De EU AI Act, formeel Verordening (EU) 2024/1689, is de Europese verordening die verplichte eisen stelt aan wie AI ontwikkelt, op de markt brengt of gebruikt binnen de EU. De verordening wordt ook AI-verordening of AI Act genoemd.
De verordening volgt een risicogerichte aanpak: hoe groter het risico van een AI-systeem voor gezondheid, veiligheid of grondrechten, hoe strenger de eisen. Systemen met een onaanvaardbaar risico zijn verboden.
De EU AI Act is op 1 augustus 2024 in werking getreden en geldt gefaseerd, met verschillende data tot in 2026 (EUR-Lex, 2024).
De verordening geldt voor partijen die AI-systemen ontwikkelen, op de markt brengen of gebruiken binnen de EU, ongeacht waar de aanbieder is gevestigd.
Voor de meeste MKB-organisaties draait het niet om hoog-risico-AI, maar om het beheersen van AI-gebruik op de werkplek: welke tools medewerkers gebruiken en welke bedrijfsdata daarin terechtkomt.
Begin daarom met het in kaart brengen van welke AI-systemen je organisatie gebruikt of aanbiedt, zodat je weet in welke risicocategorie ze vallen en welke verplichtingen daarbij horen.
Wat is de EU AI Act?
De EU AI Act, formeel Verordening (EU) 2024/1689, is de eerste brede Europese wetgeving die specifiek gericht is op kunstmatige intelligentie. De verordening stelt eisen aan AI-systemen op basis van het risico dat ze vormen, niet op basis van de technologie of de sector waarin ze worden gebruikt.
De verordening is op 1 augustus 2024 in werking getreden (EUR-Lex, 2024). Vanaf dat moment loopt de klok voor de gefaseerde toepassing van de verschillende verplichtingen.
Het doel is tweeledig: burgers en organisaties beschermen tegen de risico’s van AI, en tegelijk een betrouwbaar kader bieden waarbinnen AI-toepassingen in de EU kunnen groeien. De verordening richt zich daarom vooral op de toepassing van AI, niet op de onderliggende techniek.
Voor wie geldt de EU AI Act?
De EU AI Act geldt voor vier soorten partijen in de keten rond een AI-systeem dat op de Europese markt wordt gebracht of gebruikt:
- Aanbieders (providers): organisaties die een AI-systeem ontwikkelen of laten ontwikkelen en het onder eigen naam op de markt brengen.
- Gebruiksverantwoordelijken (deployers): organisaties die een AI-systeem in de praktijk inzetten, bijvoorbeeld voor werving, kredietbeoordeling of klantcontact.
- Importeurs: partijen die een AI-systeem van buiten de EU op de Europese markt brengen.
- Distributeurs: partijen die een AI-systeem in de EU beschikbaar stellen zonder het zelf te ontwikkelen of te importeren.
De concrete verplichtingen verschillen sterk per partij en schalen mee met de risicocategorie. Een aanbieder van een hoog-risicosysteem heeft aanzienlijk meer verplichtingen dan een gebruiksverantwoordelijke van datzelfde systeem.
Wat betekent de EU AI Act voor het MKB?
De meeste MKB-organisaties zijn geen aanbieder van hoog-risico-AI, maar wel gebruiksverantwoordelijke van AI-tools die medewerkers dagelijks inzetten. Daar liggen twee praktische vragen: welke AI-tools worden er eigenlijk gebruikt, en welke bedrijfsdata gaat daarin? Dat is geen juridische maar een technische vraag, en die is oplosbaar met beheer van de Microsoft 365-omgeving.
Is de EU AI Act verplicht?
Ja, de EU AI Act is verplicht. Het zit zo:
- Een verordening, geen richtlijn. De EU AI Act is rechtstreeks van toepassing in alle lidstaten, zonder dat nationale wetgeving eraan te pas hoeft te komen (EUR-Lex, 2024).
