OverheidAI-engineering
De AI-verordening voor overheidsorganisaties: wat u vóór december 2027 voorbereidt
De regels voor AI-systemen met een hoog risico zijn verschoven naar december 2027, maar de verboden, AI-geletterdheid en transparantieverplichtingen gelden al. Wat er in 2026 is veranderd, wat een overheidsorganisatie als gebruiksverantwoordelijke moet doen, en een praktisch plan voor de tijd die rest.
- Door
- Redactie FromNine
- Gepubliceerd
- Leestijd
- 8 min. leestijd
De kern
- Verboden praktijken en AI-geletterdheid gelden sinds februari 2025, de transparantieverplichtingen van artikel 50 sinds augustus 2026.
- Volgens de AI-verordening zoals gewijzigd in 2026 gelden de regels voor systemen met een hoog risico uit bijlage III vanaf 2 december 2027. Overheidsorganisaties hebben dan vóór het gebruik een beoordeling van de gevolgen voor de grondrechten en een registratie in de EU-databank nodig.
- Gebruik de extra tijd om een inventaris op te bouwen, toepassingen in te delen, contracten op orde te brengen en toezicht en logging in te richten, in plaats van af te wachten.
Inhoud
Waar we staan in het najaar van 2026
De AI-verordening (opent een externe website), Verordening (EU) 2024/1689, is op 1 augustus 2024 in werking getreden en wordt gefaseerd van toepassing. In juli 2026 nam de EU de zogenoemde Digital Omnibus over AI aan, Verordening (EU) 2026/1744 (opent een externe website), die de regels voor hoog risico uitstelde en een aantal andere bepalingen wijzigde. Die verordening trad op 27 juli 2026 in werking, enkele dagen vóór de oorspronkelijke datum voor hoog risico.
Het resultaat is een tijdlijn waarin sommige verplichtingen al gelden, andere eind dit jaar volgen en de zwaarste voor overheden als gebruiksverantwoordelijke in december 2027 komen.
| Datum | Wat geldt | Wat het betekent voor een overheidsorganisatie |
|---|---|---|
| 2 februari 2025 | Verboden praktijken (artikel 5) en AI-geletterdheid (artikel 4) | Stop met verboden toepassingen zoals sociale scoring, of begin er nooit aan. Neem maatregelen zodat medewerkers de AI-systemen begrijpen die ze gebruiken. |
| 2 augustus 2025 | Regels voor AI-modellen voor algemene doeleinden; kaders voor governance en sancties | Vooral verplichtingen voor aanbieders van modellen. Nationale bevoegde autoriteiten worden aangewezen. |
| 2 augustus 2026 | De meeste overige bepalingen, waaronder de transparantieverplichtingen van artikel 50 | Laat mensen weten wanneer ze met een AI-systeem communiceren of door AI gegenereerde inhoud zien, waar artikel 50 van toepassing is. |
| 2 december 2026 | Nieuwe verboden op door AI gegenereerde intieme beelden zonder toestemming en op materiaal van seksueel misbruik van kinderen; einde van de overgangsperiode voor het markeren van synthetische inhoud van systemen die al op de markt zijn | Controleer de generatieve tools die u gebruikt en aanschaft. |
| 2 december 2027 | Regels voor hoog risico voor toepassingen uit bijlage III | Verplichtingen voor gebruiksverantwoordelijken, beoordeling van de gevolgen voor de grondrechten en registratie vóór gebruik. |
| 2 augustus 2028 | Regels voor hoog risico voor AI in producten onder bijlage I | Relevant wanneer AI deel uitmaakt van gereguleerde producten, zoals medische hulpmiddelen of machines. |
De Omnibus herschreef ook artikel 4 over AI-geletterdheid. Aanbieders en gebruiksverantwoordelijken moeten nu maatregelen nemen om de AI-geletterdheid van hun personeel te ondersteunen, in plaats van te zorgen voor een toereikend niveau ervan. De plicht blijft; wat u moet kunnen aantonen, is veranderd. Opleiding die bij elke rol past, en een registratie daarvan, blijft het verstandige antwoord.
Bent u aanbieder of gebruiksverantwoordelijke?
