GovCompass

GovCompass

De zeven pijlers van verantwoorde AI

Gratis, heldere antwoorden over de EU AI Act, de AVG en de kaders die AI reguleren, geordend rond de zeven pijlers van verantwoorde AI.

Wat is verantwoorde AI?

Verantwoorde AI is het geheel van principes waaraan een AI-systeem zou moeten voldoen: dat het eerlijk, veilig, privacyvriendelijk, beveiligd, transparant, verantwoord en onder menselijk toezicht is. Deze zeven pijlers worden breed gedeeld, in de EU AI Act, de OECD AI Principles en het NIST AI RMF. AI governance is het stelsel dat ze levert en bewijst.

Van principe naar pijler

De zeven verantwoorde-AI-principes zijn breed erkend; de OECD, het NIST AI RMF en ISO/IEC 42001 benoemen er versies van. Wat ze niet leveren is een manier om ze te bedienen. GovCompass vertaalt elk principe naar een bestuurbare pijler: een principe vertelt je wat goed is, een pijler vertelt je hoe je het borgt en bewijst, met preventieve, detectieve en correctieve controls en het bewijs dat ze werken.

01

Fairness

02

Safety & reliability

Ook over deze pijler

Art. 26.1, gebruik AI volgens de instructies van de aanbieder

Reference

Art. 26.1 EU AI Act verplicht deployers om hoog-risico AI-systemen uitsluitend in te zetten conform de gebruiksinstructies van de provider. De verplichting omvat drie componenten: het beschikken over de instructies (conform Art. 13.3), het actief naleven ervan, en het documenteren van dat naleven. Inzet buiten de instructies kan de aansprakelijkheid volledig naar de deployer verschuiven.

Art. 26.4, input-data: zorg voor relevante en representatieve data

Reference

Art. 26.4 verplicht deployers van hoog-risico AI om te borgen dat de inputdata relevant en voldoende representatief is voor het beoogde doel van het systeem. De deployer is verantwoordelijk voor de datakwaliteit in gebruik, ook al stelt de provider de specificaties vast onder Art. 10.

Art. 26.5, monitoring: houd de werking van je AI in de gaten

Reference

Art. 26.5 verplicht deployers van hoog-risico AI om de werking van het systeem te monitoren aan de hand van de provider-instructies en om risico's en ernstige incidenten te melden. Monitoring is het vroegsignaleringsmechanisme dat aansluit op de incidentmelding van Art. 73.

Art. 51 EU AI Act: een GPAI-model classificeren als systeemrisico

Reference

Art. 51 bepaalt wanneer een AI-model voor algemene doeleinden wordt geclassificeerd als model met systeemrisico. Een model komt in de systeemrisico-categorie wanneer het capaciteiten met grote impact heeft, wat wordt vermoed zodra de cumulatieve rekenkracht die voor de training is gebruikt meer dan 10^25 floating-point operaties (FLOP) bedraagt, of wanneer de Commissie het als zodanig aanwijst. Classificatie als systeemrisico activeert de aanvullende verplichtingen van Art. 55 bovenop de basisverplichtingen van Art. 53 die voor elke GPAI-aanbieder gelden.

Art. 55 EU AI Act: verplichtingen voor GPAI-aanbieders met systeemrisico

Reference

Art. 55 stelt de aanvullende verplichtingen vast die alleen gelden voor aanbieders van AI-modellen voor algemene doeleinden met systeemrisico, bovenop de basisverplichtingen van Art. 53. Deze aanbieders moeten het model evalueren met state-of-the-art protocollen inclusief adversarial testing, systeemrisico's op Unieniveau beoordelen en mitigeren, ernstige incidenten onverwijld melden aan het AI Office, en een adequaat niveau van cyberbeveiliging voor het model en de fysieke infrastructuur waarborgen. Dit is het regime voor de kleine groep voorhoede-modellen.

Art. 73, incident-rapportage: meld ernstige incidenten

Reference

Art. 73 verplicht deployers en providers om ernstige incidenten met hoog-risico AI zonder onnodige vertraging te melden aan de bevoegde markttoezichthouder, voor de meeste incidenten binnen circa 15 dagen. Een incident dat ook een datalek is, moet daarnaast onder AVG Art. 33 worden gemeld.

Art. 9 EU AI Act: het risicobeheerssysteem voor hoog-risico AI

Reference

Art. 9 verplicht providers van hoog-risico AI-systemen om een risicobeheerssysteem op te zetten, te documenteren en te onderhouden dat de gehele levenscyclus bestrijkt. Het is een doorlopend, iteratief proces: identificeer de bekende en voorzienbare risico's, schat ze in en evalueer ze, en tref gerichte mitigerende maatregelen, terwijl je de cyclus bijwerkt naarmate het systeem en de omgeving veranderen. Het is geen eenmalige beoordeling vóór de inzet.

