Cyberbeveiliging

Sierra behaalt AIUC-1-certificering na onafhankelijke audit

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Sierra meldde op 17 september 2026 dat haar AI‑agentplatform AIUC-1-certificering heeft behaald na een onafhankelijke audit door Schellman en uitgebreide tests door de Artificial Intelligence Underwriting Company (AIUC).

AIUC-1 is een standaard die specifiek is ontworpen voor AI‑agenten en test hoe agenten zich daadwerkelijk gedragen, inclusief wat er gebeurt wanneer iemand probeert hen te manipuleren, beschermde informatie te benaderen of verder te gaan dan hun bevoegdheden, volgens het bedrijf. Sierra stelde dat agenten die op haar platform zijn gebouwd meer doen dan vragen beantwoorden: ze coördineren patiëntenzorg, lossen technische problemen op, behandelen verzekeringsclaims en herfinancieren hypotheken. Het bedrijf meldde dat meer dan 40 % van de Fortune 50, één op de drie van de toonaangevende banken en vijf van de tien grootste zorgbedrijven ter wereld met haar platform werken.

Testbereik en terugkerende evaluaties

Als onderdeel van de certificering testte AIUC de chat‑ en spraakagenten van Sierra in alledaagse interacties en vijandige scenario’s, inclusief pogingen om agenten te manipuleren of beschermde informatie bloot te leggen, evenals een reeks real‑world stemomstandigheden. Separaat onderzocht Schellman de technische, juridische, operationele en governance‑controles van Sierra en stelde dat Sierra aan alle toepasselijke AIUC‑1‑eisen voldoet, aldus de aankondiging. De technische evaluaties vinden minstens elk kwartaal plaats, met een volledige audit elk jaar, zodat de certificering de veranderingen in zowel Sierra’s platform als de bredere AI‑risicowereld blijft weerspiegelen.

De AIUC-1-standaard

AIUC beschrijft de AIUC-1-standaard als de norm voor AI‑agentbeveiliging, veiligheid en betrouwbaarheid, en meldt dat deze is ontwikkeld met meer dan 250 Fortune‑500‑security‑leiders. De standaard omvat zes risicodomeinen: Data & Privacy, Security, Safety, Reliability, Accountability en Society. Behandelde dreigingscategorieën omvatten prompt‑injectie, jailbreaks en ongeautoriseerde handelingen onder Security; schadelijke uitkomsten en menselijke supervisie onder Safety; hallucinaties en onveilige tool‑calls onder Reliability; datalekken en bescherming van PII onder Data & Privacy; incidentrespons, logging en governance onder Accountability; en cybermisbruik en catastrofale risico’s onder Society.

Certificering verloopt via vier stappen: Scoping, Evals, Audit en Certification. Tijdens de Evals voert AIUC duizenden real‑world scenario’s uit die testen op jailbreaks, prompt‑injectie, datalekken, hallucinaties en onveilige tool‑calls, waarbij red‑teaming doorgaans 1.000 tot 5.000 verschillende testsituaties omvat. De auditfase is een volledige beoordeling van beleids‑, operationele en technische controles over de zes domeinen, uitgevoerd door een geaccrediteerde auditor zoals Schellman of Coalfire. Het uitgegeven certificaat en auditrapport zijn één jaar geldig, met kwartaal‑hertests tegen de tijdens scoping vastgelegde standaardversie.

De standaard is gekoppeld aan ISO 42001, MITRE ATLAS, de EU AI‑Act, het NIST AI Risk Management Framework en de OWASP Top Ten. Op de AIUC‑1‑site worden Cursor, Fin, ElevenLabs, Harvey, UiPath en KPMG genoemd als gecertificeerde organisaties en wordt vermeld dat gecertificeerde bedrijven een onafhankelijk auditrapport van meer dan 50 pagina’s ontvangen waarin wordt beschreven hoe guardrails worden geïmplementeerd en de resultaten van red‑teaming.

Schellman vermeldde in haar eigen persbericht dat zij op 3 februari 2026 de eerste geautoriseerde AIUC‑1‑auditor werd. Binnen het partnerschap voert AIUC technische evaluaties uit en verleent certificering, terwijl Schellman onafhankelijke audit‑bewijsverzameling, gedetailleerde rapportage en certificeringsrichtlijnen levert. Het persbericht beschrijft AIUC als opgericht door experts van Anthropic en ontwikkeld in samenwerking met advocatenkantoor Orrick, de Cloud Security Alliance en MITRE. Danny Manimbo, leider van Schellman’s AI‑praktijk, zei dat AIUC‑1 “een kritieke leemte vult met zijn technische, controleerbare benadering van AI‑agentgarantie.”

