AI-agents maken je system of record niet kapot. Je rate limits wel.
Op deze pagina
Zain Hoda, medeoprichter van Vanna AI, schreef onlangs een scherpe thread waarin hij betoogt dat AI-agents systems of record gaan uithollen.1 De stelling: zodra een agent in seconden je hele CRM kan klonen, verdampt de data-gracht. Het SoR wordt een domme schrijfeindpoint en de agent wordt de echte interface.
Hij heeft gelijk over het probleem. Ik denk dat hij het mis heeft over de uitkomst.
Systems of record storten niet in. Maar de systemen die zich tegen deze verschuiving verzetten, worden zonder twijfel vervangen door de systemen die dat niet doen.
De parallel met cybersecurity die niemand trekt
In cybersecurity geldt een basisprincipe: autoriseer zo dicht mogelijk bij de resource. Leg niet al je vertrouwen bij de buitenmuur en hoop op het beste. Duw toegangscontrole omlaag naar waar de data echt staat.
Systems of record doen dat al, en al tientallen jaren. Ze combineren twee dingen die echt moeilijk te scheiden zijn: de bedrijfsdata zelf en de toegangsregels die bepalen wie ze mag zien en wijzigen. Wie mag dit klantrecord inzien? Wie mag deze declaratie goedkeuren? Wie heeft dit veld wanneer gewijzigd?
Dat zijn geen bijzaken. Het is de hele reden dat gereguleerde sectoren niet alles in het contextvenster van een agent kunnen kieperen en het daarbij laten.2
Hoda erkent dit terloops, governance, permissies, synchronisatie tussen meerdere gebruikers, maar wuift het weg als “een veel kleiner bedrijf”. Ik vind dat het enorm onderschat.
Rate limiting is de verkeerde strijd
Waar ik het sterk mee eens ben: systems of record die op AI reageren door API-toegang dicht te timmeren, spelen een verliezend spel. Een dom spel zelfs.
Rate limits beschermen je gracht niet. Ze maken je product alleen slechter. Een voldoende gemotiveerde agent cachet lokaal, synchroniseert periodiek en loopt helemaal om je heen. Gefeliciteerd, je hebt je klanten nu geleerd je te behandelen als een onbetrouwbare upstream-afhankelijkheid in plaats van het centrum van hun workflow.
Dit is het bedrijfssoftwarebroertje van de muziekindustrie die Napster aanklaagt. Je hebt geen ongelijk over eigendom. Je hebt alleen catastrofaal ongelijk over strategie.
MCP is de aanpassing die telt
Hier wordt het interessant.
Het Model Context Protocol is een open standaard waarmee AI-agents op een gestructureerde manier met bedrijfssoftware praten.3 Het is niet zomaar een extra integratielaag. Het is een manier waarop systems of record concurrerend blijven, juist omdat ze er de controle mee houden waar het ertoe doet.
Een MCP-server staat voor je data en stelt die op een gestructureerde, beheerste manier beschikbaar aan AI-agents. Zie het als de conciërgebalie van een hotel. De agent krijgt niet de loper voor elke kamer. Hij doet een verzoek, de concierge checkt of dat mag en geeft alleen wat gepast is. Elke interactie is afgebakend, geauthenticeerd en gelogd.
Dit is het principe “autoriseer bij de resource”, toegepast op AI. In plaats van agenttoegang te bestrijden, leid je die door een laag die jij beheert.
Het SoR dat MCP omarmt, zegt: “Ja, agents mogen met onze data werken. Hier is het protocol. Hier zijn de permissies. Hier is het audit trail.” Het SoR dat zich verzet, zegt: “Nee, je mag maximaal tien API-calls per minuut doen.” Op welke van de twee bouw jij?
MCP is natuurlijk geen magie. Lever een MCP-endpoint zonder authenticatie of toegangscontrole en je hebt elke agent op internet een open deur gegeven.4 Het Clawdbot-incident van januari bewees dat: ruim duizend openstaande deployments, de meeste met standaardconfiguraties zonder auth. De conciërgebalie werkt alleen als er iemand echt de legitimatie checkt.
