InzichtenEU AI Act

Zeven fouten die organisaties maken met de AI Act.

De AI Act geldt al, maar veel organisaties kijken naar de verkeerde dingen. Dit zijn de zeven fouten die we het vaakst zien, en wat u in plaats daarvan doet.

Gepubliceerd
Leestijd
6 minuten

Sinds februari 2025 gelden de eerste verplichtingen van de AI Act. Met de Digital Omnibus van juli 2026 zijn een paar termijnen verschoven, maar de kern staat. In gesprekken met organisaties zien we steeds dezelfde patronen. Niet uit onwil, maar omdat de AI Act anders werkt dan de regels die men gewend is.

1. Denken dat de AI Act alleen voor AI-ontwikkelaars geldt

De meest gehoorde aanname: wij bouwen geen AI, dus de leverancier is verantwoordelijk. De AI Act maakt echter onderscheid tussen de aanbieder, die een AI-systeem ontwikkelt of onder eigen naam op de markt brengt, en de gebruiksverantwoordelijke, die een AI-systeem onder eigen gezag gebruikt. Beide rollen hebben eigen plichten.

Voor iedere organisatie die AI inzet geldt sinds 2 februari 2025 de plicht tot AI-geletterdheid (artikel 4), en ook de verboden praktijken van artikel 5 gelden voor gebruik, niet alleen voor ontwikkeling. Sinds 2 augustus 2026 gelden transparantieplichten, bijvoorbeeld wanneer u deepfakes publiceert of emotieherkenning inzet. Bij hoog-risicosystemen komt daar artikel 26 bij: gebruik volgens de gebruiksaanwijzing, menselijk toezicht door bekwame mensen, monitoring, het bewaren van logs en het informeren van werknemers en betrokkenen.

Wat er misgaat

De verantwoordelijkheid wordt bij de leverancier gelegd, en niemand in de organisatie is eigenaar.

Wat werkt

Bepaal per systeem uw rol en leg vast wie intern eigenaar is. Als gebruiksverantwoordelijke heeft u eigen plichten, wat de leverancier ook regelt.

2. Geen volledig overzicht van de AI die al in huis is

Veel AI-registers beginnen bij de eigen innovatieprojecten. De meeste AI in een organisatie zit echter ergens anders: in functies die leveranciers met een update aan bestaande software toevoegen, in SaaS-diensten voor HR, klantcontact of financiën, en in tools die medewerkers op eigen initiatief gebruiken. Die laatste groep, schaduw-AI, is vaak het grootst en het minst zichtbaar.

Zonder volledig register is elke volgende stap giswerk. U kunt niet classificeren wat u niet kent, en een toezichthouder of klant die vraagt welke AI u gebruikt, verwacht een antwoord dat klopt.

Wat er misgaat

Het register bevat alleen wat zelf is gebouwd, en veroudert zodra er een nieuwe tool of update binnenkomt.

Wat werkt

Inventariseer ook ingekochte AI, AI in bestaande software en schaduw-AI. Koppel het register aan inkoop, zodat het actueel blijft.

3. Classificeren op technologie in plaats van op toepassing

“Het is maar een taalmodel” of “we gebruiken geen deep learning” zegt weinig over de risicoklasse. De AI Act deelt in op basis van het beoogde doel: waarvoor wordt het systeem gebruikt, en welke beslissingen over mensen beïnvloedt het?

Hetzelfde taalmodel kan in twee klassen vallen. Notulen samenvatten is minimaal risico. Sollicitanten rangschikken valt onder werkgelegenheid in bijlage III en is daarmee hoog risico. Andersom is niet elke slimme software een AI-systeem: de definitie draait om systemen die uit invoer afleiden hoe ze uitvoer genereren. Eenvoudige, vooraf vastgelegde regels vallen daar doorgaans buiten.

Wat er misgaat

Een tool wordt één keer ingedeeld, ongeacht waarvoor afdelingen hem gebruiken.

Wat werkt

Classificeer per toepassing: wat doet het systeem, voor wie, en welke beslissingen ondersteunt het?

4. Ongemerkt aanbieder worden

Dit is de duurste fout op de lijst. Volgens artikel 25 wordt een gebruiksverantwoordelijke zelf aanbieder van een hoog-risicosysteem wanneer hij er zijn eigen naam op zet, het systeem ingrijpend wijzigt, of het doel zo verandert dat het hoog risico wordt.

Een voorbeeld: een team gebruikt een algemene AI-assistent om binnenkomende sollicitaties voor te selecteren. De leverancier heeft het systeem daar nooit voor bedoeld. Door het nieuwe doel bent u aanbieder van een hoog-risicosysteem geworden, met alle plichten die daarbij horen: risicobeheer, technische documentatie, een kwaliteitsmanagementsysteem, conformiteitsbeoordeling en registratie.

