De Europese Unie voert stapsgewijs nieuwe regels voor kunstmatige intelligentie in. Het gaat om de AI-verordening (AI Act), die in alle lidstaten geldt, ook in Nederland. Een deel is al van kracht, terwijl andere onderdelen later volgen of worden verduidelijkt. Dit raakt bedrijven, overheden en start-ups direct, met zichtbare Europese AI-verordening gevolgen overheid en bedrijfsleven.
Gefaseerde invoering AI-verordening
De AI-verordening werkt met risicoklassen: verboden, hoog risico, beperkt risico en minimaal risico. Verboden praktijken, zoals sociale scoring door de overheid en het ongericht oogsten van gezichtsbeelden, zijn sinds begin 2025 niet meer toegestaan. Transparantieregels, zoals het melden van deepfakes en chatbots, gelden op het moment van schrijven in 2026. Strenge eisen voor hoog-risicosystemen volgen later, met langere doorlooptijden voor sectoren als zorg, onderwijs en werving.
Hoog-risicosystemen zijn algoritmen die grote gevolgen kunnen hebben voor mensen, zoals systemen voor selectie van sollicitanten, kredietbeoordeling of medische triage. Zij moeten aan regels voldoen voor datakwaliteit, logging, menselijke controle en cyberveiligheid. Fabrikanten en aanbieders moeten technische dossiers bijhouden en een conformiteitsbeoordeling doen. Ook moet er een risicobeheerproces komen dat het hele levenscyclus van het systeem afdekt.
Voor algemene AI-modellen (General-Purpose AI, zoals GPT-4, Gemini of Llama) gelden aparte plichten. Ontwikkelaars moeten documentatie leveren en een beknopte samenvatting geven van gebruikte trainingsdata, zonder bedrijfsgeheimen prijs te geven. Voor zeer krachtige modellen met zogeheten “systemisch risico” komen extra maatregelen, zoals risicobeperking en rapportage. Deze eisen gelden bovenop bestaande privacyregels uit de AVG.
Belangrijkste mijlpalen: verboden praktijken sinds begin 2025; transparantieplichten sinds 2026; strenge eisen voor hoog-risicosystemen naar verwachting volledig van kracht rond 2027, op het moment van schrijven.
Praktisch uitstel door standaarden
Hoewel data- en transparantieplichten gelden, wachten veel organisaties op geharmoniseerde normen. Deze Europese normen (via CEN/CENELEC en ISO/IEC) vertalen de wet naar praktische eisen voor testen, data en beheer. Waar standaarden of handleidingen nog ontbreken, ontstaat in de praktijk uitstel. Toezichthouders richten zich dan eerst op uitleg en proportionaliteit in plaats van directe zware sancties.
De Europese Commissie werkt aan richtsnoeren en gedelegeerde regels om onduidelijkheden te verkleinen. Denk aan verduidelijking van “deepfake”-labels en eisen aan evaluatie van algemene AI-modellen. Op het moment van schrijven lopen consultaties en pilots voor zogeheten codes of practice. Deze vrijwillige codes moeten de overgang naar bindende verplichtingen vergemakkelijken.
Voor bedrijven betekent dit dat voorbereiding nú loont, ook als details nog worden aangevuld. Wie zijn datastromen kent, kan sneller aansluiten op definitieve normen. Wie contracten en technische documentatie op orde heeft, kan bovendien onderbouwen dat de organisatie “in control” is. Dat kan handhavingsrisico’s verlagen in deze tussenperiode.
Definities en lijst aangepast
De juridische definitie van een AI-systeem volgt de internationale lijn: een door machines aangedreven systeem dat uit input patronen leert en voorspellingen of beslissingen doet. Dit moet het onderscheid met klassieke software verduidelijken. De verordening kent daarnaast transparantieplichten voor generatieve modellen. Een voorbeeld is het duidelijk maken dat content door een algoritme is gemaakt.
De Europese Commissie kan de lijst met hoog-risicotoepassingen (Annex III) aanpassen via gedelegeerde handelingen. Daardoor kan de reikwijdte meebewegen met nieuwe toepassingen en incidenten. Sectoren zoals human resources, essentiële diensten en biometrie blijven speerpunten. Organisaties moeten daarom periodiek toetsen of hun systemen inmiddels in de hoog-risicocategorie vallen.
Voor algemene AI-modellen van bedrijven als OpenAI (GPT-4), Google (Gemini) en Meta (Llama) komen minimumwaarborgen. Denk aan technische documentatie, veiligheidsmaatregelen en inzicht in trainingsdata op hoofdlijnen. Open source-componenten kunnen in aanmerking komen voor lichtere eisen, maar dat ontslaat aanbieders niet van zorgplichten. Zodra een model wordt ingezet in een hoog-risicotoepassing, gelden de strengere regels van die categorie.
Gevolgen voor overheid en mkb
Nederlandse overheden en het mkb moeten hun algoritmen inventariseren en op risico indelen. Begin met een register van gebruikte systemen, inclusief doel, data en impact op burgers. Voer voor gevoelige toepassingen een DPIA uit, een onderzoek naar privacyrisico’s onder de AVG. Leg keuzes vast en plan verbeteringen met tijdspad en verantwoordelijken.
Werk daarna aan basismaatregelen die de AI-verordening vereist. Denk aan dataminimalisatie, versleuteling en robuuste logging. Zorg voor menselijke controle in beslisketens waar burgers gevolgen ondervinden. Maak bovendien afspraken met leveranciers over updates, bias-tests en auditrechten.
Voor de publieke sector geldt extra druk, omdat besluiten vaak rechtsgevolgen hebben. Gemeenten, uitvoeringsdiensten en zorginstellingen moeten transparanter rapporteren over inzet van algoritmen. Ook aanbestedingen veranderen: contracten vragen vaker om conformiteit met de AI-verordening en relevante normen. Dat geldt eveneens voor onderwijs en openbaar vervoer waar chatbots en voorspellende systemen worden gebruikt.
- Inventariseer algoritmen en datastromen
- Classificeer risico’s en voer DPIA’s uit
- Borg menselijk toezicht en logging
- Maak contracten en audits AI-proof
Toezicht en boetes in EU
Het Europese AI Office coördineert, terwijl nationale autoriteiten handhaven. In Nederland heeft de Rijksinspectie Digitale Infrastructuur op het moment van schrijven een rol als markttoezicht; de Autoriteit Persoonsgegevens ziet toe op privacy. Andere toezichthouders, zoals de ACM, letten op misleiding en consumentenrechten. Samenwerking tussen deze organen wordt belangrijk om overlap met de AVG te voorkomen.
De verordening kent hoge boetes voor verboden praktijken en herhaalde overtredingen. De maximale bedragen zijn gekoppeld aan vaste plafonds en een percentage van de wereldwijde omzet. Voor kleine organisaties gelden verlaagde maxima, maar de zorgplicht blijft. Handhavers kunnen daarnaast systemen uit de markt halen of aanpassen laten.
Wie nu al inzet op documentatie, risicobeperking en transparantie staat sterker bij controles. Dit helpt ook bij aanbestedingen en audits door klanten en partners. Het verkleint juridische risico’s onder zowel de AI-verordening als de AVG. En het geeft ruimte om verantwoorde innovatie door te zetten, zonder de rem van last-minute aanpassingen.
