Alle artikelen
ComplianceAI

AI besturen: de AI-verordening, ISO 42001 en het NIST AI RMF

De AI-verordening is de nieuwste en snelst bewegende laag van het compliancedoolhof, zo snel dat de eigen deadlines halverwege 2026 verschoven. Dat maakt haar de perfecte casus voor de twee dingen die deze reeks blijft betogen: bouw voort op de beheersmaatregelen die er al zijn, en vertrouw nooit op een statisch antwoord.

Ilke Tosunoğlu
Ilke Tosunoğlu18 juni 20267 min lezenBijgewerkt 20 juli 2026
De risicopiramide van de AI-verordening, van verboden en hoog-risicosystemen tot AI met minimaal risico.

Onderdeel van de pijlerreeks Soevereine AI, uitgelegd.

Dit is praktische richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.

Waarom de AI-verordening er is

De AI-verordening (Verordening (EU) 2024/1689) is de eerste alomvattende horizontale wet ter wereld voor kunstmatige intelligentie. Het doel: veilige, betrouwbare AI die de grondrechten eerbiedigt, met rechtszekerheid en één Europese markt voor AI. In werking sinds 1 augustus 2024 (EUR-Lex).

Zij reguleert naar risiconiveau, niet naar technologie:

Niveau Wat eronder valt Verplichting
Onaanvaardbaar Sociale scoring, manipulatieve technieken, ongerichte scraping van gezichtsopnamen, de meeste realtime biometrische identificatie in openbare ruimten Verboden (sinds februari 2025)
Hoog risico Toepassingen uit bijlage III (bijvoorbeeld werkgelegenheid, krediet, essentiële diensten) + veiligheidscomponenten van gereguleerde producten Het zwaarst: risicobeheer, datagovernance, documentatie, logging, menselijk toezicht, robuustheid, QMS
Beperkt / transparantie Chatbots, deepfakes, door AI gegenereerde inhoud Vermelding/markering (artikel 50)
Minimaal De meeste systemen Geen verplichtingen

AI-modellen voor algemene doeleinden kennen hun eigen plichten (artikelen 51–56): technische documentatie, informatie voor afnemers verderop in de keten, een beleid voor naleving van het EU-auteursrecht en een openbare samenvatting van de trainingsinhoud, met extra verplichtingen voor modellen met systeemrisico.

Boetes lopen op tot 35 miljoen euro of 7% van de wereldwijde omzet voor verboden praktijken, en 15 miljoen euro of 3% voor de meeste andere overtredingen (artikel 99).

De tijdlijn die net verschoof: het levende bewijs

Hier is waarom een statische uitleg over AI-compliance gevaarlijk is. De hoog-risicoverplichtingen uit de AI-verordening stonden oorspronkelijk gepland voor augustus 2026 en 2027. Halverwege 2026 heeft de EU ze via de "Digital Omnibus" formeel uitgesteld, omdat de ondersteunende geharmoniseerde normen en de nationale autoriteiten niet klaar waren. De Raad stelde het pakket op 29 juni 2026 definitief vast.

Datum Bepaling Status
2 feb 2025 Verboden praktijken + AI-geletterdheid In werking
2 aug 2025 GPAI-verplichtingen In werking
2 aug 2026 Transparantie (art. 50); start handhaving Blijft gelden
2 dec 2027 Hoog-risicoverplichtingen (bijlage III) Uitgesteld (was aug 2026)
2 aug 2028 Hoog risico in producten (bijlage I) Uitgesteld (was aug 2027)

Bron: Raad van de EU, 29 juni 2026. Controleer de vindplaats van de wijzigingsverordening in het Publicatieblad voordat deze data de basis vormen voor een indiening.

Wie op basis van de tekst uit 2024 opschreef dat "de hoog-risicoverplichtingen gelden vanaf augustus 2026", zit er nu meer dan een jaar naast. Dat is het probleem van verschuivende termijnen, in levenden lijve.

De raamwerken die verantwoorde AI uitvoerbaar maken

De AI-verordening zegt wat. Twee managementraamwerken zeggen hoe, en handig genoeg zijn ze gebouwd om op de bestaande governance- en beveiligingssystemen te rusten.

Raamwerk Wat het is Waarom voor de AI-verordening
ISO/IEC 42001:2023 Het eerste certificeerbare AI-managementsysteem (AIMS) ter wereld Maakt de hoog-risicoplichten uitvoerbaar, risicobeheer, datagovernance, documentatie, menselijk toezicht, QMS, als een auditeerbaar, certificeerbaar systeem. Gebruikt dezelfde geharmoniseerde structuur als ISO 27001.
NIST AI RMF 1.0 Vrijwillig; functies Govern, Map, Measure, Manage Structureert de praktijk van betrouwbare AI; het Generative AI Profile (2024) voegt circa 12 GenAI-specifieke risico's toe

Eén eerlijke kanttekening: de geharmoniseerde normen bij de AI-verordening (die een vermoeden van conformiteit opleveren) worden ontwikkeld door CEN-CENELEC en zijn vertraagd, en de Commissie heeft gevraagd om een kwaliteitsmanagementnorm specifiek voor de AI-verordening in plaats van ISO 42001 integraal over te nemen. ISO 42001 is daarmee de best beschikbare manier om AI-governance vandaag uitvoerbaar te maken en aan te tonen, maar niet een automatische juridische conformiteit.