Wat er misgaat

Nieuwe toepassingen van bestaande tools ontstaan op de werkvloer, zonder dat iemand de gevolgen toetst.

Wat werkt

Laat elke nieuwe toepassing van een AI-tool vóór ingebruikname kort toetsen op risicoklasse en rol. Een half uur vooraf voorkomt maanden werk achteraf.

5. Het uitstel lezen als “we hebben tot 2027”

De Digital Omnibus heeft de termijnen voor hoog-risicosystemen verschoven: naar 2 december 2027 voor de toepassingen in bijlage III en naar 2 augustus 2028 voor AI in gereguleerde producten. Dat nieuws wordt vaak gelezen als uitstel van de hele AI Act. Dat klopt niet.

De verboden praktijken en AI-geletterdheid gelden sinds februari 2025, de regels voor AI-modellen voor algemene doeleinden sinds augustus 2025 en de transparantieplichten sinds augustus 2026. In december 2026 komen er nieuwe verboden bij. Overtreding van de verboden kan een boete opleveren tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet. Bovendien kost het inrichten van risicobeheer, datakwaliteit, documentatie en menselijk toezicht voor een hoog-risicosysteem maanden. Wie in december 2027 klaar moet zijn, begint nu.

Wat er precies is veranderd, leest u in ons artikel over de Digital Omnibus.

6. AI-geletterdheid afdoen met één e-learning

Artikel 4 vraagt aanbieders en gebruiksverantwoordelijken maatregelen te nemen die de AI-geletterdheid van hun medewerkers ondersteunen, en van anderen die namens hen met AI werken. De Digital Omnibus heeft de tekst herschreven tot een inspanningsverplichting, maar de plicht geldt nog steeds. En de tekst vraagt uitdrukkelijk rekening te houden met kennis, ervaring en de context waarin AI wordt gebruikt.

Eén algemene e-learning voor iedereen past daar slecht bij. Een recruiter die met een selectietool werkt, heeft andere kennis nodig dan een ontwikkelaar, een bestuurder of de medewerker die menselijk toezicht houdt op een hoog-risicosysteem.

Wat er misgaat

Iedereen krijgt hetzelfde uur training, en niemand weet achteraf wie wat heeft geleerd.

Wat werkt

Stem de inhoud af op de rol, leg vast wie wat heeft gevolgd, en herhaal wanneer tools of toepassingen veranderen.

7. De AI Act los zien van de AVG en bestaande processen

Sommige organisaties zetten een apart AI-complianceproject op, naast privacy, informatiebeveiliging en inkoop. Dat leidt tot dubbel werk: een DPIA onder de AVG en een grondrechteneffectbeoordeling onder de AI Act gaan grotendeels over dezelfde vragen. Bovendien verwerken de meeste AI-toepassingen persoonsgegevens, dus de AVG geldt toch al.

Een tweede valkuil is compliance als eenmalig project zien. Modellen veranderen, leveranciers voeren updates door en toepassingen schuiven op. Wat vandaag minimaal risico is, kan na een wijziging hoog risico zijn.

Wat er misgaat

Een los AI-traject met eigen formulieren, dat na oplevering niet meer wordt bijgehouden.

Wat werkt

Bouw AI-governance in bestaande processen in, met één samenhangende impactbeoordeling en periodieke herbeoordeling. ISO/IEC 42001 sluit aan op ISO 27001 en uw kwaliteitssysteem.

Snelle check: waar staat uw organisatie?

Vink aan wat in uw organisatie aantoonbaar geregeld is. De check blijft in uw browser; er wordt niets opgeslagen of verstuurd.

Zeven vragen, één per fout

Aantoonbaar betekent: u kunt het laten zien aan een klant of toezichthouder.

Bronnen

  1. Verordening (EU) 2024/1689 (AI Act), EUR-Lex, in het bijzonder artikel 3, 4, 5, 6, 25, 26, 27, 50 en 99 en bijlage III.
  2. Verordening (EU) 2026/1744 (Digital Omnibus on AI), EUR-Lex.

Dit artikel is informatief en geen juridisch advies. Stand van zaken: oktober 2026.

Anton Dolganov

Oprichter van AD-Development en gecertificeerd Artificial Intelligence Governance Professional (AIGP) van de IAPP. Combineert AI-governance met praktijkervaring in het bouwen van AI en high-performance computing, onder meer in de oncologie.

Verder lezen

Weet u waar uw organisatie staat?

De AI Act-scan geeft u in drie weken een register, een classificatie per systeem en een geprioriteerde actielijst.

Plan een AI Act-scan