GovCompass

Leveranciers-checklist: 10 vragen aan je AI-leverancier

Door GovCompass.ai· Laatst bijgewerkt augustus 2026· Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

Een leveranciers-checklist voor AI-inkoop verifieert wat een provider moet leveren voordat u als deployer kunt voldoen: de gebruiksinstructies (Art. 13.3), de conformiteitsverklaring, de risicoclassificatie, de notificatie bij updates, en medewerking bij een toezichtsonderzoek.

Bijgewerkt: juni 2026

Inleiding: due diligence als deployer-verplichting

Art. 26.1 EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry → verplicht deployers om hoog-risicorisicoIn de termen van de EU AI Act de combinatie van de waarschijnlijkheid dat een schade optreedt en de ernst ervan als dat gebeurt. De schakel tussen een principe (via de schade die het zou schenden) en een control (de maatregel die het vermindert). Het benoemen van de schade en het inschatten van het risico is op grond van Art. 9 vereist voordat een maatregel wordt gekozen. Zie schade, control, restrisico.Open full entry → AI-systemen conform de gebruiksinstructies van de provider in te zetten. Maar vóórdat u die instructies kunt naleven, moet u ze hebben, en moeten ze volledig zijn. Het beoordelen van een AI-leverancier op hun EU AI Act-compliance is daarmee een deployer-verplichting, niet optioneel.

Deze gids biedt een systematische aanpak voor leveranciers-due diligence op basis van de EU AI Act-vereisten. De gids is van toepassing op de aanschaf van elke hoog-risico AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry →.

Stap 1: stel vast of het systeem hoog-risico is

Voordat u de volledige due diligence start, bepaalt u of het systeem van de leverancier als hoog-risico AI kwalificeert (Art. 6 + Bijlage IIIBijlage IIIDe lijst van de EU AI Act met hoog-risico-toepassingsgebieden: biometrie, kritieke infrastructuur, onderwijs, werk, essentiële diensten, rechtshandhaving, migratie, justitie. Zie conformiteitsbeoordeling, conformiteitsverklaring.Open full entry →). Als de leverancier claimt dat het systeem niet hoog-risico is, vraag dan een schriftelijke Art. 6.3-onderbouwing. Controleer die onderbouwing kritisch aan de hand van uw eigen gebruik-context.

Als het systeem hoog-risico is, zijn alle stappen in deze gids verplicht. Als het niet hoog-risico is maar beperkt-risico (Art. 50), geldt een verlicht regime.

Stap 2: beoordeel de leverancier op Art. 13.3-conformiteit

Vraag bij elke leverancier van een hoog-risico AI-systeem de formele gebruiksinstructies op conform Art. 13.3. Controleer of alle verplichte elementen aanwezig zijn:

Checklist gebruiksinstructies (Art. 13.3):

  • ☐ Naam, handelsnaam en contactgegevens van de provider
  • ☐ Beoogd doel en beoogde gebruiksomgeving
  • ☐ Kenmerken, mogelijkheden en beperkingen van het systeem
  • ☐ Bekende omstandigheden die de prestaties negatief beïnvloeden
  • ☐ Situaties waarbij het systeem niet of beperkt betrouwbaar is
  • ☐ Hardware/software-vereisten
  • ☐ Technische maatregelen voor menselijk toezichtmenselijk toezichtHet ingebouwde vermogen van een mens om een AI-systeem te monitoren, erin in te grijpen, het te overrulen of stil te leggen, alleen betekenisvol wanneer de mens de bevoegdheid, de informatie en de tijd heeft om te handelen. Zie principe, human-in-the-loop, human-on-the-loop.Open full entry → (Art. 14)
  • ☐ Beschrijving van de inputdata-vereisten
  • ☐ Prestatiemetrieken en betrouwbaarheidsdrempels
  • ☐ Verwachte levensduur en onderhoudsinformatie

Als meer dan twee elementen ontbreken: vraag aanvulling alvorens het contract te ondertekenen.