AI-governance is een extra laag, geen nieuw begin

De meest geruststellende bevinding: de AI-verordening begint niet bij nul. Haar verplichtingen overlappen sterk met wetten die al worden nageleefd.

  • AVG: menselijk toezicht uit de AI-verordening (art. 14) ↔ de regels voor geautomatiseerde besluitvorming uit de AVG (art. 22); technische documentatie en logging uit de AI-verordening ↔ registers en DPIA's uit de AVG; governance van trainingsdata uit de AI-verordening (art. 10) ↔ de gegevensbeschermingsbeginselen uit de AVG.
  • NIS2 / beveiliging: robuustheid, kwetsbaarhedenmonitoring en cyberbeveiliging uit de AI-verordening (art. 15) en de melding van ernstige incidenten (art. 73) weerspiegelen het risicobeheer en de meldplicht uit NIS2.

Governance van verantwoorde AI is dus een managementsysteemlaag bovenop de bestaande privacy- en beveiligingsmaatregelen, dezelfde gedeelde beheersdomeinen, toegepast op een nieuw object. (Voor specifiek de beveiligingskant van AI (prompt injection, data-exfiltratie): zie de technische post AI beveiligen zoals aanvallers het breken.)

Governance overlay for the AI Act
AI Act risk tiersUnacceptable · High · Limited · Minimal
Management systemsISO/IEC 42001 (AIMS)
NIST AI RMF 1.0Govern · Map · Measure · Manage
Evidenced overlayon GDPR + NIS2 controls

Waar Soveryne past

Bij de AI-verordening zijn de twee taken van Soveryne het duidelijkst nodig.

Omdat de regels bewegen, is dekkingsinzicht hier geen luxe. Counsel beantwoordt "is dit systeem hoog risico?" en "wat is de huidige deadline?" vanuit de tekst van de AI-verordening en officiële bronnen, met bronvermelding en actueel, in plaats van vanuit een uitleg die dateert van vóór het uitstel van juni 2026. Voor een wet die dit jaar letterlijk haar eigen data wijzigde, is een levend, verankerd antwoord het enige veilige. Counsel is zelf een bestuurde AI-assistent, verankerd, met bronvermelding, EU-soeverein, oftewel: governance die daadwerkelijk bruikbaar is.

Vervolgens vertaalt Command de AI-verordening naar gekoppelde beheersmaatregelen naast de AVG en NIS2, zodat de AI-inventarisatie, de risicobeoordelingen, de documentatie en de maatregelen voor menselijk toezicht in dezelfde beheersmaatregelenbibliotheek met bewijs worden onderbouwd, met hergebruik van het privacy- en beveiligingswerk dat al is gedaan. AI-governance is dan geen apart programma meer, maar een laag op het programma dat al draait.

Veelgestelde vragen

Wanneer gelden de hoog-risicoverplichtingen uit de AI-verordening? Sinds de "Digital Omnibus" van juni 2026 gelden de hoog-risicoverplichtingen uit bijlage III vanaf 2 december 2027 en die uit bijlage I (in producten ingebouwd) vanaf 2 augustus 2028, uitgesteld ten opzichte van de oorspronkelijke data in 2026 en 2027. De transparantieverplichtingen gelden nog steeds vanaf 2 augustus 2026.

Welk raamwerk is geschikt voor de AI-verordening? ISO/IEC 42001 (het eerste certificeerbare AI-managementsysteem) is het sterkste instrument om AI-governance uitvoerbaar te maken en aan te tonen, aangevuld met het NIST AI RMF. Let wel: de geharmoniseerde normen bij de AI-verordening zijn nog in ontwikkeling.

Vervangt de AI-verordening de AVG-verplichtingen voor AI? Nee, ze zijn cumulatief en overlappend. Een systeem dat aan de AI-verordening voldoet, kan nog steeds de AVG schenden (bijvoorbeeld op geautomatiseerde besluiten of trainingsdata), dus AI-governance legt zich over de bestaande privacymaatregelen heen.

Waarom veranderden de deadlines van de AI-verordening? De ondersteunende geharmoniseerde normen en de nationale autoriteiten waren niet klaar, dus stelde de EU de hoog-risicoverplichtingen formeel uit, een herinnering dat data rond AI-compliance moeten worden getoetst aan actuele bronnen, niet aan statische samenvattingen.


De AI-verordening beweegt, de antwoorden dus ook. Haal actuele antwoorden mét bronvermelding over reikwijdte en deadlines bij Counsel, en onderbouw AI-governance met bewijs naast de AVG en NIS2 in Command.

Bronnen