Eerste stappen: EU AI Act-compliance voor gebruiksverantwoordelijken
De eerste stappen naar EU AI Act-compliance voor gebruiksverantwoordelijken zijn: bouw een AI-inventaris, classificeer elk systeem tegen Art. 6, vraag de aanbiedersdocumentatie op, start AI-geletterdheidstraining onder Art. 4, en beleg het eigenaarschap. Deze stappen leggen het fundament voor de Art. 26-verplichtingen.
Bijgewerkt: juli 2026
Inleiding: beginnen vanaf nul
De meeste Nederlandse organisaties zitten ergens op het spectrum tussen "we zijn nog niet begonnen" en "we hebben een basisinventaris". Zeer weinig organisaties hebben het niveau van systematische compliance bereikt dat de EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry → uiteindelijk vereist. Het goede nieuws: volledige compliance hoeft niet meteen. De gefaseerde deadlines van de verordening, en het proportionaliteitsbeginsel dat in de wet is ingebouwd, maken een gestructureerde aanpak mogelijk.
Dit artikel benoemt de vijf belangrijkste eerste stappen voor gebruiksverantwoordelijken, geprioriteerd op juridische urgentie en praktische impact.
Stap 1: bouw uw AI-inventaris
U kunt niet voldoen aan verplichtingen waarvan u het bestaan niet kent. De eerste stap is een systematische inventarisatie van elk AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry → dat uw organisatie gebruikt; niet alleen de systemen die IT kent, maar ook de SaaS-tools die bedrijfsonderdelen zelfstandig aanschaffen, de AI-functies die in enterprisesoftware zijn ingebouwd, en de AI-gedreven workflows in uw operatie.
Een bruikbare inventarisstructuur:
- Systeemnaam en leverancier
- Bedrijfsfunctie (HR, finance, operations, enzovoort)
- Primair gebruiksgeval
- Geraakte categorieën personen
- Voorlopige risicoclassificatie (te bevestigen in stap 2)
- Operationele status (in gebruik / gepland / in beoordeling)
Beleg deze exercitie bij een multidisciplinair team met vertegenwoordigers van IT, legal, HR en de bedrijfsonderdelen. De AI-inventarisAI-inventarisEen register van alle AI-systemen die een organisatie bouwt, koopt of inbedt, met eigenaren en risicoklassen, de voorwaarde om er ook maar één te kunnen besturen. Zie risico, governance.Open full entry → levert vaak verrassingen op: bedrijfsonderdelen die AI-tools gebruiken waarvan IT niet weet, leveranciersfuncties die AI hebben aangezet zonder expliciete organisatiebeslissing.
Stap 2: classificeer uw AI-systemen
Bepaal voor elk systeem in de inventaris de risicoclassificatie onder Art. 6:
- Verboden (Art. 5): toets direct tegen de acht verboden
- Hoogrisico (bijlage I of III): de volledige Art. 26-verplichtingen gelden
- GPAI-systemen (Art. 52-55): transparantieverplichtingen
- Minimaal risicorisicoIn de termen van de EU AI Act de combinatie van de waarschijnlijkheid dat een schade optreedt en de ernst ervan als dat gebeurt. De schakel tussen een principe (via de schade die het zou schenden) en een control (de maatregel die het vermindert). Het benoemen van de schade en het inschatten van het risico is op grond van Art. 9 vereist voordat een maatregel wordt gekozen. Zie schade, control, restrisico.Open full entry →: geen verplichte EU AI Act-verplichtingen (wel vrijwillige gedragscodes)
Voor systemen waarvan de classificatie onzeker is: hanteer de conservatieve default. Classificeer als hoogrisico totdat u een lagere classificatie kunt onderbouwen. Documenteer uw redenering.
Stap 3: richt de AI-governance in
Compliance vraagt verantwoordingsstructuren. Minimaal:
- Benoem een AI Officer (of beleg de functie bij een bestaande rol zoals de DPO of CTO)
- Definieer de verantwoordelijkheden van de AI Officer: de inventaris bijhouden, toezien op classificatie, risicoverlagingen goedkeuren, contact onderhouden met toezichthouders
- Richt een governancegovernanceHet stelsel waarmee een organisatie zichzelf bestuurt: corporate governance, risicobeheer, compliance, verantwoordingslijnen, risicobereidheid en het besturingsmodel. Het bestaat over alles wat de organisatie doet, voor en los van AI. AI governance is ditzelfde stelsel, uitgebreid voor AI. Zie AI governance, governance design, execution level.Open full entry →-proces in voor de aanschaf van nieuwe AI-systemen: geen nieuwe hoogrisico-AI zonder classificatie, DPIADPIAData Protection Impact Assessment, vereist vóór verwerking met waarschijnlijk hoog risico (systematische profilering met aanzienlijke gevolgen, grootschalige bijzondere categorieën, publieke monitoring); AI-ontwikkeling roept het voortdurend op. Zie impactassessment, profilering.Open full entry →/FRIAFRIAFundamental Rights Impact Assessment, vereist van publieke organen en bepaalde private gebruiksverantwoordelijken voordat ze sommige hoog-risico-AI-systemen onder de EU AI Act gebruiken. Zie grondrechten-impactassessment, gebruiksverantwoordelijke.Open full entry →-beoordeling en aftekening
- Stel een beleidsdocument op dat het AI governance-raamwerk van uw organisatie vastlegt
Stap 4: prioriteer hoogrisico-AI-systemen
Niet al het compliancewerk is even urgent. Richt u eerst op uw hoogrisico-AI-systemen in de categorieën die het eerst van kracht werden:
