AI-governance & regelgeving

EU AI Act: van regelgeving naar technisch bewijs

Praktische inzichten over AI-governance, risico, beveiliging, evaluatie en technisch bewijs voor organisaties die zich voorbereiden op de EU AI Act.

Laatst herzien: oktober 2026 · geschreven vanuit een praktijk voor AI-architectuur en -beveiliging, geen advocatenkantoor

Wat is de EU AI Act?

De EU AI Act, formeel Verordening (EU) 2024/1689, is het risicogebaseerde wettelijke kader van de Europese Unie voor artificiële intelligentie. De verordening is op 1 augustus 2024 in werking getreden en reguleert "AI" niet als één geheel: in plaats daarvan hanteert zij een risicogebaseerde benadering, waarbij verschillende verplichtingen van toepassing zijn, afhankelijk van het AI-systeem, het beoogde doel ervan, de rol van de organisatie, en de toepasselijke bepalingen.

Het is een horizontaal EU-rechtskader dat risicogebaseerde regels vaststelt voor artificiële intelligentie. De verordening is van toepassing in verschillende situaties, met inbegrip van bepaalde aanbieders en gebruiksverantwoordelijken in de EU en bepaalde aanbieders uit derde landen waarvan de output van een AI-systeem in de Unie wordt gebruikt, telkens onder de specifieke voorwaarden die de verordening zelf vaststelt, en niet als een algemene regel die elke organisatie dekt die op enigerlei wijze met AI te maken heeft. De verplichtingen worden over meerdere jaren gefaseerd ingevoerd in plaats van in één keer, en die fasering zelf is al aangepast sinds de verordening voor het eerst werd aangenomen. Dat is mede de reden waarom deze pagina een herzieningsdatum draagt in plaats van één samenvatting als permanent te behandelen.

Voor wie geldt de EU AI Act?

De toepasselijkheid is niet eenduidig, en een van de vaakst voorkomende denkfouten die ik tegenkom, is dat een organisatie aanneemt dat de verordening ofwel volledig op haar van toepassing is, ofwel helemaal niet. In de praktijk hangt het af van meerdere factoren die samen bepalend zijn.

Rol in de AI-waardeketen. Een aanbieder (provider) ontwikkelt een AI-systeem of -model en brengt het op de markt of stelt het in gebruik. Een gebruiksverantwoordelijke (deployer) gebruikt een AI-systeem onder eigen gezag. Beide rollen dragen verschillende verplichtingen, en een organisatie kan voor verschillende systemen beide rollen tegelijk vervullen.

Beoogd doel en risicoclassificatie. Hetzelfde onderliggende model kan in verschillende risicocategorieën vallen, afhankelijk van waarvoor het wordt gebruikt. Een taalmodel voor algemene doeleinden dat wordt ingezet voor intern opstelwerk, draagt een heel andere set verplichtingen dan datzelfde model verpakt in een cv-screeningtool.

Of het systeem een AI-model voor algemene doeleinden is. GPAI-modellen volgen een eigen verplichtingenspoor, verderop apart behandeld, dat bovenop de overigens geldende rol en risicoclassificatie komt.

Niets van dit alles vervangt een juridische beoordeling per geval van een specifiek systeem. Het is het kader dat een engineering- of architectuurteam nodig heeft voordat die beoordeling zelfs maar goed kan worden afgebakend.

Wat zijn de risicocategorieën van de EU AI Act?

De verordening hanteert een risicogebaseerde benadering in plaats van elk AI-systeem op dezelfde manier te reguleren. Vier brede categorieën worden vaak gebruikt om die benadering in praktische termen toe te lichten; het is een verklarend kader voor oriëntatie, geen universele juridische zelfclassificatietoets, en de hieronder beschreven grenzen mogen niet worden behandeld als vervanging voor een juridische beoordeling per geval.

01

Onaanvaardbaar risico

Een vastgestelde lijst van verboden praktijken, waaronder social scoring, het uitbuiten van kwetsbaarheden om gedrag te manipuleren, en bepaalde vormen van biometrisch gebruik en voorspellende profilering. Deze zijn verboden sinds 2 februari 2025. Een verder verbod, dat AI-systemen omvat die niet-consensuele intieme beelden of materiaal van seksueel kindermisbruik genereren of manipuleren, is toegevoegd door de Digital Omnibus van 2026 en is van toepassing vanaf 2 december 2026, niet eerder.

