GovCompass

Oversight-logboek: hoe je menselijk toezicht documenteert

Door GovCompass.ai· Laatst bijgewerkt augustus 2026· Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

Een oversight-logboek is het gelijktijdige verslag dat menselijk toezicht op een hoog-risico AI-systeem aantoont onder Art. 26.2 van de EU AI Act. Het legt per toezichtmoment vast wie de AI-output beoordeelde, wat de beslissing was en waarom, en moet minimaal zes maanden worden bewaard onder Art. 26.6.

Bijgewerkt: juni 2026

Inleiding: het toezichtlogboek als compliance-ruggengraat

Een toezichtlogboek, de combinatie van de AI-systeemgegenereerde logs (Art. 12) en uw eigen documentatie van menselijk toezichtmenselijk toezichtHet ingebouwde vermogen van een mens om een AI-systeem te monitoren, erin in te grijpen, het te overrulen of stil te leggen, alleen betekenisvol wanneer de mens de bevoegdheid, de informatie en de tijd heeft om te handelen. Zie principe, human-in-the-loop, human-on-the-loop.Open full entry → (Art. 26.2) en monitoring (Art. 26.5), is het primaire bewijsbewijsHet concrete bewijs dat een control is ontworpen, geïmplementeerd en werkt: een testrapport, een audit trail, een impactassessment, een monitoringlog. Elke schakel in de governance-keten levert een artefact op, en samen zijn ze wat een organisatie overhandigt aan haar eigen bestuur, een toezichthouder, een klant of een betrokkene om te tonen, niet te zeggen, dat een systeem bestuurd is. De afwezigheid ervan is zelf het falen: een risicoregister zonder testresultaten, of een maatregel die wordt geclaimd zonder validatie, is een governance-gat, geen papierwerk-gat. De sluitende schakel van de governance-keten. Zie control, governance.Open full entry → dat uw hoog-risicorisicoIn de termen van de EU AI Act de combinatie van de waarschijnlijkheid dat een schade optreedt en de ernst ervan als dat gebeurt. De schakel tussen een principe (via de schade die het zou schenden) en een control (de maatregel die het vermindert). Het benoemen van de schade en het inschatten van het risico is op grond van Art. 9 vereist voordat een maatregel wordt gekozen. Zie schade, control, restrisico.Open full entry → AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry → conform de EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry → wordt ingezet. Bij een audit door de toezichthouder, een incident-onderzoek of een rechtszaak is het toezichtlogboek uw eerste verdedigingslinie.

Deze gids beschrijft hoe u een effectief toezichtlogboek opbouwt dat voldoet aan de wettelijke minimumeisen en tegelijk praktisch bruikbaar is voor uw interne toezichthouders.

Benodigde voorkennis

U weet wat hoog-risico AI is en heeft of overweegt een hoog-risico AI-systeem te implementeren. U heeft de gebruiksinstructies van uw provider ontvangen, inclusief de beschrijving van de logging-functionaliteit die het systeem biedt (Art. 13.3).

Stap 1: begrijp de drie lagen van uw toezichtlogboek

Een volledig toezichtlogboek voor hoog-risico AI bestaat uit drie lagen die elk afzonderlijke wettelijke verplichtingen dekken:

Laag 1, Systeemlogs (Art. 12 + Art. 26.6): De automatisch door het AI-systeem gegenereerde logs. Deze registreren elk gebruik van het systeem: tijdstip, inputdata, output, gebruikersidentiteit, en gevallen van overschrijving. U bent verplicht deze logs minimaal 6 maanden te bewaren, langer bij sectorwetgeving.

Laag 2, Toezichtdocumentatie (Art. 26.2): Uw eigen registratie van het menselijk toezichtsproces. Dit omvat: welke beslissingen zijn beoordeeld, door wie, met welk resultaat (akkoord of overschrijving), en bij overschrijving: de reden. Deze laag is niet automatisch gegenereerd, u moet hem actief bijhouden.

Laag 3, Monitoringverslagen (Art. 26.5): Periodieke analyses van de prestaties van het AI-systeem. Vergelijking van prestatiemetrieken met normen, fairnessfairnessHet principe dat een AI-systeem geen groep systematisch benadeelt. Het breekt zelden openlijk: de gangbare routes zijn historische data die eerdere scheefheid meeneemt naar nieuwe beslissingen, en proxy-discriminatie, waarbij een model nooit een beschermd kenmerk ziet maar er een vervanger voor leert, zoals een postcode of een gat in een cv. Onder de EU AI Act moeten aanbieders van hoogrisico-AI-systemen hun datasets onderzoeken op mogelijke bias (artikel 10), en enkele discriminerende toepassingen zijn ronduit verboden (artikel 5). Zie bias, verantwoorde AI, hoogrisico-AI-systeem.Open full entry →-analyse per subgroep, signalering van driftdriftHet geleidelijk afwijken van het gedrag of de prestaties van een AI-systeem van zijn gevalideerde staat na ingebruikname, zonder codewijziging of fout. Drift is van nature stil: er breekt niets, de nauwkeurigheid neemt gewoon af totdat iemand meet. De oorzaken zijn het onderscheiden waard: een verschuiving in de binnenkomende zakenmix, een wijziging in het bronmateriaal, een wijziging in omliggende systemen, of een update van het onderliggende model door de aanbieder. Zie model drift, agent drift.Open full entry →. Frequentie: afhankelijk van het systeem, minimaal kwartaals voor hoog-volume systemen.

