EU AI Act
Onze kennisbank, geordend op het artikel van de EU AI Act dat het uitlegt. Kies een artikel om de gidsen en analyses te zien die het behandelen. Andere wetten en kaders staan onder gerelateerde verwijzingen.
Begin hier
EU AI Act tijdlijn: wat moet wanneer klaar zijn?
ReferenceDe EU AI Act treedt gefaseerd in werking tussen 2025 en 2028: de Art. 5-verboden en Art. 4 AI-geletterdheid golden vanaf 2 februari 2025, de Art. 50-transparantieverplichtingen vanaf 2 augustus 2026, en de volledige hoog-risico verplichtingen voor Bijlage III-systemen vanaf 2 december 2027 na de Omnibus-wijzigingen.
Hoogrisico-AI of niet? Classificatiegids voor gebruiksverantwoordelijken
GuideOf een AI-systeem hoogrisico is, bepaalt Art. 6: het is hoogrisico als het een veiligheidscomponent is onder bijlage I of onder een gebruiksgeval van bijlage III valt (zoals werving, krediet of essentiële diensten). De uitzondering van Art. 6, lid 3 kan gelden waar het systeem alleen een beperkte, niet-beslissende taak vervult.
Art. 3
De OECD AI Principles: het referentiepunt waar de andere lagen op bouwen
AnalysisDe OECD AI Principles zijn de eerste intergouvernementele standaard voor AI, aangenomen in mei 2019 en herzien in mei 2024, met 47 aangesloten jurisdicties waaronder de Europese Unie. Ze bestaan uit vijf waardengebaseerde principes voor AI-actoren en vijf aanbevelingen voor beleidsmakers. Ze zijn geen wet, niet certificeerbaar en geen managementsysteem: ze zijn het gedeelde referentiepunt waarop de AI-verordening, nationale AI-strategieën en internationale raamwerken voortbouwen. Het OECD-classificatieraamwerk voor AI-systemen, gepubliceerd in 2022, is het praktische instrument dat ze operationaliseert.
Provider of deployer: welke rol heb je onder de EU AI Act?
AnalysisOnder de EU AI Act ontwikkelt een provider een AI-systeem of brengt het onder eigen naam op de markt; een deployer gebruikt een AI-systeem onder zijn gezag in een professionele context. De rollen dragen heel verschillende verplichtingen: providers dragen de zware technische plichten (Art. 9-15, 19, 43, 48, 49, 72), terwijl deployers een lichtere operationele set dragen (Art. 26, 27). Dezelfde organisatie kan beide tegelijk zijn, en je rol per systeem bepalen is de eerste compliance-stap.
Art. 4
Art. 26.1, gebruik AI volgens de instructies van de aanbieder
ReferenceArt. 26.1 EU AI Act verplicht deployers om hoog-risico AI-systemen uitsluitend in te zetten conform de gebruiksinstructies van de provider. De verplichting omvat drie componenten: het beschikken over de instructies (conform Art. 13.3), het actief naleven ervan, en het documenteren van dat naleven. Inzet buiten de instructies kan de aansprakelijkheid volledig naar de deployer verschuiven.
Art. 26.2, menselijk toezicht: wijs competente mensen aan
ReferenceArt. 26.2 EU AI Act verplicht deployers om het menselijk toezicht te implementeren dat de provider heeft voorzien (Art. 14). Het toezicht is alleen geldig als de toezichthouder voldoende AI-geletterd is (Art. 4), de bevoegdheid heeft om de AI-output te overrulen, en niet zo overbelast is dat de beoordeling louter routinematig wordt. Formeel toezicht zonder inhoudelijke beoordeling voldoet niet.
Art. 4, AI literacy: zorg dat je team AI begrijpt
ReferenceArt. 4 verplicht organisaties sinds 2 februari 2025 om te zorgen voor een voldoende niveau van AI-geletterdheid bij medewerkers die AI-systemen bedienen of gebruiken, in verhouding tot het systeem en de rol. De verplichting geldt voor alle AI-inzet, niet alleen hoog-risico, en moet aantoonbaar zijn.
EU AI Act tijdlijn: wat moet wanneer klaar zijn?
ReferenceDe EU AI Act treedt gefaseerd in werking tussen 2025 en 2028: de Art. 5-verboden en Art. 4 AI-geletterdheid golden vanaf 2 februari 2025, de Art. 50-transparantieverplichtingen vanaf 2 augustus 2026, en de volledige hoog-risico verplichtingen voor Bijlage III-systemen vanaf 2 december 2027 na de Omnibus-wijzigingen.
AI-certificering: wat bestaat er en wat bewijst het
AnalysisAI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.
De AI Officer: waarom elke organisatie deze sleutelfunctie nodig heeft
AnalysisDe AI Officer is de organisatiebrede regisseur van verantwoord AI-gebruik, breder dan een compliance-rol: de functie omvat AI-strategie, ethiek, risico en geletterdheid. De EU AI Act (Art. 26) maakt de coördinerende functie noodzakelijk, maar de behoefte aan een AI Officer reikt verder dan de wet zelf.
EU AI Act voor het mkb: praktische gids voor kleine organisaties
AnalysisVoor het mkb is EU AI Act-compliance behapbaar maar niet optioneel: de Art. 5-verboden en de Art. 4-geletterdheid gelden ongeacht de omvang, en mkb-gebruiksverantwoordelijken van hoogrisico-AI dragen de volledige Art. 26-verplichtingen in proportionele vorm. Micro-ondernemingen krijgen administratieve vereenvoudigingen, geen vrijstellingen.
AI-beleid schrijven: een 8-sectie sjabloon
GuideEen AI-beleid vertaalt de Art. 26-verplichtingen van de EU AI Act naar een werkbaar intern kader. Een EU AI Act-conform beleid bevat ten minste de scope, het Art. 5-verbod, de governance-rollen, het classificatieproces, menselijk toezicht, monitoring en logretentie, transparantie en incidentrespons.
AI-tools per afdeling: wat zijn jouw verplichtingen?
GuideDe EU AI Act-verplichtingen per afdeling hangen af van de risicoklasse van het AI-systeem. HR-selectie en kredietscoring zijn hoog-risico (Bijlage III) met de volledige Art. 26-verplichtingen; marketing-AI en chatbots vallen meestal onder de transparantieverplichting van Art. 50. Per systeem bepaalt een Art. 6-analyse de exacte verplichting.
Eerste stappen: EU AI Act-compliance voor gebruiksverantwoordelijken
GuideDe eerste stappen naar EU AI Act-compliance voor gebruiksverantwoordelijken zijn: bouw een AI-inventaris, classificeer elk systeem tegen Art. 6, vraag de aanbiedersdocumentatie op, start AI-geletterdheidstraining onder Art. 4, en beleg het eigenaarschap. Deze stappen leggen het fundament voor de Art. 26-verplichtingen.
Vereenvoudigd pad voor micro-ondernemingen
GuideMicro-ondernemingen (minder dan 10 medewerkers en maximaal €2 miljoen omzet) hebben onder de EU AI Act recht op vereenvoudigde provider-verplichtingen, zoals beknopte technische documentatie (Art. 11.3) en een proportioneel kwaliteitsbeleid (Art. 17.3). De materiële verplichtingen, zoals het Art. 5-verbod, menselijk toezicht en incidentmelding, blijven onverkort gelden.
Art. 5
Art. 5, verboden AI-praktijken
ReferenceArt. 5 somt de acht verboden AI-praktijken op, waaronder subliminale manipulatie, exploitatie van kwetsbare groepen, social scoring en het ongericht scrapen van gezichtsopnamen. Deze verboden zijn absoluut, gelden voor elke organisatie ongeacht grootte, en zijn van kracht sinds 2 februari 2025.