- Gefaseerde inwerkingtreding. Verboden AI-praktijken gelden vanaf 2 februari 2025, verplichtingen voor AI-modellen voor algemene doeleinden vanaf 2 augustus 2025, en het merendeel van de verplichtingen voor hoog-risicosystemen vanaf 2 augustus 2026 (EUR-Lex, 2024).
- Handhaving met sancties. Nationale toezichthouders houden toezicht en kunnen boetes opleggen, met de hoogte afhankelijk van de aard van de overtreding.
Hoe werkt de risicoclassificatie van de EU AI Act?
De EU AI Act deelt AI-systemen in naar vier risicocategorieen, met oplopende verplichtingen:
- Onaanvaardbaar risico: AI-praktijken die zijn verboden, zoals social scoring door overheden en bepaalde vormen van biometrische identificatie op afstand in de openbare ruimte.
- Hoog risico: systemen in gevoelige contexten zoals werving, kredietverlening, onderwijs of kritieke infrastructuur. Deze krijgen strenge verplichtingen, waaronder een conformiteitsbeoordeling, verplichte documentatie en eisen aan cyberbeveiliging.
- Beperkt risico: systemen met transparantieverplichtingen, zoals kenbaar maken dat content door AI is gegenereerd of dat een gebruiker met een chatbot communiceert.
- Minimaal risico: de grootste groep AI-systemen, waarvoor de verordening geen specifieke verplichtingen oplegt.
De risicocategorie bepaalt direct de zwaarte van de verplichtingen. Niet elk AI-systeem binnen dezelfde organisatie valt in dezelfde categorie.
Welke ICT-maatregelen vraagt de EU AI Act?
Artikel 15 stelt eisen aan nauwkeurigheid, robuustheid en cyberbeveiliging van hoog-risico-AI, en artikel 12 aan het registreren van gebeurtenissen. Daarnaast raakt de verordening het dagelijkse gebruik van AI binnen de werkplek. ClickOn richt die technische laag in op Microsoft 365.
De risicoclassificatie van AI-systemen, de conformiteitsbeoordeling, CE-markering, technische documentatie, registratie in de EU-databank, het kwaliteitsmanagementsysteem voor aanbieders en de grondrechtentoets vallen buiten die scope; dat is juridisch en organisatorisch werk.
- Cyberbeveiliging van AI-systemen (art. 15): toegangsbeheer, monitoring en endpointbeveiliging rond de AI-omgeving.
- Registratie van gebeurtenissen (art. 12): audit logging en bewaartermijnen via Purview.
- Toegang tot AI-systemen en trainingsdata: rolgebaseerde toegang en conditional access via Entra ID.
- Databeheer en datakwaliteit (art. 10): informatieclassificatie en bewaarbeleid via Purview.
- Zicht op AI-gebruik in de organisatie: detectie van schaduw-AI via Defender for Cloud Apps.
- Voorkomen dat bedrijfsdata in publieke AI-tools belandt: data loss prevention op AI-toepassingen via Purview.
- Beheerste inzet van Copilot: rechten en gegevensafscherming binnen de Microsoft 365-tenant, zodat AI alleen ziet wat een gebruiker mag zien.
Veelvoorkomende ICT-risico’s rond AI
Dit zijn de risico’s die bij AI-gebruik het vaakst tot een cyberincident of datalek leiden, met de maatregel die ze afdekt.
- Schaduw-AI: medewerkers die publieke AI-tools gebruiken buiten het zicht van de organisatie. Afgedekt met zicht en app-beheer via Defender for Cloud Apps.
- Bedrijfsdata in publieke AI-tools: vertrouwelijke documenten die in een prompt belanden. Afgedekt met data loss prevention en informatieclassificatie via Purview.
- Copilot die te veel ziet: AI die documenten oppikt waar de gebruiker eigenlijk geen recht op heeft. Afgedekt met opgeschoonde rechten en gegevensafscherming in de tenant.
- Ontbrekende logging van AI-gebruik: geen reconstructie mogelijk achteraf. Afgedekt met audit logging en bewaartermijnen.