02

Hoogrisico

Systemen die worden gebruikt in gevoelige domeinen (bijlage III) of ingebed zijn in producten die al onder bestaande regelgeving vallen (bijlage I). Onderworpen aan de meest gedetailleerde verplichtingen van de verordening: risicobeheer, datagovernance, documentatie, logging, menselijk toezicht en robuustheidseisen.

03

Beperkt risico (transparantie)

Systemen zoals chatbots en AI-contentgeneratoren dragen transparantieverplichtingen op grond van artikel 50: bekendmaken dat content door AI is gegenereerd of dat een gebruiker met een AI-systeem communiceert, met inbegrip van het labelen van deepfakes. Artikel 50 is van toepassing vanaf 2 augustus 2026, maar voor AI-systemen die al vóór die datum op de markt zijn gebracht, hebben aanbieders tot 2 december 2026 de tijd om specifiek aan de markerings- en detectieverplichting van artikel 50, lid 2 te voldoen; content die vóór 2 augustus 2026 is gegenereerd, hoeft niet met terugwerkende kracht te worden gelabeld.

04

Minimaal of geen risico

Veel AI-systemen vallen in de categorie minimaal of geen risico en dragen geen specifieke verplichtingen onder de verordening, al worden vrijwillige gedragscodes aangemoedigd.

Wat is een hoogrisico-AI-systeem?

Hoogrisicostatus ontstaat op twee manieren. Bijlage III somt specifieke toepassingsdomeinen op: kritieke infrastructuur, onderwijs en beroepsopleiding, werkgelegenheid en personeelsbeheer, toegang tot essentiële particuliere en publieke diensten (waaronder kredietscores en verzekeringen), rechtshandhaving, migratie en grensbeheer, de rechtsbedeling en democratische processen, en bepaalde vormen van biometrische identificatie en categorisering. Bijlage I betreft AI die wordt gebruikt als veiligheidscomponent in producten die al onder bestaande EU-productveiligheidswetgeving vallen, zoals machines, medische hulpmiddelen en speelgoed. Binnen een van deze domeinen vallen is op zichzelf geen volledige classificatietoets: of een specifiek systeem daadwerkelijk hoogrisico is, hangt af van de toepasselijke juridische criteria voor dat domein, niet van de sector alleen, en niet elk AI-systeem dat wordt gebruikt in de gezondheidszorg, werkgelegenheid, onderwijs, financiën of publieke dienstverlening is automatisch hoogrisico.

Aanbieders van hoogrisicosystemen dragen de zwaarste set verplichtingen: een risicobeheersysteem dat gedurende de hele levenscyclus van het systeem wordt onderhouden, datagovernance over trainings-, validatie- en testdata, technische documentatie, automatische logfunctionaliteit, duidelijke instructies die menselijk toezicht mogelijk maken, en aangetoonde nauwkeurigheid, robuustheid en cyberbeveiliging. Gebruiksverantwoordelijken van hoogrisicosystemen dragen een beperktere set verplichtingen, gericht op het gebruik van het systeem volgens de instructies, het in de praktijk waarborgen van menselijk toezicht, en het monitoren van de werking ervan, met aanvullende verplichtingen zoals een grondrechteneffectbeoordeling voor bepaalde gebruiksverantwoordelijken (waaronder overheidsinstanties en specifieke toepassingen in financiële dienstverlening).

Wat zijn de GPAI-verplichtingen?

De verordening definieert een AI-model voor algemene doeleinden (GPAI) in Artikel 3; de precieze reikwijdte van die juridische definitie dient te worden geverifieerd aan de hand van de tekst van de verordening zelf of officiële richtsnoeren van de Commissie, niet aan de hand van deze samenvatting. In gewone taal, en louter als verklarende omschrijving en niet als weergave van die juridische tekst, gaat het doorgaans om modellen met brede capaciteiten die een groot scala aan taken kunnen uitvoeren en die kunnen worden geïntegreerd in downstream-AI-systemen. GPAI-modellen dragen een eigen set verplichtingen voor hun aanbieders onder de verordening, en afhankelijk van hoe een GPAI-model wordt opgenomen in of gebruikt binnen een downstream-AI-systeem kunnen aanvullende eisen van toepassing zijn, zodat de verplichtingen van een GPAI-aanbieder en de verplichtingen van een downstream-systeem niet automatisch hetzelfde zijn.