EU AI Act tijdlijn: wat moet wanneer klaar zijn?
ReferenceDe EU AI Act treedt gefaseerd in werking tussen 2025 en 2028: de Art. 5-verboden en Art. 4 AI-geletterdheid golden vanaf 2 februari 2025, de Art. 50-transparantieverplichtingen vanaf 2 augustus 2026, en de volledige hoog-risico verplichtingen voor Bijlage III-systemen vanaf 2 december 2027 na de Omnibus-wijzigingen.
EU AI Act voor het mkb: praktische gids voor kleine organisaties
AnalysisVoor het mkb is EU AI Act-compliance behapbaar maar niet optioneel: de Art. 5-verboden en de Art. 4-geletterdheid gelden ongeacht de omvang, en mkb-gebruiksverantwoordelijken van hoogrisico-AI dragen de volledige Art. 26-verplichtingen in proportionele vorm. Micro-ondernemingen krijgen administratieve vereenvoudigingen, geen vrijstellingen.
AI-beleid schrijven: een 8-sectie sjabloon
GuideEen AI-beleid vertaalt de Art. 26-verplichtingen van de EU AI Act naar een werkbaar intern kader. Een EU AI Act-conform beleid bevat ten minste de scope, het Art. 5-verbod, de governance-rollen, het classificatieproces, menselijk toezicht, monitoring en logretentie, transparantie en incidentrespons.
AI-tools per afdeling: wat zijn jouw verplichtingen?
GuideDe EU AI Act-verplichtingen per afdeling hangen af van de risicoklasse van het AI-systeem. HR-selectie en kredietscoring zijn hoog-risico (Bijlage III) met de volledige Art. 26-verplichtingen; marketing-AI en chatbots vallen meestal onder de transparantieverplichting van Art. 50. Per systeem bepaalt een Art. 6-analyse de exacte verplichting.
Hoogrisico-AI of niet? Classificatiegids voor gebruiksverantwoordelijken
GuideOf een AI-systeem hoogrisico is, bepaalt Art. 6: het is hoogrisico als het een veiligheidscomponent is onder bijlage I of onder een gebruiksgeval van bijlage III valt (zoals werving, krediet of essentiële diensten). De uitzondering van Art. 6, lid 3 kan gelden waar het systeem alleen een beperkte, niet-beslissende taak vervult.
Vereenvoudigd pad voor micro-ondernemingen
GuideMicro-ondernemingen (minder dan 10 medewerkers en maximaal €2 miljoen omzet) hebben onder de EU AI Act recht op vereenvoudigde provider-verplichtingen, zoals beknopte technische documentatie (Art. 11.3) en een proportioneel kwaliteitsbeleid (Art. 17.3). De materiële verplichtingen, zoals het Art. 5-verbod, menselijk toezicht en incidentmelding, blijven onverkort gelden.
Art. 6
Art. 6, classificatie: is jouw AI-systeem hoog-risico?
ReferenceArt. 6 bepaalt hoe een hoog-risico AI-systeem wordt geclassificeerd: een systeem is hoog-risico als het een veiligheidscomponent is van een product onder Bijlage I, of binnen een van de Bijlage III-toepassingen valt. Onjuiste classificatie is zelf een overtreding, en de verantwoordelijkheid ligt bij de organisatie, niet bij de leverancier.
Waarom je agentic stack één high-risk systeem is
AnalysisOnder de EU AI Act splitst het opdelen van een autonome workflow over meerdere agents de regulatoire classificatie niet. De draft guidelines van de Commissie over high-risk classificatie, gepubliceerd in mei 2026, stellen dat een complex systeem opgebouwd uit meerdere AI-componenten, inclusief een agentic stack van orchestrators en sub-agents, als geheel wordt beoordeeld. Een orchestrator die sub-agents aanstuurt richting een high-risk beslissing is één high-risk systeem, en het volle gewicht van de high-risk verplichtingen van de Act hecht zich aan de stack, niet aan de onderdelen.
AI-beleid schrijven: een 8-sectie sjabloon
GuideEen AI-beleid vertaalt de Art. 26-verplichtingen van de EU AI Act naar een werkbaar intern kader. Een EU AI Act-conform beleid bevat ten minste de scope, het Art. 5-verbod, de governance-rollen, het classificatieproces, menselijk toezicht, monitoring en logretentie, transparantie en incidentrespons.
AI-tools per afdeling: wat zijn jouw verplichtingen?
GuideDe EU AI Act-verplichtingen per afdeling hangen af van de risicoklasse van het AI-systeem. HR-selectie en kredietscoring zijn hoog-risico (Bijlage III) met de volledige Art. 26-verplichtingen; marketing-AI en chatbots vallen meestal onder de transparantieverplichting van Art. 50. Per systeem bepaalt een Art. 6-analyse de exacte verplichting.
Eerste stappen: EU AI Act-compliance voor gebruiksverantwoordelijken
GuideDe eerste stappen naar EU AI Act-compliance voor gebruiksverantwoordelijken zijn: bouw een AI-inventaris, classificeer elk systeem tegen Art. 6, vraag de aanbiedersdocumentatie op, start AI-geletterdheidstraining onder Art. 4, en beleg het eigenaarschap. Deze stappen leggen het fundament voor de Art. 26-verplichtingen.
Hoogrisico-AI of niet? Classificatiegids voor gebruiksverantwoordelijken
GuideOf een AI-systeem hoogrisico is, bepaalt Art. 6: het is hoogrisico als het een veiligheidscomponent is onder bijlage I of onder een gebruiksgeval van bijlage III valt (zoals werving, krediet of essentiële diensten). De uitzondering van Art. 6, lid 3 kan gelden waar het systeem alleen een beperkte, niet-beslissende taak vervult.
Art. 9
Art. 10 EU AI Act: data en datagovernance voor hoog-risico AI
ReferenceArt. 10 vereist dat de trainings-, validatie- en testdata voor hoog-risico AI-systemen voldoet aan kwaliteitscriteria: relevant, voldoende representatief, en zo foutloos en volledig mogelijk voor het beoogde doel. Het vereist ook gedocumenteerde datagovernance over verzameling, voorbereiding, bias-onderzoek en het mitigeren van lacunes, en het staat de beperkte verwerking van bijzondere persoonsgegevens toe waar strikt noodzakelijk om bias te detecteren en corrigeren, onder waarborgen.
Art. 9 EU AI Act: het risicobeheerssysteem voor hoog-risico AI
ReferenceArt. 9 verplicht providers van hoog-risico AI-systemen om een risicobeheerssysteem op te zetten, te documenteren en te onderhouden dat de gehele levenscyclus bestrijkt. Het is een doorlopend, iteratief proces: identificeer de bekende en voorzienbare risico's, schat ze in en evalueer ze, en tref gerichte mitigerende maatregelen, terwijl je de cyclus bijwerkt naarmate het systeem en de omgeving veranderen. Het is geen eenmalige beoordeling vóór de inzet.
AI governance en enterprise risk management: waar ze samenkomen
AnalysisAI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.
Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem
AnalysisCompliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.
Het NIST AI RMF: een vrijwillige risicomethode, geen certificering
AnalysisHet NIST AI Risk Management Framework is een vrijwillig raamwerk voor het identificeren, beoordelen en behandelen van AI-risico, gepubliceerd door het Amerikaanse National Institute of Standards and Technology in januari 2023. Het ordent het werk in vier functies: govern, map, measure en manage. Het is een methode, geen wettelijke eis en geen certificeerbare norm: geen organisatie kan zich ertegen laten certificeren, en het volgen ervan levert geen vermoeden van conformiteit met de AI-verordening op. De waarde zit in het risicovocabulaire en het werkproces dat het binnen een managementsysteem levert.
