Skip to main content
TECH_SCIENCE15 / 18 · verhaal van de dag3 min · 741 woorden · 24 bronnen

Estland wil digitale ID's voor AI-agenten

Geschreven door AIto brief AI · 7 juli 2026, 02:50
Hoe het werd geschreven

Estonia seeks to separate the software deputy from the citizen's wholesale digital identity.

Beeldcompositie · tobrief
de tekst · 3 min lezen

Wanneer software online namens u handelt, gebruikt die meestal uw volledige identiteit. Uw login, uw rechten, uw wettelijke naam. Alsof u een koerier voor één pakketje uw paspoort, huissleutels en bankpas meegeeft. Estland denkt dat dit anders kan.

Een adviesraad onder de naam Eesti.ai, opgericht op initiatief van premier Kristen Michal, is het erover eens dat Estland een aparte digitale identiteit voor AI-agenten moet ontwikkelen. Lokale media spreken van een "AI-isikukood", naar de persoonscode waarop de digitale Estse staat leunt (ERR). Het voorstel is smaller dan die term doet vermoeden. Het gaat niet om een identiteit die software tot persoon maakt, maar om een identiteit die voorkomt dat software zich als u moet voordoen.

De digitale gevolmachtigde

Het model bestaat uit drie lagen. Een badge laat zien welke softwareagent zich meldt. Een machtiging bepaalt wat die agent mag doen, namens wie en binnen welke grenzen. Een logboek legt vast wat er daadwerkelijk is gebeurd. Nu werken de meeste AI-tools hooguit met die eerste laag. Een agent die uw belastingaangifte voorbereidt of overheidsregisters raadpleegt, doet dat vaak met uw volledige inloggegevens en krijgt daarmee veel meer toegang dan voor de taak nodig is.

Technologieondernemer Kaspar Korjus gaf een concreet voorbeeld: een AI-agent met een eigen identiteit zou namens iemand belastingaangiftes kunnen voorbereiden, terwijl gevoelige handelingen zoals geld overmaken onder menselijke controle blijven (Äripäev). Het bruikbare model is dus een strak afgebakende gevolmachtigde: die mag dit dossier lezen en dat formulier opstellen, terwijl de burger juridisch opdrachtgever blijft en de machtiging op elk moment kan intrekken (Global Relay).

Estland kan dit voorstellen omdat de digitale infrastructuur er al ligt. Het eID-systeem regelt nationale identificatie (e-Estonia), en X-Road verzorgt veilige gegevensuitwisseling tussen diensten en registers (e-Estonia). Een agentidentiteit zou boven op die infrastructuur komen, niet ervoor in de plaats. Wel is er nog geen wet aangenomen en is er geen technische specificatie gepubliceerd. Dit is een beleidsrichting, geen werkend systeem.

De machtiging die Europa nog niet heeft geschreven

De scherpste kritiek luidt dat identiteit niet de juiste laag oplost. De Estse commentator Peeter P. Mõtsküla formuleerde het nuchter: de echte vraag is niet "wie is de agent?", maar "wat mag die doen, en wie is daarvoor verantwoordelijk?" (ERR). Claudia Plattner, hoofd van de Duitse federale cyberveiligheidsdienst, waarschuwde dat standaarden voor het beheer van AI-agentidentiteiten ontbreken, zeker wanneer zulke agenten namens bedrijven handelen in e-mail of onlinediensten (FAZ). Duitse beveiligingsanalisten classificeren AI-agenten inmiddels als "niet-menselijke identiteiten": machineaccounts waarvan de inloggegevens vaak nauwelijks worden bewaakt en die ongemerkt ruime toegangsrechten opbouwen (Security-Insider).

Europa heeft al regels om te bewijzen wie u bent (eIDAS 2.0), om te beperken welke gegevens u prijsgeeft, om AI-systemen te loggen (AI Act), persoonsgegevens te beschermen (GDPR) en netwerktoegang te beveiligen (NIS2). Wat ontbreekt, is één regelboek voor een softwaregevolmachtigde die al die domeinen doorkruist. Geen enkele verordening dekt de hele keten: de agent identificeren, zijn mandaat vastleggen, zijn handelingen registreren en aansprakelijkheid toewijzen als het misgaat.

Dat aansprakelijkheidsgat is het lastigste deel. Een digitale badge zegt nog niet wie betaalt wanneer een delegatie ontspoort: het bedrijf dat het model bouwde, de onderneming die het inzette, of de organisatie die de agent toestemming gaf om te handelen (FAZ). De AI Liability Directive van de EU, bedoeld om precies dit probleem aan te pakken, is nog altijd een voorstel (AI Liability Directive).

Wiens badge, wiens regels

Elke lidstaat benadert hetzelfde probleem vanuit een andere hoek. Denemarken bouwt in zijn AI-sandbox delegatie boven op het bestaande nationale inlogsysteem MitID (Datatilsynet). Nederland publiceert een openbaar register van AI-systemen bij de overheid en behandelt verantwoording daarmee als bestuurlijke praktijk (Algoritmeregister). Zweden werkt aan de certificering van de digitale portemonnees die eIDAS 2.0 voorziet: in feite fraudebestendige apps op de telefoon die één feit over u kunnen bewijzen, zoals leeftijd of woonplaats, zonder het hele identiteitsdossier te overhandigen (DIGG).

Die versnippering laat zien waar de echte test ligt. Een AI-agent die in Estland is gemachtigd, moet straks mogelijk worden vertrouwd door een Deens inlogsysteem, worden gecontroleerd volgens Nederlandse verantwoordingsregels en worden beschermd tegen het soort misbruik van machineaccounts waar Duitse toezichthouders zich al zorgen over maken. Estland kan de badge bouwen. Daarna zijn Europese toezichthouders en standaardisatieorganisaties aan zet: zij moeten ervoor zorgen dat een gevolmachtigde uit het ene land in een ander land kan worden gecontroleerd, begrensd en verantwoordelijk gehouden.

How was this article?

Help us get better

Details about this article
Model:
claude-opus-4-6
Generated:
7/7/2026, 3:07:10 AM
Pipeline run:
eu_pipeline_20260707_005006
Watermark:
SynthID (Google's invisible watermark)
Human review:
None before publication
Learn more about our methodology