Risicoanalyse voor agentic AI: van architectuurkeuzes naar control objectives

Analysis

Het beoordelen van het risico van een AI-agent vraagt geen aparte methode. De stappen blijven gelijk: herken het risico, beoordeel hoe waarschijnlijk en hoe ernstig het is voor uw systeem, en beheers het. Wat verandert, is de invoer. Een agent voert het proces uit via vastgelegde architectuurkeuzes over het model, de instructie, opgehaalde kennis, tools, de orchestration, het geheugen en de autonomie, en elk van die keuzes schept, alleen of in combinatie, de mogelijkheid van schade. De uitkomst van de analyse is een set risicoscenario's met per scenario een control objective.

Hoogrisico-AI of niet? Classificatiegids voor gebruiksverantwoordelijken

Guide

Of een AI-systeem hoogrisico is, bepaalt Art. 6: het is hoogrisico als het een veiligheidscomponent is onder bijlage I of onder een gebruiksgeval van bijlage III valt (zoals werving, krediet of essentiële diensten). De uitzondering van Art. 6, lid 3 kan gelden waar het systeem alleen een beperkte, niet-beslissende taak vervult.

Provider-verplichtingen: een overzicht voor MKB

Guide

Een mkb-bedrijf dat zelf een hoog-risico AI-systeem ontwikkelt, draagt de volledige provider-verplichtingen van Art. 8-17 EU AI Act: risicobeheer (Art. 9), datakwaliteit (Art. 10), technische documentatie (Art. 11), logging (Art. 12), transparantie (Art. 13), menselijk toezicht (Art. 14), nauwkeurigheid (Art. 15) en een kwaliteitsmanagementsysteem (Art. 17). Micro-ondernemingen mogen een vereenvoudigd formaat gebruiken.

03

Privacy

04

Security & robustness

05

Transparency & explainability

Ook over deze pijler

Art. 26.8, registratie: verifieer dat je AI in de EU-database staat

Reference

Art. 26.8 verplicht deployers die overheidsinstanties zijn (of namens hen handelen) om vóór ingebruikname te verifiëren dat een hoog-risico AI-systeem in de EU-database is geregistreerd, en het niet te gebruiken als dat niet zo is.

Art. 26(11) EU AI Act: betrokkenen informeren die aan een hoog-risicobesluit onderworpen zijn

Reference

Art. 26(11) verplicht deployers van hoog-risico AI om de personen die aan de beslissingen van het systeem zijn onderworpen te informeren dat een hoog-risico AI-systeem wordt gebruikt. Dit geldt ook zonder directe interactie, zoals bij CV-screening of kredietscoring.

Art. 49, EU-database: registratie van hoog-risico AI

Reference

Art. 49 verplicht providers van hoog-risico AI-systemen om het systeem in de EU-database te registreren vóór marktintroductie. De database dient zowel het markttoezicht als de publieke verantwoording, doordat burgers kunnen zien welke hoog-risico systemen in gebruik zijn.

Art. 50 EU AI Act, Transparantieverplichting: informeer gebruikers over AI-interactie

Reference

Art. 50 van de EU AI Act kent vier transparantieplichten: aanbieders moeten zorgen dat mensen weten dat ze met een AI-systeem interacteren en moeten AI-gegenereerde content machineleesbaar markeren; gebruiksverantwoordelijken moeten mensen informeren die aan emotieherkenning of biometrische categorisering worden blootgesteld en moeten deepfakes en AI-gegenereerde tekst over zaken van algemeen belang kenbaar maken. De verplichtingen gelden vanaf 2 augustus 2026, met boetes tot EUR 15 miljoen of 3% van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Eén overgang bestaat: generatieve AI-systemen die vóór 2 augustus 2026 al op de markt zijn, hebben tot 2 december 2026 voor de machineleesbare markeringsplicht.

Art. 53 EU AI Act: basisverplichtingen voor GPAI-aanbieders

Reference

Art. 53 stelt de basisverplichtingen vast die elke aanbieder van een AI-model voor algemene doeleinden draagt, ongeacht of het model systeemrisico heeft. De aanbieder moet technische documentatie van het model bijhouden, informatie verstrekken aan downstream-aanbieders die het integreren, een beleid invoeren om aan het EU-auteursrecht te voldoen, en een voldoende gedetailleerde openbare samenvatting publiceren van de inhoud die voor de training is gebruikt. Deze verplichtingen gelden sinds 2 augustus 2025.

GPAI-integratie als deployer: wat betekent dit voor jou?

Guide

Wie een GPAI-model (zoals GPT-4, Claude of Gemini) via een API integreert, is doorgaans provider van de eigen toepassing én deployer van het GPAI-model. De sleutelvraag is of de toepassing zelf hoog-risico is (Bijlage III): zo ja, gelden de provider-verplichtingen (Art. 8-15) plus de deployer-plichten van Art. 26.

06

Accountability

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI governance en enterprise risk management: waar ze samenkomen

Analysis

AI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.

AI-certificering: wat bestaat er en wat bewijst het

Analysis

AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.