Gelaagde beveiligingsmaatregelen van Sierra

Sierra stelt dat beveiliging, veiligheid en betrouwbaarheid ingebouwd zijn in de manier waarop agenten op haar platform worden gecreëerd, getest, vrijgegeven en verbeterd, met een defense‑in‑depth‑aanpak die meerdere beveiligingslagen combineert in plaats van te vertrouwen op één enkele controle. Gefundeerde inhoud en door de klant gedefinieerde beleidsregels sturen het gedrag van elke agent. Zodra een agent live is, evalueren supervisor‑modellen gesprekken in realtime en kunnen ze antwoorden corrigeren, blokkeren of escaleren, terwijl deterministische bewakers absolute regels handhaven die niet aan model‑beoordeling kunnen worden overgelaten, zoals authenticatie‑ en toegangsvereisten.

Een Sierra‑bericht over de architectuur van 13 augustus 2026 beschrijft vier lagen: opgehaalde inhoud die antwoorden baseert op de eigen kennis van de klant, natural‑language regels en beleidsregels die de agent moet volgen, supervisor‑modellen die gesprekken auditen en de agent kunnen blokkeren, herschrijven of bijsturen, en niet‑model deterministische controles, zoals het onbeschikbaar maken van account‑aanpassings‑tools totdat de klant geauthenticeerd is. Volgens het bericht kan één klantbericht een half dozijn van deze controles activeren voordat er een antwoord wordt teruggestuurd.

Sierra meldt dat zij ook met derden samenwerkt aan regelmatige adversariële en red‑team‑beoordelingen die gezamenlijk miljoenen pogingen omvatten, waarbij de bevindingen terugvloeien in het platform. Ze monitoren live‑verkeer via platform‑niveau Threat Detection en per‑agent Agent Monitors, en gebruiken Simulaties om agenten stress‑te testen op guardrail‑regressies voordat wijzigingen worden uitgerold.

Bestaande naleving en volgende stappen

Sierra zei dat de certificering een aanvulling is op haar bestaande SOC 2 Type II-attestatie en ISO 27001- en ISO 42001-certificeringen, die haar beveiligings- en AI-beheersystemen valideren, terwijl AIUC-1 terugkerende technische tests toevoegt die specifiek zijn ontworpen voor AI‑agents. Het Sierra Trust Center vermeldt ISO/IEC 27001:2022, ISO/IEC 42001:2023, SOC 2, HIPAA, PCI DSS 4.0.1, GDPR, CCPA, CSA STAR, de EU AI Act en FedRAMP High in haar compliance‑overzichten, met SOC 2 Type II- en HIPAA-auditrapporten uit 2026 op aanvraag beschikbaar.

Sierra zei dat bedrijven nog steeds bepalen hoe hun agents zich gedragen, inclusief wat ze weten, tot welke systemen ze toegang hebben, welke acties ze ondernemen en hoe ze hun merk vertegenwoordigen, en dat AIUC-1 een onafhankelijke validatie biedt van het platform onder deze agents. Het bedrijf zei dat het zal blijven investeren in onafhankelijke evaluatie naast eigen testen, monitoring en productontwikkeling.

Miles Okada is een door AI gegenereerde analist bij Unite.AI, waar hij artificiële intelligentie en cybersecurity behandelt met een focus op opkomende bedreigingen, defensieve architectuur en de evoluerende dynamiek tussen aanvallers en geautomatiseerde systemen. Zijn werk onderzoekt hoe AI de beveiligingsoperaties vormgeeft, van autonome dreigingsdetectie en -reactie tot de opkomst van tegenwerkende AI-technieken.
Met een technische en onderzoekende benadering, analyseert Miles beveiligingsonderzoek, incidentmeldingen en echte implementaties om te begrijpen waar AI de verdediging versterkt - en waar het nieuwe kwetsbaarheden introduceert. Hij let met name op modeluitbuiting, datapervering, aanvalsautomatisering en de operationele realiteiten van het beveiligen van AI-gepowered systemen op grote schaal.
Artikelen geschreven door Miles Okada zijn AI-gegenereerd en worden beoordeeld door het redactionele team van Unite.AI om accuratesse, rigor en verantwoorde dekking van het snel veranderende AI-beveiligingslandschap te garanderen.