Stap 3: vraag de conformiteitsverklaring en EU-database registratie op

ConformiteitsverklaringconformiteitsverklaringDe ondertekende verklaring van de aanbieder dat een hoog-risico-AI-systeem aan de eisen van de AI Act voldoet, opgesteld voordat het systeem op de markt wordt gebracht. Zie aanbieder, conformiteitsbeoordeling.Open full entry → (Art. 47): De provider moet een EU-conformiteitsverklaring hebben opgesteld die bevestigt dat het systeem voldoet aan de eisen van Art. 8-15. Vraag een kopie op en controleer:

  • Is de verklaring ondertekend door een bevoegde vertegenwoordiger?
  • Verwijst de verklaring naar de specifieke versie van het systeem die u aanschaft?
  • Is de toegepaste conformiteitsbeoordelingsprocedure vermeld?

EU-database registratie (Art. 49): Controleer of het systeem geregistreerd staat in de EU AI Act-database. Een hoog-risico systeem dat niet is geregistreerd, is niet conform de wet. U neemt een juridisch risico door dit systeem in te zetten.

Stap 4: beoordeel de technische documentatie (selectief)

U heeft als deployer recht op inzage in de voor u relevante delen van de technische documentatietechnische documentatieRegistraties die een aanbieder voor een hoog-risico-AI-systeem moet samenstellen en bewaren om conformiteit aan te tonen, met dekking van het ontwerp, de data, het testen, het risicobeheer en de monitoring. Zie aanbieder, bewijs, model card.Open full entry → (Bijlage IV). U hoeft niet het volledige technische document te doorzien, maar vraag minimaal:

  • Samenvatting prestatiemetrieken: nauwkeurigheid, precisie, recall, F1-score voor uw use case
  • FairnessfairnessHet principe dat een AI-systeem geen groep systematisch benadeelt. Het breekt zelden openlijk: de gangbare routes zijn historische data die eerdere scheefheid meeneemt naar nieuwe beslissingen, en proxy-discriminatie, waarbij een model nooit een beschermd kenmerk ziet maar er een vervanger voor leert, zoals een postcode of een gat in een cv. Onder de EU AI Act moeten aanbieders van hoogrisico-AI-systemen hun datasets onderzoeken op mogelijke bias (artikel 10), en enkele discriminerende toepassingen zijn ronduit verboden (artikel 5). Zie bias, verantwoorde AI, hoogrisico-AI-systeem.Open full entry →-rapport: zijn prestaties gelijk voor relevante demografische subgroepen?
  • Bekende beperkingen: in welke situaties presteert het systeem aantoonbaar slechter?
  • TrainingsdatatrainingsdataDe data die wordt gebruikt om de parameters van een AI-model te passen; de kwaliteit, de rechtmatige rechten en de representativiteit ervan zijn centrale governance-zorgen. Zie representativiteit, herkomst, datasheet.Open full entry →-beschrijving: welke populatie is vertegenwoordigd? Zijn er bekende representativiteitsproblemen?

Stap 5: toets op Art. 5-verboden

Vraag de leverancier schriftelijk te bevestigen dat het systeem niet onder een van de acht verboden van Art. 5 valt. Specifieke vragen:

  • Maakt het systeem gebruik van technieken die het onderbewustzijn van gebruikers beïnvloeden?
  • Bevat het systeem emotieherkenningemotieherkenningEen AI-systeem dat de emoties van een persoon afleidt uit biometrische gegevens; het gebruik ervan op de werkvloer en in het onderwijs is onder de AI Act beperkt. Zie biometrische categorisering, verboden praktijken.Open full entry →-functionaliteit (relevant voor de werkplek of onderwijs)?
  • Maakt het systeem biometrische categoriseringenbiometrische categoriseringMensen in categorieën indelen zoals etniciteit of politieke opvattingen op basis van hun biometrische gegevens; onder de AI Act beperkt of verboden. Zie verboden praktijken, emotieherkenning.Open full entry → op basis van gevoelige kenmerken?
  • Is het systeem bruikbaar voor real-time biometrische identificatie in openbare ruimten?

Een leverancier die deze vragen niet schriftelijk wil beantwoorden, is een red flag.