De AI Officer: waarom elke organisatie deze sleutelfunctie nodig heeft

Analysis

De AI Officer is de organisatiebrede regisseur van verantwoord AI-gebruik, breder dan een compliance-rol: de functie omvat AI-strategie, ethiek, risico en geletterdheid. De EU AI Act (Art. 26) maakt de coördinerende functie noodzakelijk, maar de behoefte aan een AI Officer reikt verder dan de wet zelf.

De controleomgeving van agentic AI: waar controls horen en hoe u aantoont dat ze werken

Analysis

De controleomgeving van een AI-agent is het geheel van afgedwongen controls en governance-afspraken die de agent binnen afgesproken grenzen houden, en die omgeving rust op één onderscheid. Deterministische onderdelen, de orchestration, de checks binnen tools, de permissies en de policyregels, passen expliciet vastgelegde regels voorspelbaar toe en kunnen daarom afdwingbare controls dragen. Probabilistische onderdelen, alles wat door het taalmodel wordt geïnterpreteerd of besloten, zijn alleen te beïnvloeden en statistisch te beoordelen. Elke control uit het bedrijfsproces heeft daarom een afdwingpunt buiten het model nodig, en een control die alleen in prompttekst bestaat is een instructie, geen afgedwongen barrière.

De grens tussen aanbieder en gebruiksverantwoordelijke breekt onder autonomie

Analysis

De EU AI Act wijst verplichtingen toe vanuit de aanname dat de aanbieder die een systeem bouwt en de gebruiksverantwoordelijke die het gebruikt onderscheiden, stabiele rollen zijn. Agentic AI destabiliseert die aanname. Een gebruiksverantwoordelijke die een agent configureert met brede tool-rechten, autonome beslissingsruimte, of de mogelijkheid om sub-agents aan te maken, kan wijzigingen aanbrengen die substantieel genoeg zijn om aanbieder-niveau verplichtingen te dragen. Onder autonomie kan de vraag wie aanspreekbaar is niet uit het contract worden afgelezen. Die moet worden beoordeeld tegen wat de gebruiksverantwoordelijke de agent feitelijk heeft laten doen.

De OECD AI Principles: het referentiepunt waar de andere lagen op bouwen

Analysis

De OECD AI Principles zijn de eerste intergouvernementele standaard voor AI, aangenomen in mei 2019 en herzien in mei 2024, met 47 aangesloten jurisdicties waaronder de Europese Unie. Ze bestaan uit vijf waardengebaseerde principes voor AI-actoren en vijf aanbevelingen voor beleidsmakers. Ze zijn geen wet, niet certificeerbaar en geen managementsysteem: ze zijn het gedeelde referentiepunt waarop de AI-verordening, nationale AI-strategieën en internationale raamwerken voortbouwen. Het OECD-classificatieraamwerk voor AI-systemen, gepubliceerd in 2022, is het praktische instrument dat ze operationaliseert.

Deployer of Provider? Waarom dit label uw AI-aansprakelijkheid volledig bepaalt

Analysis

Of u onder de EU AI Act deployer of provider bent bepaalt welke verplichtingen en boetes gelden, dus stel dat per systeem als eerste vast. Een deployer gebruikt een systeem onder eigen gezag; een provider brengt het onder eigen naam op de markt, en u wordt provider, met de zwaardere plichten, zodra u een systeem substantieel wijzigt of herlabelt (Art. 25).

Een agent documenteren is niet hetzelfde als hem besturen

Analysis

De meeste organisaties kunnen hun AI-agents tot in detail beschrijven: de architectuur, de tools, het geheugen, het basismodel, de benchmarks, de interne veiligheidstests. Wat veel minder organisaties kunnen, is besturen wat die agents beslissen zodra ze draaien. Documentatie beantwoordt de vraag "wat is deze agent en wat kan het?" Governance beantwoordt een moeilijkere: "kunnen we de beslissingen die het neemt over de tijd vertrouwen?" De twee worden routinematig verward, en een agent die grondig is gedocumenteerd maar onbestuurd is, is precies het soort systeem dat elke beoordeling doorstaat en vervolgens in productie faalt.

EU AI Act voor het mkb: praktische gids voor kleine organisaties

Analysis

Voor het mkb is EU AI Act-compliance behapbaar maar niet optioneel: de Art. 5-verboden en de Art. 4-geletterdheid gelden ongeacht de omvang, en mkb-gebruiksverantwoordelijken van hoogrisico-AI dragen de volledige Art. 26-verplichtingen in proportionele vorm. Micro-ondernemingen krijgen administratieve vereenvoudigingen, geen vrijstellingen.

EU AI Act, ISO/IEC 42001 en NIST AI RMF: hoe ze op elkaar aansluiten

Analysis

De EU AI Act, ISO/IEC 42001 en het NIST AI RMF beantwoorden verschillende vragen en zijn bedoeld om samen te worden gebruikt. De AI Act stelt wettelijke verplichtingen voor AI-systemen die op de EU-markt worden gebracht. ISO/IEC 42001 specificeert eisen voor een AI-managementsysteem dat een organisatie kan certificeren. Het NIST AI RMF biedt vrijwillige risicomanagementuitkomsten en -acties, en stelt expliciet dat de functies ervan geen checklist zijn en geen verplichte volgorde kennen. Dit artikel legt uit hoe u ze samen gebruikt zonder ze samen te voegen tot een nieuw framework.