Van elke GPAI-aanbieder wordt verwacht dat deze technische documentatie bijhoudt, bepaalde informatie beschikbaar stelt aan aanbieders die het model downstream integreren, en een voldoende gedetailleerde samenvatting publiceert van de content die voor de training is gebruikt, ter ondersteuning van auteursrechtelijke verplichtingen.

Een GPAI-model wordt op grond van artikel 51 geacht systeemrisico te dragen wanneer de cumulatieve rekenkracht die voor de training is gebruikt een vastgestelde drempel overschrijdt (uitgedrukt in floating-point-operaties), en de Commissie kan een model ook op andere gronden als drager van systeemrisico aanwijzen. Aanbieders van dergelijke modellen krijgen te maken met aanvullende verplichtingen: modelevaluatie inclusief adversarial testing, het beoordelen en beperken van systeemrisico, het bijhouden en melden van ernstige incidenten, en het waarborgen van een adequaat niveau van cyberbeveiliging. Het Europees AI-bureau, opgericht binnen de Europese Commissie, heeft de primaire toezichthoudende bevoegdheid over GPAI-modellen en onderhoudt een vrijwillige Code of Practice voor GPAI-aanbieders, die transparantie, auteursrecht en veiligheid en beveiliging bestrijkt; het is een vrijwillig instrument bedoeld om aanbieders te helpen compliance aan te tonen, en niet zelf een vaststelling dat een gegeven aanbieder compliant is.

Tijdlijn: wat geldt wanneer

De verplichtingen van de verordening worden gefaseerd ingevoerd, en die fasering is sinds de aanname al eenmaal aangepast. Op de laatste herzieningsdatum van deze pagina ziet het toepassingsschema er als volgt uit:

2024

1 augustus 2024

Verordening (EU) 2024/1689 treedt in werking.

2025

2 februari 2025

De regels inzake verboden praktijken en de verplichtingen rond AI-geletterdheid worden van toepassing.

2025

2 augustus 2025

De governanceregels, de verplichtingen voor GPAI-modellen en het sanctieregime van artikel 99 worden van toepassing.

2026

2 augustus 2026

Algemene toepassingsdatum voor de meeste overige bepalingen, met inbegrip van de transparantieverplichtingen van artikel 50, met dien verstande dat de specifieke overgangs- en toepassingsregels die voor bepaalde bepalingen en systemen gelden, onverkort van kracht blijven; zie de vermelding van 2 december 2026 hieronder voor de specifieke overgangsregeling die van toepassing is op systemen die al op de markt zijn.

2026

2 december 2026

Het aanvullende verbod op AI-systemen die niet-consensuele intieme beelden of materiaal van seksueel kindermisbruik genereren of manipuleren, ingevoerd door de Digital Omnibus van 2026, wordt van toepassing. Voor AI-systemen die al vóór 2 augustus 2026 op de markt zijn gebracht, is dit ook de nalevingsdatum voor specifiek de markerings- en detectieverplichting van artikel 50, lid 2, een afzonderlijke overgangsregeling ten opzichte van de algemene toepassingsdatum van artikel 50 op 2 augustus 2026.

2027

2 december 2027

De hoogrisicoverplichtingen voor bijlage III-systemen worden van toepassing. Deze datum stond oorspronkelijk gepland voor augustus 2026, maar is uitgesteld door de wijziging via de Digital Omnibus van 2026.

2028

2 augustus 2028

De hoogrisicoverplichtingen worden van toepassing op AI die is ingebed in gereguleerde producten onder bijlage I.

In 2026 heeft de "Digital Omnibus on AI" van de Europese Commissie (van kracht sinds 27 juli 2026) de verordening gewijzigd om de tijdlijn voor hoogrisico-compliance te verlengen en bepaalde administratieve verplichtingen te vereenvoudigen, terwijl de kernstructuur en waarborgen van de verordening ongewijzigd blijven. Behandel elke tijdlijn van de EU AI Act, inclusief deze, als onderhevig aan verdere richtsnoeren en mogelijke wijzigingen, en verifieer actuele data via de eigen pagina van de Europese Commissie voordat u een specifieke datum voor een specifiek systeem als definitief beschouwt.

