Kyvvu haalt €1 miljoen op om AI-agents veilig inzetbaar te maken in gereguleerde sectoren
‘s-Hertogenbosch – Kyvvu heeft een pre-seedronde van €1 miljoen opgehaald bij Volta Ventures en de Brabantse Ontwikkelings Maatschappij (BOM). Het Bossche bedrijf bouwt een beveiligingslaag die binnen de agent zelf draait en in minder dan een milliseconde bepaalt of een AI-agent mag doen wat hij van plan is.
Tot voor kort gebruikten organisaties AI vooral om suggesties te doen. Inmiddels laten ze AI ook zelf handelen: klantgegevens bijwerken, gegevens tussen systemen verplaatsen, terugbetalingen uitvoeren en backofficeprocessen van begin tot eind afhandelen. Precies die stap maakt agents waardevol, en precies die stap maakt ze een beveiligingsrisico. Een verkeerde suggestie is hinderlijk. Een verkeerde handeling is een incident, en bij banken, verzekeraars en zorginstellingen een incident dat gemeld moet worden bij de toezichthouder.
Het probleem zit niet in wat een agent mag doen, maar in de volgorde waarin hij het doet. Een agent leest een klantdossier dat hij mag lezen en stuurt daarna een e-mail die hij mag versturen, naar een adres buiten de organisatie. Allebei de stappen doorstaan hun eigen controle. Samen vormen ze een datalek. Bestaande beveiligingssoftware beoordeelt één actie tegelijk, en omdat een agent tijdens het werk zelf zijn route bepaalt, valt vooraf niet te voorspellen welke volgorde dat wordt. De schadelijke combinatie glipt er ongehinderd doorheen. Het pad is het lek.
“Het internet is pas echt opgeschaald toen we de beveiligingslaag hadden die het veilig maakte om er serieus werk op te draaien. Met AI-agents staan we nu op precies datzelfde punt. Ze krijgen pas werk toevertrouwd dat er écht toe doet als er binnen de agent zelf iets meekijkt dat elke actie controleert vóórdat die wordt uitgevoerd”, zegt Jeroen Ghijsen, medeoprichter en CEO van Kyvvu.
De Agent Security Kernel (ASK) van Kyvvu draait binnen de agent zelf: every agent has to ASK before it acts. De kernel ziet elke actie die de agent uitvoert, of het nu gaat om het lezen van gegevens, het aanroepen van een tool of het versturen van een bericht, en toetst die aan alles wat de agent binnen dezelfde taak al heeft gedaan.
Waarschuwen of blokkeren
Pas daarna volgt het oordeel: toestaan, waarschuwen of blokkeren. De regels zijn heldere, versiebeheerde policies die een compliance officer gewoon kan lezen — geen oordeel van een tweede model — en ze blijven in de systemen van de klant zelf staan. De uitkomst ligt vast: dezelfde situatie levert altijd hetzelfde oordeel op. Ook de handhaving gebeurt volledig binnen de omgeving van de klant, zodat gevoelige gegevens die omgeving nooit hoeven te verlaten om gecontroleerd te worden. Een beslissing kost minder dan een milliseconde, waardoor de agent op volle snelheid blijft draaien.
De kernel werkt met elk agentframework en is beschikbaar als broncode, zodat securityteams precies kunnen nalezen wat hun policies afdwingt. Samen met de integratiepartners van Kyvvu draait de kernel inmiddels bij Nederlandse organisaties in de financiële dienstverlening, de verzekeringsbranche en de zorg.
“Organisaties zetten agents sneller in dan ze die kunnen beheersen, en het gereedschap om zulke agents in het gareel te houden bestond simpelweg nog niet”, zegt Sander Vonk, Managing Partner bij Volta Ventures. “Wij verwachten dat een controlepunt tijdens de uitvoering een harde eis wordt om agents op schaal te draaien, net zoals endpointbeveiliging dat eerder is geworden. Daarom investeren we in Jeroen, Maurits en hun team, die bepalen hoe dat er straks uitziet.”