Governance over de AI-levenscyclus

Analysis

De governance-keten borgt één principe; de AI-levenscyclus is de andere as van het model, tijd. Een systeem wordt bestuurd over een leven van de eerste intake-beslissing tot de dag dat het wordt uitgezet, in zes fasen: plan en ontwerp, data en ontwikkeling, verifieer en valideer, uitrol, gebruik en monitoring, en uitfasering. Elke fase heeft controls die er eigen aan zijn en levert een anker-artefact op, en de twee assen ontmoeten elkaar bij bewijs. De fase die het vaakst faalt is gebruik en monitoring.

Grip op uw algoritmes: welk AI-governance framework past bij uw organisatie?

Analysis

Het NIST AI RMF, ISO/IEC 42001 en de OECD AI Principles zijn complementair, niet concurrerend: een vrijwillig risicomanagementproces, een certificeerbaar managementsysteem, en een waardenbasis. Geen ervan vervangt de wettelijke verplichtingen van de EU AI Act; ze helpen die te operationaliseren.

Het NIST AI RMF: een vrijwillige risicomethode, geen certificering

Analysis

Het NIST AI Risk Management Framework is een vrijwillig raamwerk voor het identificeren, beoordelen en behandelen van AI-risico, gepubliceerd door het Amerikaanse National Institute of Standards and Technology in januari 2023. Het ordent het werk in vier functies: govern, map, measure en manage. Het is een methode, geen wettelijke eis en geen certificeerbare norm: geen organisatie kan zich ertegen laten certificeren, en het volgen ervan levert geen vermoeden van conformiteit met de AI-verordening op. De waarde zit in het risicovocabulaire en het werkproces dat het binnen een managementsysteem levert.

Hoe een AI-agent uw bedrijfsproces kent: de zes bouwblokken

Analysis

Een AI-agent kent uw bedrijfsproces via zes bouwblokken: het model zelf, de systeeminstructie, opgehaalde kennis (RAG), de tooldefinities, de orchestration en het geheugen. Elk bouwblok is een ontwerpkeuze over wat waar leeft en hoeveel het model beslist, en elke keuze bepaalt welke risico's het proces draagt en hoe de controleomgeving eruit moet zien.

ISO/IEC 42001: de certificeerbare ruggengraat voor AI governance

Analysis

ISO/IEC 42001:2023 is de eerste internationale managementsysteemnorm voor artificiële intelligentie, gepubliceerd in december 2023. De norm stelt eisen aan het opzetten, implementeren, onderhouden en continu verbeteren van een AI-managementsysteem, en is certificeerbaar: een geaccrediteerde instelling kan een organisatie ertegen auditen en een certificaat afgeven. Het certificaat dekt het managementsysteem, niet enig afzonderlijk AI-systeem, en het levert geen vermoeden van conformiteit met de AI-verordening op.

Provider of deployer: welke rol heb je onder de EU AI Act?

Analysis

Onder de EU AI Act ontwikkelt een provider een AI-systeem of brengt het onder eigen naam op de markt; een deployer gebruikt een AI-systeem onder zijn gezag in een professionele context. De rollen dragen heel verschillende verplichtingen: providers dragen de zware technische plichten (Art. 9-15, 19, 43, 48, 49, 72), terwijl deployers een lichtere operationele set dragen (Art. 26, 27). Dezelfde organisatie kan beide tegelijk zijn, en je rol per systeem bepalen is de eerste compliance-stap.

Risicoanalyse voor agentic AI: van architectuurkeuzes naar control objectives

Analysis

Het beoordelen van het risico van een AI-agent vraagt geen aparte methode. De stappen blijven gelijk: herken het risico, beoordeel hoe waarschijnlijk en hoe ernstig het is voor uw systeem, en beheers het. Wat verandert, is de invoer. Een agent voert het proces uit via vastgelegde architectuurkeuzes over het model, de instructie, opgehaalde kennis, tools, de orchestration, het geheugen en de autonomie, en elk van die keuzes schept, alleen of in combinatie, de mogelijkheid van schade. De uitkomst van de analyse is een set risicoscenario's met per scenario een control objective.

Shadow AI: u gebruikt meer AI dan u denkt

Analysis

De meeste organisaties gebruiken veel meer AI dan de directie in kaart heeft, vaak stil ingeschakeld in de SaaS-tools die al in gebruik zijn. Je kunt niet besturen wat je niet hebt geïnventariseerd, dus de eerste governance-stap is altijd dezelfde: bouw een AI-inventaris, classificeer en stuur van daaruit bij.