Wat gebeurt er als een organisatie niet voldoet?

Artikel 99 stelt drie sanctieniveaus vast, van toepassing sinds 2 augustus 2025: tot €35 miljoen of 7% van de totale wereldwijde jaaromzet voor het overtreden van verboden praktijken; tot €15 miljoen of 3% voor niet-naleving van hoogrisicoverplichtingen of de transparantieverplichtingen van artikel 50; en tot €7,5 miljoen of 1% voor het verstrekken van onjuiste, onvolledige of misleidende informatie aan autoriteiten. Voor grote organisaties geldt het hoogste van de twee bedragen; dit zijn wettelijke maxima, geen automatische of vaste bedragen, en de daadwerkelijke boete in een concreet geval hangt af van de specifieke feiten en de beoordeling van de toezichthoudende autoriteit. Artikel 99 zelf voorziet in een gunstiger behandeling voor kmo's, met inbegrip van startups, waarbij het laagste van de twee bedragen geldt in plaats van het hoogste, en de Digital Omnibus van 2026 heeft een vergelijkbare behandeling uitgebreid naar kleine midcapondernemingen voor de twee lagere sanctieniveaus.

Waarom de EU AI Act ertoe doet voor technologieleiders

Laat de sanctiebedragen even buiten beschouwing, want die zijn niet de belangrijkste reden om aandacht aan deze verordening te besteden.

Veel van de eisen van de verordening overlappen met engineering- en governancepraktijken die al worden gebruikt in productierijpe AI: een gedocumenteerde risicobeoordeling, traceerbare dataherkomst, logging die toereikend is om te reconstrueren wat een systeem deed en waarom, menselijk toezicht dat daadwerkelijk uitoefenbaar is in plaats van alleen op papier, monitoring, beveiliging, en transparantie. Organisaties die hun AI-systemen al op deze manier runnen, hebben een voorsprong die niets met juridische strategie te maken heeft. Organisaties die dat niet doen, ontdekken vaak op het slechtst denkbare moment dat "we documenteren het later wel" niet standhoudt zodra een systeem beslissingen afhandelt die echte mensen raken.

Dit betekent niet dat elk bedrijf of elk AI-systeem dezelfde verplichtingen draagt, en het loont om beide uitersten hier te vermijden: de verordening als irrelevant beschouwen omdat "wij zitten niet in een gereguleerde sector," en haar behandelen als een existentiële dreiging die een crashprogramma voor compliance vereist, ongeacht wat de organisatie daadwerkelijk met AI doet. Het juiste antwoord is proportioneel aan de werkelijke rol en risicoclassificatie van het systeem, en precies daarom komt de vraag naar toepasselijkheid hierboven vóór al het andere.

AI-compliance is meer dan een checklist

Hier gaat het in de meeste compliancegesprekken mis. Een beleidsdocument dat niemand kan herleiden tot een daadwerkelijk functionerende control is geen bewijs van iets, en een control die nooit is getest, verschilt in de praktijk nauwelijks van helemaal geen control.

01

Beleid

Wat de organisatie zegt te doen. Een intentieverklaring, nog geen mechanisme.

02

Control

Welk mechanisme daadwerkelijk is geïmplementeerd om dat beleid uit te voeren, in code, configuratie of proces.

03

Test

Of de control, en het daadwerkelijke gedrag van het systeem, kan worden geëvalueerd en aantoonbaar standhoudt onder realistische omstandigheden.

04

Bewijs

Wat daadwerkelijk kan worden geleverd om het resultaat aan te tonen: logs, testoutput, evaluatierapporten, audit trails.

05

Governance

Hoe dat bewijs wordt onderhouden, met regelmaat wordt herzien, en tot actie leidt wanneer het een tekortkoming blootlegt.