Stap 2: stel uw logboek-architectuur vast

Bepaal vóór implementatie hoe de drie lagen worden opgeslagen en hoe ze aan elkaar zijn gekoppeld:

Opslagvorm:

  • Gestructureerde database (aanbevolen voor hoog-volume systemen): elke beslissing is een record, doorzoekbaar en exporteerbaar
  • Spreadsheet/document (acceptabel voor laag-volume systemen): eenvoudiger maar minder schaalbaar
  • Combinatie: systeemlogs in database, toezichtdocumentatie en monitoringverslagen in document

Integriteitsborging:

  • Gebruik append-only opslag: nieuwe records worden toegevoegd, bestaande niet gewijzigd
  • Timestamp alle entries automatisch
  • Log de identiteit van de toezichthouder die een entry heeft aangemaakt
  • Bewaar een backup in een afzonderlijk systeem

Toegangsbeheer:

  • Lees-toegang: compliance officers, AI Officer, management
  • Schrijf-toegang: toezichthouders (voor hun eigen entries), systeem-administrator (voor correcties met dubbele autorisatie)
  • Geen schrijf-toegang voor de AI-systeemoperator zelf (voorkomt manipulatie)

Stap 3: definieer wat u vastlegt per beslissing

Voor elke individuele AI-beslissing die significante gevolgen heeft voor een betrokkene, legt u vast:

Minimale vastlegging per beslissing (Laag 1 + Laag 2):

  • Uniek beslissing-ID
  • Datum en tijd
  • Identiteit van de betrokkene (gepseudonimiseerd conform AVGAVGVerordening (EU) 2016/679, de Algemene verordening gegevensbescherming (in het Engels: GDPR). De AVG geldt voor AI zodra persoonsgegevens de training, invoer, uitvoer of logs binnenkomen, en werkt naast de EU AI Act in plaats van erdoor te worden vervangen. Zie verwerkingsverantwoordelijke, verwerker, DPIA.Open full entry →)
  • Identiteit van de toezichthouder
  • AI-output (de score, classificatie of aanbeveling)
  • Definitieve beslissing (akkoord met AI / overschrijving)
  • Bij overschrijving: reden (vrije tekst, minimaal 1 zin)
  • Eventuele escalatie: ja/nee, naar wie

Aanvullende vastlegging bij hoog-impact beslissingen:

  • Referentie naar de inputdata die aan het systeem is aangeboden
  • Vertrouwensscore van het systeem (indien beschikbaar)
  • Aanvullende informatie die de toezichthouder bij de beoordeling heeft betrokken

Stap 4: stel een monitoringprotocol op

Naast de per-beslissing vastlegging heeft u een periodiek monitoringprotocol nodig:

Wekelijkse controle (hoog-volume systemen):

  • Overschrijvingspercentage deze week vs. vorige weken (trend)
  • Afwijkende vertrouwensscores gesignaleerd?
  • Klachten van betrokkenenbetrokkenenDe individuen of groepen die onderworpen zijn aan of geraakt worden door de uitkomsten of beslissingen van een AI-systeem, en wier rechten het governance-regime beoogt te beschermen. Zie schade, belanghebbendenanalyse.Open full entry → ontvangen?

Maandelijkse analyse:

  • Vergelijking prestatiemetrieken met provider-normen
  • Fairness-analyse: zijn er demografische subgroepen die disproportioneel worden geraakt?
  • Review van alle overschrijvingen: zijn er patronen?

Kwartaalverslag:

  • Samenvatting van alle monitoringbevindingen
  • Geïdentificeerde risico's en getroffen maatregelen
  • Aanbevelingen voor de provider (indien relevant)
  • Goedkeuring door de AI Officer

Stap 5: voorbereiding op een audit door de toezichthouder

Een audit door de toezichthouder naar uw hoog-risico AI-gebruik zal focussen op:

  1. Bestaat het logboek? Is het volledig en integer?
  2. Zijn de bewaartermijnen nageleefd?
  3. Is menselijk toezicht meer dan formeel (overschrijvingspercentage >0%)?
  4. Zijn monitoringbevindingen gedocumenteerd en opgevolgd?
  5. Zijn incidenten tijdig gemeld (Art. 73)?