Risicoanalyse voor agentic AI: van architectuurkeuzes naar control objectives
AnalysisHet beoordelen van het risico van een AI-agent vraagt geen aparte methode. De stappen blijven gelijk: herken het risico, beoordeel hoe waarschijnlijk en hoe ernstig het is voor uw systeem, en beheers het. Wat verandert, is de invoer. Een agent voert het proces uit via vastgelegde architectuurkeuzes over het model, de instructie, opgehaalde kennis, tools, de orchestration, het geheugen en de autonomie, en elk van die keuzes schept, alleen of in combinatie, de mogelijkheid van schade. De uitkomst van de analyse is een set risicoscenario's met per scenario een control objective.
Waarom je agentic stack één high-risk systeem is
AnalysisOnder de EU AI Act splitst het opdelen van een autonome workflow over meerdere agents de regulatoire classificatie niet. De draft guidelines van de Commissie over high-risk classificatie, gepubliceerd in mei 2026, stellen dat een complex systeem opgebouwd uit meerdere AI-componenten, inclusief een agentic stack van orchestrators en sub-agents, als geheel wordt beoordeeld. Een orchestrator die sub-agents aanstuurt richting een high-risk beslissing is één high-risk systeem, en het volle gewicht van de high-risk verplichtingen van de Act hecht zich aan de stack, niet aan de onderdelen.
AI risk management: de risico's die ertoe doen, en hoe u ze beheerst
GuideAI risk management is de praktijk van weten welke risico's uw AI-systemen dragen en die binnen grenzen houden die u bewust hebt gekozen. De risico's zijn niet abstract: elk van de zeven pijlers van verantwoorde AI kent concrete manieren waarop hij in de praktijk faalt, van een model dat stilletjes één groep benadeelt tot een systeem waarvan de nauwkeurigheid na livegang wegzakt. Ze beheersen volgt één herhaalbaar patroon: herken het risico, beoordeel hoe waarschijnlijk en hoe ernstig het is voor uw systeem, en beheers het met maatregelen die u kunt testen.
Provider-verplichtingen: een overzicht voor MKB
GuideEen mkb-bedrijf dat zelf een hoog-risico AI-systeem ontwikkelt, draagt de volledige provider-verplichtingen van Art. 8-17 EU AI Act: risicobeheer (Art. 9), datakwaliteit (Art. 10), technische documentatie (Art. 11), logging (Art. 12), transparantie (Art. 13), menselijk toezicht (Art. 14), nauwkeurigheid (Art. 15) en een kwaliteitsmanagementsysteem (Art. 17). Micro-ondernemingen mogen een vereenvoudigd formaat gebruiken.
Wat is AI governance
GuideAI governance is het stelsel waarmee een organisatie verantwoord gebruikmaakt van haar AI en dat kan aantonen. Het is geen ethiekverklaring of eenmalig project maar een operationele discipline die loopt over de volledige levensduur van elk AI-systeem dat de organisatie bouwt, koopt of inbedt, en die elk principe van verantwoorde AI langs een keten draagt: van de schade die het zou schenden, via het risico en de control die het vermindert, tot het bewijs dat de control werkt.
Art. 10
Art. 10 EU AI Act: data en datagovernance voor hoog-risico AI
ReferenceArt. 10 vereist dat de trainings-, validatie- en testdata voor hoog-risico AI-systemen voldoet aan kwaliteitscriteria: relevant, voldoende representatief, en zo foutloos en volledig mogelijk voor het beoogde doel. Het vereist ook gedocumenteerde datagovernance over verzameling, voorbereiding, bias-onderzoek en het mitigeren van lacunes, en het staat de beperkte verwerking van bijzondere persoonsgegevens toe waar strikt noodzakelijk om bias te detecteren en corrigeren, onder waarborgen.
Art. 9 EU AI Act: het risicobeheerssysteem voor hoog-risico AI
ReferenceArt. 9 verplicht providers van hoog-risico AI-systemen om een risicobeheerssysteem op te zetten, te documenteren en te onderhouden dat de gehele levenscyclus bestrijkt. Het is een doorlopend, iteratief proces: identificeer de bekende en voorzienbare risico's, schat ze in en evalueer ze, en tref gerichte mitigerende maatregelen, terwijl je de cyclus bijwerkt naarmate het systeem en de omgeving veranderen. Het is geen eenmalige beoordeling vóór de inzet.
Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem
AnalysisCompliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.
Provider-verplichtingen: een overzicht voor MKB
GuideEen mkb-bedrijf dat zelf een hoog-risico AI-systeem ontwikkelt, draagt de volledige provider-verplichtingen van Art. 8-17 EU AI Act: risicobeheer (Art. 9), datakwaliteit (Art. 10), technische documentatie (Art. 11), logging (Art. 12), transparantie (Art. 13), menselijk toezicht (Art. 14), nauwkeurigheid (Art. 15) en een kwaliteitsmanagementsysteem (Art. 17). Micro-ondernemingen mogen een vereenvoudigd formaat gebruiken.
Art. 11
Een agent documenteren is niet hetzelfde als hem besturen
AnalysisDe meeste organisaties kunnen hun AI-agents tot in detail beschrijven: de architectuur, de tools, het geheugen, het basismodel, de benchmarks, de interne veiligheidstests. Wat veel minder organisaties kunnen, is besturen wat die agents beslissen zodra ze draaien. Documentatie beantwoordt de vraag "wat is deze agent en wat kan het?" Governance beantwoordt een moeilijkere: "kunnen we de beslissingen die het neemt over de tijd vertrouwen?" De twee worden routinematig verward, en een agent die grondig is gedocumenteerd maar onbestuurd is, is precies het soort systeem dat elke beoordeling doorstaat en vervolgens in productie faalt.
Waarom je agentic stack één high-risk systeem is
AnalysisOnder de EU AI Act splitst het opdelen van een autonome workflow over meerdere agents de regulatoire classificatie niet. De draft guidelines van de Commissie over high-risk classificatie, gepubliceerd in mei 2026, stellen dat een complex systeem opgebouwd uit meerdere AI-componenten, inclusief een agentic stack van orchestrators en sub-agents, als geheel wordt beoordeeld. Een orchestrator die sub-agents aanstuurt richting een high-risk beslissing is één high-risk systeem, en het volle gewicht van de high-risk verplichtingen van de Act hecht zich aan de stack, niet aan de onderdelen.
Provider-verplichtingen: een overzicht voor MKB
GuideEen mkb-bedrijf dat zelf een hoog-risico AI-systeem ontwikkelt, draagt de volledige provider-verplichtingen van Art. 8-17 EU AI Act: risicobeheer (Art. 9), datakwaliteit (Art. 10), technische documentatie (Art. 11), logging (Art. 12), transparantie (Art. 13), menselijk toezicht (Art. 14), nauwkeurigheid (Art. 15) en een kwaliteitsmanagementsysteem (Art. 17). Micro-ondernemingen mogen een vereenvoudigd formaat gebruiken.
Vereenvoudigd pad voor micro-ondernemingen
GuideMicro-ondernemingen (minder dan 10 medewerkers en maximaal €2 miljoen omzet) hebben onder de EU AI Act recht op vereenvoudigde provider-verplichtingen, zoals beknopte technische documentatie (Art. 11.3) en een proportioneel kwaliteitsbeleid (Art. 17.3). De materiële verplichtingen, zoals het Art. 5-verbod, menselijk toezicht en incidentmelding, blijven onverkort gelden.
Art. 12
Art. 12 EU AI Act: registratie en logging voor hoog-risico AI
ReferenceArt. 12 vereist dat hoog-risico AI-systemen technisch de automatische registratie van gebeurtenissen (logs) over hun levensduur mogelijk maken. De logging moet de traceerbaarheid van het functioneren van het systeem mogelijk maken op een niveau passend bij het beoogde doel, post-market monitoring ondersteunen, en helpen situaties te identificeren die tot risico of een substantiële wijziging kunnen leiden. Het is een ontwerpverplichting voor de provider die het systeem door constructie auditeerbaar maakt.
