Op 2 augustus 2026 worden de transparantieverplichtingen van de AI-verordening (EU AI Act) van kracht (artikel 50). Is juli opgegaan aan andere prioriteiten, dan helpt deze checklist u het onderwerp in augustus zonder chaos af te ronden. Tien punten. Elk met een korte toelichting: waarvoor het dient en hoe u controleert dat het geregeld is. Vink ze een voor een af.
1. Register van AI-systemen in het bedrijf
Waarom: u kunt geen compliance garanderen voor systemen waarvan u het bestaan niet kent. Het register is het fundament en tegelijk het eerste waar een auditor of zakelijke klant naar vraagt.
Hoe te controleren: er bestaat één document (een spreadsheet volstaat) met alle AI-tools en -systemen: naam, leverancier, afdeling, toepassing, of het resultaat bij klanten terechtkomt, of er persoonsgegevens worden verwerkt. Een aangewezen persoon werkt het bij bij elke nieuwe ingebruikname.
2. Risicoclassificatie van elk systeem
Waarom: de AI-verordening legt per categorie verschillende verplichtingen op: verboden praktijken, hoog risico (bijlage III, verplichtingen vanaf 2 december 2027 na de Digital Omnibus), beperkt risico (artikel 50, vanaf 2 augustus 2026), minimaal risico (geen aanvullende verplichtingen).
Hoe te controleren: elke positie in het register heeft een toegewezen categorie met een korte onderbouwing. Posities met 'weet ik niet' zijn besproken, intern of met een adviseur.
3. Controle op verboden praktijken
Waarom: de verboden (onder meer subliminale manipulatie, social scoring, emotieherkenning op de werkplek) gelden al sinds februari 2025 en staan op de hoogste boetes: tot 35 miljoen EUR of 7% van de omzet.
Hoe te controleren: het register is doorgelopen aan de hand van de lijst met verboden praktijken en dat is schriftelijk vastgelegd: 'niets aangetroffen' of een plan voor onmiddellijke uitfasering.
4. Markering van chatbots en voicebots
Waarom: de gebruiker moet weten dat hij met AI praat. Dat is de kern van artikel 50.
Hoe te controleren: bezoek uw eigen website als klant. Staat er vóór het gesprek met de bot een duidelijke melding in de trant van 'U chat met een AI-assistent'? Is die zichtbaar op een telefoon? Werkt het in alle taalversies van de site?
5. Markering van door AI gegenereerde content
Waarom: content die door AI is gegenereerd of wezenlijk bewerkt, zeker als die wordt gepubliceerd, vereist een duidelijk leesbare vermelding; deepfakes vragen altijd om expliciete bekendmaking.
Hoe te controleren: er bestaat een bedrijfsregel (vanaf welke drempel we markeren, met welke formulering, op welke plek) en die wordt consequent toegepast op de blog, op social media en in beeldmateriaal. Een willekeurige steekproef van de laatste vijf publicaties doorstaat de test.
6. Plan voor technische markering (watermarking)
Waarom: artikel 50, lid 2, voorziet in het markeren van AI-content in een machineleesbaar formaat. Nieuwe generatieve systemen vallen hieronder vanaf 2 augustus 2026; systemen die al eerder op de markt waren hebben een overgangsperiode tot 2 december 2026, dus maar vier maanden langer.
Hoe te controleren: u weet welke van uw tools technische markering ondersteunen (metadata, headers, watermerk) en voor de overige hebt u een route uitgestippeld of een vraag bij de leverancier uitstaan, met een termijn voor het antwoord.
7. Actualisering van contracten met AI-leveranciers
Waarom: de verantwoordelijkheid is verdeeld tussen de leverancier van het systeem en de partij die het toepast. Zonder contractuele bepalingen valt bij de leverancier moeilijk iets af te dwingen, zoals ondersteuning voor markering of informatie over modelwijzigingen.
Hoe te controleren: voor de belangrijkste tools uit het register hebt u de contracten en voorwaarden getoetst aan de AI-verordening en de lacunes genoteerd. Nieuwe contracten bevatten clausules over naleving van de verordening.
