Gepubliceerd op 16 september 2025 · Laatst bijgewerkt op 7 oktober 2026
U bereidt zich voor op de AI Act door eerst in kaart te brengen welke AI-systemen uw organisatie ontwikkelt of gebruikt, die systemen in te delen naar risico en daarna per systeem de verplichtingen te regelen die bij uw rol en risiconiveau horen. Verboden AI-toepassingen zijn al sinds 2 februari 2025 niet toegestaan en de transparantieregels gelden sinds 2 augustus 2026; de zware eisen voor hoog-risico-AI zijn door de zogenoemde AI-omnibus uitgesteld tot 2 december 2027 en, voor AI in gereguleerde producten, tot 2 augustus 2028.
Dat uitstel geeft ruimte, maar geen reden om af te wachten. Een goede inventarisatie en het inrichten van toezicht, documentatie en contracten met leveranciers kosten maanden. Hieronder leest u wat de AI Act van u vraagt, welke termijnen gelden en hoe u de voorbereiding praktisch aanpakt.
Inhoudsopgave
Wat regelt de AI Act?
De AI Act, officieel Verordening (EU) 2024/1689, stelt regels voor het ontwikkelen, op de markt brengen en gebruiken van AI-systemen in de Europese Unie. De verordening werkt risicogebaseerd: hoe groter het risico voor gezondheid, veiligheid en grondrechten, hoe zwaarder de verplichtingen.
Als Europese verordening geldt de AI Act rechtstreeks in Nederland. De verordening trad in werking op 1 augustus 2024 en wordt in fasen van toepassing. De verplichtingen rusten op verschillende partijen in de keten. De belangrijkste zijn de aanbieder, die een AI-systeem ontwikkelt of onder eigen naam op de markt brengt, en de gebruiksverantwoordelijke, die een AI-systeem onder eigen verantwoordelijkheid gebruikt. Voor de meeste organisaties is die tweede rol het meest relevant.
Wat is een AI-systeem volgens de wet?
Niet elke slimme software valt onder de AI Act. Artikel 3 van de verordening beschrijft een AI-systeem als een machinegebaseerd systeem dat met een zekere mate van autonomie werkt en uit de input die het ontvangt afleidt hoe het output genereert, zoals voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden.
Een eenvoudig als-dan-script in een spreadsheet is daarom geen AI-systeem. Een machine-learningmodel dat kredietrisico’s beoordeelt of sollicitanten rangschikt, is dat wel. Gebruik deze definitie als meetlat bij de inventarisatie. De Europese Commissie heeft richtsnoeren gepubliceerd die helpen bij twijfelgevallen.
Wanneer gaan de regels van de AI Act gelden?
De verboden gelden sinds 2 februari 2025 en de transparantieregels sinds 2 augustus 2026; de hoog-risico-eisen volgen op 2 december 2027 of 2 augustus 2028. De AI Act wordt dus in stappen van toepassing. Voor de planning zijn deze data van belang:
- 2 februari 2025: verboden AI-praktijken zijn niet meer toegestaan en de plicht tot AI-geletterdheid (artikel 4) geldt.
- 2 augustus 2025: regels voor aanbieders van AI-modellen voor algemene doeleinden, zoals grote taalmodellen, en de regels over toezicht en boetes.
- 2 augustus 2026: de transparantieverplichtingen van artikel 50, onder meer voor chatbots en door AI gegenereerde inhoud.
- 2 december 2027: eisen voor hoog-risico-AI in de gebieden van bijlage III, zoals werving en selectie, onderwijs, kredietbeoordeling en kritieke infrastructuur.
- 2 augustus 2028: eisen voor hoog-risico-AI die onderdeel is van gereguleerde producten, zoals liften, speelgoed en medische hulpmiddelen (bijlage I).
