezamenlijke richtlijn van internationale cyberautoriteiten omschrijft AI-agents als software die data verwerkt, beslissingen neemt en autonoom acties start met behulp van AI- en ML-modellen.

Kenmerk Voorspellende ML Copilot / chatassistent Agentic AI
Wat het doet Voorspelt of classificeert Beantwoordt vragen, stelt tekst of code voor Plant en voert meerdere stappen uit
Voorbeeld in OT Voorspellend onderhoud op trillingsdata Uitleg van een alarm in natuurlijke taal Analyseert storing, maakt werkorder aan, plant monteur in
Uitvoer Getal, label, kans Tekst voor een mens Tool-aanroepen met effect op systemen
Determinisme Hoog, zelfde input geeft zelfde output Laag, bewuste willekeur in het model Laag, plus een keten van beslissingen
Typische Purdue-laag Niveau 0–3 Meestal niveau 4–5 Meestal niveau 4–5, met data die uit OT is geëxporteerd
Wie beslist Mens op basis van output Mens Agent, binnen de grenzen die u instelt

Het onderscheid met Machine Learning is belangrijk: een voorspellend model op Purdue-niveau 2 doet al jaren nuttig werk. Agentic AI voegt daar handelingsbevoegdheid aan toe, en juist die bevoegdheid moet u begrenzen.


🏭 Waar wordt Agentic AI in OT toegepast?

De eerste toepassingen zitten vooral in ondersteunende taken rond het proces, niet in de regeling zelf:

  • Operatorassistent — beantwoordt vragen over procedures, zoekt in handleidingen en vat de procestoestand samen voor een ploegwissel
  • Alarmanalyse — groepeert alarmvloeden, zoekt de waarschijnlijke grondoorzaak en ondersteunt alarmmanagement
  • Onderhoudsplanning — combineert storingshistorie, voorraad en planning tot een voorstel voor werkorders
  • Advies over setpoints — stelt optimalisaties voor energie of opbrengst voor; de operator beoordeelt en voert uit
  • Codegeneratie — schrijft of controleert PLC-code in Structured Text volgens IEC 61131-3, die een engineer daarna test op een testsysteem
  • Rapportage en compliance — verzamelt logging en wijzigingen voor audits

Gemeenschappelijk kenmerk: de agent bereidt voor, een mens beslist. Volledig autonome sturing van een PLC door een taalmodel is in de praktijk (nog) geen verantwoorde toepassing.


🔐 Welke risico’s brengt Agentic AI mee in OT?

Risico Wat er gebeurt Gevolg in OT
Prompt injection Instructies verstopt in een document, ticket of e-mail sturen de agent een andere kant op Agent voert ongewenste tool-aanroepen uit
Onveilige acties Agent wijzigt een instelling die buiten veilige procesgrenzen valt Productieverlies, schade, gevaar voor mensen
Hallucinatie Model verzint een plausibel maar onjuist antwoord Operator neemt een verkeerde beslissing
Data-exfiltratie Agent stuurt procesdata of configuraties naar buiten Kennis voor een gerichte aanval komt bij aanvallers
Model- en ketenrisico Gemanipuleerd model, plugin of toolserver Ketenrisico tot in de OT-zone
Overmatig vertrouwen Operators verliezen de vaardigheid om zonder AI te werken Trage of foute reactie bij uitval
Conflict met determinisme Uitkomst niet reproduceerbaar of verifieerbaar Botst met eisen van functionele veiligheid

Prompt injection staat bovenaan de OWASP Top 10 voor LLM-toepassingen (editie 2025). In december 2025 verscheen een aparte OWASP Top 10 voor agentic toepassingen, met agent goal hijack als eerste risico. Daarnaast vormt een agent met brede rechten een nieuw pad voor laterale beweging tussen IT en OT.


📜 Wat zeggen de internationale principes voor AI in OT?