Verantwoorde AI versus AI governance: wat is het verschil

Analysis

Verantwoorde AI is het geheel van principes waaraan een AI-systeem zou moeten voldoen; AI governance is het stelsel dat die principes waarmaakt en bewijst. Het ene is hoe goed eruitziet, het andere is hoe je het werkelijk maakt en aantoont dat je het deed. Verantwoorde AI is het doel; governance is hoe je er komt en het bewijst.

Waarom je agentic stack één high-risk systeem is

Analysis

Onder de EU AI Act splitst het opdelen van een autonome workflow over meerdere agents de regulatoire classificatie niet. De draft guidelines van de Commissie over high-risk classificatie, gepubliceerd in mei 2026, stellen dat een complex systeem opgebouwd uit meerdere AI-componenten, inclusief een agentic stack van orchestrators en sub-agents, als geheel wordt beoordeeld. Een orchestrator die sub-agents aanstuurt richting een high-risk beslissing is één high-risk systeem, en het volle gewicht van de high-risk verplichtingen van de Act hecht zich aan de stack, niet aan de onderdelen.

AI risk management: de risico's die ertoe doen, en hoe u ze beheerst

Guide

AI risk management is de praktijk van weten welke risico's uw AI-systemen dragen en die binnen grenzen houden die u bewust hebt gekozen. De risico's zijn niet abstract: elk van de zeven pijlers van verantwoorde AI kent concrete manieren waarop hij in de praktijk faalt, van een model dat stilletjes één groep benadeelt tot een systeem waarvan de nauwkeurigheid na livegang wegzakt. Ze beheersen volgt één herhaalbaar patroon: herken het risico, beoordeel hoe waarschijnlijk en hoe ernstig het is voor uw systeem, en beheers het met maatregelen die u kunt testen.

AI-beleid schrijven: een 8-sectie sjabloon

Guide

Een AI-beleid vertaalt de Art. 26-verplichtingen van de EU AI Act naar een werkbaar intern kader. Een EU AI Act-conform beleid bevat ten minste de scope, het Art. 5-verbod, de governance-rollen, het classificatieproces, menselijk toezicht, monitoring en logretentie, transparantie en incidentrespons.

AI-tools per afdeling: wat zijn jouw verplichtingen?

Guide

De EU AI Act-verplichtingen per afdeling hangen af van de risicoklasse van het AI-systeem. HR-selectie en kredietscoring zijn hoog-risico (Bijlage III) met de volledige Art. 26-verplichtingen; marketing-AI en chatbots vallen meestal onder de transparantieverplichting van Art. 50. Per systeem bepaalt een Art. 6-analyse de exacte verplichting.

Een audit trail opbouwen die de toezichthouder overtuigt

Guide

Een audit trail voor EU AI Act-compliance is het gestructureerde, bewaarde dossier, de combinatie van de systeemlogs (Art. 12) en de eigen toezicht- en monitoringdocumentatie van de deployer, waarmee u aan een toezichthouder kunt aantonen dat een hoog-risico AI-systeem rechtmatig is ingezet.

Eerste stappen: EU AI Act-compliance voor gebruiksverantwoordelijken

Guide

De eerste stappen naar EU AI Act-compliance voor gebruiksverantwoordelijken zijn: bouw een AI-inventaris, classificeer elk systeem tegen Art. 6, vraag de aanbiedersdocumentatie op, start AI-geletterdheidstraining onder Art. 4, en beleg het eigenaarschap. Deze stappen leggen het fundament voor de Art. 26-verplichtingen.

GPAI-integratie als deployer: wat betekent dit voor jou?

Guide

Wie een GPAI-model (zoals GPT-4, Claude of Gemini) via een API integreert, is doorgaans provider van de eigen toepassing én deployer van het GPAI-model. De sleutelvraag is of de toepassing zelf hoog-risico is (Bijlage III): zo ja, gelden de provider-verplichtingen (Art. 8-15) plus de deployer-plichten van Art. 26.

Hoogrisico-AI of niet? Classificatiegids voor gebruiksverantwoordelijken

Guide

Of een AI-systeem hoogrisico is, bepaalt Art. 6: het is hoogrisico als het een veiligheidscomponent is onder bijlage I of onder een gebruiksgeval van bijlage III valt (zoals werving, krediet of essentiële diensten). De uitzondering van Art. 6, lid 3 kan gelden waar het systeem alleen een beperkte, niet-beslissende taak vervult.

Leveranciers-checklist: 10 vragen aan je AI-leverancier

Guide

Een leveranciers-checklist voor AI-inkoop verifieert wat een provider moet leveren voordat u als deployer kunt voldoen: de gebruiksinstructies (Art. 13.3), de conformiteitsverklaring, de risicoclassificatie, de notificatie bij updates, en medewerking bij een toezichtsonderzoek.

