GovCompass
Kennisbank

Eerste stappen: EU AI Act voor deployers

Door Michel Venniker· · Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

De eerste stappen naar EU AI Act-compliance voor deployers zijn: stel een AI-inventaris op, classificeer elk systeem aan de hand van Art. 6, vraag de provider-documentatie op, start AI-geletterdheidstraining onder Art. 4, en beleg eigenaarschap. Deze stappen leggen de basis voor de Art. 26-verplichtingen.

Je gebruikt AI-systemen en de EU AI Act geldt voor jou. Maar waar begin je? Deze gids leidt je in acht concrete stappen naar een solide compliance-basis.

Stap 1, inventariseer alle AI-systemen

Vraag per afdeling: "gebruiken jullie software die automatisch beslissingen neemt of aanbevelingen doet?" Vergeet niet minder zichtbare tools: HR-systemen, planningstools, fraudedetectie, chatbots.

Stap 2, classificeer elk systeem

Toets elk systeem aan Art. 5 (verboden?) en Art. 6 + Bijlage III (hoog-risico?). Leg de classificatie vast met onderbouwing.

Stap 3, focus op hoog-risico

Hoog-risico systemen vereisen de meeste aandacht. Prioriteer je inspanning op basis van de classificatie.

Stap 4, verifieer leveranciers

Vraag bij elke leverancier van hoog-risico AI op: instructions for use (Art. 13), conformiteitsverklaring en EU-database registratienummer.

Stap 5, voer deployer assessment uit

Beoordeel elk hoog-risico systeem op de acht secties van het deployerdeployerAn organization using an AI system under its own authority in its activities — carrying operator duties: use per instructions, oversight, input relevance, monitoring, notices.Open full entry → assessment: governance, data, menselijk toezicht, monitoring, transparantie, registratie, incident-procedure en AI literacyAI literacySufficient understanding of AI's workings, capabilities and risks for one's role — an explicit expectation for provider and deployer staff under the EU AI Act.Open full entry →.

Stap 6, voer FRIA uit indien verplicht

Controleer of je FRIAFRIAFundamental Rights Impact Assessment — required of public bodies and certain private deployers before using some high-risk AI systems under the EU AI Act.Open full entry →-plichtig bent (Art. 27). Zo ja: voer de FRIA uit vóór ingebruikname en combineer waar mogelijk met de DPIADPIAData Protection Impact Assessment — required before likely-high-risk processing (systematic profiling with significant effects, large-scale special categories, public monitoring); AI development triggers it constantly.Open full entry →.

Stap 7, bouw je audit trail op

Documenteer alle stappen in een onmuteerbare audit trail. Begin nu, een goede audit trail bouw je niet achteraf.

Stap 8, train je medewerkers

AI Literacy (Art. 4) is al verplicht sinds februari 2025. Inventariseer welke medewerkers training nodig hebben en documenteer de afronding.

WetsverwijzingenArt. 26Art. 4Art. 6

Meer over Accountability

Art. 10 EU AI Act: data en datagovernance voor hoog-risico AI

Reference

Art. 10 vereist dat de trainings-, validatie- en testdata voor hoog-risico AI-systemen voldoet aan kwaliteitscriteria: relevant, voldoende representatief, en zo foutloos en volledig mogelijk voor het beoogde doel. Het vereist ook gedocumenteerde datagovernance over verzameling, voorbereiding, bias-onderzoek en het mitigeren van lacunes, en het staat de beperkte verwerking van bijzondere persoonsgegevens toe waar strikt noodzakelijk om bias te detecteren en corrigeren, onder waarborgen.

Art. 12 EU AI Act: registratie en logging voor hoog-risico AI

Reference

Art. 12 vereist dat hoog-risico AI-systemen technisch de automatische registratie van gebeurtenissen (logs) over hun levensduur mogelijk maken. De logging moet de traceerbaarheid van het functioneren van het systeem mogelijk maken op een niveau passend bij het beoogde doel, post-market monitoring ondersteunen, en helpen situaties te identificeren die tot risico of een substantiële wijziging kunnen leiden. Het is een ontwerpverplichting voor de provider die het systeem door constructie auditeerbaar maakt.

Art. 19 EU AI Act: het bewaren van de automatisch gegenereerde logs

Reference

Art. 19 verplicht providers van hoog-risico AI-systemen om de logs die het systeem automatisch genereert (onder Art. 12) te bewaren zolang ze die onder controle hebben, voor een periode passend bij het beoogde doel en minimaal zes maanden, tenzij andere wetgeving een langere termijn vereist. Het is de bewaar-tegenhanger van de Art. 12-logging-capaciteit, en werkt naast de deployer-bewaarplicht in Art. 26.6.

Art. 26.1, gebruik AI volgens de instructies van de aanbieder

Reference

Art. 26.1 EU AI Act verplicht deployers om hoog-risico AI-systemen uitsluitend in te zetten conform de gebruiksinstructies van de provider. De verplichting omvat drie componenten: het beschikken over de instructies (conform Art. 13.3), het actief naleven ervan, en het documenteren van dat naleven. Inzet buiten de instructies kan de aansprakelijkheid volledig naar de deployer verschuiven.