Die keten is, niet toevallig, ook het architectuurgesprek dat ik voer met engineeringteams, los van regelgeving: productierijpe AI vereist meetbaar gedrag, beveiligingscontroles, observability en governance-bewijs, niet alleen een beleidsdocument dat op een gedeelde drive staat. Ik beweer niet precies te weten wat een gegeven toezichthouder in elk geval als voldoende bewijs zal accepteren, want die beoordeling ligt bij de toezichthouder en de specifieke feiten. Wat ik wel kan zeggen, is dat een organisatie zonder meetbaar gedrag en zonder bewijsspoor niets heeft in te brengen wanneer dat gesprek zich aandient.

Wat is AI assurance? Technische evaluatie van AI-systemen

AI assurance is de technische praktijk van het evalueren van wat een AI-systeem daadwerkelijk doet, in tegenstelling tot wat een beleidsdocument zegt dat het zou moeten doen. Het is de engineeringlaag die het bewijs oplevert waar de governanceketen hierboven van afhangt, en het is de moeite waard om expliciet te zijn: technische evaluatie is zelf geen juridische compliancebeoordeling. Het is wel een input daarvoor.

ModelgedragstestsHallucinatie-evaluatieBias-testingVeiligheidsevaluatieBeveiligingstestsPrompt-injectietestsData-lektestsRed teamingModelmonitoringObservabilityAudit loggingMenselijk toezichtReproduceerbaarheidTechnische documentatieRisico-indicatorenBewijsverzameling

Mechanistische interpreteerbaarheid als bewijsbron

Mechanistische interpreteerbaarheid is een actief onderzoeksveld dat probeert te begrijpen wat er binnen in een model gebeurt, niet alleen wat het als output geeft, met technieken zoals activatieanalyse, feature attribution, activation patching, sparse autoencoders en causale interventies om kandidaat-circuits te identificeren die een bepaald gedrag lijken aan te sturen.

Het is de moeite waard om ronduit te zeggen wat dit veld wel en nog niet biedt. Deze methoden kunnen meetbare interne representaties blootleggen en bewijs opbouwen voor een hypothese over wat de output van een model beïnvloedt. Ze bieden op dit moment geen exacte kennis van de "gedachten" van een model, geen volledige reconstructie van zijn redenering, geen gegarandeerde causale verklaring, en geen identificatie van één neuron die definitief verantwoordelijk is voor een uitkomst. De eigen terminologie van het vakgebied weerspiegelt dit: bevindingen worden omschreven als attributie, kandidaat-causale invloed en ondersteunend bewijs voor een hypothese, niet als bewijs.

Correct geframed is interpreteerbaarheid één mogelijke technische bewijsbron naast andere, nuttig naast gedragsevaluatie en monitoring, geen vervanging daarvoor en op zichzelf geen compliancemechanisme.

Een EU AI Act Compliance- en Bewijsengine bouwen

Momenteel in ontwikkeling.

Dit is een echt engineering- en onderzoeksproject dat ik aan het bouwen ben, geen uitgeleverd commercieel product. Er is nog geen publieke demo, klantenbasis of benchmarkresultaat om naar te verwijzen, en ik zal het niet voorstellen als verder ontwikkeld dan dat.

Het kernidee: AI-evaluatie, technisch bewijs en risicobeoordeling koppelen aan het in kaart brengen van regelgevende controls, zodat het daadwerkelijke, geteste gedrag van het systeem van een organisatie, niet alleen een beleidsdocument, wordt afgezet tegen de eisen van de EU AI Act.

Op hoofdlijnen ziet de pipeline er als volgt uit:

01AI-model
→
02Gedragsevaluatie
→
03Beveiligings-/veiligheidstests
→
04Interpreteerbaarheid
→
05Risico-indicatoren
→
06Bewijsverzameling
→
07Control-mapping
→
08Technisch beoordelingsrapport

Geplande functionaliteit omvat modelregistratie, geautomatiseerde gedrags- en beveiligingstests, op interpreteerbaarheid gebaseerde risico-indicatoren, bewijsverzameling, het koppelen van getest gedrag aan specifieke EU AI Act-controls, een audit trail, rapportage, en configureerbare governanceframeworks, zodat dezelfde bewijspipeline in de loop van de tijd op meer dan één regelgevende of interne standaard kan worden afgestemd.