- Art. 5 verboden praktijkenverboden praktijkenAI-toepassingen die onder de AI Act ronduit verboden zijn, zoals social scoring, manipulatieve technieken en het ongericht schrapen van gezichtsbeelden. Zie social scoring, biometrische categorisering.Open full entry →: verplicht sinds 2 februari 2025
- Art. 4 AI-geletterdheidAI-geletterdheidVoldoende begrip van de werking, mogelijkheden en risico's van AI voor de eigen rol, een expliciete verwachting voor medewerkers van aanbieders en gebruiksverantwoordelijken onder de EU AI Act. Zie aanbieder, gebruiksverantwoordelijke.Open full entry →: verplicht sinds 2 februari 2025
- Hoogrisico-AI in gereguleerde producten (bijlage I): deadline 2 augustus 2028
- Standalone hoogrisico-AI (bijlage IIIBijlage IIIDe lijst van de EU AI Act met hoog-risico-toepassingsgebieden: biometrie, kritieke infrastructuur, onderwijs, werk, essentiële diensten, rechtshandhaving, migratie, justitie. Zie conformiteitsbeoordeling, conformiteitsverklaring.Open full entry →): deadline 2 december 2027
Voor bijlage III-hoogrisicosystemen: bouw uw compliancedossier nu op. De deadline van 2027 oogt ver weg, maar het werk is substantieel: FRIA, DPIA, human oversighthuman oversightHet ingebouwde vermogen van mensen om een AI-systeem te bewaken, in te grijpen, te overrulen of te stoppen. Het is alleen betekenisvol wanneer de mens bevoegdheid, informatie en tijd heeft om te handelen. Een van de zeven pijlers van verantwoorde AI, en onder de EU AI Act een eis aan hoogrisico-AI-systemen: artikel 14 vereist dat die systemen zo zijn ontworpen dat natuurlijke personen er effectief toezicht op kunnen houden. Toezicht dat op papier bestaat maar in de praktijk neerkomt op bevestigen, haalt die lat niet. Zie override rate, hoogrisico-AI-systeem, fairness, safety and reliability, privacy, security and robustness, transparency and explainability, accountability, verantwoorde AI.Open full entry →-inrichting, trainingsdocumentatie, logretentiesystemen.
Stap 5: leg de leveranciersrelaties vast
Ga voor elk hoogrisico-AI-systeemhoogrisico-AI-systeemEen AI-systeem dat onder de strengste eisen van de EU AI Act valt, volgens artikel 6; de verordening spreekt van een AI-systeem met een hoog risico. Er zijn twee routes: een systeem dat een product of veiligheidscomponent is onder de harmonisatiewetgeving van bijlage I en een conformiteitsbeoordeling door derden vereist, of een systeem dat wordt gebruikt in een van de gebieden van bijlage III, zoals werving, onderwijs of toegang tot essentiële diensten. Artikel 6, lid 3, bevat een filter: een bijlage III-systeem is niet hoogrisico als het geen significant risico op schade voor de gezondheid, veiligheid of grondrechten inhoudt; een systeem dat natuurlijke personen profileert, is altijd hoogrisico. Zie EU AI Act, conformiteitsbeoordeling.Open full entry → dat u inkoopt het gesprek met de leverancier aan. Vraag op:
- De technische documentatietechnische documentatieRegistraties die een aanbieder voor een hoog-risico-AI-systeem moet samenstellen en bewaren om conformiteit aan te tonen, met dekking van het ontwerp, de data, het testen, het risicobeheer en de monitoring. Zie aanbieder, bewijs, model card.Open full entry → van de aanbiederaanbiederDe actor die een AI-systeem ontwikkelt (of laat ontwikkelen) en het onder eigen naam op de markt brengt of in gebruik neemt, met fabrikantachtige plichten: ontwerpcontrols, documentatie, conformiteit. Zie gebruiksverantwoordelijke, AI-verplichtingen.Open full entry → (samenvatting)
- De EU-conformiteitsverklaringconformiteitsverklaringDe ondertekende verklaring van de aanbieder dat een hoog-risico-AI-systeem aan de eisen van de AI Act voldoet, opgesteld voordat het systeem op de markt wordt gebracht. Zie aanbieder, conformiteitsbeoordeling.Open full entry → (of de status van de conformiteitsbeoordelingconformiteitsbeoordelingHet proces vóór markttoelating waarmee wordt aangetoond dat een hoog-risico-AI-systeem voldoet aan de eisen van de EU AI Act, leidend tot CE-markering en registratie. Zie CE-markering, aangemelde instantie.Open full entry →)
- De gebruiksinstructies
- Het registratienummer in de EU-databank
- Contractuele afspraken over incidentmelding, prestatiemonitoring en documentatie-updates
Leveranciers die deze informatie niet kunnen of willen leveren, vormen een compliancerisico. Documenteer uw verzoeken en hun antwoorden.
Compliance-checklist
- Is er een complete AI-inventaris voor uw organisatie?
- Is elk AI-systeem geclassificeerd tegen Art. 5 en Art. 6?
- Is er een benoemde AI Officer met gedefinieerde verantwoordelijkheden?
- Is er een governance-proces voor nieuwe AI-aanschaf?
- Hebt u de leveranciers van hoogrisico-AI-systemen benaderd en compliancedocumentatie opgevraagd?
- Is er een gedocumenteerde compliance-roadmap voor hoogrisico-AI-systemen met belegde deadlines?
Voor wie het eigenaarschap van deze nieuwe governance-rol op zich neemt, is de AIGP-certificering de erkende manier om de vaardigheid aan te tonen.