ai-browsersai-agentsinformatiebeveiligingprompt-injectionai-beleid

AI-browsers op het werk: blokkeren, toestaan of inperken?

9 oktober 20268 min lezenPixel Management

Dit artikel is ook beschikbaar in het Engels

Een medewerker installeert Comet omdat een collega het aanraadde, of zet Claude in Chrome aan omdat het bij het abonnement zit. Een uur later leest een taalmodel mee in het CRM.

Een AI-browser is een webbrowser, of een extensie in een bestaande browser, met een AI-assistent die de pagina's die openstaan kan lezen en in agentmodus zelf kan klikken, formulieren invullen en bestellingen plaatsen namens de gebruiker. Voor een organisatie betekent dat twee nieuwe risico's tegelijk: de inhoud van het scherm gaat naar een AI-dienst, en een webpagina kan via verborgen instructies bepalen wat die agent doet.

Gartner adviseert organisaties AI-browsers voorlopig te blokkeren. Dat advies is verdedigbaar, zeker als je niet weet wie wat heeft geïnstalleerd, maar in Nederland ziet het landschap er anders uit dan in de Amerikaanse berichtgeving, en een algeheel verbod is niet de enige uitkomst.

Welke AI-browsers kom je in oktober 2026 tegen op Nederlandse werkplekken?

De AI-browsers die op Nederlandse werkplekken opduiken, zijn niet dezelfde als in de Verenigde Staten. Een deel van de functies is in de EU niet beschikbaar, en het product waar de discussie in 2025 om draaide, bestaat niet meer.

ProductStatus in Nederland (9 oktober 2026)Centraal beheer
Perplexity Cometlosse browser voor Windows en macOS, gratisComet Enterprise met MDM-beheer
Claude in Chrome (Anthropic)extensie, algemeen beschikbaar op betaalde abonnementen sinds 26 augustus 2026Team en Enterprise: aan/uit, toegestane en geblokkeerde domeinen
Browser in de ChatGPT-desktopapp (OpenAI)vervanger van ChatGPT Atlas, dat op 9 augustus 2026 is gestoptbeheerde configuratie via MDM
Gemini in Chrome (Google)niet beschikbaar in de EU of de EERChrome-beleid GeminiSettings
Browsen met Copilot in Edge (Microsoft)zakelijke agentmodus in preview, tenants in de EER mogen niet meedoenEdge-beleid AllowBrowsingWithCopilot
Opera Neon, Dialosse browsers met agentfunctiegeen centrale AI-instellingen gevonden

Volgens de beheerdocumentatie van Google staat geen enkel EU-land op de lijst van regio's waar Gemini in Chrome werkt. Het Verenigd Koninkrijk wel. Microsoft schrijft in de documentatie over browsen met Copilot dat "only tenants outside of the European Economic Area may participate at this time". Bij een werkprofiel in Edge krijgt Copilot in de EU bovendien standaard geen toegang tot de inhoud van de pagina.

De agents die je vandaag in Nederland moet beheren, komen dus niet van je eigen werkplekleverancier. Ze komen van derden: Perplexity, Anthropic, OpenAI, Opera. Juist die worden door medewerkers zelf geïnstalleerd of via een persoonlijk abonnement aangezet.

Waarom adviseert Gartner AI-browsers te blokkeren?

Gartner publiceerde in december 2025 het advies Cybersecurity Must Block AI Browsers for Now, met de kernzin dat CISO's ze moeten blokkeren "until enterprise-ready AI browsers are released in GA". Het rapport noemt twee soorten risico.

Het eerste is gegevensverlies. Volgens Gartner gaan gevoelige gegevens, zoals de actieve pagina, de browsegeschiedenis en open tabbladen, vaak naar de AI-dienst in de cloud, en geven de standaardinstellingen voorrang aan gebruiksgemak boven beveiliging.

Het tweede is dat de agent te sturen is door wat hij leest. Dat heet indirecte prompt-injectie: een webpagina, e-mail of document bevat instructies die het model uitvoert alsof de gebruiker ze gaf. Onderzoekers van Brave lieten in augustus 2025 zien dat Comet met tekst achter een spoilerknop op Reddit het e-mailadres van de gebruiker en een eenmalige Gmail-code kon laten doorsturen. Hun conclusie: de bestaande beveiligingsmechanismen van het web, zoals de same-origin policy, zijn "effectively useless" zodra een agent namens jou handelt.