Eén ding zal deze engine met opzet niet doen: namens een organisatie juridische compliance vaststellen. De output is een technische beoordeling en een bewijsmap: het ruwe materiaal dat een compliance- of juridische functie nodig heeft, geen vervanging voor het oordeel van die functie.

Wat dit betekent voor AI-leiders

CEO

Bedrijfsrisico en verantwoording

Welke AI-risico's de organisatie daadwerkelijk aangaat. Of verantwoorde AI-governance aantoonbaar is, niet alleen beweerd. Of AI-systemen kunnen opschalen zonder dat het risico ongecontroleerd meeschaalt.

CTO

Governance operationaliseren

Hoe governance wordt omgezet in iets dat engineeringteams daadwerkelijk draaien, geen document dat ze één keer lezen. Welke technische controls nodig zijn, en hoe systemen continu worden geëvalueerd in plaats van bij één eenmalige goedkeuring.

CISO

Een nieuw aanvalsoppervlak

Of AI nieuwe aanvalsoppervlakken introduceert, zoals prompt injection, datalekken en tool-misbruik, waarvoor bestaande beveiligingsprogramma's niet zijn ingericht om te testen. Hoe het bewijs van die tests wordt onderhouden en actueel gehouden.

CFO

Waar het operationele werk terechtkomt

Welk operationeel en compliancewerk de adoptie van AI daadwerkelijk creëert, en waar dat organisatorisch terechtkomt. Hoe meetbare controls, vroeg ingericht, de kans op een dure verrassing later verkleinen.

Voor wie dit bedoeld is

Deze content is in de eerste plaats geschreven voor de organisaties en rollen die actief AI-systemen bouwen, uitrollen of governen met blootstelling aan de EU:

AI-startupsSaaS-bedrijven die AI uitrollenOndernemingen die LLM's adopterenAI-platformteamsAI-engineeringteamsCTO-organisatiesCISO'sAI-governanceteamsResponsible-AI-teamsAI-assuranceteamsTechnologieconsultancies

Niet elke organisatie in deze categorieën is wettelijk verplicht onder elke bepaling van de verordening. Welke verplichtingen daadwerkelijk van toepassing zijn, hangt af van de hierboven behandelde specifieke factoren.

Veelgestelde vragen

Wat is de EU AI Act?

De EU AI Act, formeel Verordening (EU) 2024/1689, is het risicogebaseerde wettelijke kader van de Europese Unie voor AI-systemen. De verordening is op 1 augustus 2024 in werking getreden en legt regels vast voor verboden AI-praktijken, verplichtingen voor hoogrisico-AI-systemen, transparantie-eisen en regels voor AI-modellen voor algemene doeleinden, gefaseerd toegepast tot en met 2028.

Voor wie geldt de EU AI Act?

De verordening is van toepassing in verschillende situaties, met inbegrip van bepaalde aanbieders en gebruiksverantwoordelijken in de EU en bepaalde aanbieders uit derde landen waarvan de output van een AI-systeem in de Unie wordt gebruikt, onder de specifieke voorwaarden die de verordening vaststelt. Welke specifieke verplichtingen van toepassing zijn, hangt af van de rol van een organisatie (aanbieder of gebruiksverantwoordelijke), het beoogde doel van het systeem, en de risicoclassificatie ervan, zodat niet elke organisatie of elk systeem dezelfde verplichtingen draagt.

Wat zijn de risicocategorieën van de EU AI Act?

De verordening hanteert een risicogebaseerde benadering in plaats van elk AI-systeem op dezelfde manier te reguleren, vaak toegelicht aan de hand van vier brede categorieën: onaanvaardbaar risico (verboden praktijken), hoogrisico (onderworpen aan gedetailleerde verplichtingen), beperkt risico (transparantieverplichtingen zoals het bekendmaken van door AI gegenereerde content), en minimaal of geen risico (zonder specifieke verplichtingen onder de verordening).

Wat is een hoogrisico-AI-systeem?

Een hoogrisico-AI-systeem is een systeem dat wordt gebruikt in een gevoelig domein vermeld in bijlage III (zoals werkgelegenheid, onderwijs, essentiële diensten, rechtshandhaving, migratie, of de rechtsbedeling), of dat is ingebed als veiligheidscomponent in een product dat al onder EU-productveiligheidswetgeving valt (bijlage I). Aanbieders van hoogrisicosystemen krijgen te maken met verplichtingen zoals risicobeheer, datagovernance, technische documentatie, logging, menselijk toezicht, en eisen op het gebied van nauwkeurigheid, robuustheid en cyberbeveiliging.