De meeste overheidsorganisaties zijn gebruiksverantwoordelijke (in het Engels deployer): ze gebruiken een AI-systeem onder hun eigen verantwoordelijkheid. U bent aanbieder wanneer u een AI-systeem ontwikkelt of laat ontwikkelen en het onder uw eigen naam in gebruik neemt. Dat geldt ook voor systemen die intern of door een opdrachtnemer volgens uw specificaties zijn gebouwd.
Rollen kunnen ook verschuiven. Volgens artikel 25 neemt een gebruiksverantwoordelijke die een systeem met een hoog risico ingrijpend wijzigt, of het beoogde doel ervan zo verandert dat het een hoog risico krijgt, de verplichtingen van een aanbieder over. Leg de beoogde rollen vast in uw inkoopdocumenten en contracten, zodat niemand ze pas tijdens een audit ontdekt.
Welke van uw toepassingen hebben een hoog risico?
Bijlage III somt de gebieden op waarin AI-systemen als systemen met een hoog risico gelden. Voor overheidsorganisaties zijn de belangrijkste:
- Toegang tot essentiële overheidsdiensten en uitkeringen: beoordelen of iemand er recht op heeft, en uitkeringen en diensten toekennen, verminderen, intrekken of terugvorderen.
- Migratie, asiel en grenstoezicht, rechtshandhaving en rechtsbedeling.
- Onderwijs en beroepsopleiding: toelating, beoordeling van leerresultaten, toezicht tijdens examens.
- Werkgelegenheid: werving, promotie, taaktoewijzing en monitoring van personeel. Ook overheidsorganisaties zijn werkgever.
- Kritieke infrastructuur: veiligheidscomponenten in het beheer van digitale infrastructuur, wegverkeer en nutsvoorzieningen.
Dat een systeem onder een gebied uit bijlage III valt, is niet het einde van de analyse. Volgens artikel 6, lid 3, heeft een systeem in zo’n gebied geen hoog risico wanneer het geen significant risico op schade inhoudt, bijvoorbeeld omdat het een beperkte procedurele taak uitvoert, het resultaat verbetert van werk dat een mens al heeft afgerond, patronen detecteert zonder de menselijke beoordeling te vervangen, of een voorbereidende taak uitvoert. Een systeem dat aan profilering van personen doet, heeft altijd een hoog risico. Doet u een beroep op deze uitzondering, documenteer dan de redenering.
Veel nuttige tools hebben helemaal geen hoog risico: ondersteuning bij het opstellen van teksten, intern zoeken in kennis, vertalen, samenvatten. De transparantieverplichtingen en de AVG blijven gelden, maar het regime voor hoog risico niet.
Figuur 1
Lees het diagram als tekst
2 februari 2025: verboden praktijken en AI-geletterdheid gelden. 2 augustus 2025: regels voor AI-modellen voor algemene doeleinden en voor governance gelden. 2 augustus 2026: de meeste overige bepalingen gelden, waaronder de transparantieverplichtingen.
2 december 2026: nieuwe verboden en het einde van een overgangsperiode voor het markeren van synthetische inhoud. 2 december 2027: de regels voor hoog risico voor toepassingen uit bijlage III gelden, de belangrijkste deadline voor overheden als gebruiksverantwoordelijke. 2 augustus 2028: de regels voor hoog risico voor AI in producten onder bijlage I gelden.
Wat gebruiksverantwoordelijken van systemen met een hoog risico moeten doen
Vanaf 2 december 2027 heeft een overheidsorganisatie die een systeem met een hoog risico uit bijlage III inzet, verplichtingen op grond van artikel 26 (opent een externe website). De belangrijkste:
- Gebruik het systeem volgens de gebruiksaanwijzing van de aanbieder, met passende technische en organisatorische maatregelen.
- Draag het menselijk toezicht op aan mensen met de nodige bekwaamheid, opleiding en bevoegdheid, en geef hun de nodige ondersteuning.
- Zorg dat inputdata waarover u zeggenschap hebt, relevant en voldoende representatief zijn voor het beoogde doel.
- Monitor de werking, en informeer de aanbieder en de autoriteiten zonder onnodige vertraging over risico’s en ernstige incidenten.
- Bewaar de automatisch gegenereerde logs ten minste zes maanden, tenzij ander Unierecht of nationaal recht iets anders bepaalt.
