GovCompass

Een audit trail opbouwen die de toezichthouder overtuigt

Door GovCompass.ai· Laatst bijgewerkt augustus 2026· Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

Een audit trail voor EU AI Act-compliance is het gestructureerde, bewaarde dossier, de combinatie van de systeemlogs (Art. 12) en de eigen toezicht- en monitoringdocumentatie van de deployer, waarmee u aan een toezichthouder kunt aantonen dat een hoog-risico AI-systeem rechtmatig is ingezet.

Bijgewerkt: juni 2026

Inleiding: audit trail als compliance-fundament

Een audit trail, een chronologische, onveranderbare registratie van alle significante AI-gerelateerde gebeurtenissen, is het ruggengraat van EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry →-compliance voor deployers. Art. 12 verplicht providers om hoog-risicorisicoIn de termen van de EU AI Act de combinatie van de waarschijnlijkheid dat een schade optreedt en de ernst ervan als dat gebeurt. De schakel tussen een principe (via de schade die het zou schenden) en een control (de maatregel die het vermindert). Het benoemen van de schade en het inschatten van het risico is op grond van Art. 9 vereist voordat een maatregel wordt gekozen. Zie schade, control, restrisico.Open full entry → AI-systemen uit te rusten met automatische logging-functionaliteit. Art. 26.6 verplicht deployers om die logs te bewaren en aan te vullen met hun eigen toezichtsdocumentatie.

Maar een effectieve audit trail gaat verder dan het technische minimum. Deze gids beschrijft hoe u een audit trail opbouwt die zowel wettelijk compliant is als praktisch bruikbaar voor intern toezicht, incidentonderzoek en externe audits.

Stap 1: definieer de scope van uw audit trail

Bepaal vóór de technische implementatie wat uw audit trail moet dekken. De scope omvat minimaal:

AI-beslissingen (per individuele beslissing):

  • Elke aanroep van het AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry → met inputparameters
  • De output van het systeem (score, classificatie, aanbeveling)
  • De definitieve beslissing na menselijk toezichtmenselijk toezichtHet ingebouwde vermogen van een mens om een AI-systeem te monitoren, erin in te grijpen, het te overrulen of stil te leggen, alleen betekenisvol wanneer de mens de bevoegdheid, de informatie en de tijd heeft om te handelen. Zie principe, human-in-the-loop, human-on-the-loop.Open full entry →
  • Eventuele overschrijving met motivering

Systeemgebeurtenissen:

  • Updates en versiewijzigingen van het AI-systeem
  • Configuratiewijzigingen
  • Storingen en herstart-events
  • Toegang door beheerders

Compliance-events:

  • Wijzigingen in het gebruik-protocol
  • Trainingen van toezichthouders (Art. 4)
  • Monitoring-reviews en bevindingen
  • Incidentmeldingen aan de toezichthouder (Art. 73)

Stap 2: stel integriteits- en bewaarstrategie vast

De audit trail verliest zijn waarde als records achteraf kunnen worden gewijzigd. Implementeer technische integriteitsmaatregelen:

Append-only database: Gebruik een datastore waarbij INSERT de enige toegestane schrijfoperatie is voor historische records. UPDATE en DELETE van bestaande records zijn geblokkeerd op databaseniveau, niet alleen via applicatielogica die omzeild kan worden.

Cryptografische hashketen: Voor hoge-zekerheidsomgevingen (publieke sector, financiën, zorg): genereer voor elk record een hash die de vorige record-hash bevat. Elke manipulatie van een historisch record is dan detecteerbaar.

Tijdstempel: Gebruik server-side tijdstempels (niet client-side), bij voorkeur gesynchroniseerd met een vertrouwde tijdsbron (NTP-server). Bij juridische geschillen is de nauwkeurigheid van tijdstempels van belang.

