Vanaf augustus 2026 treedt in de Europese Unie de volgende fase van de AI‑verordening (AI Act) in. Voor accountants en controllers in Nederland betekent dit nieuwe plichten rond hoogrisico-algoritmen. Zij moeten hun governance, documentatie en intern toezicht op orde brengen om sancties te voorkomen. De regels raken zowel kantoren als hun klanten in overheid en bedrijfsleven; dit gaat dus direct over de Europese AI‑verordening gevolgen overheid en bedrijven.
Hoogrisico-regels starten nu
De kernverplichtingen voor hoogrisico-systemen gelden op het moment van schrijven. Een hoogrisico-systeem is een algoritme dat grote impact kan hebben op mensen, zoals bij kredietwaardigheid, personeelsselectie of biometrische identificatie. Deze categorie vraagt om strengere controles, extra documentatie en actieve monitoring na ingebruikname.
Voor accountants is dit relevant in twee rollen: als adviseur van klanten die zulke systemen inzetten en als gebruiker van eigen AI in audit- en adviesprocessen. Een datamodel dat bijvoorbeeld leveranciersrisico of klantkrediet beoordeelt, kan in of nabij de hoogrisico-zone vallen. De praktijk vraagt daarom een zorgvuldige beoordeling per toepassing, niet alleen per leverancier of merknaam.
Bepaal eerst of u “aanbieder” (ontwikkelt of verkoopt u het systeem) of “gebruiker/deployer” (zet u het systeem in binnen uw organisatie) bent. De plichten verschillen, maar ook deployers hebben duidelijke taken, zoals menselijk toezicht en kwaliteitsbewaking van inputdata. Let erop dat verboden praktijken al eerder zijn ingegaan, zoals ongerichte scraping voor gezichtsherkenning en bepaalde vormen van manipulatie.
Accountants zijn vaak deployer
Veel kantoren gebruiken algemene AI‑hulpen, zoals Microsoft Copilot, OpenAI ChatGPT of Google Gemini. Dit heet general‑purpose AI (GPAI): modellen die voor veel taken inzetbaar zijn. De hoofdverplichtingen voor GPAI liggen bij de aanbieder, maar gebruikers moeten nog steeds zorgvuldig omgaan met data, uitkomsten en risico’s.
Bij inzet voor besluitvorming over mensen (sollicitatie, beoordeling, krediet) verschuift de toepassing richting hoog risico. Dan gelden extra eisen, zoals menselijk toezicht, duidelijke taakomschrijvingen en nauwkeurige logbestanden. Ook moet duidelijk zijn wanneer een tekst, beeld of analyse door een systeem is gegenereerd.
Maak onderscheid tussen inspiratie en besluitvorming. Een notitie laten samenvatten door een chatbot is iets anders dan een systeem dat automatisch cliënten classificeert voor toezicht of acceptatie. Naarmate een algoritme dichter bij een besluit komt, moeten de controles strenger zijn.
Inventariseer en classificeer systemen
Begin met een AI‑inventaris: een actueel overzicht van alle modellen, datasets en automatiseringen. Noteer per toepassing het doel, de databronnen, de gebruiker, de leverancier en de koppelingen met andere systemen. Leg ook vast of output handmatig wordt beoordeeld voordat die tot actie leidt.
Classificeer daarna het risico per toepassing. Koppel waar mogelijk aan de categorieën uit de AI Act, zoals kredietwaardigheid en HR‑selectie. Is u de indeling niet direct duidelijk, leg dan uit welke mitigerende maatregelen u neemt en waarom die passend zijn.
Richt een AI‑register in dat aansluit op uw bestaande controlekaders (bijvoorbeeld COSO of ISO‑beheerprocessen). Plan periodieke herbeoordelingen, zeker na modelupdates of wijziging van data. Voor overheidsorganisaties is extra zorg nodig, omdat besluiten vaak direct rechten van burgers raken.