Op 3 december 2025 publiceerden CISA en het Australische ASD’s ACSC de gezamenlijke richtlijn Principles for the Secure Integration of Artificial Intelligence in Operational Technology. Mede-auteurs zijn de NSA, de FBI, het Canadese Cyber Centre, het Duitse BSI, het Nederlandse NCSC, NCSC-NZ en NCSC-UK. De richtlijn behandelt expliciet ML, LLM’s en AI-agents en kent vier principes:

  1. Begrijp AI — ken de specifieke risico’s, train personeel en eis een veilige ontwikkelcyclus van leveranciers
  2. Overweeg AI-gebruik in het OT-domein — toets de businesscase, beheer de risico’s van OT-data en de rol van leveranciers
  3. Richt governance en assurance in — neem AI op in bestaande securitykaders, test continu en houd rekening met regelgeving
  4. Veranker veiligheid en beveiliging in AI en AI-gestuurde OT-systemen — mens in de lus, monitoring, failsafes die terugvallen op klassieke automatisering of handbediening, en AI opnemen in incidentrespons

Opvallend helder is de richtlijn over veiligheid: AI zoals LLM’s zou vrijwel zeker niet gebruikt moeten worden om veiligheidsbeslissingen in OT te nemen, en uiteindelijk blijven mensen verantwoordelijk voor functionele veiligheid. Verder adviseren CISA en partners push-gebaseerde architecturen, waarbij data uit OT wordt geduwd zonder blijvende inkomende toegang, bij voorkeur via eenrichtingsverkeer zoals een datadiode.


🛡️ Hoe houdt u een AI-agent binnen veilige grenzen?

  • Nooit schrijven naar het SIS — het veiligheidssysteem blijft onafhankelijk, deterministisch en buiten bereik van elke agent
  • Standaard alleen-lezen — een agent krijgt leesrechten op historian- of MES-data; schrijfrechten zijn een uitzondering
  • Begrensde acties — elke tool heeft een vaste lijst toegestane handelingen en harde onder- en bovengrenzen
  • Mens in de lus — wijzigingen aan setpoints of logica lopen via goedkeuring en change management
  • Minimale rechten en eigen identiteit — de agent heeft een eigen account, zodat logging laat zien wat de AI deed en wat een mens deed
  • Volledige logging — leg prompts, tool-aanroepen en resultaten vast voor forensisch onderzoek

Tool-protocollen zoals het Model Context Protocol (MCP), dat Anthropic in november 2024 introduceerde en in december 2025 onderbracht bij de Agentic AI Foundation van de Linux Foundation, maken het koppelen van tools eenvoudig. Juist daarom behandelt u elke MCP-server als een nieuwe toegangsweg: alleen goedgekeurde servers, met eigen authenticatie en zo min mogelijk functies.


⚖️ Hoe verhoudt Agentic AI zich tot de AI Act en de Machineverordening?

De AI Act merkt AI-systemen als hoog-risico aan wanneer ze een veiligheidscomponent zijn in het beheer van kritieke digitale infrastructuur, wegverkeer of de levering van water, gas, warmte of elektriciteit (bijlage III, punt 2). Door de Digital Omnibus, die in juli 2026 in werking trad, gelden die verplichtingen pas vanaf 2 december 2027. De definitie van veiligheidscomponent is daarbij versmald: AI die alleen ondersteunt, optimaliseert of gebruikersgemak biedt, valt er niet onder, tenzij falen de gezondheid of veiligheid in gevaar brengt.

Voor machines is de Machineverordening (EU) 2023/1230 leidend, die vanaf 20 januari 2027 geldt. Machines met volledig of gedeeltelijk zelfevoluerend gedrag of zelfevoluerende logica mogen volgens bijlage III geen acties uitvoeren buiten hun gedefinieerde taak- en bewegingsruimte. Door de Omnibus valt de Machineverordening in sectie B van bijlage I van de AI Act; AI-specifieke eisen voor machines komen via gedelegeerde handelingen in de Machineverordening zelf.


🛠️ Hoe voert u governance in voor Agentic AI in OT?