Wat zijn de GPAI-verplichtingen?

Aanbieders van AI-modellen voor algemene doeleinden (GPAI) moeten technische documentatie bijhouden, informatie verstrekken aan downstream-aanbieders, en een samenvatting publiceren van de trainingscontent ten behoeve van auteursrechtelijke doeleinden. GPAI-modellen die worden geacht systeemrisico te dragen, waaronder modellen die zijn getraind met cumulatieve rekenkracht boven de in artikel 51 vastgestelde drempel, krijgen te maken met aanvullende verplichtingen: modelevaluatie en adversarial testing, beoordeling en beperking van systeemrisico, incidentmelding, en cyberbeveiliging.

Wat is AI assurance?

AI assurance is de praktijk van het technisch evalueren van het gedrag, de beveiliging en de betrouwbaarheid van een AI-systeem, via methoden zoals evaluatie, red teaming, bias- en veiligheidstests, en monitoring, om bewijs te leveren over hoe het systeem zich daadwerkelijk gedraagt. Het is een technische discipline die juridische compliance kan ondersteunen, maar op zich geen juridische of regelgevende vaststelling is.

Welk technisch bewijs moeten AI-teams mogelijk bijhouden?

Voorbeelden zijn onder meer technische documentatie van het ontwerp en de data van het systeem, dossiers van evaluatie-, test- en red-teamresultaten, monitoring- en auditlogs van productiegedrag, dossiers over menselijk toezicht voor hoogrisicotoepassingen, en een duidelijke koppeling van elke control aan het specifieke gedrag of de specifieke eis die ermee wordt geadresseerd, doorlopend bijgehouden in plaats van eenmalig opgesteld. Welke hiervan van toepassing zijn, en in welke mate, hangt af van het systeem, de rol ervan, het gebruiksgeval en de toepasselijke eisen; niet elk item is van toepassing op elk AI-systeem.

Hoe kunnen engineeringteams zich voorbereiden op de EU AI Act?

Door eerst hun rol (aanbieder of gebruiksverantwoordelijke) en de risicocategorie van het systeem te classificeren, en vervolgens de technische controls te bouwen die bewijs genereren voor die classificatie: documentatie, evaluatie- en testpipelines, monitoring en logging, en mechanismen voor menselijk toezicht, herzien en bijgewerkt naarmate het systeem en de richtsnoeren evolueren.

Wat is het verschil tussen AI-compliance en AI-governance?

Compliance betekent voldoen aan een specifieke externe eis, zoals een bepaling van de EU AI Act. Governance is de doorlopende organisatorische structuur, met inbegrip van beleid, controls, testen, bewijs en verantwoording, die compliance als resultaat oplevert en actueel houdt naarmate systemen, gebruik en regelgeving veranderen.

Gerelateerde content

Dit sluit direct aan bij AI Security, Agentic AI Security en Production AI, en bij de economie- en architectuurvraagstukken behandeld in De economie van autonome AI en Het Agent Card-probleem.

Bronnen & verder lezen

Verordening (EU) 2024/1689 (AI-verordening), officiële tekst, EUR-Lex.
Regelgevend kader voor de AI Act, Europese Commissie, Digital Strategy.
Europees AI-bureau, Europese Commissie.
AI Omnibus treedt in werking, Europese Commissie, juli 2026.

Deze content biedt technische en educatieve duiding en vormt geen juridisch advies, regelgevende certificering of garantie van compliance. Ze maakt de auteur niet tot een EU-gecertificeerde beoordelaar, een advocaat, of een officiële EU-instantie of -partner. De toepasselijkheid van de EU AI Act op een specifieke organisatie of een specifiek systeem dient te worden beoordeeld door gekwalificeerd juridisch advies.

Bouwt u AI voor de Europese markt?

Laten we de architectuur-, beveiligings-, governance- en bewijsvereisten bespreken achter productierijpe AI, in de context van waar uw systemen daadwerkelijk staan onder de EU AI Act.