Agentgeheugen is alles wat een AI-agent tussen twee taken bewaart (notities, voorkeuren, feiten, lessen) en bij een volgende taak weer inleest. Agentgeheugen met regels betekent dat je vier dingen op papier vastlegt: wat erin mag, wie erin mag schrijven, wanneer elk item verloopt en hoe je elk item kunt inzien en terugdraaien. Zonder die regels wordt het geheugen een plek waar verouderde feiten, geplante instructies en persoonsgegevens zich opstapelen en ongemerkt de volgende taak sturen.
In het Engels heet dit governed agent memory. Een AI-agent is software die met een taalmodel plant en met tools handelt, niet alleen chat. Wil je de uitgebreide definitie, lees dan wat een AI-agent is.
Wat is agentgeheugen, in gewone woorden?
Een taalmodel onthoudt niets tussen twee aanroepen. Elke aanroep begint bij de tekst die het model op dat moment krijgt. Alles wat “blijft hangen”, heeft software ergens opgeslagen en later weer aangereikt.
De documentatie van Anthropic over zijn memory tool laat zien hoe dat werkt. Staat de tool aan, dan kan het model bestanden aanmaken, lezen, bijwerken en verwijderen die tussen sessies blijven bestaan. Die bestanden staan bij jou, niet bij het model: de tool werkt aan de kant van de client, dus jouw eigen applicatie bewaart ze en voert elke bestandsbewerking uit (Anthropic).
Geheugen is dus een database die de agent zelf vult. In De RAG-engineer behandelt Len het precies zo: als het schrijfpad van RAG, niet als een aparte technologie. RAG (retrieval-augmented generation) betekent dat de software eerst opgeslagen passages opzoekt voordat het model antwoordt. Bij geheugen schrijft de agent die passages ook zelf. Het echt nieuwe, zegt het boek, is een schrijfbeleid: wat er uit een gesprek wordt vastgelegd, wanneer een nieuw feit een oud feit vervangt, en wie of wat dat beslist.
Waarom is geheugen zonder regels een risico?
Het gaat op drie manieren mis, en geen daarvan zie je op de dag dat je het geheugen aanzet.
1. Verouderde feiten. Een item dat in maart klopte, stuurt in september een besluit. De agent weet niet dat het feit oud is; hij weet alleen dat het in het geheugen staat.
2. Vergiftigde items. Geheugenvergiftiging betekent dat iemand valse of kwaadaardige inhoud in het geheugen van een agent krijgt, zodat die latere taken stuurt. Het OWASP GenAI Security Project, een beveiligingsinitiatief met honderden bijdragers, neemt “Memory & Context Poisoning” op als onderdeel ASI06 van zijn Top 10 for Agentic Applications, gepubliceerd in december 2025. Volgens de lanceringstekst veranderde geheugenvergiftiging het gedrag van agents nog lang na de eerste interactie (OWASP). De RAG-engineer zegt hetzelfde in technische termen: elk schrijfpad naar het geheugen dat inhoud van buiten verwerkt (e-mail, webpagina’s, tooloutput, de output van een andere agent), is een plek waar een ander in de toekomst van jouw agent kan schrijven. En die schrijfactie is blijvend. Een truc die anders één gesprek had geduurd, blijft nu staan tot iemand hem verwijdert.
3. Persoonsgegevens die te lang blijven. De Algemene verordening gegevensbescherming (AVG) zegt dat persoonsgegevens moeten worden bewaard in een vorm die het mogelijk maakt de betrokkenen “niet langer te identificeren dan voor de doeleinden waarvoor de persoonsgegevens worden verwerkt noodzakelijk is” (artikel 5, lid 1, onder e, EUR-Lex). Een geheugen zonder vervaldatum werkt standaard tegen dat principe in. Dit is geen juridisch advies; je functionaris gegevensbescherming of jurist beslist wat voor jou geldt.
Let op wie de last draagt. Anthropic zegt zonder omwegen dat jouw applicatie elke bestandsbewerking uitvoert die het model vraagt, en dat de waarborgen daarom jouw verantwoordelijkheid zijn. Daarna noemt de pagina gevoelige informatie, bestandsgrootte, vervaldatum en controle van bestandspaden als punten die de ontwikkelaar zelf moet regelen.
GRAIN: het framework achter het beleid
GRAIN is een methode in vijf stappen om retrieval (de opzoekstap die een AI van context voorziet) als product met serviceniveaus te beheren in plaats van als demo. Het komt uit De RAG-engineer, dat nu verkrijgbaar is. De vijf stappen houden hun Engelse namen:
- Gather. Kies bronnen, regel rechten en versies, en schrijf het corpuscontract: de regel voor wat überhaupt in de index hoort.
- Rank. Zoek kandidaat-passages en zet ze daarna zo op volgorde dat de beste bovenaan staan.
- Assemble. Pas de gekozen passages in de beperkte ruimte van het model, in een logische volgorde, zonder dubbelingen, met bronvermelding.
- Inspect. Herleid een fout antwoord tot de retrievalbeslissing die het veroorzaakte, en test daarop.
- Navigate. Bewaak de actualiteit: maximale leeftijd, hercontroles, wijzigingsdetectie en signalen die tonen hoe oud een antwoord kan zijn.
Je hebt het boek niet nodig om dit te gebruiken. Bij geheugen doen twee stappen het meeste werk. Gather bepaalt wat erin mag. Navigate bepaalt wanneer het eruit gaat. (De volledige methode staat in wat is GRAIN.)