  1. Inventariseer — breng alle AI-componenten en agents in kaart, ook AI in leveranciersproducten en shadow AI
  2. Classificeer de use case — adviserend, voorbereidend of handelend; alleen-lezen of schrijvend; buiten of binnen de procesbesturing
  3. Doe een risicoanalyse — neem prompt injection, hallucinatie en nieuwe faaltoestanden op in HAZOP en securityrisicoanalyse
  4. Ontwerp de grenzen — tools, rechten, limieten, goedkeuringsstappen en een harde scheiding van het SIS
  5. Test buiten productie — op een testsysteem of digital twin, inclusief red teaming met kwaadaardige prompts
  6. Monitor en evalueer — log alle acties, meet foutpercentages en controleer modelupdates van leveranciers
  7. Oefen de terugvaloptie — operators moeten het proces zonder AI kunnen voeren; neem AI-uitval op in incidentrespons

❓ Veelgestelde vragen

Mag een AI-agent rechtstreeks een PLC aansturen?

Een AI-agent kan technisch gezien een PLC aansturen, maar de internationale richtlijn voor AI in OT raadt sterk af om taalmodellen veiligheidsbeslissingen te laten nemen. Verantwoord gebruik van Agentic AI in OT betekent dat de agent voorstelt en een mens goedkeurt. Een directe schrijfverbinding naar een veiligheidssysteem hoort er nooit bij.

Wat is het verschil tussen een copilot en een AI-agent?

Een copilot geeft antwoorden of suggesties waar een mens zelf iets mee doet. Een AI-agent voert zelf stappen uit via tools, zoals data opvragen of een werkorder aanmaken. In OT vraagt een AI-agent daarom om strengere rechten, logging en goedkeuringsstappen dan een copilot.

Heeft het NCSC de richtlijn voor AI in OT ondertekend?

Ja, het Nederlandse NCSC is mede-auteur van Principles for the Secure Integration of Artificial Intelligence in Operational Technology van 3 december 2025. De richtlijn is opgesteld door CISA en ASD’s ACSC samen met onder meer de NSA, de FBI, het BSI en de cyberautoriteiten van Canada, Nieuw-Zeeland en het Verenigd Koninkrijk. Ze is niet wettelijk bindend, maar wel een belangrijke referentie voor Agentic AI in OT.

Is Agentic AI in OT hoog-risico onder de AI Act?

Agentic AI in OT is hoog-risico onder de AI Act als het systeem een veiligheidscomponent is in kritieke infrastructuur, zoals de levering van water, gas, warmte of elektriciteit. Een agent die alleen samenvat, adviseert of optimaliseert zonder veiligheidsfunctie valt daar na de wijziging van 2026 meestal buiten. De verplichtingen voor deze hoog-risicosystemen gelden vanaf 2 december 2027.

Wat is prompt injection in een industriële omgeving?

Prompt injection is een aanval waarbij verborgen instructies in tekst die een AI-agent leest, zoals een storingsmelding, handleiding of e-mail, de agent laten afwijken van zijn taak. In een industriële omgeving kan dat leiden tot ongewenste acties of het lekken van procesdata. Alle externe tekst behandelt u daarom als onbetrouwbare invoer.

Waarom hoort AI niet in een SIS?

Een safety instrumented system (SIS) moet deterministisch en verifieerbaar zijn en aantoonbaar voldoen aan IEC 61508 en IEC 61511, inclusief het vereiste SIL. Een taalmodel geeft niet altijd dezelfde uitkomst op dezelfde invoer en kan hallucineren, waardoor het niet aan die eisen voldoet. Agentic AI hoort daarom altijd buiten het veiligheidssysteem te blijven.


📌 Samengevat

Agentic AI in OT kan operators en onderhoudsteams veel werk uit handen nemen, mits de agent standaard alleen leest, binnen harde grenzen handelt en nooit het veiligheidssysteem raakt. De gezamenlijke principes van CISA, ASD’s ACSC, het NCSC en partners uit december 2025 vormen het startpunt; de AI Act en de Machineverordening bepalen wanneer extra wettelijke eisen gelden.