EU AI Act 2026: bedrijfschecklist voor AI-automatisering
Beslissamenvatting: Praktische checklist na 2 augustus 2026 voor rollen, risico, transparantie, menselijk toezicht, leveranciers en veilige pilots.
Besluit: classificeer het gebruik, niet de tool
Niet de modelnaam maar doel, effect en uw rol zijn bepalend. Dezelfde assistent kan weinig impact hebben bij intern schrijven en veel meer bij besluiten over mensen. Leg doel, betrokkenen, gegevens, automatische acties en menselijke interventie vast.
Dit is geen juridisch advies. Plichten hangen af van land, sector, risico en rol. Begin met een omkeerbare, meetbare en menselijk goedgekeurde pilot en controleer kritieke grenzen in officiële EU-bronnen.
Wat veranderde op 2 augustus 2026?
Volgens de Europese Commissie begonnen AI Office en nationale autoriteiten bepaalde bepalingen te handhaven. Artikel 50-transparantie ging gelden voor specifieke interactieve systemen en synthetische inhoud: melden dat iemand met AI praat en bepaalde deepfakes of inhoud markeren. Deadlines voor hoog risico kunnen later zijn.
Noteer per gebruik doel, rol, markt, data, betrokkenen, uitvoer en relevante datum. Controleer de officiële planning opnieuw vóór inkoop of juridisch besluit.
Rollenkaart
Wie een systeem onder eigen naam aanbiedt kan provider zijn; wie het voor personeel of klanten gebruikt, deployer. Een algemeen model in een eigen product kan een downstreamrol geven. Kijk wie doel, wijziging, data en verantwoordelijkheid beheert.
Registreer business- en technisch eigenaar, leverancier, versie, data, actie, goedkeuring, melding, bewaartermijn, stoproute en reviewdatum. Herbeoordeel bij verandering.
Risicotriage in vier vakken
Eén: stop en laat beoordelen bij mogelijk verboden gebruik. Twee: toets hoog risico bij werk, krediet, onderwijs, kritieke infrastructuur of essentiële diensten. Drie: toets transparantie bij chatbots en synthetische media. Vier: ook interne tools vereisen data-, veiligheids-, kwaliteits- en menscontroles.
Beoordeel gekoppelde systemen, omkeerbaarheid, aantallen, persoonsgegevens, foutkosten en interventietijd. Bij twijfel alleen aanbevelingsmodus.
Artikel 50-transparantiecheck
Een verplichte melding moet tijdig, duidelijk en toegankelijk zijn, niet verstopt in privacytekst. Controleer zichtbare of machineleesbare labels voor beeld, audio, video of publiek relevante tekst en mogelijke uitzonderingen.
Test taal, screenreader, behoud bij export, menselijke hulp en versiebewijs. Bevestig overgangsregels voor oudere systemen in de officiële gids.
Technische en operationele controles
Gebruik de NIST AI RMF-cyclus: govern, map, measure, manage. Definieer succes, foutgrens en stopcriterium vóór de pilot. Test ontbrekende documenten, conflicterende instructies, andere talen, ongeoorloofde datavragen en storingen.
Voor agents: minimale functies, eerst alleen lezen, menselijke goedkeuring voor verzenden/betalen/verwijderen, geheimen buiten het model en volledige logs. Plan herstel voor injectie, lekken, foutieve uitvoer en leveranciersuitval.
30-dagenplan
Dag 1-5 inventaris/eigenaren; 6-10 rol/risico; 11-15 meldingen, overdracht, rechten, bewaring, contracten; 16-23 tests; 24-30 beperkte pilot en besluit.
Geen certificaat. Kies een omkeerbaar en meetbaar proces. Gebruik de procesmappinggids en RPA-AI-vergelijking.
Leveranciers- en pilotmatrix
Vraag modellen/subverwerkers, datalocatie en -duur, training, veiligheid, incidenttermijn, versies, labels, logs, portabiliteit en exit schriftelijk. “AI Act compliant” is geen bewijs; vraag controle, plicht en rol.
Modelscenario: een mkb classificeert e-mail en maakt concepten. Een mens verzendt, gevoelige zaken escaleren en AI kan niet wissen of betalen. Meet routingfouten, correcties, incidenten en herstel. Aannames, geen klantresultaat.
Methodologie
Claims worden beoordeeld op haalbaarheid, kosten, risico en meetbaarheid. Voorbeeldberekeningen zijn aannames; juridische en veiligheidsbesluiten vereisen primaire bronnen.
Bronnotitie
Links en genoemde documenten zijn startpunten. Ongeverifieerde klantresultaten worden niet gepubliceerd.
- European Commission — The enforcement framework of the AI Act
- European Commission — Transparency obligations under Article 50
- NIST — AI Risk Management Framework
- OWASP — LLM06:2025 Excessive Agency
Wijzigingslog
— De native redactionele beoordeling wacht bij de v3.0-publicatiepoort.
Veelgestelde vragen
Is elk AI-systeem hoog risico?
Nee. Doel, domein en functie bepalen dit; transparantie, privacy of beveiliging kunnen wel gelden.
Moet een chatbot zeggen dat hij AI is?
Artikel 50 bevat meldplichten voor bepaalde interactieve systemen. Controleer rol, gebruik en uitzonderingen officieel.
Kan een bedrijf buiten de EU geraakt worden?
Aanbod in de EU, gebruik voor mensen in de EU of een ketenrol kan een scopetoets vereisen.
Welke documenten bewaren?
Doel, eigenaren, rol/risico, datastroom, toezicht, tests, versie/leverancier, melding, incidenten en wijzigingen.
Kan een pilot vóór afronding?
Een omkeerbare, beperkte en menselijk goedgekeurde test kan mogelijk zijn. Activeer geen ingrijpende acties bij onzekerheid.