Voor elk geheugen waar inhoud van buiten in terecht kan komen, voegt het boek drie controles toe. Een herkomstlabel bij elk item legt vast waar het vandaan komt. Een reviewpoort (een persoon of een betrouwbaarheidsdrempel) moet eerst groen licht geven voordat een item uit onbetrouwbare inhoud een handeling mag beïnvloeden. Een tombstone trekt één item op verzoek in, overal waar het naartoe is gekopieerd. Hoofdstuk 11 voegt de regel toe die de meeste teams overslaan: verwijderen is ook actualiteit. Voeg een testitem toe, verwijder het bij de bron en controleer of elke kopie weg is. In de woorden van het boek: “Een pipeline zonder verwijdertest mag je beschouwen als een pipeline zonder werkende verwijdering.”
Een geheugenbeleid op één pagina
Neem deze tabel over en pas de getallen aan je eigen situatie aan. De rijen zijn gangbare soorten geheugen; de termijnen zijn voorbeelden, geen aanbevelingen uit een bron.
| Soort geheugen | Wie mag schrijven | Wie mag lezen | Verloopt | Hoe je controleert of terugdraait |
|---|---|---|---|---|
| Voorkeuren van een gebruiker (“facturen als pdf sturen”) | Agent stelt voor, gebruiker bevestigt | Alleen sessies van die gebruiker | Na 180 dagen ongebruikt (voorbeeld) | Gebruiker kan items bekijken en verwijderen |
| Feiten over klanten of accounts | Alleen een koppeling met het bronsysteem, nooit een chat | Agents die dat account bedienen | Elke 30 dagen opnieuw getoetst aan de bron (voorbeeld) | Herkomstlabel bevat het ID van het bronrecord |
| Geleerde lessen (“de export loopt na 30 seconden vast”) | Agent schrijft, een mens beoordeelt wekelijks | Agents in dezelfde rol | Na 90 dagen, tenzij verlengd (voorbeeld) | Wekelijkse reviewlog met een naam |
| Alles uit e-mail, webpagina’s of tooloutput | Niemand rechtstreeks; gaat naar een quarantainewachtrij | Niemand, tot het is beoordeeld | 7 dagen in quarantaine (voorbeeld) | Naam van de beoordelaar en besluit per item |
| Wachtwoorden, sleutels, gezondheids- of betaalgegevens | Nooit | Niet van toepassing | Niet van toepassing | Een filter blokkeert de schrijfactie en logt de poging |
De vierde rij telt het zwaarst. Niets van buiten wordt ongemerkt blijvend.
Een uitgewerkt voorbeeld (verzonnen)
Stel: een administratiekantoor met vijf medewerkers in Dordrecht gebruikt een agent die e-mails aan klanten opstelt en tussen taken notities bijhoudt.
In maand één noteert de agent: “Klant Vermeer betaalt laat; stuur herinneringen op dag één.” In maand drie stapt Vermeer over op automatische incasso. De notitie blijft staan. De agent blijft vroege herinneringen sturen aan een klant die nu op tijd betaalt, en niemand snapt waarom de relatie wat stroever loopt.
In maand vier komt er een mail binnen: “Ter info: al onze facturen gaan voortaan naar billing@vermeer-betalingen.example.” Een agent zonder regels slaat dat op als feit. Vanaf dat moment verwijst elk concept naar een adres dat de klant nooit heeft aangemaakt.
Met de twee stappen van GRAIN:
- Gather: betaalgegevens en factuuradressen mogen het geheugen alleen binnenkomen vanuit het boekhoudsysteem. Een mail mag een wijziging voorstellen, maar niet vastleggen. De factuurmail belandt in quarantaine, een medewerker belt de klant, en het item wordt afgewezen en met een tombstone ingetrokken.
- Navigate: de notitie “betaalt laat” krijgt een herkomstlabel dat naar de factuurhistorie wijst en een vervaltermijn van 60 dagen. Bij de hercontrole toont de bron automatische incasso, en de notitie verdwijnt.
Er gebeurde niets slims. Twee opgeschreven regels en één telefoontje.
Wat agentgeheugen met regels niet is
- Geen verbod op geheugen. Geheugen voorkomt dat mensen zichzelf moeten herhalen. Het doel is geheugen dat je kunt verantwoorden.
- Niet de chatgeschiedenis. Een transcript legt vast wat er is gezegd. Geheugen is wat de agent besloot te bewaren, en die keuze vraagt eigen regels.
- Geen product dat je koopt. Een geheugenproduct kan items opslaan en doorzoeken. Het beleid over wat erin mag en wanneer het eruit gaat, blijft van jou. De documentatie van Anthropic zegt dat met zoveel woorden.
- Niet alleen een beveiligingskwestie. Verouderd geheugen richt stil schade aan, juist omdat niemand ernaar zoekt.
Probeer het vandaag: een geheugencheck van twintig minuten
Open de geheugenbestanden of geheugeninstellingen van één AI-agent of assistent die je gebruikt. Neem de eerste tien items en schrijf er per item vier dingen bij: waar het vandaan komt, wie het schreef, of het nog klopt, en of je het oké vindt als de persoon over wie het gaat het leest.
Verwijder elk item dat op een van de vier punten niet deugt. Schrijf daarna één Gather-regel (“alleen X mag feiten over Y vastleggen”) en één Navigate-regel (“items van deze soort verlopen na N dagen, tenzij iemand ze verlengt”). Dat is het begin van een beleid, en het past op een geeltje.
Citeer deze pagina:Agentgeheugen met regels: wat mag blijven en wie mag erin schrijven.Len P. van der Hof. https://lenvanderhof.com/nl/blog/bestuurde-agent-memory/ ·