Begin met least privilege
Een agent hoeft niet automatisch volledige toegang te krijgen tot CRM, mailbox of database. Geef alleen de acties vrij die nodig zijn voor de concrete workflow.
Geef een agent liever vijf smalle tools dan één tool met volledige database- of mailboxtoegang. Een specifieke actie zoals “haal klantstatus op” of “maak conceptantwoord” is makkelijker te valideren, loggen en begrenzen dan een generieke functie die willekeurige queries of berichten kan uitvoeren.
Scheid lezen, voorbereiden en uitvoeren
In veel processen mag een agent informatie lezen en een actie voorbereiden, terwijl uitvoering door deterministische software of na menselijke goedkeuring gebeurt. Dat verkleint het risicoppervlak aanzienlijk.
Scheid lezen, voorbereiden en uitvoeren. Een agent kan bijvoorbeeld informatie verzamelen en een wijziging voorstellen, terwijl deterministische software controleert of de waarden geldig zijn en een mens de finale actie goedkeurt. Zo gebruik je AI waar interpretatie nodig is zonder de volledige controlelaag probabilistisch te maken.
Log toolcalls als gewone systeemacties
Toolcalls moeten traceerbaar zijn met input, resultaat, actor en foutstatus. Observability is geen extraatje wanneer AI daadwerkelijk systemen mag aansturen.
Log elke toolcall met voldoende context: welke gebruiker of workflow startte de actie, welke tool werd gebruikt, welke parameters waren relevant en wat was het resultaat. Bij incidenten of onverwacht gedrag kun je dan reconstrueren wat er gebeurde en gericht bepalen waar een extra guardrail nodig is.