Welke verplichtingen gelden er voor organisaties die AI-systemen inzetten?
Organisaties die AI-systemen inzetten, zijn verplicht te voldoen aan de Europese AI Act, die in 2026 grotendeels van kracht is. Welke verplichtingen precies gelden, hangt af van de risicocategorie van het AI-systeem en de rol die een organisatie speelt in de keten: ontwikkelaar, aanbieder of gebruiker. Dit artikel beantwoordt de meest gestelde vragen over compliance, transparantie en de gevolgen van niet-naleving, zodat organisaties weten waar ze aan toe zijn. Wil je meer weten over hoe je je team kunt voorbereiden? Bekijk dan ons trainingsaanbod.
Welke risicocategorieën bepalen de verplichtingen onder de AI Act?
De AI Act verdeelt AI-systemen in vier risicocategorieën: onaanvaardbaar risico, hoog risico, beperkt risico en minimaal risico. Hoe hoger de categorie, hoe zwaarder de verplichtingen. Systemen met onaanvaardbaar risico zijn volledig verboden. Voor hoog-risico systemen gelden uitgebreide eisen op het gebied van documentatie, toezicht en conformiteitsbeoordeling.
De categorie onaanvaardbaar risico omvat toepassingen die fundamentele rechten schenden, zoals sociale scoresystemen door overheden of manipulatieve AI die kwetsbare groepen beïnvloedt. Deze zijn per direct verboden.
Hoog-risico AI-systemen zijn systemen die worden ingezet op gevoelige terreinen zoals onderwijs, arbeidsmarkt, gezondheidszorg, kritieke infrastructuur en rechtshandhaving. Een AI-agent die sollicitanten beoordeelt of leerlingen selecteert voor een opleiding, valt bijvoorbeeld in deze categorie. Voor deze systemen gelden de meest omvangrijke nalevingsverplichtingen.
Systemen met beperkt risico, zoals chatbots of deepfake-generatoren, moeten voldoen aan specifieke transparantievereisten. Minimaal-risico systemen, zoals spamfilters of aanbevelingsalgoritmen voor entertainment, kennen nauwelijks aanvullende verplichtingen.
Welke organisaties vallen onder de AI Act?
De AI Act is van toepassing op alle organisaties die AI-systemen ontwikkelen, op de markt brengen of gebruiken binnen de Europese Unie, ongeacht waar de organisatie zelf gevestigd is. Dit betekent dat ook niet-Europese bedrijven die AI-diensten aanbieden aan EU-gebruikers, aan de regels moeten voldoen.
De verordening maakt onderscheid tussen drie rollen:
- Aanbieders: organisaties die een AI-systeem ontwikkelen of laten ontwikkelen en op de markt brengen.
- Gebruikers (deployers): organisaties die een AI-systeem van een aanbieder inzetten in hun eigen bedrijfsprocessen.
- Importeurs en distributeurs: partijen die AI-systemen van buiten de EU invoeren of doorverkopen.
Zowel aanbieders als gebruikers dragen verplichtingen, maar de zwaarte verschilt. Aanbieders zijn primair verantwoordelijk voor de technische conformiteit van het systeem. Gebruikers zijn verantwoordelijk voor het correcte gebruik en moeten controleren of het systeem dat ze kiezen aan de eisen voldoet.
Wat moeten organisaties doen voordat ze een hoog-risico AI-systeem inzetten?
Voordat een organisatie een hoog-risico AI-systeem in gebruik neemt, moet zij een reeks verplichte stappen doorlopen. Dit omvat het uitvoeren van een conformiteitsbeoordeling, het opstellen van technische documentatie, het registreren van het systeem in de EU-database en het implementeren van menselijk toezicht gedurende de gehele levenscyclus van het systeem.
Concreet betekent dit het volgende:
- Risicoanalyse: Breng in kaart welke risico’s het AI-systeem met zich meebrengt voor betrokkenen.
- Technische documentatie: Stel uitgebreide documentatie op over de werking, trainingsdata en beperkingen van het systeem.
- Kwaliteitsbeheersysteem: Implementeer processen voor voortdurende monitoring en bijsturing.
- Conformiteitsbeoordeling: Laat het systeem beoordelen, ofwel intern ofwel door een aangemelde instantie, afhankelijk van het type toepassing.
- Registratie: Schrijf het systeem in bij de EU-database voor hoog-risico AI-systemen.
- Menselijk toezicht: Zorg dat medewerkers in staat zijn het systeem te begrijpen, te monitoren en indien nodig in te grijpen.
Dit laatste punt is in de praktijk een van de meest onderschatte vereisten. Menselijk toezicht vereist dat medewerkers de uitkomsten van een AI-agent kunnen interpreteren en beoordelen, wat gerichte training vraagt.
Hoe werkt de transparantieplicht voor AI-systemen?