De laatste twee data volgen uit de AI-omnibus. De Europese Commissie stelde die wijziging op 19 november 2025 voor; op 7 mei 2026 volgde een politiek akkoord en in juli 2026 trad de wijzigingsverordening in werking, zo meldt de Europese Commissie. Oorspronkelijk zouden de hoog-risico-eisen al op 2 augustus 2026 en 2 augustus 2027 gaan gelden. De omnibus voegde ook een nieuw verbod toe op AI-systemen die zonder toestemming seksueel expliciete beelden van echte personen of misbruikmateriaal van kinderen genereren.
In welke risicocategorie valt uw AI-systeem?
De AI Act kent vier niveaus: onaanvaardbaar risico (verboden), hoog risico, beperkt risico met transparantieplichten, en minimaal risico. De categorie bepaalt welke verplichtingen voor u gelden.
| Risiconiveau | Voorbeelden | Kernverplichting | Van toepassing vanaf |
|---|---|---|---|
| Onaanvaardbaar risico | Social scoring, manipulatieve technieken, emotieherkenning op de werkplek, ongerichte scraping van gezichtsbeelden. | Verboden. | 2 februari 2025 |
| Hoog risico | AI voor werving en selectie, kredietbeoordeling, onderwijs, kritieke infrastructuur; AI in gereguleerde producten. | Risicobeheer, datakwaliteit, documentatie, logging, menselijk toezicht, conformiteitsbeoordeling. | 2 december 2027 (bijlage III), 2 augustus 2028 (bijlage I) |
| Beperkt risico | Chatbots, deepfakes, door AI gegenereerde tekst en beelden. | Transparantie: mensen moeten weten dat zij met AI te maken hebben of dat inhoud kunstmatig is. | 2 augustus 2026 |
| Minimaal risico | Spamfilters, AI in videogames, voorraadbeheer. | Geen specifieke verplichtingen; vrijwillige gedragscodes worden aangemoedigd. | Niet van toepassing |
Welke AI-praktijken zijn verboden?
Artikel 5 van de AI Act verbiedt een aantal toepassingen die als onaanvaardbaar worden gezien. Dat geldt voor iedere organisatie, overheid of bedrijf. Voorbeelden zijn AI die mensen met subliminale of manipulatieve technieken beïnvloedt op een manier die hen schade toebrengt, AI die misbruik maakt van kwetsbaarheden door leeftijd of handicap, social scoring die tot nadelige behandeling leidt, en emotieherkenning op de werkplek en in het onderwijs, behalve om medische of veiligheidsredenen.
Ook het ongericht verzamelen van gezichtsbeelden van internet of camerabeelden om databanken voor gezichtsherkenning aan te leggen, is verboden. Biometrische identificatie op afstand in real time in openbare ruimten door de politie is in beginsel verboden, met strikt omschreven uitzonderingen. Controleer bij de inventarisatie dus eerst of u geen verboden toepassing gebruikt. Zo’n systeem moet direct worden uitgezet.
Wanneer valt AI onder hoog risico?
Er zijn twee soorten hoog-risico-AI. De eerste is AI die een veiligheidscomponent is van een product waarvoor al Europese productregels gelden, zoals medische hulpmiddelen, machines en speelgoed (bijlage I). De tweede is AI die wordt gebruikt in de gebieden van bijlage III.
Bijlage III noemt onder meer biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid en personeelsbeheer, toegang tot essentiële diensten zoals krediet en bepaalde verzekeringen, rechtshandhaving, migratie en de rechtspraak. Voor werkgevers is vooral de categorie werkgelegenheid van belang: AI om vacatures gericht te plaatsen, sollicitaties te filteren, kandidaten te beoordelen of beslissingen te nemen over promotie en ontslag. Een systeem uit bijlage III is soms toch geen hoog risico, bijvoorbeeld als het alleen een beperkte voorbereidende taak uitvoert en geen wezenlijke invloed heeft op de beslissing. Die uitzondering moet u wel onderbouwen en vastleggen.