Art. 19 EU AI Act: het bewaren van de automatisch gegenereerde logs
ReferenceArt. 19 verplicht providers van hoog-risico AI-systemen om de logs die het systeem automatisch genereert (onder Art. 12) te bewaren zolang ze die onder controle hebben, voor een periode passend bij het beoogde doel en minimaal zes maanden, tenzij andere wetgeving een langere termijn vereist. Het is de bewaar-tegenhanger van de Art. 12-logging-capaciteit, en werkt naast de deployer-bewaarplicht in Art. 26.6.
Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem
AnalysisCompliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.
Een agent documenteren is niet hetzelfde als hem besturen
AnalysisDe meeste organisaties kunnen hun AI-agents tot in detail beschrijven: de architectuur, de tools, het geheugen, het basismodel, de benchmarks, de interne veiligheidstests. Wat veel minder organisaties kunnen, is besturen wat die agents beslissen zodra ze draaien. Documentatie beantwoordt de vraag "wat is deze agent en wat kan het?" Governance beantwoordt een moeilijkere: "kunnen we de beslissingen die het neemt over de tijd vertrouwen?" De twee worden routinematig verward, en een agent die grondig is gedocumenteerd maar onbestuurd is, is precies het soort systeem dat elke beoordeling doorstaat en vervolgens in productie faalt.
Een audit trail opbouwen die de toezichthouder overtuigt
GuideEen audit trail voor EU AI Act-compliance is het gestructureerde, bewaarde dossier, de combinatie van de systeemlogs (Art. 12) en de eigen toezicht- en monitoringdocumentatie van de deployer, waarmee u aan een toezichthouder kunt aantonen dat een hoog-risico AI-systeem rechtmatig is ingezet.
Art. 13
Art. 14 EU AI Act: hoog-risico AI ontwerpen voor menselijk toezicht
ReferenceArt. 14 vereist dat providers hoog-risico AI-systemen zo ontwerpen en bouwen dat ze tijdens gebruik effectief door mensen kunnen worden overzien. Het systeem moet een toezichthouder in staat stellen de mogelijkheden en grenzen te begrijpen, op afwijkingen te letten, automation bias te weerstaan, outputs juist te interpreteren, te besluiten het systeem niet te gebruiken, en in te grijpen of het te stoppen via een noodstop (Art. 14(4)(e)). Het is de ontwerpverplichting die de deployer-toezichtsplicht van Art. 26.2 mogelijk maakt.
Art. 26.1, gebruik AI volgens de instructies van de aanbieder
ReferenceArt. 26.1 EU AI Act verplicht deployers om hoog-risico AI-systemen uitsluitend in te zetten conform de gebruiksinstructies van de provider. De verplichting omvat drie componenten: het beschikken over de instructies (conform Art. 13.3), het actief naleven ervan, en het documenteren van dat naleven. Inzet buiten de instructies kan de aansprakelijkheid volledig naar de deployer verschuiven.
Leveranciers-checklist: 10 vragen aan je AI-leverancier
GuideEen leveranciers-checklist voor AI-inkoop verifieert wat een provider moet leveren voordat u als deployer kunt voldoen: de gebruiksinstructies (Art. 13.3), de conformiteitsverklaring, de risicoclassificatie, de notificatie bij updates, en medewerking bij een toezichtsonderzoek.
Art. 14
Art. 14 EU AI Act: hoog-risico AI ontwerpen voor menselijk toezicht
ReferenceArt. 14 vereist dat providers hoog-risico AI-systemen zo ontwerpen en bouwen dat ze tijdens gebruik effectief door mensen kunnen worden overzien. Het systeem moet een toezichthouder in staat stellen de mogelijkheden en grenzen te begrijpen, op afwijkingen te letten, automation bias te weerstaan, outputs juist te interpreteren, te besluiten het systeem niet te gebruiken, en in te grijpen of het te stoppen via een noodstop (Art. 14(4)(e)). Het is de ontwerpverplichting die de deployer-toezichtsplicht van Art. 26.2 mogelijk maakt.
Art. 26.2, menselijk toezicht: wijs competente mensen aan
ReferenceArt. 26.2 EU AI Act verplicht deployers om het menselijk toezicht te implementeren dat de provider heeft voorzien (Art. 14). Het toezicht is alleen geldig als de toezichthouder voldoende AI-geletterd is (Art. 4), de bevoegdheid heeft om de AI-output te overrulen, en niet zo overbelast is dat de beoordeling louter routinematig wordt. Formeel toezicht zonder inhoudelijke beoordeling voldoet niet.
Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt
AnalysisAgentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.
Agentic AI: wat verandert er wanneer het systeem handelt, niet alleen beslist
AnalysisAgentic AI is AI die op eigen houtje een keten van acties uitvoert in plaats van één uitvoer te produceren die een mens beoordeelt. Die verschuiving voegt geen nieuw principe van verantwoorde AI toe; ze verandert hoe elk bestaand principe beheerst moet worden. Het menselijke checkpoint verschuift van binnen elke beslissing naar rondom het hele systeem: de grenzen bepalen waarbinnen de agent opereert, de keten bewaken terwijl ze loopt, en het vermogen behouden om in te grijpen.
Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem
AnalysisCompliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.
Menselijk toezicht: mensen in controle houden over AI
AnalysisMenselijk toezicht betekent dat AI mensen dient in plaats van hun oordeel te vervangen. Het houdt een competent persoon betekenisvol in controle over een AI-systeem, met de bevoegdheid en de informatie om in te grijpen, en het houdt die controle in verhouding tot wat er op het spel staat. De diepere gedachte erachter is human-centricity: AI moet het menselijk oordeel ondersteunen, autonomie en waardigheid respecteren, en aanspreekbaar blijven jegens de mensen die het raakt, niet alleen jegens de mensen die het gebruiken. De praktische kern is het kiezen van het juiste toezichtpatroon voor de inzet, want toezicht dat te licht is vangt geen schade en toezicht dat te zwaar is schaalt niet.
Progressieve autonomie: een volwassenheidsmodel voor agent-inzet
AnalysisDe veiligste manier om een agent in te zetten is om het de minste autonomie te geven die het zijn werk laat doen, en die autonomie pas te verbreden naarmate bewijs van betrouwbaar gedrag zich opbouwt. Progressieve autonomie is voor agentic governance wat de drie controlelagen zijn voor de zeven pijlers van verantwoorde AI: de operationele discipline die een pijler in een praktijk verandert. Dit artikel zet een volwassenheidsmodel uiteen voor agent-inzet langs drie dimensies, beslissingsbevoegdheid, procesautonomie, en verantwoordelijkheidsreikwijdte, en de controls die op elk niveau aanwezig moeten zijn.
Provider-verplichtingen: een overzicht voor MKB
GuideEen mkb-bedrijf dat zelf een hoog-risico AI-systeem ontwikkelt, draagt de volledige provider-verplichtingen van Art. 8-17 EU AI Act: risicobeheer (Art. 9), datakwaliteit (Art. 10), technische documentatie (Art. 11), logging (Art. 12), transparantie (Art. 13), menselijk toezicht (Art. 14), nauwkeurigheid (Art. 15) en een kwaliteitsmanagementsysteem (Art. 17). Micro-ondernemingen mogen een vereenvoudigd formaat gebruiken.