“Kyvvu is precies het soort bedrijf dat deze regio sterk houdt in AI”, zegt Robin Hendrickx, Senior Investment Manager en Teamlead Key Technologies bij BOM. “Elke grote organisatie die agents in productie neemt, loopt straks tegen dezelfde muur aan. Dit team staat er al achter, vanuit Den Bosch, met klanten die draaien in een aantal van de zwaarst gereguleerde sectoren van Nederland.”
Doordat elke actie langs hetzelfde onderdeel gaat dat die actie ook kan tegenhouden, legt Kyvvu volledig en betrouwbaar vast wat een agent daadwerkelijk heeft gedaan. Die vastlegging sluit direct aan op de eisen rond registratie, menselijk toezicht en robuustheid uit de EU AI Act en op de verantwoordingsplicht uit de AVG. Voor klanten is het een bijvangst van goede beveiliging, niet de reden om te kopen.
Jheronimus Academy of Data Science
Kyvvu is ontstaan op de Jheronimus Academy of Data Science in Den Bosch, waar teamleden al met agents werkten voordat de meeste organisaties er één in productie hadden. Toen de beveiligingsrisico’s onmiskenbaar werden, ging het team in stealth mode om de ontbrekende controlelaag te bouwen. Eigen onderzoek, gepubliceerd als Runtime Governance for AI Agents: Policies on Paths (Routledge), toonde aan dat je het pad dat een agent aflegt apart kunt reguleren van de rechten die bij elke afzonderlijke stap horen. Op dat resultaat bouwde het bedrijf zijn product, voordat het ermee naar buiten kwam.
“We vroegen ons af of je het pad van een agent op zichzelf kon reguleren. We hebben aangetoond dat dat kan, en daarna iets gebouwd dat een bank ook echt kan draaien om zijn agents veilig te houden”, zegt Maurits Kaptein, medeoprichter en CTO van Kyvvu.
Kyvvu gebruikt de investering om het engineeringteam uit te breiden, het netwerk van integratiepartners te versterken en implementaties bij bedrijven en overheden te ondersteunen, eerst in Europa en van daaruit verder.
—
Over Kyvvu
Kyvvu is een securitybedrijf voor AI-agents, gevestigd op de Jheronimus Academy of Data Science (JADS) in Den Bosch. De Agent Security Kernel (ASK) is een beveiligingslaag die binnen de AI-agent draait en elke actie toetst aan de volledige geschiedenis van de taak: de kernel staat die actie toe, geeft er een waarschuwing op of blokkeert hem, nog voordat de actie wordt uitgevoerd. Dat gebeurt in minder dan een milliseconde en zonder dat klantgegevens de omgeving van de klant verlaten. De kernel is beschikbaar als broncode en werkt met elk agentframework. Meer informatie op www.kyvvu.com.
Over Volta Ventures
Volta Ventures investeert in jonge, ambitieuze B2B-softwarebedrijven in de Benelux. Vanuit kantoren in Gent, Antwerpen en Amsterdam richt het team zich op de vroegste investeringsfases en begeleidt het oprichters bij het bouwen van de volgende generatie schaalbare softwarebedrijven.
Ondernemerschap is de aanjager voor innovatie. Van duurzame voeding, een gezonde toekomst, klimaatneutrale energie tot de ontwikkeling van kansrijke sleuteltechnologieën. De Brabantse Ontwikkelings Maatschappij (BOM) zorgt dat start-ups die daaraan bijdragen met de juiste ondersteuning en financiering een vliegende start maken. Ook zorgen we dat innovatieve bedrijven met uitbreidings- en internationaliseringsambities deze kunnen waarmaken. BOM is een uitvoeringsinstantie van de Provincie Noord-Brabant en het Ministerie van Economische Zaken & Klimaat.
Dit artikel is een ingezonden bericht en valt buiten de verantwoordelijkheid van de redactie.