Documentatie en controle-eisen
De verordening vraagt om volledige en begrijpelijke documentatie. Denk aan beschrijvingen van het model, de trainingsdata, de prestatiemaatstaven en bekende beperkingen. Logging is verplicht zodat u stappen kunt herleiden en fouten snel kunt herstellen.
Voor hoogrisico-systemen gelden conformiteitsbeoordelingen: aantonen dat u aan de eisen voldoet voordat u het systeem gebruikt of op de markt brengt. Daarna volgt post-market monitoring met incidentmeldingen aan toezichthouders als er ernstige problemen optreden. Aanbieders registreren hoogrisico‑systemen in de EU‑database; gebruikers houden hun eigen dossier actueel.
De AI‑verordening kent hoge sancties: boetes kunnen oplopen tot 35 miljoen euro of 7% van de wereldwijde omzet bij verboden praktijken.
Integreer deze eisen in uw interne beheersing. Werk met testsets, kwaliteitsdrempels en een “vier-ogen”-principe bij gevoelige beslissingen. Zorg ook voor training: medewerkers moeten weten hoe zij AI‑uitvoer controleren en wanneer zij moeten ingrijpen.
Koppeling met AVG en CSRD
De AI Act staat niet los van de AVG. Houd rekening met dataminimalisatie, doelbinding en beveiliging (bijvoorbeeld versleuteling) bij het ontwikkelen of gebruiken van modellen. Voer waar vereist een gegevensbeschermingseffectbeoordeling (DPIA) uit voordat u start.
Bij toepassingen met impact op grondrechten kan een aanvullende effectbeoordeling nodig zijn. Leg uit welke risico’s u ziet, hoe u die beperkt en hoe mensen bezwaar kunnen maken. Transparantie naar betrokkenen is verplicht als een systeem hun beoordeling of toegang tot diensten beïnvloedt.
Ook de CSRD raakt dit dossier. Governance rond algoritmen, datakwaliteit en interne controles kan onderdeel zijn van duurzaamheidsverslaggeving en assurance. Accountants moeten daarom zowel eigen AI‑processen als die van klanten consistent kunnen onderbouwen.
Contracten en leveranciersrisico’s
Neem AI‑eisen op in inkoop en contracten. Vraag om modelkaarten of factsheets, evaluatierapporten en beveiligingsmaatregelen. Leg afspraken vast over updates, foutcorrecties, auditrechten en incidentmeldingen.
Controleer gegevensstromen en opslaglocaties, inclusief doorgiften buiten de EU. Sluit verwerkersovereenkomsten die aansluiten op AVG‑eisen en sectorregels. Beperk lock‑in door duidelijke exit‑clausules en overdraagbare logs en documentatie.
Stel eisen aan menselijke toezichtmogelijkheden, zoals een “kill‑switch”, herbeoordeling van uitkomsten en duidelijke uitleg van beslislogica. Voor GPAI‑gebruik: borg filters, watermerken en beleid tegen het lekken van bedrijfsgeheimen. Test regelmatig met “red teaming” om zwakke plekken te vinden.
Toezicht en Europese context
Het EU AI Office coördineert toezicht op algemene modellen en werkt met nationale autoriteiten samen. In Nederland houdt de Autoriteit Persoonsgegevens toezicht op privacy, terwijl andere toezichthouders markttoezicht op zich kunnen nemen. Reken op meer sectorale richtlijnen naarmate de handhaving vordert.
Europese normalisatie-organen publiceren geharmoniseerde normen waar u vrijwillig op kunt aansluiten. ISO/IEC 42001 (AI‑managementsysteem) helpt om processen, rollen en controles te borgen. Aansluiting op zulke normen kan de conformiteitsbeoordeling versoepelen.
De tijdlijn blijft gefaseerd: verboden praktijken zijn al van kracht, GPAI‑regels gelden, en nu starten de volledige plichten voor hoogrisico‑systemen. Organisaties die vandaag investeren in inventarisatie, documentatie en training hebben straks minder herstelwerk. Voor accountants is dit een kans om controlekwaliteit te verhogen én klantorganisaties veilig door de AI‑transitie te leiden.