Wijzigingen behandelen als bankoverschrijvingen
Er is nog een invalshoek die te weinig aandacht krijgt: omkeerbaarheid.
AI-agents maken fouten. Ze werken het verkeerde record bij, voegen duplicaten samen die niet samengevoegd hoorden te worden en maken items aan op basis van gehallucineerde context. Dat is geen hypothese. Het is de onvermijdelijke prijs van autonoom handelen op schaal.
Systems of record staan er uniek voor om hiermee om te gaan, maar alleen als ze elke door AI geïnitieerde wijziging behandelen als een bankoverschrijving. Als je bank een betaling verwerkt, haalt hij niet alleen bedrag van de ene rekening af en telt hij het bij de andere op. Hij legt de overschrijving vast: wat er veranderde, wanneer, door wie en wat de saldi ervoor en erna waren. Gaat er iets mis, dan kan de bank de overschrijving netjes terugdraaien zonder al het andere uit balans te slaan.
Elke wijziging van een AI-agent hoort zo te werken. Afzonderlijk, vastgelegd, met een duidelijke staat ervoor en erna. Werkt de agent een klantrecord verkeerd bij, dan moet je op ongedaan maken kunnen drukken zonder je zorgen te maken over wat er verderop nog breekt.
Maak terugdraaien makkelijk. Maak de blast radius zichtbaar. Geef mensen een undo met één klik die niet uitmondt in chaos.
Hier valt het argument “governance is gewoon een feature” volledig uit elkaar. Zulke wijzigingsregistratie en veilig terugdraaien in een dataplatform bouwen is geen bijwagentje dat je er achteraf aan hangt. Het is echt lastig engineeringwerk in het hart van het systeem. En het is precies het soort dat een losse agentcache niet goed kan, omdat die de canonieke staat niet beheert.
De echte splitsing
Wat er echt gebeurt is niet “systems of record storten in”. Het is een tweedeling.
Systems of record die zich aanpassen bieden rijke MCP-interfaces, houden gezaghebbende toegangscontrole, leveren controleerbaarheid per wijziging en maken van AI een eersteklas burger van hun platform.5 Ze worden meer waard, niet minder, omdat ze de vertrouwenslaag zijn in een steeds autonomere stack.
Systems of record die zich niet aanpassen rate-limiten, beperken en procederen zichzelf naar irrelevantie. Hun klanten migreren naar platforms die met het agentparadigma werken in plaats van ertegenin.
De gracht was nooit “wij slaan je data op”. Het was “wij zijn het systeem waaraan je je data toevertrouwt”. Vertrouwen vraagt om governance, controleerbaarheid en controle. Die verdwijnen niet. Ze gaan juist een stuk zwaarder wegen.
TL;DR
Systems of record gaan niet dood. Maar de systemen die AI-toegang zien als een bedreiging in plaats van een ontwerpvoorwaarde, verliezen van de systemen die dat niet doen. Met MCP kunnen deze platforms gezaghebbend blijven en zich toch openstellen voor agents. De winnaars zijn de platforms die AI-interactie standaard traceerbaar, omkeerbaar en controleerbaar maken.
De verliezers zijn degenen die nog over rate limits staan te steggelen.
Footnotes
-
Zain Hoda (co-founder, Vanna AI), “The Agent Will Eat Your System of Record” (X/Twitter, 2025). Link ↩
-
Cerbos, “MCP Permissions: Securing AI Agent Access to Tools” (september 2025). Uitgebreide behandeling van het afdwingen van toegangscontrole via MCP-servers. Link ↩
-
Anthropic, “Model Context Protocol” (november 2024). Het protocol is in december 2025 geschonken aan de Agentic AI Foundation onder de Linux Foundation. Wikipedia ↩
-
PointGuard AI, “Clawdbot MCP Vulnerability Exposes AI Agents” (januari 2026). Ruim duizend openstaande MCP-deployments zonder authenticatie, een praktijkvoorbeeld van wat er gebeurt als er niemand achter de conciërgebalie staat. Link ↩
-
Microsoft, “Dynamics 365 ERP Model Context Protocol” (november 2025). Microsofts duiding van de verschuiving “from systems of record to systems of action.” Link ↩