Een voorbeeld. Een webwinkel die klanten productaanbevelingen toont op basis van hun klikgedrag, gebruikt een systeem met minimaal risico. Een bank die met een AI-model de kredietwaardigheid van consumenten beoordeelt, gebruikt een hoog-risicosysteem. Een werkgever die een tool inzet die cv’s automatisch rangschikt, eveneens.
Welke transparantieplichten gelden?
Voor systemen met beperkt risico geldt vooral een informatieplicht (artikel 50). Wie een chatbot inzet, moet ervoor zorgen dat mensen weten dat zij met een AI-systeem communiceren, tenzij dat uit de omstandigheden duidelijk is. Aanbieders van systemen die tekst, beeld, audio of video genereren, moeten die output machineleesbaar markeren als kunstmatig. Wie deepfakes maakt of publiceert, moet vermelden dat de inhoud kunstmatig is gegenereerd of bewerkt. Meer daarover leest u in ons artikel is uw chatbot klaar voor de AI Act.
Welke boetes gelden er?
De boetes staan in artikel 99 van de AI Act. Voor het gebruiken van verboden AI kan een boete worden opgelegd van ten hoogste 35 miljoen euro of 7 procent van de wereldwijde jaaromzet, als dat hoger is. Voor het schenden van de meeste andere verplichtingen is dat ten hoogste 15 miljoen euro of 3 procent. Het verstrekken van onjuiste of misleidende informatie aan toezichthouders kan leiden tot een boete van ten hoogste 7,5 miljoen euro of 1 procent. Voor het mkb en start-ups geldt het laagste van beide bedragen.
Hoe brengt u uw AI-systemen in kaart?
Stel een AI-register op: een overzicht van alle AI-systemen die uw organisatie ontwikkelt, inkoopt of gebruikt, met per systeem het doel, de leverancier, de gebruikte gegevens en de risicocategorie. Dat register is de basis voor alle verdere stappen.
In de praktijk gebruiken organisaties meer AI dan zij denken. Naast zelf ontwikkelde modellen gaat het om een marketingtool die klantsegmenten maakt, de chatbot op de website, fraudedetectie in het betaalsysteem en AI-functies die leveranciers in hun CRM-, ERP- of HR-software hebben ingebouwd. Betrek daarom alle afdelingen bij de inventarisatie: IT, marketing, HR, finance en klantenservice.
Stel bij elke tool drie vragen. Neemt het systeem beslissingen of doet het aanbevelingen zonder directe menselijke tussenkomst? Gebruikt het machine learning, taalverwerking of beeldherkenning? En zit er AI in software die u als dienst afneemt? Vraag bij twijfel de documentatie op bij de leverancier.
Wat hoort in het AI-register?
Een bruikbaar register bevat per systeem ten minste:
- de naam van het systeem en de interne eigenaar;
- het doel: wat doet de AI en voor welk proces;
- de leverancier, of de vermelding dat het intern is ontwikkeld;
- de gegevens die het systeem gebruikt, waaronder persoonsgegevens;
- uw rol: aanbieder of gebruiksverantwoordelijke;
- de risicocategorie, met een korte onderbouwing van die indeling.
Houd het register actueel. Elke nieuwe tool of nieuwe toepassing van een bestaande tool kan de indeling veranderen.
Bent u aanbieder of gebruiksverantwoordelijke?
Of u aanbieder of gebruiksverantwoordelijke bent, maakt veel uit. De meeste verplichtingen voor hoog-risico-AI liggen bij de aanbieder. Let op: een gebruiksverantwoordelijke kan zelf aanbieder worden, bijvoorbeeld als hij een hoog-risicosysteem onder eigen naam op de markt brengt, of het systeem wezenlijk wijzigt of voor een ander, hoog-risicodoel gaat gebruiken (artikel 25). Wie een algemeen AI-model aanpast en inzet voor bijvoorbeeld de selectie van personeel, moet daar dus goed naar kijken.