Backup-strategie:

  • Dagelijkse backup naar een afzonderlijk opslagsysteem (niet op dezelfde server)
  • Ten minste één backup in een andere geografische locatie (of cloudregio)
  • Maandelijkse test van backup-herstel

Stap 3: implementeer de technische logging-architectuur

Voor hoog-volume AI-systemen (meer dan 100 beslissingen per dag) is een gestructureerde technische aanpak noodzakelijk:

Logging-pipeline:

  1. AI-systeem genereert event bij elke aanroep → event bevat: timestamp, systeem-ID, versie, input-referentie, output, vertrouwensscore
  2. Event wordt asynchroon verzonden naar de centrale logging-service (gebruik message queue voor betrouwbaarheid)
  3. Logging-service schrijft event naar append-only datastore
  4. Toezichthouder voegt menselijk-toezicht-record toe (akkoord/overschrijving) via een afzonderlijke interface
  5. Beide records worden aan elkaar gekoppeld via het beslissing-ID

Opslag-formaat: Gebruik gestructureerd formaat (JSON, Parquet) dat exporteerbaar is voor audits door de toezichthouder. Vermijd proprietaire formaten die afhankelijk zijn van de leverancier.

Stap 4: stel retentiepolicies in per gegevenssoort

GegevenssoortMinimale retentie (EU AI Act)Sectorale override
AI-beslissingslogs6 maandenFinanciën: 5-7 jaar; Zorg: 20 jaar; Overheid: Archiefwet
Toezichtdocumentatie6 maandenArbeidsrecht: 5 jaar na einde arbeidsrelatie
Monitoringverslagen6 maanden na rapportConform sectorwetgeving
IncidentdossiersTot afronding proceduresMinimaal 5 jaar (verjaringstermijn)
Compliance-events6 maandenConform sectorwetgeving

Implementeer automatische retentie-policies die records na het verstrijken van de bewaartermijn verwijderen (AVGAVGVerordening (EU) 2016/679, de Algemene verordening gegevensbescherming (in het Engels: GDPR). De AVG geldt voor AI zodra persoonsgegevens de training, invoer, uitvoer of logs binnenkomen, en werkt naast de EU AI Act in plaats van erdoor te worden vervangen. Zie verwerkingsverantwoordelijke, verwerker, DPIA.Open full entry →-compliant) of pseudonimiseren (als AI Act-bewaarplicht nog loopt).

Stap 5: configureer toegangscontrole en scheiding van functies

Een audit trail is alleen betrouwbaar als de toegangsrechten correct zijn ingericht:

  • AI-systeemoperator: geen schrijftoegang tot logs (voorkomt manipulatie)
  • Toezichthouder: schrijftoegang tot toezicht-records (alleen eigen entries)
  • Compliance officer / AI Officer: leestoegang tot alle records, geen schrijftoegang
  • Beheerder: schrijftoegang voor correcties, maar alleen met dubbele autorisatie en logging van de correctie zelf
  • de toezichthouder: leestoegang op verzoek, via export of beveiligde portal

Stap 6: test de audit trail voor go-live

Vóór ingebruikname van een hoog-risico AI-systeem, voert u de volgende tests uit op de audit trail:

  • Completheidstest: genereert elke AI-aanroep een log-entry?
  • Integriteittest: is een historisch record na aanmaak onwijzigbaar?
  • Exporttest: kunt u een periode exporteren in een formaat dat leesbaar is voor de toezichthouder?
  • Herstelt: kunt u na een systeemstoring de logs volledig herstellen vanuit backup?
  • Koppelingstest: zijn AI-beslissingslogs en toezicht-records correct aan elkaar gekoppeld?

Stap 7: onderhoud en jaarlijkse audit

Na implementatie voert u jaarlijks een interne auditinterne auditDe derde verdedigingslinie: onafhankelijke assurance dat AI-beoordelingen, controls en documentatie ook echt werken, rapporterend aan het bestuur, nooit aan de bouwers. Zie three lines of defense, bewijs.Open full entry → van de audit trail uit:

  • Is de audit trail volledig (geen gaten in de tijdreeks)?
  • Worden retentie-policies correct nageleefd?
  • Is de backup-strategie operationeel en getest?
  • Zijn toegangsrechten nog correct ingericht?
  • Is de export-functionaliteit werkend?

Samenvatting

Een goed opgebouwde audit trail kost eenmalig investering maar levert jarenlang compliance-zekerheid. De sleutelprincipes: append-only opslag, cryptografische integriteit, correcte retentie-policies, en scheiding van schrijftoegang. Start de opbouw vóór ingebruikname van het AI-systeem, retroactief reconstrueren is niet mogelijk.

WetsverwijzingenArt. 12Art. 26
Lees verder metAccountability
Delen Deel op LinkedIn

Meer over Accountability

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI governance en enterprise risk management: waar ze samenkomen

Analysis

AI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.

AI-certificering: wat bestaat er en wat bewijst het

Analysis

AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.