- Onbeveiligde toegang tot trainingsdata: datasets die te breed toegankelijk zijn. Afgedekt met rolgebaseerde toegang en encryptie.
- Phishing met AI-gegenereerde content: overtuigender aanvallen dan voorheen. Afgedekt met MFA, Defender for Office 365 en awareness-training.
- Accountovername op AI-diensten: toegang tot een AI-omgeving via een gekaapt account. Afgedekt met conditional access en sterke authenticatie.
Belangrijke begrippen uit de EU AI Act
- Verordening (EU) 2024/1689: de formele aanduiding van de EU AI Act.
- Aanbieder (provider): de partij die een AI-systeem ontwikkelt en onder eigen naam op de markt brengt.
- Gebruiksverantwoordelijke (deployer): de organisatie die een AI-systeem in de praktijk inzet.
- Hoog-risico-AI: AI-systemen in gevoelige contexten, met de zwaarste verplichtingen.
- AI-model voor algemene doeleinden: een model dat breed inzetbaar is en niet voor een enkel doel is ontworpen.
- Conformiteitsbeoordeling: de procedure waarmee een aanbieder aantoont dat een hoog-risicosysteem aan de eisen voldoet.
- Transparantieverplichting: de plicht om kenbaar te maken dat iemand met AI te maken heeft of dat content door AI is gemaakt.
- Schaduw-AI: AI-tools die medewerkers gebruiken zonder dat de organisatie ervan weet, met risico voor bedrijfsdata.
Norm-overstijgende ICT-begrippen die bij de EU AI Act terugkomen:
- Cyberincident
- Cyberrisico
- Netwerk- en informatiesysteem
- Persoonsgegevens
- Datalek
- Toegangsbeheer
- Monitoring en logging
- Encryptie
- Informatiebeveiliging
- Risicomanagement
De EU AI Act vergeleken met andere normen en wetten
De EU AI Act vervangt de AVG en NIS2 niet, maar vult ze aan met een eigen invalshoek. Per norm staat de volledige vergelijking op een eigen vergelijkingspagina:
- EU AI Act en de AVG
- EU AI Act en de CRA
- EU AI Act en NIS2
- EU AI Act en ISO 27001
- EU AI Act en ISO 9001
- EU AI Act en NEN 7510
Kort het belangrijkste onderscheid: de AVG regelt de bescherming van persoonsgegevens, de EU AI Act de risico’s van AI-systemen, ongeacht of er persoonsgegevens bij betrokken zijn. Een AI-systeem dat persoonsgegevens verwerkt moet aan beide voldoen.
Zo helpt ClickOn met de EU AI Act
ClickOn richt zich op de technische IT-omgeving en de Microsoft 365-configuratie rond AI-systemen, niet op de juridische classificatie van een AI-systeem in een risicocategorie. Die classificatie is specialistisch juridisch werk en hoort thuis bij een jurist of compliance-adviseur.
Wat ClickOn wel doet: de technische omgeving zo inrichten dat toegang, logging, back-up en beveiliging rond AI-toepassingen op orde zijn, ongeacht welke risicocategorie een jurist toekent. Voor het MKB zit de meeste winst in het beheersen van AI-gebruik op de werkplek: zicht op welke AI-tools worden gebruikt, en voorkomen dat bedrijfsdata in publieke tools belandt.
De Compliance Sprint brengt die technische basis in 30 dagen audit-klaar, voor een vaste prijs per werkplek. Met compliant werkplekbeheer (ClickOn Compliant MKB) blijft het daarna werken, voor 148 euro per werkplek per maand. ClickOn is ISO 27001-gecertificeerd sinds 2021 en doorstond meer dan 25 audits met een slagingspercentage van 100 procent. Die basis in informatiebeveiliging is dezelfde basis die nodig is om AI-systemen technisch veilig in te richten.
- EU AI Act implementatie: het inrichten van de technische maatregelen rond AI in Microsoft 365.
- EU AI Act audit readiness: het bewijs klaarzetten dat een toezichthouder of opdrachtgever wil zien.