Welke verplichtingen gelden bij hoog-risico-AI?
Aanbieders moeten onder meer een systeem voor risicobeheer inrichten, zorgen voor goede datasets, technische documentatie opstellen en een conformiteitsbeoordeling doorlopen. Gebruiksverantwoordelijken moeten het systeem gebruiken volgens de instructies, menselijk toezicht organiseren en de werking bewaken.
Wat moet u als aanbieder regelen?
De eisen voor aanbieders staan in de artikelen 8 tot en met 17 van de AI Act. Kort samengevat:
- een systeem voor risicobeheer gedurende de hele levenscyclus van het AI-systeem (artikel 9);
- datagovernance: trainings-, validatie- en testdata moeten relevant, zo representatief mogelijk en zo veel mogelijk foutloos zijn (artikel 10);
- technische documentatie waaruit blijkt dat het systeem aan de eisen voldoet (artikel 11);
- automatische logging van gebeurtenissen (artikel 12);
- duidelijke gebruiksinstructies voor de gebruiksverantwoordelijke (artikel 13);
- een ontwerp dat effectief menselijk toezicht mogelijk maakt (artikel 14);
- een passend niveau van nauwkeurigheid, robuustheid en cyberbeveiliging (artikel 15);
- een kwaliteitsbeheersysteem (artikel 17).
Daarna volgen een conformiteitsbeoordeling, een EU-conformiteitsverklaring, de CE-markering en registratie in de EU-databank. De technische documentatie moet de aanbieder tien jaar bewaren nadat het systeem in de handel is gebracht of in gebruik is genomen (artikel 18). Na de introductie moet de aanbieder de werking van het systeem blijven monitoren en ernstige incidenten melden bij de toezichthouder (artikelen 72 en 73).
Wat moet u als gebruiksverantwoordelijke regelen?
Voor organisaties die een hoog-risicosysteem van een leverancier gebruiken, staan de belangrijkste plichten in artikel 26. U moet het systeem gebruiken volgens de gebruiksinstructies van de aanbieder. U wijst mensen aan die het menselijk toezicht uitoefenen en die daarvoor de nodige bekwaamheid, opleiding en bevoegdheid hebben. Voor zover u de inputdata beheert, zorgt u dat die relevant en voldoende representatief zijn.
Verder bewaakt u de werking van het systeem en meldt u risico’s en ernstige incidenten aan de aanbieder en de toezichthouder. De automatisch gegenereerde logs bewaart u ten minste zes maanden, voor zover die onder uw controle staan. Zet u een hoog-risicosysteem in op de werkplek, dan moet u werknemers en hun vertegenwoordigers vooraf informeren. In Nederland heeft de ondernemingsraad bovendien vaak een instemmingsrecht bij de invoering van systemen waarmee werknemers kunnen worden gevolgd of beoordeeld.
Overheidsorganisaties, private partijen die openbare diensten verlenen en organisaties die AI gebruiken voor kredietbeoordeling of voor de premie van levens- en zorgverzekeringen, moeten vooraf ook een effectbeoordeling op grondrechten uitvoeren (artikel 27). Verwerkt het systeem persoonsgegevens, dan blijft ook de AVG van toepassing, zodat vaak ook een gegevensbeschermingseffectbeoordeling (DPIA) nodig is.
Welke praktische maatregelen neemt u?
Vertaal de eisen naar concrete afspraken over data, testen, toezicht en documentatie, en beleg die bij vaste personen. Compliance met de AI Act is niet alleen een taak van IT, maar van de hele organisatie.
Hoe voorkomt u vooroordelen in uw data?
Leg vast hoe data worden verzameld en opgeschoond, en test het model op verschillen in uitkomst tussen groepen. Een AI-systeem is zo goed als de data waarmee het is getraind. Bevatten die data historische vooroordelen, dan neemt het model die over. Een voorbeeld. Een verzekeraar traint een model voor de beoordeling van schadeclaims op oude dossiers, waarin claims uit bepaalde wijken stelselmatig lager werden ingeschat. Het model leert dat patroon en herhaalt het. Zo ontstaat discriminatie, ook als niemand dat bedoelde.
