AI besturen: de AI-verordening, ISO 42001 en het NIST AI RMF
De AI-verordening is de nieuwste en snelst bewegende laag van het compliancedoolhof, zo snel dat de eigen deadlines halverwege 2026 verschoven. Dat maakt haar de perfecte casus voor de twee dingen die deze reeks blijft betogen: bouw voort op de beheersmaatregelen die er al zijn, en vertrouw nooit op een statisch antwoord.

Onderdeel van de pijlerreeks Soevereine AI, uitgelegd.
Dit is praktische richtsnoer voor complianceteams, geen juridisch advies. Actueel per juli 2026.
Waarom de AI-verordening er is
De AI-verordening (Verordening (EU) 2024/1689) is de eerste alomvattende horizontale wet ter wereld voor kunstmatige intelligentie. Het doel: veilige, betrouwbare AI die de grondrechten eerbiedigt, met rechtszekerheid en één Europese markt voor AI. In werking sinds 1 augustus 2024 (EUR-Lex).
Zij reguleert naar risiconiveau, niet naar technologie:
| Niveau | Wat eronder valt | Verplichting |
|---|---|---|
| Onaanvaardbaar | Sociale scoring, manipulatieve technieken, ongerichte scraping van gezichtsopnamen, de meeste realtime biometrische identificatie in openbare ruimten | Verboden (sinds februari 2025) |
| Hoog risico | Toepassingen uit bijlage III (bijvoorbeeld werkgelegenheid, krediet, essentiële diensten) + veiligheidscomponenten van gereguleerde producten | Het zwaarst: risicobeheer, datagovernance, documentatie, logging, menselijk toezicht, robuustheid, QMS |
| Beperkt / transparantie | Chatbots, deepfakes, door AI gegenereerde inhoud | Vermelding/markering (artikel 50) |
| Minimaal | De meeste systemen | Geen verplichtingen |
AI-modellen voor algemene doeleinden kennen hun eigen plichten (artikelen 51–56): technische documentatie, informatie voor afnemers verderop in de keten, een beleid voor naleving van het EU-auteursrecht en een openbare samenvatting van de trainingsinhoud, met extra verplichtingen voor modellen met systeemrisico.
Boetes lopen op tot 35 miljoen euro of 7% van de wereldwijde omzet voor verboden praktijken, en 15 miljoen euro of 3% voor de meeste andere overtredingen (artikel 99).
De tijdlijn die net verschoof: het levende bewijs
Hier is waarom een statische uitleg over AI-compliance gevaarlijk is. De hoog-risicoverplichtingen uit de AI-verordening stonden oorspronkelijk gepland voor augustus 2026 en 2027. Halverwege 2026 heeft de EU ze via de "Digital Omnibus" formeel uitgesteld, omdat de ondersteunende geharmoniseerde normen en de nationale autoriteiten niet klaar waren. De Raad stelde het pakket op 29 juni 2026 definitief vast.
| Datum | Bepaling | Status |
|---|---|---|
| 2 feb 2025 | Verboden praktijken + AI-geletterdheid | In werking |
| 2 aug 2025 | GPAI-verplichtingen | In werking |
| 2 aug 2026 | Transparantie (art. 50); start handhaving | Blijft gelden |
| 2 dec 2027 | Hoog-risicoverplichtingen (bijlage III) | Uitgesteld (was aug 2026) |
| 2 aug 2028 | Hoog risico in producten (bijlage I) | Uitgesteld (was aug 2027) |
Bron: Raad van de EU, 29 juni 2026. Controleer de vindplaats van de wijzigingsverordening in het Publicatieblad voordat deze data de basis vormen voor een indiening.
Wie op basis van de tekst uit 2024 opschreef dat "de hoog-risicoverplichtingen gelden vanaf augustus 2026", zit er nu meer dan een jaar naast. Dat is het probleem van verschuivende termijnen, in levenden lijve.
De raamwerken die verantwoorde AI uitvoerbaar maken
De AI-verordening zegt wat. Twee managementraamwerken zeggen hoe, en handig genoeg zijn ze gebouwd om op de bestaande governance- en beveiligingssystemen te rusten.
| Raamwerk | Wat het is | Waarom voor de AI-verordening |
|---|---|---|
| ISO/IEC 42001:2023 | Het eerste certificeerbare AI-managementsysteem (AIMS) ter wereld | Maakt de hoog-risicoplichten uitvoerbaar, risicobeheer, datagovernance, documentatie, menselijk toezicht, QMS, als een auditeerbaar, certificeerbaar systeem. Gebruikt dezelfde geharmoniseerde structuur als ISO 27001. |
| NIST AI RMF 1.0 | Vrijwillig; functies Govern, Map, Measure, Manage | Structureert de praktijk van betrouwbare AI; het Generative AI Profile (2024) voegt circa 12 GenAI-specifieke risico's toe |
Eén eerlijke kanttekening: de geharmoniseerde normen bij de AI-verordening (die een vermoeden van conformiteit opleveren) worden ontwikkeld door CEN-CENELEC en zijn vertraagd, en de Commissie heeft gevraagd om een kwaliteitsmanagementnorm specifiek voor de AI-verordening in plaats van ISO 42001 integraal over te nemen. ISO 42001 is daarmee de best beschikbare manier om AI-governance vandaag uitvoerbaar te maken en aan te tonen, maar niet een automatische juridische conformiteit.