Wat is AI governance
GuideAI governance is het stelsel waarmee een organisatie verantwoord gebruikmaakt van haar AI en dat kan aantonen. Het is geen ethiekverklaring of eenmalig project maar een operationele discipline die loopt over de volledige levensduur van elk AI-systeem dat de organisatie bouwt, koopt of inbedt, en die elk principe van verantwoorde AI langs een keten draagt: van de schade die het zou schenden, via het risico en de control die het vermindert, tot het bewijs dat de control werkt.
Art. 15
Art. 9 EU AI Act: het risicobeheerssysteem voor hoog-risico AI
ReferenceArt. 9 verplicht providers van hoog-risico AI-systemen om een risicobeheerssysteem op te zetten, te documenteren en te onderhouden dat de gehele levenscyclus bestrijkt. Het is een doorlopend, iteratief proces: identificeer de bekende en voorzienbare risico's, schat ze in en evalueer ze, en tref gerichte mitigerende maatregelen, terwijl je de cyclus bijwerkt naarmate het systeem en de omgeving veranderen. Het is geen eenmalige beoordeling vóór de inzet.
Het agentic aanvalsoppervlak, vertaald voor AI Officers
AnalysisDe OWASP Agentic Security Initiative Top 10 catalogiseert de beveiligingsrisico's die autonome AI introduceert. Het is geschreven voor security engineers, maar de risico's zijn governance-problemen, omdat ze beschrijven wat een agent kan worden gemaakt te doen in plaats van wat het kan worden gemaakt te zeggen. Dit artikel vertaalt het agentic aanvalsoppervlak naar de taal van controls die een AI Officer bezit, en mapt elk risico op de pijler van verantwoorde AI die het onder druk zet.
Art. 16
Art. 17
Provider-verplichtingen: een overzicht voor MKB
GuideEen mkb-bedrijf dat zelf een hoog-risico AI-systeem ontwikkelt, draagt de volledige provider-verplichtingen van Art. 8-17 EU AI Act: risicobeheer (Art. 9), datakwaliteit (Art. 10), technische documentatie (Art. 11), logging (Art. 12), transparantie (Art. 13), menselijk toezicht (Art. 14), nauwkeurigheid (Art. 15) en een kwaliteitsmanagementsysteem (Art. 17). Micro-ondernemingen mogen een vereenvoudigd formaat gebruiken.
Vereenvoudigd pad voor micro-ondernemingen
GuideMicro-ondernemingen (minder dan 10 medewerkers en maximaal €2 miljoen omzet) hebben onder de EU AI Act recht op vereenvoudigde provider-verplichtingen, zoals beknopte technische documentatie (Art. 11.3) en een proportioneel kwaliteitsbeleid (Art. 17.3). De materiële verplichtingen, zoals het Art. 5-verbod, menselijk toezicht en incidentmelding, blijven onverkort gelden.
Art. 19
Art. 12 EU AI Act: registratie en logging voor hoog-risico AI
ReferenceArt. 12 vereist dat hoog-risico AI-systemen technisch de automatische registratie van gebeurtenissen (logs) over hun levensduur mogelijk maken. De logging moet de traceerbaarheid van het functioneren van het systeem mogelijk maken op een niveau passend bij het beoogde doel, post-market monitoring ondersteunen, en helpen situaties te identificeren die tot risico of een substantiële wijziging kunnen leiden. Het is een ontwerpverplichting voor de provider die het systeem door constructie auditeerbaar maakt.
Art. 19 EU AI Act: het bewaren van de automatisch gegenereerde logs
ReferenceArt. 19 verplicht providers van hoog-risico AI-systemen om de logs die het systeem automatisch genereert (onder Art. 12) te bewaren zolang ze die onder controle hebben, voor een periode passend bij het beoogde doel en minimaal zes maanden, tenzij andere wetgeving een langere termijn vereist. Het is de bewaar-tegenhanger van de Art. 12-logging-capaciteit, en werkt naast de deployer-bewaarplicht in Art. 26.6.
Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem
AnalysisCompliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.
Art. 22 GDPR
Art. 25
De grens tussen aanbieder en gebruiksverantwoordelijke breekt onder autonomie
AnalysisDe EU AI Act wijst verplichtingen toe vanuit de aanname dat de aanbieder die een systeem bouwt en de gebruiksverantwoordelijke die het gebruikt onderscheiden, stabiele rollen zijn. Agentic AI destabiliseert die aanname. Een gebruiksverantwoordelijke die een agent configureert met brede tool-rechten, autonome beslissingsruimte, of de mogelijkheid om sub-agents aan te maken, kan wijzigingen aanbrengen die substantieel genoeg zijn om aanbieder-niveau verplichtingen te dragen. Onder autonomie kan de vraag wie aanspreekbaar is niet uit het contract worden afgelezen. Die moet worden beoordeeld tegen wat de gebruiksverantwoordelijke de agent feitelijk heeft laten doen.
Provider of deployer: welke rol heb je onder de EU AI Act?
AnalysisOnder de EU AI Act ontwikkelt een provider een AI-systeem of brengt het onder eigen naam op de markt; een deployer gebruikt een AI-systeem onder zijn gezag in een professionele context. De rollen dragen heel verschillende verplichtingen: providers dragen de zware technische plichten (Art. 9-15, 19, 43, 48, 49, 72), terwijl deployers een lichtere operationele set dragen (Art. 26, 27). Dezelfde organisatie kan beide tegelijk zijn, en je rol per systeem bepalen is de eerste compliance-stap.
GPAI-integratie als deployer: wat betekent dit voor jou?
GuideWie een GPAI-model (zoals GPT-4, Claude of Gemini) via een API integreert, is doorgaans provider van de eigen toepassing én deployer van het GPAI-model. De sleutelvraag is of de toepassing zelf hoog-risico is (Bijlage III): zo ja, gelden de provider-verplichtingen (Art. 8-15) plus de deployer-plichten van Art. 26.
Art. 26
Art. 12 EU AI Act: registratie en logging voor hoog-risico AI
ReferenceArt. 12 vereist dat hoog-risico AI-systemen technisch de automatische registratie van gebeurtenissen (logs) over hun levensduur mogelijk maken. De logging moet de traceerbaarheid van het functioneren van het systeem mogelijk maken op een niveau passend bij het beoogde doel, post-market monitoring ondersteunen, en helpen situaties te identificeren die tot risico of een substantiële wijziging kunnen leiden. Het is een ontwerpverplichting voor de provider die het systeem door constructie auditeerbaar maakt.
Art. 14 EU AI Act: hoog-risico AI ontwerpen voor menselijk toezicht
ReferenceArt. 14 vereist dat providers hoog-risico AI-systemen zo ontwerpen en bouwen dat ze tijdens gebruik effectief door mensen kunnen worden overzien. Het systeem moet een toezichthouder in staat stellen de mogelijkheden en grenzen te begrijpen, op afwijkingen te letten, automation bias te weerstaan, outputs juist te interpreteren, te besluiten het systeem niet te gebruiken, en in te grijpen of het te stoppen via een noodstop (Art. 14(4)(e)). Het is de ontwerpverplichting die de deployer-toezichtsplicht van Art. 26.2 mogelijk maakt.
Art. 19 EU AI Act: het bewaren van de automatisch gegenereerde logs
ReferenceArt. 19 verplicht providers van hoog-risico AI-systemen om de logs die het systeem automatisch genereert (onder Art. 12) te bewaren zolang ze die onder controle hebben, voor een periode passend bij het beoogde doel en minimaal zes maanden, tenzij andere wetgeving een langere termijn vereist. Het is de bewaar-tegenhanger van de Art. 12-logging-capaciteit, en werkt naast de deployer-bewaarplicht in Art. 26.6.