Leg daarom vast hoe data worden verzameld, gelabeld en opgeschoond. Controleer of de datasets representatief zijn voor de groep waarop het systeem wordt toegepast en test het model op verschillen in uitkomst tussen groepen. Documenteer dat proces. Voor aanbieders van hoog-risico-AI is dit een wettelijke eis; voor gebruikers is het een goede manier om aansprakelijkheid en discriminatieclaims te voorkomen. Het verbod op discriminatie uit de Algemene wet gelijke behandeling en de AVG gelden immers ook voor AI.
Hoe test u een AI-systeem op robuustheid?
Een systeem dat in een testomgeving goed werkt, kan in de praktijk anders reageren. Test daarom met afwijkende en onverwachte input, werk faalscenario’s uit en laat de beveiliging controleren op kwetsbaarheden. Zo kunt u aantonen dat het systeem nauwkeurig en betrouwbaar is en bestand is tegen fouten en manipulatie.
Hoe richt u betekenisvol menselijk toezicht in?
Menselijk toezicht is meer dan een vinkje op een formulier. De persoon die toezicht houdt, moet begrijpen wat het systeem doet, de uitkomsten kritisch kunnen beoordelen en de bevoegdheid hebben om een beslissing te negeren of terug te draaien. Let op het risico dat mensen de uitkomst van een systeem te snel overnemen. Train toezichthouders daarop en leg vast wanneer zij moeten ingrijpen.
Een voorbeeld. Een werkgever gebruikt een tool die sollicitanten rangschikt. De recruiter ziet niet alleen de rangorde, maar ook de belangrijkste factoren die tot die rangorde leidden. Hij kan elke kandidaat zelf beoordelen en de uitkomst aanpassen. Afwijkingen worden vastgelegd en periodiek besproken met HR en de leverancier.
Wat vraagt de plicht tot AI-geletterdheid?
Sinds 2 februari 2025 vraagt artikel 4 van de AI Act dat aanbieders en gebruiksverantwoordelijken maatregelen nemen om te zorgen dat hun personeel voldoende kennis heeft van AI. De AI-omnibus heeft de formulering van deze bepaling aangepast, maar het uitgangspunt blijft dat medewerkers die met AI werken de mogelijkheden en risico’s moeten kennen. Denk aan een korte training voor alle gebruikers en een uitgebreidere opleiding voor mensen die hoog-risicosystemen bedienen of beoordelen. Leg vast wie welke training heeft gevolgd.
Wat legt u vast in contracten met leveranciers?
Koopt u AI in, dan bent u afhankelijk van de informatie en medewerking van de leverancier. Leg in het contract vast dat de leverancier voldoet aan de AI Act, welke documentatie en gebruiksinstructies u krijgt, hoe logs beschikbaar worden gesteld, hoe incidenten worden gemeld en wat er gebeurt bij een wezenlijke wijziging van het systeem. Regel ook de aansprakelijkheid en de verwerking van persoonsgegevens. Onze specialisten in IT-recht beoordelen en onderhandelen zulke contracten.
Een voorbeeld. Een zorgverzekeraar koopt een systeem in dat declaraties automatisch op fraude controleert. In het contract staat alleen dat de leverancier “voldoet aan alle toepasselijke wetgeving”. Als de toezichthouder vragen stelt over de werking en de gebruikte data, blijkt de verzekeraar niet over de technische informatie te beschikken en kan de leverancier die niet op korte termijn leveren. Met concrete afspraken over documentatie, toegang tot logs, medewerking bij audits en een meldtermijn voor incidenten was dat te voorkomen geweest. Neem zulke afspraken daarom op bij elke nieuwe aanschaf en bij de verlenging van bestaande contracten.
Hoe houdt u de naleving op orde?
