GovCompass

Eerste stappen: EU AI Act-compliance voor gebruiksverantwoordelijken

Door GovCompass.ai· Laatst bijgewerkt augustus 2026· Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

De eerste stappen naar EU AI Act-compliance voor gebruiksverantwoordelijken zijn: bouw een AI-inventaris, classificeer elk systeem tegen Art. 6, vraag de aanbiedersdocumentatie op, start AI-geletterdheidstraining onder Art. 4, en beleg het eigenaarschap. Deze stappen leggen het fundament voor de Art. 26-verplichtingen.

Bijgewerkt: juli 2026

Inleiding: beginnen vanaf nul

De meeste Nederlandse organisaties zitten ergens op het spectrum tussen "we zijn nog niet begonnen" en "we hebben een basisinventaris". Zeer weinig organisaties hebben het niveau van systematische compliance bereikt dat de EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry → uiteindelijk vereist. Het goede nieuws: volledige compliance hoeft niet meteen. De gefaseerde deadlines van de verordening, en het proportionaliteitsbeginsel dat in de wet is ingebouwd, maken een gestructureerde aanpak mogelijk.

Dit artikel benoemt de vijf belangrijkste eerste stappen voor gebruiksverantwoordelijken, geprioriteerd op juridische urgentie en praktische impact.

Stap 1: bouw uw AI-inventaris

U kunt niet voldoen aan verplichtingen waarvan u het bestaan niet kent. De eerste stap is een systematische inventarisatie van elk AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry → dat uw organisatie gebruikt; niet alleen de systemen die IT kent, maar ook de SaaS-tools die bedrijfsonderdelen zelfstandig aanschaffen, de AI-functies die in enterprisesoftware zijn ingebouwd, en de AI-gedreven workflows in uw operatie.

Een bruikbare inventarisstructuur:

  • Systeemnaam en leverancier
  • Bedrijfsfunctie (HR, finance, operations, enzovoort)
  • Primair gebruiksgeval
  • Geraakte categorieën personen
  • Voorlopige risicoclassificatie (te bevestigen in stap 2)
  • Operationele status (in gebruik / gepland / in beoordeling)

Beleg deze exercitie bij een multidisciplinair team met vertegenwoordigers van IT, legal, HR en de bedrijfsonderdelen. De AI-inventarisAI-inventarisEen register van alle AI-systemen die een organisatie bouwt, koopt of inbedt, met eigenaren en risicoklassen, de voorwaarde om er ook maar één te kunnen besturen. Zie risico, governance.Open full entry → levert vaak verrassingen op: bedrijfsonderdelen die AI-tools gebruiken waarvan IT niet weet, leveranciersfuncties die AI hebben aangezet zonder expliciete organisatiebeslissing.

Stap 2: classificeer uw AI-systemen

Bepaal voor elk systeem in de inventaris de risicoclassificatie onder Art. 6:

  • Verboden (Art. 5): toets direct tegen de acht verboden
  • Hoogrisico (bijlage I of III): de volledige Art. 26-verplichtingen gelden
  • GPAI-systemen (Art. 52-55): transparantieverplichtingen
  • Minimaal risicorisicoIn de termen van de EU AI Act de combinatie van de waarschijnlijkheid dat een schade optreedt en de ernst ervan als dat gebeurt. De schakel tussen een principe (via de schade die het zou schenden) en een control (de maatregel die het vermindert). Het benoemen van de schade en het inschatten van het risico is op grond van Art. 9 vereist voordat een maatregel wordt gekozen. Zie schade, control, restrisico.Open full entry →: geen verplichte EU AI Act-verplichtingen (wel vrijwillige gedragscodes)

Voor systemen waarvan de classificatie onzeker is: hanteer de conservatieve default. Classificeer als hoogrisico totdat u een lagere classificatie kunt onderbouwen. Documenteer uw redenering.