Provider-verplichtingen: een overzicht voor MKB

Guide

Een mkb-bedrijf dat zelf een hoog-risico AI-systeem ontwikkelt, draagt de volledige provider-verplichtingen van Art. 8-17 EU AI Act: risicobeheer (Art. 9), datakwaliteit (Art. 10), technische documentatie (Art. 11), logging (Art. 12), transparantie (Art. 13), menselijk toezicht (Art. 14), nauwkeurigheid (Art. 15) en een kwaliteitsmanagementsysteem (Art. 17). Micro-ondernemingen mogen een vereenvoudigd formaat gebruiken.

Vereenvoudigd pad voor micro-ondernemingen

Guide

Micro-ondernemingen (minder dan 10 medewerkers en maximaal €2 miljoen omzet) hebben onder de EU AI Act recht op vereenvoudigde provider-verplichtingen, zoals beknopte technische documentatie (Art. 11.3) en een proportioneel kwaliteitsbeleid (Art. 17.3). De materiële verplichtingen, zoals het Art. 5-verbod, menselijk toezicht en incidentmelding, blijven onverkort gelden.

Wat is AI governance

Guide

AI governance is het stelsel waarmee een organisatie verantwoord gebruikmaakt van haar AI en dat kan aantonen. Het is geen ethiekverklaring of eenmalig project maar een operationele discipline die loopt over de volledige levensduur van elk AI-systeem dat de organisatie bouwt, koopt of inbedt, en die elk principe van verantwoorde AI langs een keten draagt: van de schade die het zou schenden, via het risico en de control die het vermindert, tot het bewijs dat de control werkt.

Ook over deze pijler

Art. 12 EU AI Act: registratie en logging voor hoog-risico AI

Reference

Art. 12 vereist dat hoog-risico AI-systemen technisch de automatische registratie van gebeurtenissen (logs) over hun levensduur mogelijk maken. De logging moet de traceerbaarheid van het functioneren van het systeem mogelijk maken op een niveau passend bij het beoogde doel, post-market monitoring ondersteunen, en helpen situaties te identificeren die tot risico of een substantiële wijziging kunnen leiden. Het is een ontwerpverplichting voor de provider die het systeem door constructie auditeerbaar maakt.

Art. 19 EU AI Act: het bewaren van de automatisch gegenereerde logs

Reference

Art. 19 verplicht providers van hoog-risico AI-systemen om de logs die het systeem automatisch genereert (onder Art. 12) te bewaren zolang ze die onder controle hebben, voor een periode passend bij het beoogde doel en minimaal zes maanden, tenzij andere wetgeving een langere termijn vereist. Het is de bewaar-tegenhanger van de Art. 12-logging-capaciteit, en werkt naast de deployer-bewaarplicht in Art. 26.6.

Art. 26.6, log-retentie: bewaar logs minimaal 6 maanden

Reference

Art. 26.6 verplicht deployers van hoog-risico AI om de door het systeem gegenereerde logs minimaal zes maanden te bewaren, tenzij andere wetgeving een langere termijn vereist. De logs zijn het primaire bewijs dat het systeem conform de instructies is ingezet.

Art. 52 EU AI Act: de notificatieprocedure voor systeemrisico

Reference

Art. 52 zet de procedure uiteen die aansluit op de systeemrisico-classificatie van Art. 51. Een aanbieder moet de Commissie onverwijld, en binnen twee weken, op de hoogte stellen wanneer zijn AI-model voor algemene doeleinden de systeemrisico-drempel haalt of naar verwachting zal halen. De aanbieder kan bij de melding aanvoeren dat zijn model geen systeemrisico vormt ondanks het overschrijden van de drempel. De Commissie houdt een openbare lijst bij van GPAI-modellen met systeemrisico.

Art. 54 EU AI Act: gemachtigde vertegenwoordigers van GPAI-aanbieders

Reference

Art. 54 vereist dat een aanbieder van een AI-model voor algemene doeleinden die buiten de EU is gevestigd, vóór het in de handel brengen van het model op de EU-markt bij schriftelijk mandaat een in de Unie gevestigde gemachtigde vertegenwoordiger aanwijst. De vertegenwoordiger is het in de Unie gevestigde aanspreekpunt dat het AI Office en de nationale autoriteiten kunnen benaderen, en houdt de documentatie aan en werkt namens de aanbieder mee aan het toezicht. Het is het mechanisme dat een niet-EU-modelaanbieder bereikbaar houdt onder de Act.

Art. 6, classificatie: is jouw AI-systeem hoog-risico?

Reference

Art. 6 bepaalt hoe een hoog-risico AI-systeem wordt geclassificeerd: een systeem is hoog-risico als het een veiligheidscomponent is van een product onder Bijlage I, of binnen een van de Bijlage III-toepassingen valt. Onjuiste classificatie is zelf een overtreding, en de verantwoordelijkheid ligt bij de organisatie, niet bij de leverancier.

EU AI Act tijdlijn: wat moet wanneer klaar zijn?

Reference

De EU AI Act treedt gefaseerd in werking tussen 2025 en 2028: de Art. 5-verboden en Art. 4 AI-geletterdheid golden vanaf 2 februari 2025, de Art. 50-transparantieverplichtingen vanaf 2 augustus 2026, en de volledige hoog-risico verplichtingen voor Bijlage III-systemen vanaf 2 december 2027 na de Omnibus-wijzigingen.