Richt een vaste governance in met duidelijke rollen, monitor de systemen doorlopend en herzie de risicoanalyse periodiek. Naleving is geen project met een einddatum, maar een doorlopend proces.
Waarom is doorlopende monitoring nodig?
Een model dat vandaag goed presteert, kan morgen afwijken. Dat heet model-drift: de gegevens uit de praktijk gaan afwijken van de data waarop het model is getraind. Meet daarom regelmatig of het systeem nog voldoet aan de normen voor nauwkeurigheid en betrouwbaarheid, of er nieuwe vooroordelen insluipen en of het systeem onverwacht gedrag vertoont. Die metingen zijn ook waardevol als een toezichthouder vragen stelt.
Wie is verantwoordelijk voor welk AI-systeem?
Wijs per systeem een eigenaar aan die eindverantwoordelijk is voor de werking, de risico’s en de naleving. Beleg daarnaast wie de dagelijkse monitoring doet en wie optreedt bij incidenten, zoals een datalek of een duidelijk geval van discriminatie. Leg deze rollen formeel vast, bijvoorbeeld in een AI-beleid dat door de directie is vastgesteld.
Hoe vaak herbeoordeelt u uw AI-systemen?
Plan vaste momenten om hoog-risicosystemen te herbeoordelen, bijvoorbeeld jaarlijks. Is het doel veranderd? Worden nieuwe soorten gegevens gebruikt? Zijn er juridische of maatschappelijke ontwikkelingen die nieuwe risico’s meebrengen? Houd een logboek bij van incidenten en de genomen maatregelen. Dat helpt om patronen te herkennen en laat zien dat u leert van fouten.
Wat betekent de AI Act voor werkgevers?
Gebruikt u AI bij werving, selectie, beoordeling, taakverdeling of ontslag, dan valt dat systeem in de regel onder hoog risico. Vanaf 2 december 2027 gelden daarvoor de zware eisen; de verboden en de plicht tot AI-geletterdheid gelden nu al.
Emotieherkenning op de werkplek is sinds 2 februari 2025 verboden, behalve om medische of veiligheidsredenen. Een tool die tijdens videogesprekken de gemoedstoestand van sollicitanten of werknemers analyseert, moet dus uit. Voor andere HR-toepassingen moet u werknemers en hun vertegenwoordigers informeren voordat u een hoog-risicosysteem in gebruik neemt.
Daarnaast blijft het Nederlandse arbeidsrecht gelden. De ondernemingsraad heeft volgens artikel 27 van de Wet op de ondernemingsraden vaak instemmingsrecht bij de invoering van systemen waarmee de aanwezigheid, het gedrag of de prestaties van werknemers kunnen worden gevolgd. Een ontslag of beoordeling die op een ondoorzichtig AI-oordeel steunt, is bovendien kwetsbaar bij de kantonrechter of het UWV. En de AVG geeft betrokkenen het recht om niet te worden onderworpen aan een uitsluitend geautomatiseerd besluit met rechtsgevolgen (artikel 22 AVG). Zorg er dus voor dat een mens de uiteindelijke beslissing neemt en die kan uitleggen.
Wat geldt voor algemene AI-modellen?
Voor aanbieders van AI-modellen voor algemene doeleinden, zoals grote taalmodellen, gelden sinds 2 augustus 2025 eigen regels. Voor de meeste organisaties die zulke modellen alleen gebruiken, gelden die regels niet rechtstreeks.
Aanbieders van zulke modellen moeten technische documentatie opstellen, informatie verstrekken aan partijen die het model in hun eigen producten verwerken, een beleid hebben om het auteursrecht te respecteren en een samenvatting publiceren van de data waarmee het model is getraind. Voor modellen met een systeemrisico gelden zwaardere eisen, zoals evaluaties en het melden van ernstige incidenten.