Stap 3: richt de AI-governance in

Compliance vraagt verantwoordingsstructuren. Minimaal:

  • Benoem een AI Officer (of beleg de functie bij een bestaande rol zoals de DPO of CTO)
  • Definieer de verantwoordelijkheden van de AI Officer: de inventaris bijhouden, toezien op classificatie, risicoverlagingen goedkeuren, contact onderhouden met toezichthouders
  • Richt een governancegovernanceHet stelsel waarmee een organisatie zichzelf bestuurt: corporate governance, risicobeheer, compliance, verantwoordingslijnen, risicobereidheid en het besturingsmodel. Het bestaat over alles wat de organisatie doet, voor en los van AI. AI governance is ditzelfde stelsel, uitgebreid voor AI. Zie AI governance, governance design, execution level.Open full entry →-proces in voor de aanschaf van nieuwe AI-systemen: geen nieuwe hoogrisico-AI zonder classificatie, DPIADPIAData Protection Impact Assessment, vereist vóór verwerking met waarschijnlijk hoog risico (systematische profilering met aanzienlijke gevolgen, grootschalige bijzondere categorieën, publieke monitoring); AI-ontwikkeling roept het voortdurend op. Zie impactassessment, profilering.Open full entry →/FRIAFRIAFundamental Rights Impact Assessment, vereist van publieke organen en bepaalde private gebruiksverantwoordelijken voordat ze sommige hoog-risico-AI-systemen onder de EU AI Act gebruiken. Zie grondrechten-impactassessment, gebruiksverantwoordelijke.Open full entry →-beoordeling en aftekening
  • Stel een beleidsdocument op dat het AI governance-raamwerk van uw organisatie vastlegt

Stap 4: prioriteer hoogrisico-AI-systemen

Niet al het compliancewerk is even urgent. Richt u eerst op uw hoogrisico-AI-systemen in de categorieën die het eerst van kracht werden:

  • Art. 5 verboden praktijkenverboden praktijkenAI-toepassingen die onder de AI Act ronduit verboden zijn, zoals social scoring, manipulatieve technieken en het ongericht schrapen van gezichtsbeelden. Zie social scoring, biometrische categorisering.Open full entry →: verplicht sinds 2 februari 2025
  • Art. 4 AI-geletterdheidAI-geletterdheidVoldoende begrip van de werking, mogelijkheden en risico's van AI voor de eigen rol, een expliciete verwachting voor medewerkers van aanbieders en gebruiksverantwoordelijken onder de EU AI Act. Zie aanbieder, gebruiksverantwoordelijke.Open full entry →: verplicht sinds 2 februari 2025
  • Hoogrisico-AI in gereguleerde producten (bijlage I): deadline 2 augustus 2028
  • Standalone hoogrisico-AI (bijlage IIIBijlage IIIDe lijst van de EU AI Act met hoog-risico-toepassingsgebieden: biometrie, kritieke infrastructuur, onderwijs, werk, essentiële diensten, rechtshandhaving, migratie, justitie. Zie conformiteitsbeoordeling, conformiteitsverklaring.Open full entry →): deadline 2 december 2027

Voor bijlage III-hoogrisicosystemen: bouw uw compliancedossier nu op. De deadline van 2027 oogt ver weg, maar het werk is substantieel: FRIA, DPIA, human oversighthuman oversightHet ingebouwde vermogen van mensen om een AI-systeem te bewaken, in te grijpen, te overrulen of te stoppen. Het is alleen betekenisvol wanneer de mens bevoegdheid, informatie en tijd heeft om te handelen. Een van de zeven pijlers van verantwoorde AI, en onder de EU AI Act een eis aan hoogrisico-AI-systemen: artikel 14 vereist dat die systemen zo zijn ontworpen dat natuurlijke personen er effectief toezicht op kunnen houden. Toezicht dat op papier bestaat maar in de praktijk neerkomt op bevestigen, haalt die lat niet. Zie override rate, hoogrisico-AI-systeem, fairness, safety and reliability, privacy, security and robustness, transparency and explainability, accountability, verantwoorde AI.Open full entry →-inrichting, trainingsdocumentatie, logretentiesystemen.