- Informeer werknemersvertegenwoordigers en betrokken medewerkers voordat u een systeem met een hoog risico op de werkvloer gebruikt.
- Registreer als overheidsinstantie uw gebruik van het systeem in de EU-databank voordat u het in gebruik neemt (artikel 26, lid 8, en artikel 49). Een niet-geregistreerd systeem mag niet worden gebruikt.
- Informeer mensen wanneer een systeem met een hoog risico wordt gebruikt om beslissingen over hen te nemen of daarbij te helpen (artikel 26, lid 11). Mensen hebben ook recht op uitleg over individuele besluiten (artikel 86).
De beoordeling van de gevolgen voor de grondrechten
Volgens artikel 27 (opent een externe website) voeren publiekrechtelijke organen, en private organisaties die openbare diensten verlenen, een beoordeling van de gevolgen voor de grondrechten uit (vaak FRIA genoemd, naar het Engelse fundamental rights impact assessment) voordat ze de meeste systemen uit bijlage III voor het eerst gebruiken. Systemen voor kritieke infrastructuur zijn uitgezonderd. De beoordeling beschrijft:
- de processen waarin het systeem wordt gebruikt, in lijn met het beoogde doel;
- de periode en de frequentie van het gebruik;
- de categorieën van personen en groepen die waarschijnlijk worden geraakt;
- de specifieke risico’s op schade voor die personen;
- hoe het menselijk toezicht is ingericht;
- wat er gebeurt als risico’s zich voordoen, inclusief interne governance en klachtenregelingen.
U meldt de resultaten aan de markttoezichtautoriteit. De beoordeling vult een gegevensbeschermingseffectbeoordeling (DPIA) op grond van artikel 35 van de AVG aan en kan erop voortbouwen, dus voer beide samen uit. Artikel 27, lid 5, vraagt het AI-bureau een sjabloon voor een vragenlijst te leveren; controleer de stand van zaken voordat u er zelf een ontwerpt. Sommige landen hebben al methoden, zoals het Impact Assessment Mensenrechten en Algoritmes (IAMA) van de Nederlandse overheid.
Transparantieverplichtingen die nu al gelden
Sinds 2 augustus 2026 geldt artikel 50. Aanbieders moeten systemen die met mensen interageren zo ontwerpen dat die mensen weten dat ze met een AI-systeem te maken hebben, tenzij dat duidelijk is, en moeten synthetische inhoud machineleesbaar markeren. Gebruiksverantwoordelijken moeten deepfakes als zodanig bekendmaken, en ook door AI gegenereerde of gemanipuleerde tekst die wordt gepubliceerd om het publiek te informeren over aangelegenheden van algemeen belang, tenzij een mens de tekst heeft gecontroleerd en iemand de redactionele verantwoordelijkheid draagt.
Voor een overheidsorganisatie is het meest voorkomende geval een chatassistent op een website of in een dienstverleningskanaal. Zeg duidelijk dat het om een AI-systeem gaat, leg uit waarmee het wel en niet kan helpen, en bied een weg naar een mens.
Een voorbereidingsplan voor 2026 en 2027
- Inventaris, nu. Breng elk AI-systeem in kaart dat in gebruik is of wordt aangeschaft, ook AI-functies in platformen waarvoor u al licenties hebt. Leg eigenaar, doel, aanbieder, gebruikte gegevens en de betrokken personen vast.
- Indelen, uiterlijk begin 2027. Verboden, hoog risico (met de redenering onder artikel 6, lid 3, gedocumenteerd), alleen transparantie, of minimaal risico. Leg per systeem uw rol als aanbieder of gebruiksverantwoordelijke vast.
- Contracten op orde, in de loop van 2027. Vraag aanbieders om gebruiksaanwijzingen, conformiteitsdocumentatie en toegang tot logs. Neem ondersteuning bij uw grondrechtenbeoordeling en bij het melden van incidenten op als contractvoorwaarde.
- Toezicht ontwerpen. Benoem de rollen, leid de mensen op, geef ze de bevoegdheid om in te grijpen en een escalatiepad. Ontwerp tegen automation bias; ons artikel over waar AI-agents menselijke goedkeuring nodig hebben laat zien hoe.