Zorg dat u bij een audit direct kunt overleggen: de systeemlogs van de afgelopen 6 maanden (exporteerbaar), het toezichtprotocol, de trainingsrecords van toezichthouders (Art. 4), en de laatste kwartaalverslagen.

Veelgestelde vragen

V: Onze toezichthouder beoordeelt 200 AI-beslissingen per dag. Moeten we alles loggen?
A: Ja, als het hoog-risico AI betreft met beslissingen die significante gevolgen hebben voor betrokkenen. Overweeg een geautomatiseerd logging-systeem dat de toezichthouder alleen acties laat registreren (akkoord/overschrijving) terwijl de rest automatisch wordt vastgelegd. 200 beslissingen per dag is ook een signaal dat de werkdruk toezichthouder-kwaliteit ondermijnt (zie Art. 26.2).

V: Hoe lang moet ik het logboek bewaren als ik het AI-systeem niet meer gebruik?
A: Bewaar het logboek minimaal tot de verjaringstermijn voor aansprakelijkheidsclaims is verstreken (5 jaar in NL) en tot eventuele toezichtsprocedures zijn afgerond. Verwijder nooit logs gedurende een lopend onderzoek door de toezichthouder.

Samenvatting

Een effectief toezichtlogboek is geen bureaucratisch last, het is het instrument dat aantoont dat u uw AI-systemen verantwoord beheert. Bouw het vanaf dag 1 van de implementatie, houd het proportioneel aan het risico van het systeem, en zorg dat de drie lagen (systeemlogs, toezichtdocumentatie, monitoringverslagen) consistent aan elkaar zijn gekoppeld.

WetsverwijzingenArt. 26.2Art. 26.6
Lees verder metHuman oversight
Delen Deel op LinkedIn

Meer over Human oversight

Agentic AI: wat verandert er wanneer het systeem handelt, niet alleen beslist

Analysis

Agentic AI is AI die op eigen houtje een keten van acties uitvoert in plaats van één uitvoer te produceren die een mens beoordeelt. Die verschuiving voegt geen nieuw principe van verantwoorde AI toe; ze verandert hoe elk bestaand principe beheerst moet worden. Het menselijke checkpoint verschuift van binnen elke beslissing naar rondom het hele systeem: de grenzen bepalen waarbinnen de agent opereert, de keten bewaken terwijl ze loopt, en het vermogen behouden om in te grijpen.

De evolutie van copilot naar autopilot: governance in het tijdperk van AI-agents

Analysis

AI-agents beantwoorden niet alleen vragen, ze ondernemen acties in uw systemen, wat zowel de waarde als elke faalwijze versterkt. Ze besturen betekent de acties besturen, niet alleen de beslissingen: action-allowlists, goedkeuringspoorten voor acties met grote gevolgen, volledige logging, en een kill switch.

Menselijk toezicht: mensen in controle houden over AI

Analysis

Menselijk toezicht betekent dat AI mensen dient in plaats van hun oordeel te vervangen. Het houdt een competent persoon betekenisvol in controle over een AI-systeem, met de bevoegdheid en de informatie om in te grijpen, en het houdt die controle in verhouding tot wat er op het spel staat. De diepere gedachte erachter is human-centricity: AI moet het menselijk oordeel ondersteunen, autonomie en waardigheid respecteren, en aanspreekbaar blijven jegens de mensen die het raakt, niet alleen jegens de mensen die het gebruiken. De praktische kern is het kiezen van het juiste toezichtpatroon voor de inzet, want toezicht dat te licht is vangt geen schade en toezicht dat te zwaar is schaalt niet.

Progressieve autonomie: een volwassenheidsmodel voor agent-inzet

Analysis

De veiligste manier om een agent in te zetten is om het de minste autonomie te geven die het zijn werk laat doen, en die autonomie pas te verbreden naarmate bewijs van betrouwbaar gedrag zich opbouwt. Progressieve autonomie is voor agentic governance wat de drie controlelagen zijn voor de zeven pijlers van verantwoorde AI: de operationele discipline die een pijler in een praktijk verandert. Dit artikel zet een volwassenheidsmodel uiteen voor agent-inzet langs drie dimensies, beslissingsbevoegdheid, procesautonomie, en verantwoordelijkheidsreikwijdte, en de controls die op elk niveau aanwezig moeten zijn.

Meer over Accountability

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI governance en enterprise risk management: waar ze samenkomen

Analysis

AI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.

AI-certificering: wat bestaat er en wat bewijst het

Analysis

AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.