Het AI Omnibus Akkoord: uitstel of afstel? Wat u moet weten en hoe u zich voorbereidt

Reference

De Digitale Omnibus van mei 2026 is een voorlopig politiek akkoord dat de hoog-risico deadlines uitstelt, niet de lat voor verantwoorde AI. Standalone Bijlage III-verplichtingen schuiven naar 2 december 2027 en product-geïntegreerde Bijlage I-systemen naar 2 augustus 2028, afhankelijk van formele aanname die in juli 2026 wordt verwacht.

Agentic AI: wat verandert er wanneer het systeem handelt, niet alleen beslist

Analysis

Agentic AI is AI die op eigen houtje een keten van acties uitvoert in plaats van één uitvoer te produceren die een mens beoordeelt. Die verschuiving voegt geen nieuw principe van verantwoorde AI toe; ze verandert hoe elk bestaand principe beheerst moet worden. Het menselijke checkpoint verschuift van binnen elke beslissing naar rondom het hele systeem: de grenzen bepalen waarbinnen de agent opereert, de keten bewaken terwijl ze loopt, en het vermogen behouden om in te grijpen.

Progressieve autonomie: een volwassenheidsmodel voor agent-inzet

Analysis

De veiligste manier om een agent in te zetten is om het de minste autonomie te geven die het zijn werk laat doen, en die autonomie pas te verbreden naarmate bewijs van betrouwbaar gedrag zich opbouwt. Progressieve autonomie is voor agentic governance wat de drie controlelagen zijn voor de zeven pijlers van verantwoorde AI: de operationele discipline die een pijler in een praktijk verandert. Dit artikel zet een volwassenheidsmodel uiteen voor agent-inzet langs drie dimensies, beslissingsbevoegdheid, procesautonomie, en verantwoordelijkheidsreikwijdte, en de controls die op elk niveau aanwezig moeten zijn.

AI Act en AVG: hoe verhouden ze zich tot elkaar?

Guide

De EU AI Act en de AVG zijn complementaire maar niet identieke kaders voor AI-systemen die persoonsgegevens verwerken. Ze overlappen op transparantie, datakwaliteit, geautomatiseerde besluitvorming en impactassessments (DPIA en FRIA), maar verschillen in reikwijdte, toezicht en sanctieregime. De efficiënte aanpak is integratie: één gecombineerde DPIA/FRIA en één set leverancierscontracten.

Oversight-logboek: hoe je menselijk toezicht documenteert

Guide

Een oversight-logboek is het gelijktijdige verslag dat menselijk toezicht op een hoog-risico AI-systeem aantoont onder Art. 26.2 van de EU AI Act. Het legt per toezichtmoment vast wie de AI-output beoordeelde, wat de beslissing was en waarom, en moet minimaal zes maanden worden bewaard onder Art. 26.6.

07

Human oversight

Agentic AI: wat verandert er wanneer het systeem handelt, niet alleen beslist

Analysis

Agentic AI is AI die op eigen houtje een keten van acties uitvoert in plaats van één uitvoer te produceren die een mens beoordeelt. Die verschuiving voegt geen nieuw principe van verantwoorde AI toe; ze verandert hoe elk bestaand principe beheerst moet worden. Het menselijke checkpoint verschuift van binnen elke beslissing naar rondom het hele systeem: de grenzen bepalen waarbinnen de agent opereert, de keten bewaken terwijl ze loopt, en het vermogen behouden om in te grijpen.

De evolutie van copilot naar autopilot: governance in het tijdperk van AI-agents

Analysis

AI-agents beantwoorden niet alleen vragen, ze ondernemen acties in uw systemen, wat zowel de waarde als elke faalwijze versterkt. Ze besturen betekent de acties besturen, niet alleen de beslissingen: action-allowlists, goedkeuringspoorten voor acties met grote gevolgen, volledige logging, en een kill switch.

Menselijk toezicht: mensen in controle houden over AI

Analysis

Menselijk toezicht betekent dat AI mensen dient in plaats van hun oordeel te vervangen. Het houdt een competent persoon betekenisvol in controle over een AI-systeem, met de bevoegdheid en de informatie om in te grijpen, en het houdt die controle in verhouding tot wat er op het spel staat. De diepere gedachte erachter is human-centricity: AI moet het menselijk oordeel ondersteunen, autonomie en waardigheid respecteren, en aanspreekbaar blijven jegens de mensen die het raakt, niet alleen jegens de mensen die het gebruiken. De praktische kern is het kiezen van het juiste toezichtpatroon voor de inzet, want toezicht dat te licht is vangt geen schade en toezicht dat te zwaar is schaalt niet.