AI-governance is een extra laag, geen nieuw begin
De meest geruststellende bevinding: de AI-verordening begint niet bij nul. Haar verplichtingen overlappen sterk met wetten die al worden nageleefd.
- AVG: menselijk toezicht uit de AI-verordening (art. 14) ↔ de regels voor geautomatiseerde besluitvorming uit de AVG (art. 22); technische documentatie en logging uit de AI-verordening ↔ registers en DPIA's uit de AVG; governance van trainingsdata uit de AI-verordening (art. 10) ↔ de gegevensbeschermingsbeginselen uit de AVG.
- NIS2 / beveiliging: robuustheid, kwetsbaarhedenmonitoring en cyberbeveiliging uit de AI-verordening (art. 15) en de melding van ernstige incidenten (art. 73) weerspiegelen het risicobeheer en de meldplicht uit NIS2.
Governance van verantwoorde AI is dus een managementsysteemlaag bovenop de bestaande privacy- en beveiligingsmaatregelen, dezelfde gedeelde beheersdomeinen, toegepast op een nieuw object. (Voor specifiek de beveiligingskant van AI (prompt injection, data-exfiltratie): zie de technische post AI beveiligen zoals aanvallers het breken.)
Waar Soveryne past
Bij de AI-verordening zijn de twee taken van Soveryne het duidelijkst nodig.
Omdat de regels bewegen, is dekkingsinzicht hier geen luxe. Counsel beantwoordt "is dit systeem hoog risico?" en "wat is de huidige deadline?" vanuit de tekst van de AI-verordening en officiële bronnen, met bronvermelding en actueel, in plaats van vanuit een uitleg die dateert van vóór het uitstel van juni 2026. Voor een wet die dit jaar letterlijk haar eigen data wijzigde, is een levend, verankerd antwoord het enige veilige. Counsel is zelf een bestuurde AI-assistent, verankerd, met bronvermelding, EU-soeverein, oftewel: governance die daadwerkelijk bruikbaar is.
Vervolgens vertaalt Command de AI-verordening naar gekoppelde beheersmaatregelen naast de AVG en NIS2, zodat de AI-inventarisatie, de risicobeoordelingen, de documentatie en de maatregelen voor menselijk toezicht in dezelfde beheersmaatregelenbibliotheek met bewijs worden onderbouwd, met hergebruik van het privacy- en beveiligingswerk dat al is gedaan. AI-governance is dan geen apart programma meer, maar een laag op het programma dat al draait.
Veelgestelde vragen
Wanneer gelden de hoog-risicoverplichtingen uit de AI-verordening? Sinds de "Digital Omnibus" van juni 2026 gelden de hoog-risicoverplichtingen uit bijlage III vanaf 2 december 2027 en die uit bijlage I (in producten ingebouwd) vanaf 2 augustus 2028, uitgesteld ten opzichte van de oorspronkelijke data in 2026 en 2027. De transparantieverplichtingen gelden nog steeds vanaf 2 augustus 2026.
Welk raamwerk is geschikt voor de AI-verordening? ISO/IEC 42001 (het eerste certificeerbare AI-managementsysteem) is het sterkste instrument om AI-governance uitvoerbaar te maken en aan te tonen, aangevuld met het NIST AI RMF. Let wel: de geharmoniseerde normen bij de AI-verordening zijn nog in ontwikkeling.
Vervangt de AI-verordening de AVG-verplichtingen voor AI? Nee, ze zijn cumulatief en overlappend. Een systeem dat aan de AI-verordening voldoet, kan nog steeds de AVG schenden (bijvoorbeeld op geautomatiseerde besluiten of trainingsdata), dus AI-governance legt zich over de bestaande privacymaatregelen heen.
Waarom veranderden de deadlines van de AI-verordening? De ondersteunende geharmoniseerde normen en de nationale autoriteiten waren niet klaar, dus stelde de EU de hoog-risicoverplichtingen formeel uit, een herinnering dat data rond AI-compliance moeten worden getoetst aan actuele bronnen, niet aan statische samenvattingen.
De AI-verordening beweegt, de antwoorden dus ook. Haal actuele antwoorden mét bronvermelding over reikwijdte en deadlines bij Counsel, en onderbouw AI-governance met bewijs naast de AVG en NIS2 in Command.
Bronnen
- AI Act (EUR-Lex), https://eur-lex.europa.eu/eli/reg/2024/1689/oj
- Raad van de EU, definitieve vaststelling van de vereenvoudiging van de AI-verordening (Digital Omnibus), 29 juni 2026, https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/
- ISO/IEC 42001:2023, https://www.iso.org/standard/42001
- NIST AI Risk Management Framework, https://www.nist.gov/itl/ai-risk-management-framework
- CEN-CENELEC JTC 21 (harmonized AI standards), https://jtc21.eu/