De transparantieplicht onder de AI Act verplicht organisaties om gebruikers te informeren wanneer zij interacteren met een AI-systeem, met name wanneer dat niet direct zichtbaar is. Dit geldt voor chatbots, emotieherkenningssystemen en AI-gegenereerde content. Gebruikers moeten weten dat ze te maken hebben met een geautomatiseerd systeem.
De transparantieplicht kent twee lagen. De eerste laag richt zich op eindgebruikers: zij moeten duidelijk worden geïnformeerd dat ze communiceren met een AI-agent en niet met een mens. Dit geldt ook wanneer een AI-systeem beslissingen neemt die de gebruiker direct raken, zoals een kredietbeoordeling of een selectieprocedure.
De tweede laag richt zich op toezichthouders en de markt: aanbieders en gebruikers van hoog-risico systemen moeten hun systemen registreren en documentatie beschikbaar stellen voor controle. Transparantie is daarmee niet alleen een communicatieverplichting naar de eindgebruiker, maar ook een verantwoordingsplicht richting de bevoegde autoriteiten.
Wat zijn de gevolgen van niet-naleving van de AI Act?
Organisaties die de AI Act niet naleven, riskeren aanzienlijke boetes, reputatieschade en in ernstige gevallen een verbod op het gebruik van het betreffende AI-systeem. De hoogte van de sancties hangt af van de aard van de overtreding en de omvang van de organisatie.
De AI Act voorziet in een gelaagd sanctiestelsel:
- De zwaarste boetes gelden voor het inzetten van verboden AI-systemen, zoals sociale scoresystemen.
- Overtredingen van verplichtingen voor hoog-risico systemen leiden tot aanzienlijke sancties, waarbij de hoogte wordt bepaald door factoren als de ernst van de overtreding, de duur ervan en of er sprake is van herhaald gedrag.
- Het verstrekken van onjuiste of misleidende informatie aan toezichthouders leidt tot lagere maar nog altijd significante boetes.
Naast financiële sancties kunnen toezichthouders ook corrigerende maatregelen opleggen, zoals het verplicht aanpassen of tijdelijk stilleggen van een AI-systeem. Voor organisaties die sterk afhankelijk zijn van geautomatiseerde processen, kan dit ernstige operationele gevolgen hebben.
Hoe kunnen organisaties zich voorbereiden op AI-compliance?
Organisaties bereiden zich het beste voor op AI-compliance door een gestructureerde aanpak te hanteren: inventariseer welke AI-systemen worden gebruikt, bepaal de risicocategorie, wijs verantwoordelijken aan en investeer in de kennis en vaardigheden van medewerkers die met deze systemen werken.
Een praktische voorbereiding bestaat uit de volgende stappen:
- AI-inventarisatie: Breng alle AI-toepassingen binnen de organisatie in kaart, inclusief ingekochte software met AI-functionaliteit.
- Classificatie: Bepaal per systeem de risicocategorie op basis van de criteria in de AI Act.
- Verantwoordelijkheidsverdeling: Wijs interne eigenaren aan voor elk hoog-risico systeem en leg dit vast in beleid.
- Documentatie op orde brengen: Zorg dat technische documentatie, risicoanalyses en gebruikersinstructies beschikbaar zijn.
- Training van medewerkers: Zorg dat medewerkers die AI-systemen gebruiken of bewaken, voldoende kennis hebben om hun toezichtsrol te vervullen.
Dit laatste punt wordt in de praktijk regelmatig onderschat. De AI Act stelt eisen aan menselijk toezicht, wat impliceert dat medewerkers moeten begrijpen hoe een AI-agent werkt, welke beperkingen het heeft en wanneer menselijk ingrijpen noodzakelijk is.
Hoe Startel helpt met AI-compliance voorbereiding
Wij begrijpen dat de verplichtingen onder de AI Act voor veel organisaties nieuw terrein zijn. Als IT-opleider met meer dan 25 jaar ervaring helpen wij medewerkers en teams om de kennis op te bouwen die nodig is om verantwoord met AI-systemen te werken en te voldoen aan de eisen die de AI Act stelt.
Wat wij bieden:
- Trainingen gericht op AI-bewustzijn, AI-governance en verantwoord gebruik van AI-systemen
- Opleidingen voor medewerkers die toezicht houden op hoog-risico AI-toepassingen
- Flexibele leervormen: klassikaal, live online en zelfstudie
- Erkende certificeringen via partnerschappen met toonaangevende organisaties
- Maatwerktrainingen afgestemd op de specifieke AI-toepassingen binnen uw organisatie
Compliance begint bij kennis. Wil je weten welke training het beste aansluit bij de situatie van jouw organisatie? Bekijk ons volledige trainingsaanbod of neem direct contact met ons op voor persoonlijk advies.
