De eerste vraag is: welke rol heb je?
Dezelfde technologie kan verschillende verplichtingen opleveren afhankelijk van de rol. Bouw je een systeem en breng je het onder je eigen naam op de markt, dan gedraag je je anders dan een organisatie die een bestaande dienst inzet. Daarnaast kunnen importeur, distributeur, gemachtigde en aanbieder van een general-purpose model relevant zijn. Leg daarom per systeem vast wie contractueel en feitelijk bepaalt waarvoor het wordt gebruikt, wie wijzigingen doorvoert en wie output in een proces toepast.
Maak één register dat ook schaduw-AI bevat: browsertools, ingebouwde assistenten, automatische samenvatters en door teams zelf gekoppelde workflows. Een beleidsdocument dat alleen het centrale platform beschrijft, mist precies de toepassingen waar context, persoonsgegevens en beslisimpact het minst zichtbaar zijn.
Lees de tijdlijn opnieuw, niet uit een deck van vorig jaar
De AI Act trad in 2024 in werking en wordt gefaseerd toegepast. Verboden praktijken en AI-geletterdheid gelden sinds februari 2025; governance en verplichtingen voor general-purpose AI volgden in augustus 2025. De brede toepassing start op 2 augustus 2026, waaronder relevante transparantieplichten. De in juli 2026 in werking getreden AI Omnibus heeft de planning voor hoogrisicosystemen aangepast: bepaalde Annex III-toepassingen volgen vanaf 2 december 2027 en AI in gereguleerde producten vanaf 2 augustus 2028.
Dat uitstel is geen reden om niets te bouwen. Betrouwbare logging, gebruikersinformatie, toegangsbeheer, evaluatie en menselijke escalatie kosten producttijd en leveren ook vóór een wettelijke deadline operationele waarde. Houd bovendien rekening met AVG, sectorregels, arbeidsrecht en consumentenrecht; een AI Act-classificatie vervangt die analyses niet.
Maak risicoclassificatie concreet
Classificeer niet op de modelnaam, maar op de volledige use-case. Beschrijf invoer, output, doelgroep, beslisproces en mogelijk nadeel. Een taalmodel dat marketingcopy opstelt heeft een andere context dan hetzelfde model dat sollicitanten rangschikt. Noteer ook of de output rechtstreeks handelt, een aanbeveling geeft of alleen informatie voorbereidt voor een bevoegde persoon.
Gebruik bij onzekerheid een beslisnotitie: welke artikelen en uitzonderingen zijn bekeken, welke feiten bepalen de uitkomst, wie keurde de classificatie goed en wanneer moet zij opnieuw worden beoordeeld? Zo wordt compliance geen eenmalig label, maar een herhaalbare productbeslissing.
- Wie kan door een fout materieel worden geraakt?
- Is de output informatief, aanbevelend of beslissend?
- Kan een mens de context begrijpen en werkelijk ingrijpen?
- Welke gevoelige data of beschermde kenmerken spelen een rol?
- Verandert een nieuw model, databron of doelgroep de classificatie?
Bouw het bewijs in de software
Een screenshot van een prompt is geen audittrail. Bewaar de relevante systeemversie, taakinput, gebruikte databronnen, output, toolacties, goedkeuringen en correcties volgens een passend bewaarbeleid. Laat een gebruiker zien wanneer hij met AI interageert waar dat vereist of verstandig is, en ontwerp informatie zo dat zij begrijpelijk is op het moment van handelen.
Menselijk toezicht werkt alleen wanneer de mens tijd, bevoegdheid en bruikbare informatie heeft. Een knop ‘goedkeuren’ onder een ondoorzichtige output is geen controle. Toon bronbewijs, onzekerheid, wijzigingen en consequenties; maak terugsturen en escaleren even eenvoudig als accepteren. Test vervolgens niet alleen modelkwaliteit, maar ook of mensen fouten daadwerkelijk herkennen.
Een werkbare checklist voor de komende sprint
Kies één bedrijfskritische AI-workflow en loop hem end-to-end door. Maak de eigenaar expliciet, bevestig de rol en voorlopige classificatie, documenteer leveranciers en datastromen, voeg ontbrekende gebeurtenissen aan de logging toe en test het menselijke terugvalpad met echte foutvoorbeelden. Zet open punten in dezelfde productbacklog als functionele bugs.
Plan daarna een kwartaalritme waarin product, security, privacy, juridisch en operatie samen naar wijzigingen en incidenten kijken. Gebruik de actuele Commissiebronnen en het AI Act Service Desk voor interpretatie, en laat juridisch advies aansluiten op het echte ontwerp. De beste compliance-uitkomst is geen dik dossier naast het product, maar een product waarvan verantwoord gedrag aantoonbaar onderdeel is.