Stap 6: contractuele waarborgen bedingen

Het leverancierscontract moet de volgende clausules bevatten:

Verplichte clausules:

  • Art. 5-garantie: leverancier garandeert dat het systeem niet onder de verboden van Art. 5 valt
  • Conformiteitsgarantie: leverancier garandeert dat het systeem voldoet aan Art. 8-15 EU AI Act
  • Notificatieplicht bij updates: leverancier informeert u bij elke materiële update die de instructies of prestaties wijzigt, minimaal 30 dagen van tevoren
  • Toegang tot technische documentatie: leverancier verleent u inzage in de voor uw gebruik relevante secties bij redelijk verzoek
  • Logbeschikbaarheid: leverancier garandeert dat u de systeemlogs kunt exporteren en bewaren conform Art. 26.6
  • Ondersteuning bij audit door de toezichthouder: leverancier verleent medewerking bij een onderzoek van de toezichthouder dat betrekking heeft op zijn systeem
  • Vrijwaring: leverancier vrijwaart u voor schadeschadeDe concrete schade die een AI-systeem kan aanrichten en die een principe van verantwoorde AI beoogt te voorkomen: in de termen van de EU AI Act schade aan iemands gezondheid, veiligheid of grondrechten. Schade is de brug tussen een abstract principe en een bestuurbaar risico; governance wordt operationeel op het moment dat een organisatie de specifieke schades benoemt die ze wil voorkomen. Voor eerlijkheid is een schade dat een groep stelselmatig slechtere uitkomsten krijgt vanwege een kenmerk dat niet had mogen meetellen. Zie principe, risico.Open full entry → die voortvloeit uit niet-naleving van zijn provider-verplichtingen

Verwerkersovereenkomst (AVGAVGVerordening (EU) 2016/679, de Algemene verordening gegevensbescherming (in het Engels: GDPR). De AVG geldt voor AI zodra persoonsgegevens de training, invoer, uitvoer of logs binnenkomen, en werkt naast de EU AI Act in plaats van erdoor te worden vervangen. Zie verwerkingsverantwoordelijke, verwerker, DPIA.Open full entry →): Als de leverancier persoonsgegevens verwerkt namens u, sluit dan een verwerkersovereenkomst conform Art. 28 AVG. Dit is een afzonderlijk contract naast de AI Act-leveranciersovereenkomst.

Stap 7: beoordeel de provider op track record

Naast de documentatie-check beoordeelt u de leverancier op:

  • Incident-history: zijn er bekende AI-incidentenAI-incidentElke gebeurtenis waarbij de uitkomsten, handelingen of gegevensverwerking van een AI-systeem schade veroorzaakten of plausibel konden veroorzaken, of wezenlijk afweken van gevalideerd gedrag, inclusief schadelijke uitkomsten van een systeem dat technisch werkt. Zie ernstig incident, post-incident review.Open full entry → met dit systeem of deze leverancier? Zoek in publicaties van de toezichthouder en EU AI Office-berichten.
  • Reactie op kwetsbaarheden: hoe snel reageert de leverancier op gemelde problemen?
  • Klantenreferenties: vraag naar andere deployers van dit systeem in vergelijkbare contexten
  • Financiële stabiliteit: een faillerende AI-leverancier kan uw compliance ondermijnen (geen ondersteuning, geen updates)

Stap 8: periodieke her-evaluatie

Leveranciers-due diligence is geen eenmalig traject. Herevalueer uw leveranciers:

  • Jaarlijks (standaard)
  • Bij elke materiële update van het systeem
  • Bij incidenten waarbij het systeem betrokken is
  • Bij wijzigingen in de eigendomsstructuur van de leverancier

Samenvatting

Een grondige leveranciers-due diligence beschermt u als deployer tegen aansprakelijkheid voor provider-tekortkomingen. Investeer 2-4 uur in de due diligence vóór contractondertekening, dat is goedkoper dan de kosten van een niet-conform AI-systeem na implementatie.

WetsverwijzingenArt. 26Art. 13
Lees verder metAccountability
Delen Deel op LinkedIn

Meer over Accountability

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI governance en enterprise risk management: waar ze samenkomen

Analysis

AI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.

AI-certificering: wat bestaat er en wat bewijst het

Analysis

AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.