Art. 26.1, gebruik AI volgens de instructies van de aanbieder
ReferenceArt. 26.1 EU AI Act verplicht deployers om hoog-risico AI-systemen uitsluitend in te zetten conform de gebruiksinstructies van de provider. De verplichting omvat drie componenten: het beschikken over de instructies (conform Art. 13.3), het actief naleven ervan, en het documenteren van dat naleven. Inzet buiten de instructies kan de aansprakelijkheid volledig naar de deployer verschuiven.
Art. 26.2, menselijk toezicht: wijs competente mensen aan
ReferenceArt. 26.2 EU AI Act verplicht deployers om het menselijk toezicht te implementeren dat de provider heeft voorzien (Art. 14). Het toezicht is alleen geldig als de toezichthouder voldoende AI-geletterd is (Art. 4), de bevoegdheid heeft om de AI-output te overrulen, en niet zo overbelast is dat de beoordeling louter routinematig wordt. Formeel toezicht zonder inhoudelijke beoordeling voldoet niet.
Art. 26.4, input-data: zorg voor relevante en representatieve data
ReferenceArt. 26.4 verplicht deployers van hoog-risico AI om te borgen dat de inputdata relevant en voldoende representatief is voor het beoogde doel van het systeem. De deployer is verantwoordelijk voor de datakwaliteit in gebruik, ook al stelt de provider de specificaties vast onder Art. 10.
Art. 26.5, monitoring: houd de werking van je AI in de gaten
ReferenceArt. 26.5 verplicht deployers van hoog-risico AI om de werking van het systeem te monitoren aan de hand van de provider-instructies en om risico's en ernstige incidenten te melden. Monitoring is het vroegsignaleringsmechanisme dat aansluit op de incidentmelding van Art. 73.
Art. 26.6, log-retentie: bewaar logs minimaal 6 maanden
ReferenceArt. 26.6 verplicht deployers van hoog-risico AI om de door het systeem gegenereerde logs minimaal zes maanden te bewaren, tenzij andere wetgeving een langere termijn vereist. De logs zijn het primaire bewijs dat het systeem conform de instructies is ingezet.
Art. 26.8, registratie: verifieer dat je AI in de EU-database staat
ReferenceArt. 26.8 verplicht deployers die overheidsinstanties zijn (of namens hen handelen) om vóór ingebruikname te verifiëren dat een hoog-risico AI-systeem in de EU-database is geregistreerd, en het niet te gebruiken als dat niet zo is.
Art. 26.9, DPIA: koppeling tussen AI Act en AVG
ReferenceArt. 26.9 koppelt de EU AI Act aan de AVG: waar een gegevensbeschermingseffectbeoordeling (DPIA) vereist is onder AVG Art. 35, moeten deployers van hoog-risico AI de informatie uit de provider-documentatie gebruiken om die beoordeling te onderbouwen.
Art. 26(11) EU AI Act: betrokkenen informeren die aan een hoog-risicobesluit onderworpen zijn
ReferenceArt. 26(11) verplicht deployers van hoog-risico AI om de personen die aan de beslissingen van het systeem zijn onderworpen te informeren dat een hoog-risico AI-systeem wordt gebruikt. Dit geldt ook zonder directe interactie, zoals bij CV-screening of kredietscoring.
EU AI Act tijdlijn: wat moet wanneer klaar zijn?
ReferenceDe EU AI Act treedt gefaseerd in werking tussen 2025 en 2028: de Art. 5-verboden en Art. 4 AI-geletterdheid golden vanaf 2 februari 2025, de Art. 50-transparantieverplichtingen vanaf 2 augustus 2026, en de volledige hoog-risico verplichtingen voor Bijlage III-systemen vanaf 2 december 2027 na de Omnibus-wijzigingen.
Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt
AnalysisAgentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.
AI in werving en selectie: risico's, bias en wat de EU AI Act nu al van u vraagt
AnalysisAI-recruitmentsystemen beloven objectiviteit maar versterken in de praktijk historische bias, en vallen als hoog-risico onder Bijlage III. De deployer draagt een zwaar compliance-regime onder Art. 26, inclusief menselijk toezicht, monitoring en een FRIA, dat niet aan de leverancier kan worden gedelegeerd.
Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem
AnalysisCompliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.
De AI Officer: waarom elke organisatie deze sleutelfunctie nodig heeft
AnalysisDe AI Officer is de organisatiebrede regisseur van verantwoord AI-gebruik, breder dan een compliance-rol: de functie omvat AI-strategie, ethiek, risico en geletterdheid. De EU AI Act (Art. 26) maakt de coördinerende functie noodzakelijk, maar de behoefte aan een AI Officer reikt verder dan de wet zelf.
De grens tussen aanbieder en gebruiksverantwoordelijke breekt onder autonomie
AnalysisDe EU AI Act wijst verplichtingen toe vanuit de aanname dat de aanbieder die een systeem bouwt en de gebruiksverantwoordelijke die het gebruikt onderscheiden, stabiele rollen zijn. Agentic AI destabiliseert die aanname. Een gebruiksverantwoordelijke die een agent configureert met brede tool-rechten, autonome beslissingsruimte, of de mogelijkheid om sub-agents aan te maken, kan wijzigingen aanbrengen die substantieel genoeg zijn om aanbieder-niveau verplichtingen te dragen. Onder autonomie kan de vraag wie aanspreekbaar is niet uit het contract worden afgelezen. Die moet worden beoordeeld tegen wat de gebruiksverantwoordelijke de agent feitelijk heeft laten doen.
EU AI Act voor het mkb: praktische gids voor kleine organisaties
AnalysisVoor het mkb is EU AI Act-compliance behapbaar maar niet optioneel: de Art. 5-verboden en de Art. 4-geletterdheid gelden ongeacht de omvang, en mkb-gebruiksverantwoordelijken van hoogrisico-AI dragen de volledige Art. 26-verplichtingen in proportionele vorm. Micro-ondernemingen krijgen administratieve vereenvoudigingen, geen vrijstellingen.
Provider of deployer: welke rol heb je onder de EU AI Act?
AnalysisOnder de EU AI Act ontwikkelt een provider een AI-systeem of brengt het onder eigen naam op de markt; een deployer gebruikt een AI-systeem onder zijn gezag in een professionele context. De rollen dragen heel verschillende verplichtingen: providers dragen de zware technische plichten (Art. 9-15, 19, 43, 48, 49, 72), terwijl deployers een lichtere operationele set dragen (Art. 26, 27). Dezelfde organisatie kan beide tegelijk zijn, en je rol per systeem bepalen is de eerste compliance-stap.
AI Act en AVG: hoe verhouden ze zich tot elkaar?
GuideDe EU AI Act en de AVG zijn complementaire maar niet identieke kaders voor AI-systemen die persoonsgegevens verwerken. Ze overlappen op transparantie, datakwaliteit, geautomatiseerde besluitvorming en impactassessments (DPIA en FRIA), maar verschillen in reikwijdte, toezicht en sanctieregime. De efficiënte aanpak is integratie: één gecombineerde DPIA/FRIA en één set leverancierscontracten.
AI-beleid schrijven: een 8-sectie sjabloon
GuideEen AI-beleid vertaalt de Art. 26-verplichtingen van de EU AI Act naar een werkbaar intern kader. Een EU AI Act-conform beleid bevat ten minste de scope, het Art. 5-verbod, de governance-rollen, het classificatieproces, menselijk toezicht, monitoring en logretentie, transparantie en incidentrespons.
AI-tools per afdeling: wat zijn jouw verplichtingen?
GuideDe EU AI Act-verplichtingen per afdeling hangen af van de risicoklasse van het AI-systeem. HR-selectie en kredietscoring zijn hoog-risico (Bijlage III) met de volledige Art. 26-verplichtingen; marketing-AI en chatbots vallen meestal onder de transparantieverplichting van Art. 50. Per systeem bepaalt een Art. 6-analyse de exacte verplichting.