- Logging en monitoring inrichten. Bewaar logs ten minste zes maanden, en leg vast wat als ernstig incident geldt en wie het meldt.
- Vóór het eerste gebruik. Voer de beoordeling van de gevolgen voor de grondrechten samen met de DPIA uit, registreer in de EU-databank, en informeer medewerkers en de betrokken personen.
- Blijf werken aan AI-geletterdheid. Rolgerichte opleiding voor gebruikers, beoordelaars en beslissers, opgefrist wanneer systemen veranderen, met een registratie van wie is opgeleid.
Sancties en handhaving
De lidstaten stellen de regels voor sancties vast. Artikel 99, lid 8, laat elke lidstaat bepalen of, en in welke mate, administratieve geldboeten kunnen worden opgelegd aan overheidsinstanties en -organen die in die lidstaat zijn gevestigd. Dat is geen reden om af te wachten. Markttoezichtautoriteiten kunnen nog steeds corrigerende maatregelen eisen, en de legitimiteit van een overheidsbesluit hangt af van de vraag of het kan worden uitgelegd en aangevochten.
Waar u de komende maanden op let
- Richtsnoeren van de Commissie over de indeling van systemen met een hoog risico (artikel 6, lid 5), en haar bestaande richtsnoeren over verboden praktijken (opent een externe website).
- Geharmoniseerde normen voor de eisen aan systemen met een hoog risico, waarmee aanbieders de conformiteit zullen aantonen.
- De aanwijzing van markttoezichtautoriteiten in uw lidstaat, en hun eerste richtsnoeren voor overheden als gebruiksverantwoordelijke.
- Het sjabloon van het AI-bureau voor de beoordeling van de gevolgen voor de grondrechten.
De AI Act Service Desk (opent een externe website) van de Europese Commissie houdt de officiële tijdlijn en de toelichting per artikel actueel (in het Engels). Bewaar de link, en zet een datum op elke interne notitie die u over de verordening schrijft: deze tekst is nog in beweging.
Bronnen
- EUR-Lex. Verordening (EU) 2024/1689 (verordening artificiële intelligentie) (geraadpleegd )
- EUR-Lex. Verordening (EU) 2026/1744 (Digital Omnibus over AI) (geraadpleegd )
- Europese Commissie. AI-verordening (geraadpleegd )
- Europese Commissie, AI Act Service Desk. Timeline for the implementation of the EU AI Act (Engelstalig) (geraadpleegd )
- Europese Commissie, AI Act Service Desk. Article 26: Obligations of deployers of high-risk AI systems (Engelstalig) (geraadpleegd )
- Europese Commissie, AI Act Service Desk. Article 27: Fundamental rights impact assessment for high-risk AI systems (Engelstalig) (geraadpleegd )
- Europese Commissie. Richtsnoeren van de Commissie inzake verboden praktijken op het gebied van artificiële intelligentie (geraadpleegd )
- Europese Commissie. AI Act Service Desk (Engelstalig) (geraadpleegd )
- EUR-Lex. Verordening (EU) 2016/679 (algemene verordening gegevensbescherming), artikel 35 (geraadpleegd )
Verder lezen
- SectorPublieke sector & overheidToegankelijke, veilige en interoperabele digitale dienstverlening voor Europese overheden.
- DienstArchitectuur & adviesArchitectuurreviews, AI-gereedheid, doelarchitecturen en roadmaps die u kunt verantwoorden, voordat u budget vastlegt.
- InzichtWaar AI-agents menselijke goedkeuring nodig hebbenAgents kunnen bijna alles voorbereiden. Een praktische manier om te bepalen welke acties ze zelfstandig mogen afronden en waarvoor iemand eerst ja moet zeggen.
- InzichtWat kennisontsluiting in organisaties betrouwbaar maaktVijf eigenschappen die bepalen of mensen kunnen vertrouwen op antwoorden uit uw eigen documenten: rechten, herkomst, actualiteit, eerlijkheid over hiaten en gemeten kwaliteit.
Brengt u uw AI-systemen in kaart?
Wij helpen FOD’s, Vlaamse agentschappen en lokale besturen hun AI-systemen in kaart te brengen, toepassingen in te delen en het toezicht, de logging en de integraties te ontwerpen die de AI-verordening verwacht. De juridische beoordeling blijft bij uw juristen.