De leveranciers zelf beloven geen oplossing. OpenAI schreef in december 2025 dat prompt-injectie, net als oplichting op internet, "is unlikely to ever be fully 'solved'". Anthropic meldde bij de eerste test van Claude in Chrome dat 23,6% van de aanvallen slaagde zonder beschermingsmaatregelen en 11,2% met maatregelen. Bij de algemene beschikbaarheid in augustus 2026 waren die percentages met nieuwere modellen en extra filters fors lager, maar ook toen schreef Anthropic dat prompt-injectie "remains a moving target". Het Britse NCSC noemt taalmodellen in dezelfde lijn "inherently confusable", omdat ze geen harde grens trekken tussen instructies en gegevens. Hoe die aanvallen werken en hoe je een eigen agent ertegen beschermt, staat in AI-agents beveiligen tegen prompt-injectie.

Wanneer wordt een AI-browser een datalek?

Een AI-browser wordt een datalek op het moment dat persoonsgegevens zonder grondslag of afspraken bij de AI-dienst terechtkomen. De Autoriteit Persoonsgegevens schreef in 2024 al dat ze meerdere meldingen kreeg van datalekken doordat medewerkers persoonsgegevens met een chatbot deelden, zoals medische gegevens van patiënten bij een huisartsenpraktijk. Gebeurt dat tegen de afspraken met de werkgever in, dan is het volgens de AP een datalek, met in veel gevallen een meldplicht.

Bij een chatbot moet een medewerker de gegevens nog actief plakken. Bij een AI-browser is het openstaande tabblad de invoer. Niemand hoeft iets te plakken. Wie in het CRM een klantdossier open heeft en de zijbalk vraagt "vat dit even samen", heeft dat dossier gedeeld. Bij een agent die zelf door tabbladen navigeert, hoeft de medewerker zelfs niet te weten welke pagina's het model heeft gelezen.

Het verschil tussen een zakelijk en een persoonlijk account is daarbij groter dan het lijkt. Google schrijft bijvoorbeeld in de documentatie van Gemini in Chrome dat prompts en tabbladinhoud van zakelijke Workspace-gebruikers niet voor training worden gebruikt, en dat gebruikers zonder zakelijke editie onder de consumentenvoorwaarden vallen. Een medewerker die met een privéabonnement inlogt, neemt die consumentenvoorwaarden mee naar je klantdossiers. Dat is hetzelfde probleem als bij schaduw-AI, maar dan met toegang tot alles wat in de browser openstaat.

Blokkeren, toestaan of inperken: hoe kies je?

De keuze tussen blokkeren, toestaan of inperken hangt af van wat er in de browser van je medewerkers openstaat, niet van hoe goed het product is. Dit is het raamwerk dat wij bij klanten gebruiken:

VraagAntwoord dat blokkeren betekent
Werken medewerkers in de browser met bijzondere persoonsgegevens, beroepsgeheim of betaalomgevingen?ja, en je kunt die domeinen niet technisch uitsluiten
Kun je afdwingen dat alleen het zakelijke account inlogt?nee
Kun je per domein bepalen waar de AI mag lezen en handelen?nee
Is de AI-dienst opgenomen in je verwerkingsregister en verwerkersovereenkomst?nee
Is er een concrete taak waarvoor de agent nodig is?nee, het is "handig om te hebben"

Zodra één antwoord in de rechterkolom van toepassing is, blokkeer je dat product. Eén is genoeg. Daaruit volgen in de praktijk drie categorieën:

  • Blokkeren: losse AI-browsers zonder centraal beheer, zoals Opera Neon en Dia, en Comet zolang je geen Comet Enterprise afneemt. Op Windows doe je dat met App Control for Business of AppLocker.
  • Inperken: een extensie of desktopbrowser van een leverancier waarmee je een zakelijk contract hebt, met een allowlist van domeinen waar de AI mag lezen. Agentacties staan uit of zijn beperkt tot een handvol publieke sites, zoals leveranciersportalen zonder persoonsgegevens.
  • Toestaan: alleen voor rollen die er een concrete taak mee doen, op een zakelijk account, met registratie in je verwerkingsregister en een korte instructie welke tabbladen dicht moeten.