Een audit trail opbouwen die de toezichthouder overtuigt
GuideEen audit trail voor EU AI Act-compliance is het gestructureerde, bewaarde dossier, de combinatie van de systeemlogs (Art. 12) en de eigen toezicht- en monitoringdocumentatie van de deployer, waarmee u aan een toezichthouder kunt aantonen dat een hoog-risico AI-systeem rechtmatig is ingezet.
Eerste stappen: EU AI Act-compliance voor gebruiksverantwoordelijken
GuideDe eerste stappen naar EU AI Act-compliance voor gebruiksverantwoordelijken zijn: bouw een AI-inventaris, classificeer elk systeem tegen Art. 6, vraag de aanbiedersdocumentatie op, start AI-geletterdheidstraining onder Art. 4, en beleg het eigenaarschap. Deze stappen leggen het fundament voor de Art. 26-verplichtingen.
GPAI-integratie als deployer: wat betekent dit voor jou?
GuideWie een GPAI-model (zoals GPT-4, Claude of Gemini) via een API integreert, is doorgaans provider van de eigen toepassing én deployer van het GPAI-model. De sleutelvraag is of de toepassing zelf hoog-risico is (Bijlage III): zo ja, gelden de provider-verplichtingen (Art. 8-15) plus de deployer-plichten van Art. 26.
Leveranciers-checklist: 10 vragen aan je AI-leverancier
GuideEen leveranciers-checklist voor AI-inkoop verifieert wat een provider moet leveren voordat u als deployer kunt voldoen: de gebruiksinstructies (Art. 13.3), de conformiteitsverklaring, de risicoclassificatie, de notificatie bij updates, en medewerking bij een toezichtsonderzoek.
Transparantie-templates: kant-en-klare teksten voor Art. 26.7
GuideKant-en-klare transparantie-templates helpen deployers om aan de EU AI Act-informatieplichten te voldoen: een chatbot-melding, een label voor AI-gegenereerde content, en een Art. 26(11)-kennisgeving voor personen die aan een hoog-risico systeem zijn onderworpen. De melding moet actief en begrijpelijk zijn op het moment van interactie.
Vereenvoudigd pad voor micro-ondernemingen
GuideMicro-ondernemingen (minder dan 10 medewerkers en maximaal €2 miljoen omzet) hebben onder de EU AI Act recht op vereenvoudigde provider-verplichtingen, zoals beknopte technische documentatie (Art. 11.3) en een proportioneel kwaliteitsbeleid (Art. 17.3). De materiële verplichtingen, zoals het Art. 5-verbod, menselijk toezicht en incidentmelding, blijven onverkort gelden.
Wat is AI governance
GuideAI governance is het stelsel waarmee een organisatie verantwoord gebruikmaakt van haar AI en dat kan aantonen. Het is geen ethiekverklaring of eenmalig project maar een operationele discipline die loopt over de volledige levensduur van elk AI-systeem dat de organisatie bouwt, koopt of inbedt, en die elk principe van verantwoorde AI langs een keten draagt: van de schade die het zou schenden, via het risico en de control die het vermindert, tot het bewijs dat de control werkt.
Art. 26.2
Agentic AI: wat verandert er wanneer het systeem handelt, niet alleen beslist
AnalysisAgentic AI is AI die op eigen houtje een keten van acties uitvoert in plaats van één uitvoer te produceren die een mens beoordeelt. Die verschuiving voegt geen nieuw principe van verantwoorde AI toe; ze verandert hoe elk bestaand principe beheerst moet worden. Het menselijke checkpoint verschuift van binnen elke beslissing naar rondom het hele systeem: de grenzen bepalen waarbinnen de agent opereert, de keten bewaken terwijl ze loopt, en het vermogen behouden om in te grijpen.
Oversight-logboek: hoe je menselijk toezicht documenteert
GuideEen oversight-logboek is het gelijktijdige verslag dat menselijk toezicht op een hoog-risico AI-systeem aantoont onder Art. 26.2 van de EU AI Act. Het legt per toezichtmoment vast wie de AI-output beoordeelde, wat de beslissing was en waarom, en moet minimaal zes maanden worden bewaard onder Art. 26.6.
Art. 26.6
Art. 27
Art. 27, FRIA: Fundamental Rights Impact Assessment
ReferenceArt. 27 verplicht bepaalde deployers, publieke instanties en private deployers in afgebakende sectoren zoals krediet en verzekeringen, om vóór de inzet van een hoog-risico AI-systeem een Fundamental Rights Impact Assessment (FRIA) uit te voeren, die de impact op grondrechten en de mitigerende maatregelen onderzoekt.
De AI Officer: waarom elke organisatie deze sleutelfunctie nodig heeft
AnalysisDe AI Officer is de organisatiebrede regisseur van verantwoord AI-gebruik, breder dan een compliance-rol: de functie omvat AI-strategie, ethiek, risico en geletterdheid. De EU AI Act (Art. 26) maakt de coördinerende functie noodzakelijk, maar de behoefte aan een AI Officer reikt verder dan de wet zelf.
AI Act en AVG: hoe verhouden ze zich tot elkaar?
GuideDe EU AI Act en de AVG zijn complementaire maar niet identieke kaders voor AI-systemen die persoonsgegevens verwerken. Ze overlappen op transparantie, datakwaliteit, geautomatiseerde besluitvorming en impactassessments (DPIA en FRIA), maar verschillen in reikwijdte, toezicht en sanctieregime. De efficiënte aanpak is integratie: één gecombineerde DPIA/FRIA en één set leverancierscontracten.
FRIA stap voor stap: zo voert u een Fundamental Rights Impact Assessment uit
GuideEen Fundamental Rights Impact Assessment (FRIA) onder Art. 27 voert u stap voor stap uit: beschrijf het systeem en zijn doel, identificeer de geraakte personen, beoordeel de impact per grondrechtendimensie, bepaal mitigerende maatregelen en documenteer het restrisico vóór ingebruikname.
Art. 35 GDPR
Art. 40
Art. 43
Art. 44
Art. 49
Art. 50
Art. 50 EU AI Act, Transparantieverplichting: informeer gebruikers over AI-interactie
ReferenceArt. 50 van de EU AI Act kent vier transparantieplichten: aanbieders moeten zorgen dat mensen weten dat ze met een AI-systeem interacteren en moeten AI-gegenereerde content machineleesbaar markeren; gebruiksverantwoordelijken moeten mensen informeren die aan emotieherkenning of biometrische categorisering worden blootgesteld en moeten deepfakes en AI-gegenereerde tekst over zaken van algemeen belang kenbaar maken. De verplichtingen gelden vanaf 2 augustus 2026, met boetes tot EUR 15 miljoen of 3% van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Eén overgang bestaat: generatieve AI-systemen die vóór 2 augustus 2026 al op de markt zijn, hebben tot 2 december 2026 voor de machineleesbare markeringsplicht.
EU AI Act tijdlijn: wat moet wanneer klaar zijn?
ReferenceDe EU AI Act treedt gefaseerd in werking tussen 2025 en 2028: de Art. 5-verboden en Art. 4 AI-geletterdheid golden vanaf 2 februari 2025, de Art. 50-transparantieverplichtingen vanaf 2 augustus 2026, en de volledige hoog-risico verplichtingen voor Bijlage III-systemen vanaf 2 december 2027 na de Omnibus-wijzigingen.
AI-tools per afdeling: wat zijn jouw verplichtingen?
GuideDe EU AI Act-verplichtingen per afdeling hangen af van de risicoklasse van het AI-systeem. HR-selectie en kredietscoring zijn hoog-risico (Bijlage III) met de volledige Art. 26-verplichtingen; marketing-AI en chatbots vallen meestal onder de transparantieverplichting van Art. 50. Per systeem bepaalt een Art. 6-analyse de exacte verplichting.