Bouwt u zelf een toepassing op zo’n model, bijvoorbeeld een klantenservicebot of een tool voor contractanalyse, dan bent u voor die toepassing mogelijk zelf aanbieder van een AI-systeem. Welke verplichtingen dan gelden, hangt af van het doel. Een chatbot valt onder de transparantieregels; een tool die kandidaten selecteert, onder hoog risico. Let bij het gebruik van zulke modellen ook op vertrouwelijke bedrijfsinformatie en persoonsgegevens die medewerkers in de tool invoeren.
Wie houdt toezicht in Nederland?
Elke lidstaat moet nationale toezichthouders aanwijzen. In Nederland zijn de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) beoogd als belangrijkste toezichthouders; voor specifieke sectoren kunnen ook andere toezichthouders bevoegd zijn.
De AP houdt nu al toezicht op algoritmes waarin persoonsgegevens worden verwerkt, op grond van de AVG. Veel AI-toepassingen raken aan beide regelingen. Een goede voorbereiding op een inspectie betekent dat uw AI-register, risicoanalyses, technische documentatie, trainingsoverzichten en incidentenlogboek direct beschikbaar zijn. Een open en transparante houding naar de toezichthouder werkt in de praktijk het best.
Wat als u nu al een hoog-risicosysteem gebruikt?
Voor hoog-risicosystemen die al vóór de toepassingsdatum op de markt of in gebruik waren, geldt een overgangsregeling. Zij hoeven pas aan de eisen te voldoen als het ontwerp daarna wezenlijk wordt gewijzigd (artikel 111).
Een wezenlijke wijziging is bijvoorbeeld een update die het doel van het systeem verandert of de werking sterk beïnvloedt. Houd daarom de levenscyclus van uw bestaande systemen goed bij. Voor systemen die bedoeld zijn voor gebruik door overheidsinstanties gelden eigen, langere overgangstermijnen. Ga er niet van uit dat een bestaand systeem blijvend buiten de regels valt: bij de eerstvolgende grote update kan dat veranderen. Verboden praktijken vallen nooit onder een overgangsregeling.
Welke stappen zet uw organisatie?
Werk de voorbereiding in vaste stappen af. Zo houdt u overzicht en kunt u later aantonen wat u hebt gedaan.
- Stel een verantwoordelijke of werkgroep aan en maak een AI-beleid.
- Inventariseer alle AI-systemen in een AI-register.
- Stel per systeem uw rol en de risicocategorie vast, en leg de onderbouwing vast.
- Stop direct met verboden toepassingen en regel de transparantie voor chatbots en gegenereerde inhoud.
- Organiseer AI-geletterdheid voor alle medewerkers die met AI werken.
- Richt voor hoog-risicosystemen menselijk toezicht, logging, monitoring en zo nodig een effectbeoordeling op grondrechten in.
- Pas contracten met leveranciers aan en betrek de ondernemingsraad waar dat nodig is.
- Plan periodieke audits en houd het register actueel.
Levert de AI Act ook iets op?
Ja. Een organisatie die haar AI aantoonbaar op orde heeft, wekt vertrouwen bij klanten, partners en medewerkers. Dat kan een voordeel zijn bij aanbestedingen en bij zakelijke klanten die zelf aan de AI Act moeten voldoen en daarom kritisch naar hun leveranciers kijken.
De voorbereiding levert bovendien vaak inzicht op in systemen die niemand meer echt beheert, dubbele licenties en risico’s op het gebied van privacy en discriminatie. Wie die risico’s vroeg aanpakt, voorkomt later kostbare incidenten en reputatieschade. Bovendien staat u sterker als een klant, werknemer of toezichthouder vraagt hoe een bepaalde beslissing tot stand is gekomen, omdat u dan kunt laten zien welke gegevens zijn gebruikt en wie de beslissing heeft gecontroleerd.
Waar let u als aanbieder op?
- Is er een systeem voor risicobeheer dat de hele levenscyclus dekt (artikel 9)?
