heygrc
Voor ai-beveiligingsingenieurs

De architectuur is veranderd. Het eigenaarschapsmodel niet.

Voor AI-beveiligingsingenieurs die zijn aangenomen om agents en de systemen die zij aanraken te beveiligen. Het werk omvat AppSec, IAM, data en governance. De code is waar deze verantwoordelijkheden samenkomen.

Cloudbeveiliging werd vroeger gezien als een extra verantwoordelijkheid voor het bestaande team. Toen veranderde de architectuur zo sterk dat het oude eigenaarschapsmodel niet meer opschaalde, en de rol werd een eigen functie. AI bevindt zich nu op dat punt.

Een agent kan over data redeneren, een tool kiezen, permissies erven en een actie uitvoeren in een ander systeem. Agent-identiteit, prompt-paden, RAG- en MCP-koppeling, sandboxing en runtime-containment staan nu in vacatures bij bedrijven die dit vroeger onder AppSec schaarden. De organisatorische leemte die deze rollen opvullen is eigenaarschap over de hele keten. De code-review-leemte is smaller: de permissies, logs en menselijke toezichtpaden die de keten werkelijkheid maken, worden bepaald in pull requests.

De keten is organisatorisch. De diff blijft een controle.

Runtime-tools bewaken de agent. heygrc leest de wijziging die hem permissies heeft gegeven. Linters en SAST zijn er niet voor gebouwd om te weten welke frameworks u hanteert. Een prompt-injectietest ziet niet dat de PR van vorige week het override-pad heeft verwijderd of de tool-calling-rol heeft verruimd. heygrc is gebouwd om elke pull request te beoordelen aan de hand van de door u geselecteerde frameworks en de controle aan te halen die een wijziging raakt: agent-identiteit en -toegang, registratie van de werking van het systeem, de manier voor de mens om in te grijpen.

Art. 12 en art. 14 zijn plichten van het hoogrisicoregime. heygrc classificeert het risiconiveau van uw systeem niet en voert uw conformiteitsbeoordeling niet uit. Of die artikelen van toepassing zijn, is uw eigen beoordeling. Het zet de agent niet in een sandbox, test niet op prompt-injectie en stopt geen weglopende tool-aanroep tijdens runtime. Het beoordeelt de codewijziging aan de hand van de door u geselecteerde frameworks en haalt de controle aan. U blijft de rechter over wat wordt geblokkeerd en wat wordt doorgezet.

Wat het voor jou opvangt

Wijzigingen die als gewone code lezen.

Een paar van de control-relevante wijzigingen die heygrc is gebouwd om voor dit geval te markeren, elk met verwijzing naar de clausule die het raakt.

  • Een agent of tool-calling-rol wordt verruimd naar een wildcard

    SOC 2 CC6.1
  • De menselijke override wordt verwijderd uit de agent-reviewerconsole

    EU AI Act Art. 14
  • Inferentielogging wordt verwijderd uit een besluitnemende agent

    EU AI Act Art. 12
Ga dieper

De frameworks die hier het meest relevant zijn.

Gids: EU AI Act voor ontwikkelaars

heygrc markeert control-relevante wijzigingen en verwijst naar de clausule, zodat het probleem in de pull request kan worden opgelost. Het certificeert je niet, voert je audit niet uit en vervangt je eigen oordeel niet.