GPAI-integratie als deployer: wat betekent dit voor jou?
GuideWie een GPAI-model (zoals GPT-4, Claude of Gemini) via een API integreert, is doorgaans provider van de eigen toepassing én deployer van het GPAI-model. De sleutelvraag is of de toepassing zelf hoog-risico is (Bijlage III): zo ja, gelden de provider-verplichtingen (Art. 8-15) plus de deployer-plichten van Art. 26.
Art. 51
Art. 51 EU AI Act: een GPAI-model classificeren als systeemrisico
ReferenceArt. 51 bepaalt wanneer een AI-model voor algemene doeleinden wordt geclassificeerd als model met systeemrisico. Een model komt in de systeemrisico-categorie wanneer het capaciteiten met grote impact heeft, wat wordt vermoed zodra de cumulatieve rekenkracht die voor de training is gebruikt meer dan 10^25 floating-point operaties (FLOP) bedraagt, of wanneer de Commissie het als zodanig aanwijst. Classificatie als systeemrisico activeert de aanvullende verplichtingen van Art. 55 bovenop de basisverplichtingen van Art. 53 die voor elke GPAI-aanbieder gelden.
GPAI-integratie als deployer: wat betekent dit voor jou?
GuideWie een GPAI-model (zoals GPT-4, Claude of Gemini) via een API integreert, is doorgaans provider van de eigen toepassing én deployer van het GPAI-model. De sleutelvraag is of de toepassing zelf hoog-risico is (Bijlage III): zo ja, gelden de provider-verplichtingen (Art. 8-15) plus de deployer-plichten van Art. 26.
Art. 52
Art. 53
Art. 53 EU AI Act: basisverplichtingen voor GPAI-aanbieders
ReferenceArt. 53 stelt de basisverplichtingen vast die elke aanbieder van een AI-model voor algemene doeleinden draagt, ongeacht of het model systeemrisico heeft. De aanbieder moet technische documentatie van het model bijhouden, informatie verstrekken aan downstream-aanbieders die het integreren, een beleid invoeren om aan het EU-auteursrecht te voldoen, en een voldoende gedetailleerde openbare samenvatting publiceren van de inhoud die voor de training is gebruikt. Deze verplichtingen gelden sinds 2 augustus 2025.
GPAI-integratie als deployer: wat betekent dit voor jou?
GuideWie een GPAI-model (zoals GPT-4, Claude of Gemini) via een API integreert, is doorgaans provider van de eigen toepassing én deployer van het GPAI-model. De sleutelvraag is of de toepassing zelf hoog-risico is (Bijlage III): zo ja, gelden de provider-verplichtingen (Art. 8-15) plus de deployer-plichten van Art. 26.
Art. 54
Art. 55
Art. 57
Regulatory sandboxes: test je AI veilig onder toezicht
AnalysisRegulatory sandboxes onder Art. 57-61 zijn gecontroleerde omgevingen, onder toezicht van de nationale toezichthouder, waarin organisaties innovatieve AI-systemen kunnen ontwikkelen en testen met begeleiding en tijdelijke verlichting van bepaalde administratieve eisen, zonder dat de materiële waarborgen of de meldplicht bij incidenten vervallen.
Regulatory sandboxes: uitgebreide uitleg
GuideDeelnemen aan een nationale AI regulatory sandbox onder Art. 57-61 verloopt via een gestructureerd pad: bereid een projectdossier voor, dien in tijdens een aanmeldwindow, teken een sandbox-overeenkomst met de toezichthouder, rapporteer voortgang en incidenten tijdens het testen, en lever een eindrapport op dat de basis legt voor volledige compliance.
Art. 58
Regulatory sandboxes: test je AI veilig onder toezicht
AnalysisRegulatory sandboxes onder Art. 57-61 zijn gecontroleerde omgevingen, onder toezicht van de nationale toezichthouder, waarin organisaties innovatieve AI-systemen kunnen ontwikkelen en testen met begeleiding en tijdelijke verlichting van bepaalde administratieve eisen, zonder dat de materiële waarborgen of de meldplicht bij incidenten vervallen.
Regulatory sandboxes: uitgebreide uitleg
GuideDeelnemen aan een nationale AI regulatory sandbox onder Art. 57-61 verloopt via een gestructureerd pad: bereid een projectdossier voor, dien in tijdens een aanmeldwindow, teken een sandbox-overeenkomst met de toezichthouder, rapporteer voortgang en incidenten tijdens het testen, en lever een eindrapport op dat de basis legt voor volledige compliance.
Art. 61
Art. 72
Art. 12 EU AI Act: registratie en logging voor hoog-risico AI
ReferenceArt. 12 vereist dat hoog-risico AI-systemen technisch de automatische registratie van gebeurtenissen (logs) over hun levensduur mogelijk maken. De logging moet de traceerbaarheid van het functioneren van het systeem mogelijk maken op een niveau passend bij het beoogde doel, post-market monitoring ondersteunen, en helpen situaties te identificeren die tot risico of een substantiële wijziging kunnen leiden. Het is een ontwerpverplichting voor de provider die het systeem door constructie auditeerbaar maakt.
Art. 9 EU AI Act: het risicobeheerssysteem voor hoog-risico AI
ReferenceArt. 9 verplicht providers van hoog-risico AI-systemen om een risicobeheerssysteem op te zetten, te documenteren en te onderhouden dat de gehele levenscyclus bestrijkt. Het is een doorlopend, iteratief proces: identificeer de bekende en voorzienbare risico's, schat ze in en evalueer ze, en tref gerichte mitigerende maatregelen, terwijl je de cyclus bijwerkt naarmate het systeem en de omgeving veranderen. Het is geen eenmalige beoordeling vóór de inzet.
AI-certificering: wat bestaat er en wat bewijst het
AnalysisAI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.
Art. 73
Art. 73, incident-rapportage: meld ernstige incidenten
ReferenceArt. 73 verplicht deployers en providers om ernstige incidenten met hoog-risico AI zonder onnodige vertraging te melden aan de bevoegde markttoezichthouder, voor de meeste incidenten binnen circa 15 dagen. Een incident dat ook een datalek is, moet daarnaast onder AVG Art. 33 worden gemeld.
AI-certificering: wat bestaat er en wat bewijst het
AnalysisAI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.
Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem
AnalysisCompliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.
Regulatory sandboxes: test je AI veilig onder toezicht
AnalysisRegulatory sandboxes onder Art. 57-61 zijn gecontroleerde omgevingen, onder toezicht van de nationale toezichthouder, waarin organisaties innovatieve AI-systemen kunnen ontwikkelen en testen met begeleiding en tijdelijke verlichting van bepaalde administratieve eisen, zonder dat de materiële waarborgen of de meldplicht bij incidenten vervallen.
AI Act en AVG: hoe verhouden ze zich tot elkaar?
GuideDe EU AI Act en de AVG zijn complementaire maar niet identieke kaders voor AI-systemen die persoonsgegevens verwerken. Ze overlappen op transparantie, datakwaliteit, geautomatiseerde besluitvorming en impactassessments (DPIA en FRIA), maar verschillen in reikwijdte, toezicht en sanctieregime. De efficiënte aanpak is integratie: één gecombineerde DPIA/FRIA en één set leverancierscontracten.
AI-beleid schrijven: een 8-sectie sjabloon
GuideEen AI-beleid vertaalt de Art. 26-verplichtingen van de EU AI Act naar een werkbaar intern kader. Een EU AI Act-conform beleid bevat ten minste de scope, het Art. 5-verbod, de governance-rollen, het classificatieproces, menselijk toezicht, monitoring en logretentie, transparantie en incidentrespons.