Wat wij afraden: een AI-agent toegang geven tot e-mail of interne systemen via de browser. Een agent die een taak in je e-mail of ERP moet doen, bouw je beter als een agent met precies de koppelingen die hij nodig heeft, met logging en een menselijke goedkeuring op de stappen die ertoe doen. Dan bepaal jij wat het model ziet, en niet de sessie van de medewerker. Hoe dat in productie werkt, staat in AI-agents in productie beheren.

Tijdwinst

Bespaar 6 uur per week op inventariseren welke AI-browsers en extensies op werkplekken actief zijn en het browserbeleid instellen

Welke instellingen zet je per product?

Voor elk product dat je inperkt of toestaat, zijn dit de instellingen die het verschil maken. Ze staan in de documentatie van de leveranciers en zijn via MDM of groepsbeleid uit te rollen.

Chrome, voor alle extensies

Met ExtensionInstallBlocklist op * blokkeer je alle extensies, en met ExtensionInstallAllowlist sta je alleen de goedgekeurde toe. Dat is de basis, omdat Claude in Chrome en de ChatGPT-extensie extensies zijn.

Claude in Chrome

In de beheerinstellingen van Anthropic zet je de extensie per organisatie aan of uit en beheer je toegestane en geblokkeerde domeinen. Let op: bij Team-abonnementen staat de extensie standaard aan. Met het beleid forceLoginOrgUUID dwing je af dat de extensie alleen met jullie organisatie verbindt, niet met een privéaccount. Anthropic laat Claude sinds augustus 2026 acties die het veilig acht automatisch goedkeuren. Overweeg die instelling uit te zetten.

De browser in de ChatGPT-desktopapp

OpenAI ondersteunt een beheerd configuratiebestand (requirements.toml) met een sectie [browser_use]. Daarin zet je default_origin_policy op access = "deny" en sta je per domein toegang, uploads en downloads toe. Ook de toegang tot de browsegeschiedenis kun je uitzetten.

Edge

AllowBrowsingWithCopilot met een lege allowlist schakelt de agentmodus uit. EdgeEntraCopilotPageContext bepaalt of Copilot de pagina mag lezen. In de EU staat dat standaard uit, maar gebruikers kunnen het aanzetten zolang je het beleid niet vastzet.

Chrome met Gemini

Nu niet beschikbaar in de EU, maar het beleid bestaat al: GeminiSettings op 1 schakelt Gemini in Chrome uit, en GeminiActOnWebSettings op 1 voorkomt dat Gemini acties op webpagina's uitvoert. Zet het nu vast, dan verandert er niets op de dag dat Google het in Nederland uitrolt.

Wat hoort in je AI-beleid over AI-browsers?

Een AI-beleid dat alleen chatbots noemt, mist de browser. Voeg drie regels toe. Welke AI-browsers en extensies zijn toegestaan, en op welk account. Welke systemen nooit open mogen staan tijdens het gebruik van een AI-zijbalk of agent: denk aan HR, financiële administratie en klantdossiers. En wie een agentactie goedkeurt die geld kost of iets verstuurt.

Leg daarnaast vast hoe je controleert of het beleid werkt. Een periodieke export van geïnstalleerde extensies en applicaties uit je MDM laat zien of er toch een Comet of Neon op een laptop staat. Hoe AI-agents in het algemeen werken en waar de grens ligt tussen een assistent en een agent, staat in wat een AI-agent is. De bredere maatregelen rond bedrijfsgegevens staan in AI en databeveiliging voor bedrijven.

Dienst

Meer weten over AI agents?

Bekijk dienst →

Benieuwd hoeveel tijd jij kunt besparen?

Vraag een gratis efficiëntie-audit aan. Wij analyseren je processen en laten zien waar de winst zit, vrijblijvend.