'Het moet voldoen aan de AI Act’ is niet genoeg is

Redmer de Vries, Commercial Director

Specialisten-overleg-Hoppinger

“Het moet natuurlijk wel voldoen aan de AI Act.”

Een zin die inmiddels ook klinkt in klantgesprekken over AI-toepassingen. Terecht, maar vaak ook het enige wat over de AI Act op tafel komt. Onbesproken blijft welke risico’s er zijn, wie verantwoordelijk is en wat compliance betekent voor ontwerp en techniek.

Sinds 2 augustus 2026 gelden nieuwe transparantieverplichtingen en is de handhaving van verschillende onderdelen van de Europese AI Act begonnen. Onder andere mensen die rechtstreeks met bepaalde AI-systemen communiceren, moeten daarover worden geïnformeerd. Ook gelden er regels voor het herkenbaar maken of labelen van bepaalde AI-gegenereerde en gemanipuleerde content.

Toch is voldoen aan de AI Act op zichzelf nog geen bruikbare eis. Het is ongeveer hetzelfde als zeggen dat een digitaal platform veilig moet zijn. Iedereen is het ermee eens, maar het vertelt een ontwerp- of ontwikkelteam nog niet wat er daadwerkelijk moet gebeuren.

Daarvoor moet eerst duidelijk zijn welke rol AI in de toepassing speelt, wat de gevolgen van een uitkomst kunnen zijn en wie verantwoordelijk blijft wanneer het systeem een fout maakt.

Het doel en de impact van de toepassing bepalen welke regels gelden

De AI Act werkt risicogestuurd. Niet iedere toepassing valt daardoor onder dezelfde regels. Het grootste deel van de AI-systemen wordt door de Europese Commissie gezien als minimaal of laag risico. Voor toepassingen die invloed kunnen hebben op bijvoorbeeld werk, onderwijs, essentiële diensten of fundamentele rechten gelden of gaan veel strengere eisen gelden.

Een chatbot die openingstijden opzoekt en een systeem dat sollicitanten rangschikt, kunnen technisch gezien op hetzelfde taalmodel draaien. Toch is hun positie onder de AI Act fundamenteel anders. Bij de chatbot draait het onder meer om transparantie: weet de bezoeker dat die met AI communiceert? Bij de sollicitatietool kunnen onder andere risicobeheersing, datakwaliteit, logging, documentatie en menselijk toezicht aan de orde zijn. De regels voor zulke hoog-risicotoepassingen in gevoelige domeinen gaan volgens de huidige planning vanaf 2 december 2027 gelden.

De techniek alleen bepaalt dus niet wat compliance vraagt. Het doel, de context en de mogelijke impact doen dat ook.

Compliance zit niet in het AI-model zelf. Wel zit het in de manier waarop de volledige toepassing is ontworpen, ingezet en bestuurd.

Vijf vragen maken ‘voldoen aan de AI Act’ concreet

Voordat voldoet aan de AI Act een concrete randvoorwaarde kan worden, moet een organisatie minstens vijf vragen beantwoorden:

  1. Wat doet de AI? Geeft het systeem informatie, doet het een aanbeveling of neemt het zelfstandig een beslissing?
  2. Voor wie wordt de AI gebruikt? Een interne samenvatting heeft een ander risicoprofiel dan een uitkomst die mede bepaalt of iemand werk, onderwijs, zorg of financiering krijgt.
  3. Welke rol heeft de organisatie? Wie een bestaand systeem inzet, kan andere verantwoordelijkheden hebben dan wie zelf een toepassing ontwikkelt of onder eigen naam aanbiedt. Een compliant leverancier maakt de eigen organisatie dus niet automatisch compliant.
  4. Wat moet de gebruiker weten? Transparantieverplichtingen voor bepaalde AI-systemen vragen om meer dan een label onderaan het scherm. Wanneer vertel je dat iemand met AI communiceert? Welke verwachtingen wek je? En wanneer kan iemand overstappen naar een medewerker?
  5. Wie controleert en grijpt in? Menselijk toezicht is meer dan formeel op ‘akkoord’ kunnen klikken. Een medewerker moet een afwijking kunnen herkennen, begrijpen waarop de uitkomst is gebaseerd en werkelijk kunnen ingrijpen.

Pas als deze keuzes zijn gemaakt, kun je de wet vertalen naar concrete eisen voor ontwerp, techniek en beheer.

De AI Act verandert hoe je toepassingen ontwerpt, bouwt en beheert

Wie pas vlak voor livegang controleert of een toepassing voldoet, kan ontdekken dat eerdere keuzes moeten worden teruggedraaid. Bijvoorbeeld omdat niet wordt vastgelegd welke modelversie een uitkomst heeft gegenereerd. Omdat databronnen niet te herleiden zijn. Of omdat niemand eigenaar is zodra het systeem in gebruik wordt genomen.

Daarom raakt de vertaling van de AI Act minimaal drie niveaus:

  • De ervaring: wat vertel je gebruikers en hoe bied je uitleg, keuze of menselijke hulp?
  • De techniek: welke data en modellen worden gebruikt, wat leg je vast en hoe monitor je kwaliteit en veiligheid?
  • De organisatie: wie is eigenaar, wie beoordeelt risico’s en wie handelt wanneer het systeem ongewenst gedrag vertoont?

De AI Act staat bovendien niet op zichzelf. Ook privacywetgeving, cybersecurity-eisen, auteursrecht en sectorspecifieke regels kunnen relevant zijn. Compliance met één wet betekent dus niet automatisch dat een toepassing als geheel verantwoord of veilig is.

Neem de AI Act mee voordat je gaat ontwerpen en bouwen

Een werkbare aanpak begint daarom vóór het bouwen:

  1. Breng de toepassing en de keten in beeld. Wat doet de AI, welke data en leveranciers zijn betrokken en wie wordt door de uitkomst geraakt?
  2. Bepaal risico’s, rollen en verantwoordelijkheden. Welke positie heeft de organisatie en welke verplichtingen volgen daaruit?
  3. Vertaal dit naar de roadmap. Maak transparantie, toezicht, logging, monitoring en beheer onderdeel van ontwerp en architectuur.

Juridische expertise blijft nodig. De praktische vertaling vraagt daarnaast om samenwerking tussen strategie, ontwerp, technologie en beheer.

De beste vervolgvraag op “het moet voldoen aan de AI Act” is daarom niet: Kunnen jullie dat afvinken?

Maar: wat doet de AI, voor wie, met welke gevolgen en wie blijft verantwoordelijk? Pas dan wordt compliance een eis waarop je werkelijk kunt ontwerpen en bouwen.

Wat vraagt de AI Act van jullie toepassing?

Staat er een AI-toepassing op jullie roadmap, of wil je weten of een bestaande toepassing goed is ingericht? We kijken graag mee naar de risico’s en verantwoordelijkheden én wat die concreet vragen van ontwerp, techniek en organisatie.

Zet de volgende stapin jouw digitale reis