U ontwikkelt AI of laat die ontwikkelen.
U brengt een AI-systeem onder eigen naam op de markt en draagt de zwaarste set eisen: risicobeheer, documentatie, conformiteit en markttoezicht.
De Europese AI-verordening geldt stapsgewijs. Verboden praktijken, AI-geletterdheid en transparantieplichten gelden al; de eisen voor AI met een hoog risico volgen vanaf 2 december 2027. Ook als u alleen AI van anderen gebruikt.
De meeste organisaties zijn gebruiksverantwoordelijke: ze zetten AI van een leverancier in. Wie AI onder eigen naam aanbiedt, draagt meer.
U brengt een AI-systeem onder eigen naam op de markt en draagt de zwaarste set eisen: risicobeheer, documentatie, conformiteit en markttoezicht.
U gebruikt AI volgens de instructies, organiseert menselijk toezicht, bewaart logs en informeert medewerkers en betrokkenen.
U controleert dat de aanbieder heeft voldaan en dat CE-markering en documentatie aanwezig zijn.
De AI Act regelt niet de techniek, maar de toepassing. Hetzelfde model kan onschuldig of hoog risico zijn, afhankelijk van waarvoor u het inzet.
Mag niet op de markt of in gebruik. Geldt al sinds 2 februari 2025.
Strenge eisen aan het systeem en aan het gebruik. Vanaf 2 december 2027; AI in gereguleerde producten vanaf 2 augustus 2028.
Mensen moeten weten dat ze met AI te maken hebben. Geldt sinds 2 augustus 2026.
Geen specifieke verplichtingen, wel AI-geletterdheid van uw medewerkers.
Maatregelen die de AI-kennis van uw medewerkers ondersteunen, passend bij hun rol en de AI die zij gebruiken.
Geen AI-systemen die onder de verboden toepassingen vallen, in eigen gebruik of bij uw leveranciers.
Chatbots maken zich kenbaar als AI; deepfakes en door AI gegenereerde content worden als zodanig gemarkeerd.
Aanbieders van AI-modellen voor algemene doeleinden hebben sinds 2 augustus 2025 eigen documentatie- en transparantieplichten.
Tot € 35 miljoen of 7% van de wereldwijde jaaromzet voor verboden praktijken, tot € 15 miljoen of 3% voor andere overtredingen.
De tijd tot december 2027 is nodig: inventariseren, classificeren, eisen inrichten en leveranciers aanspreken.
Overzicht van AI-systemen, ook de AI in software van leveranciers, met rol en risicoklasse per systeem.
Onderbouwde indeling per systeem, zodat u weet welke eisen gelden en welke niet.
Beleid, rollen en een beoordelingsproces voor nieuwe AI, aansluitend op uw ISMS en privacyorganisatie.
Een opleidingsaanpak per rol, van bestuur tot gebruiker, die u kunt aantonen.
Risicobeheer, datagovernance, logging, menselijk toezicht en cybersecurity ingericht, met documentatie voor toezicht.
Ja. Als gebruiksverantwoordelijke heeft u eigen plichten: AI-geletterdheid, geen verboden toepassingen, transparantie richting mensen en, bij AI met een hoog risico, menselijk toezicht en het bewaren van logs.
Ja. De Digital Omnibus (Verordening (EU) 2026/1744) verschoof de eisen voor AI-systemen uit bijlage III naar 2 december 2027 en voor AI in gereguleerde producten naar 2 augustus 2028. De verboden, de transparantieplichten en AI-geletterdheid gelden al.
De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur krijgen een coördinerende rol, naast bestaande toezichthouders in hun eigen domein. De Nederlandse uitvoeringswet is in voorbereiding.
Een AI-systeem is ook een ICT-systeem: onder de Cbw valt het onder uw zorgplicht, en AI in een product met digitale elementen valt ook onder de CRA. De AI Act voegt eisen toe aan het AI-deel, waaronder robuustheid en cybersecurity.
Start met de AI-inventarisatie. Afgebakend en met een onderbouwde indeling per systeem.