Progressieve autonomie: een volwassenheidsmodel voor agent-inzet

Analysis

De veiligste manier om een agent in te zetten is om het de minste autonomie te geven die het zijn werk laat doen, en die autonomie pas te verbreden naarmate bewijs van betrouwbaar gedrag zich opbouwt. Progressieve autonomie is voor agentic governance wat de drie controlelagen zijn voor de zeven pijlers van verantwoorde AI: de operationele discipline die een pijler in een praktijk verandert. Dit artikel zet een volwassenheidsmodel uiteen voor agent-inzet langs drie dimensies, beslissingsbevoegdheid, procesautonomie, en verantwoordelijkheidsreikwijdte, en de controls die op elk niveau aanwezig moeten zijn.

Oversight-logboek: hoe je menselijk toezicht documenteert

Guide

Een oversight-logboek is het gelijktijdige verslag dat menselijk toezicht op een hoog-risico AI-systeem aantoont onder Art. 26.2 van de EU AI Act. Het legt per toezichtmoment vast wie de AI-output beoordeelde, wat de beslissing was en waarom, en moet minimaal zes maanden worden bewaard onder Art. 26.6.

Ook over deze pijler

Art. 14 EU AI Act: hoog-risico AI ontwerpen voor menselijk toezicht

Reference

Art. 14 vereist dat providers hoog-risico AI-systemen zo ontwerpen en bouwen dat ze tijdens gebruik effectief door mensen kunnen worden overzien. Het systeem moet een toezichthouder in staat stellen de mogelijkheden en grenzen te begrijpen, op afwijkingen te letten, automation bias te weerstaan, outputs juist te interpreteren, te besluiten het systeem niet te gebruiken, en in te grijpen of het te stoppen via een noodstop (Art. 14(4)(e)). Het is de ontwerpverplichting die de deployer-toezichtsplicht van Art. 26.2 mogelijk maakt.

Art. 26.2, menselijk toezicht: wijs competente mensen aan

Reference

Art. 26.2 EU AI Act verplicht deployers om het menselijk toezicht te implementeren dat de provider heeft voorzien (Art. 14). Het toezicht is alleen geldig als de toezichthouder voldoende AI-geletterd is (Art. 4), de bevoegdheid heeft om de AI-output te overrulen, en niet zo overbelast is dat de beoordeling louter routinematig wordt. Formeel toezicht zonder inhoudelijke beoordeling voldoet niet.

Art. 4, AI literacy: zorg dat je team AI begrijpt

Reference

Art. 4 verplicht organisaties sinds 2 februari 2025 om te zorgen voor een voldoende niveau van AI-geletterdheid bij medewerkers die AI-systemen bedienen of gebruiken, in verhouding tot het systeem en de rol. De verplichting geldt voor alle AI-inzet, niet alleen hoog-risico, en moet aantoonbaar zijn.

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI in werving en selectie: risico's, bias en wat de EU AI Act nu al van u vraagt

Analysis

AI-recruitmentsystemen beloven objectiviteit maar versterken in de praktijk historische bias, en vallen als hoog-risico onder Bijlage III. De deployer draagt een zwaar compliance-regime onder Art. 26, inclusief menselijk toezicht, monitoring en een FRIA, dat niet aan de leverancier kan worden gedelegeerd.

De AI Officer: waarom elke organisatie deze sleutelfunctie nodig heeft

Analysis

De AI Officer is de organisatiebrede regisseur van verantwoord AI-gebruik, breder dan een compliance-rol: de functie omvat AI-strategie, ethiek, risico en geletterdheid. De EU AI Act (Art. 26) maakt de coördinerende functie noodzakelijk, maar de behoefte aan een AI Officer reikt verder dan de wet zelf.

Een agent documenteren is niet hetzelfde als hem besturen

Analysis

De meeste organisaties kunnen hun AI-agents tot in detail beschrijven: de architectuur, de tools, het geheugen, het basismodel, de benchmarks, de interne veiligheidstests. Wat veel minder organisaties kunnen, is besturen wat die agents beslissen zodra ze draaien. Documentatie beantwoordt de vraag "wat is deze agent en wat kan het?" Governance beantwoordt een moeilijkere: "kunnen we de beslissingen die het neemt over de tijd vertrouwen?" De twee worden routinematig verward, en een agent die grondig is gedocumenteerd maar onbestuurd is, is precies het soort systeem dat elke beoordeling doorstaat en vervolgens in productie faalt.

Hoe een AI-agent uw bedrijfsproces kent: de zes bouwblokken

Analysis

Een AI-agent kent uw bedrijfsproces via zes bouwblokken: het model zelf, de systeeminstructie, opgehaalde kennis (RAG), de tooldefinities, de orchestration en het geheugen. Elk bouwblok is een ontwerpkeuze over wat waar leeft en hoeveel het model beslist, en elke keuze bepaalt welke risico's het proces draagt en hoe de controleomgeving eruit moet zien.

Geen achtste pijler

Agentic AI

Zodra een systeem niet alleen beslist maar handelt, moeten alle zeven pijlers tegelijk worden bestuurd, over een keten van acties in plaats van één beslissing.

Lees Agentic AI

45 gidsen & analyses · Browse by EU AI Act article · by related reference