8. Intern beleid voor AI-gebruik
Waarom: medewerkers gebruiken AI, of het bedrijf dat nu geregeld heeft of niet. Beter dat ze het doen volgens heldere regels: wat mag, welke gegevens niet in tools mogen worden geplakt, wanneer content wordt gemarkeerd, wie nieuwe tools goedkeurt.
Hoe te controleren: het beleid bestaat, is kort (2–4 pagina's doen meer dan 40), is aan iedereen gecommuniceerd en heeft een eigenaar die verantwoordelijk is voor updates.
9. Teamtraining (AI literacy)
Waarom: de verordening verlangt van organisaties dat mensen die met deze systemen werken over een passend niveau van AI-competenties beschikken. En los van de verplichting zelf is het de goedkoopste manier om het risico op fouten te beperken.
Hoe te controleren: er heeft minstens één training plaatsgevonden (een uur, intern, mag) over de regels van het AI-beleid, de markeringsplichten en de typische risico's. Daarvan is een presentielijst of zijn bevestigingen bewaard: dat hoort bij de documentatie van zorgvuldig handelen.
10. Documentatie en periodieke evaluatie
Waarom: compliance is een proces, geen eenmalig project. Bij vragen van een toezichthouder, klant of partner laat de documentatie zien dat u systematisch te werk bent gegaan.
Hoe te controleren: alle bovenstaande punten hebben een schriftelijk spoor (register, notities, beleid, trainingsbevestigingen) en in de agenda staat een evaluatiemoment: elk kwartaal is redelijk, en altijd bij de invoering van een nieuwe AI-tool. Neem in de evaluatie ook de komende deadlines mee: 2 december 2026 (watermarking) en 2 december 2027 (hoogrisicosystemen van bijlage III).
Hoeveel hiervan doet u zelf?
Eerlijk gezegd: de punten 1, 4, 8 en 9 kan het gros van de kleinere bedrijven binnen een week of twee op eigen kracht afronden. De risicoclassificatie (punt 2–3), de contracttoets (punt 7) en de technische markering (punt 6) vragen vaker om iemand die dit al vele keren heeft gedaan en weet waar de typische valkuilen zitten.
ESKOM AI levert advies- en implementatiediensten op het gebied van AI-compliance: van inventarisatie en classificatie, via het ontwerp van markeringen en beleid, tot teamtrainingen. Daarnaast ontwikkelen we eigen tools, onder meer voor het anonimiseren van gegevens en het monitoren van wetswijzigingen. Deze vereisten hebben we eerst bij onszelf ingevoerd, op eskom.ai, dus we spreken uit de praktijk, niet vanaf slides.
FAQ
Lukt dit echt nog in augustus?
Voor een doorsnee kmo of mkb-bedrijf met een beperkt aantal AI-tools: ja. De reële inspanning is een uur of vijftien werk, gespreid over 3–4 weken, mits één persoon het onderwerp coördineert. Bedrijven met systemen die de hoogrisicocategorie naderen, moeten extra tijd rekenen voor analyse.
Met welk punt beginnen we als er maar tijd is voor één?
Met punt 4, de markering van de chatbot. Dat is de publiek meest zichtbare verplichting uit artikel 50 en het ontbreken ervan is het makkelijkst aan te tonen. Direct daarna punt 1, want zonder register hangt de rest van de lijst in het luchtledige.
Wij gebruiken alleen kant-en-klare tools. Geldt deze checklist dan voor ons?
Ja. De meeste punten (register, classificatie, markeringen, beleid, trainingen) gelden juist voor partijen die AI toepassen, niet alleen voor de makers ervan. De omvang is simpelweg kleiner dan bij een systeemleverancier.
Rond de lijst samen met ons af
Doorloopt u deze checklist liever met iemand die dit al vele keren heeft gedaan, plan dan een gratis complianceconsult via het formulier op eskom.ai/pl/kontakt. In een uur stellen we vast welke punten u al hebt afgerond en welke om actie vragen.
Dit artikel is informatief van aard en vormt geen juridisch advies. Raadpleeg een jurist voordat u beslissingen neemt over de naleving van de AI-verordening.