- Is de technische documentatie compleet, en bewaart u die tien jaar (artikelen 11 en 18)?
- Logt het systeem automatisch gebeurtenissen (artikel 12)?
- Zijn de conformiteitsbeoordeling, de CE-markering en de registratie in de EU-databank geregeld?
Waar let u als gebruiksverantwoordelijke op?
- Gebruikt u het systeem volgens de gebruiksinstructies van de aanbieder (artikel 26)?
- Heeft u bekwame personen aangewezen voor het menselijk toezicht?
- Bewaart u de logs onder uw controle ten minste zes maanden?
- Heeft u werknemers en de ondernemingsraad vooraf geïnformeerd, en zo nodig om instemming gevraagd (artikel 27 WOR)?
- Staat in het contract met de leverancier wat u krijgt aan documentatie, logs en meldingen van incidenten?
Wat kunnen wij voor u doen bij de AI Act?
Onze specialisten in ICT-recht helpen u de AI Act stap voor stap in uw organisatie in te passen. Wij doen onder meer het volgende:
- Wij beoordelen per AI-systeem of het onder de definitie van artikel 3 valt en in welke risicocategorie het hoort.
- Wij stellen vast of u aanbieder of gebruiksverantwoordelijke bent, ook als u een bestaand systeem wezenlijk wijzigt (artikel 25).
- Wij beoordelen en onderhandelen contracten met AI-leveranciers over documentatie, logs, incidentmeldingen en aansprakelijkheid.
- Wij begeleiden de effectbeoordeling op grondrechten (artikel 27) en de DPIA onder de AVG.
- Wij adviseren over het instemmingsrecht van de ondernemingsraad bij AI op de werkplek (artikel 27 WOR).
Samengevat
- De AI Act (Verordening (EU) 2024/1689) regelt AI risicogebaseerd: van verboden toepassingen tot systemen zonder specifieke plichten.
- Verboden AI geldt sinds 2 februari 2025 en de transparantieregels sinds 2 augustus 2026.
- Door de AI-omnibus gelden de hoog-risico-eisen vanaf 2 december 2027 (bijlage III) en 2 augustus 2028 (bijlage I).
- Begin met een AI-register en stel per systeem uw rol en risicocategorie vast.
- Gebruikt u hoog-risico-AI, regel dan menselijk toezicht, logging, monitoring, AI-geletterdheid en goede contracten met leveranciers.
Veelgestelde vragen
Valt elke slimme software onder de AI Act?
Nee. Alleen systemen die uit input afleiden hoe zij output genereren, zoals voorspellingen, aanbevelingen of beslissingen, zijn AI-systemen in de zin van de verordening. Een eenvoudig als-dan-script is dat niet.
U koopt uw AI in bij een leverancier. Wie is verantwoordelijk?
Beide. De leverancier is als aanbieder verantwoordelijk voor een systeem dat aan de eisen voldoet. U bent als gebruiksverantwoordelijke verantwoordelijk voor correct gebruik, menselijk toezicht, het bewaren van logs en het melden van incidenten.
Geldt de AI Act ook voor kleine bedrijven?
Ja. De AI Act geldt ongeacht de omvang van de organisatie. Voor het mkb gelden wel enkele verlichtingen, zoals lagere boetemaxima en eenvoudigere documentatie-eisen voor bepaalde aanbieders.
Moet u nu al aan de hoog-risico-eisen voldoen?
Nog niet: die gelden vanaf 2 december 2027 of 2 augustus 2028. De verboden, de plicht tot AI-geletterdheid en de transparantieregels gelden wel al. Gebruik de tijd tot 2027 om uw systemen, contracten en toezicht op orde te brengen.
Law & More adviseert organisaties over de AI Act, van de inventarisatie en risicoclassificatie tot contracten met leveranciers en de gevolgen voor werknemers en de ondernemingsraad. Meer over onze aanpak leest u op de pagina over ICT-recht en die over arbeidsrecht.