Stap 5: leg de leveranciersrelaties vast

Ga voor elk hoogrisico-AI-systeemhoogrisico-AI-systeemEen AI-systeem dat onder de strengste eisen van de EU AI Act valt, volgens artikel 6; de verordening spreekt van een AI-systeem met een hoog risico. Er zijn twee routes: een systeem dat een product of veiligheidscomponent is onder de harmonisatiewetgeving van bijlage I en een conformiteitsbeoordeling door derden vereist, of een systeem dat wordt gebruikt in een van de gebieden van bijlage III, zoals werving, onderwijs of toegang tot essentiële diensten. Artikel 6, lid 3, bevat een filter: een bijlage III-systeem is niet hoogrisico als het geen significant risico op schade voor de gezondheid, veiligheid of grondrechten inhoudt; een systeem dat natuurlijke personen profileert, is altijd hoogrisico. Zie EU AI Act, conformiteitsbeoordeling.Open full entry → dat u inkoopt het gesprek met de leverancier aan. Vraag op:

  • De technische documentatietechnische documentatieRegistraties die een aanbieder voor een hoog-risico-AI-systeem moet samenstellen en bewaren om conformiteit aan te tonen, met dekking van het ontwerp, de data, het testen, het risicobeheer en de monitoring. Zie aanbieder, bewijs, model card.Open full entry → van de aanbiederaanbiederDe actor die een AI-systeem ontwikkelt (of laat ontwikkelen) en het onder eigen naam op de markt brengt of in gebruik neemt, met fabrikantachtige plichten: ontwerpcontrols, documentatie, conformiteit. Zie gebruiksverantwoordelijke, AI-verplichtingen.Open full entry → (samenvatting)
  • De EU-conformiteitsverklaringconformiteitsverklaringDe ondertekende verklaring van de aanbieder dat een hoog-risico-AI-systeem aan de eisen van de AI Act voldoet, opgesteld voordat het systeem op de markt wordt gebracht. Zie aanbieder, conformiteitsbeoordeling.Open full entry → (of de status van de conformiteitsbeoordelingconformiteitsbeoordelingHet proces vóór markttoelating waarmee wordt aangetoond dat een hoog-risico-AI-systeem voldoet aan de eisen van de EU AI Act, leidend tot CE-markering en registratie. Zie CE-markering, aangemelde instantie.Open full entry →)
  • De gebruiksinstructies
  • Het registratienummer in de EU-databank
  • Contractuele afspraken over incidentmelding, prestatiemonitoring en documentatie-updates

Leveranciers die deze informatie niet kunnen of willen leveren, vormen een compliancerisico. Documenteer uw verzoeken en hun antwoorden.

Compliance-checklist

  1. Is er een complete AI-inventaris voor uw organisatie?
  2. Is elk AI-systeem geclassificeerd tegen Art. 5 en Art. 6?
  3. Is er een benoemde AI Officer met gedefinieerde verantwoordelijkheden?
  4. Is er een governance-proces voor nieuwe AI-aanschaf?
  5. Hebt u de leveranciers van hoogrisico-AI-systemen benaderd en compliancedocumentatie opgevraagd?
  6. Is er een gedocumenteerde compliance-roadmap voor hoogrisico-AI-systemen met belegde deadlines?

Voor wie het eigenaarschap van deze nieuwe governance-rol op zich neemt, is de AIGP-certificering de erkende manier om de vaardigheid aan te tonen.

WetsverwijzingenArt. 26Art. 4Art. 6
Delen Deel op LinkedIn

Meer over Accountability

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI governance en enterprise risk management: waar ze samenkomen

Analysis

AI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.

AI-certificering: wat bestaat er en wat bewijst het

Analysis

AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.