Een praktische stapsgewijze nalevingschecklist voor de EU AI-verordening. Beoordeel uw AI-systemen aan de hand van toepassingsgebied, risicoklassificering, verboden praktijken, GPAI-verplichtingen en hoog-risico AI-vereisten. Bijgewerkt voor omnibus 2026-termijnen.
Hoe u uw EU AI-verordening naleving beoordeelt: 10 stappen
Deze checklist is ontworpen voor juridische, compliance- en technologieteams die een initiële AI-verordening beoordeling uitvoeren. Doorloop de stappen in volgorde — elke stap bouwt voort op de vorige.
De checklist is van toepassing op alle organisaties die AI-systemen in de EU ontwikkelen, inzetten, invoeren of distribueren. Ze dekt alle risiconiveaus, van controles op verboden praktijken tot volledige hoog-risico conformiteit.
Stap 1 — Bouw uw AI-inventaris
Begin hier: zonder een volledige AI-inventaris is niets anders mogelijk. Maak een register van elk AI-systeem dat uw organisatie gebruikt:
- AI-systemen die u ontwikkelt en verkoopt of in licentie geeft (u bent de aanbieder)
- AI-systemen die u aanschaft of in licentie neemt en intern gebruikt (u bent de gebruiker)
- AI-systemen ingebed in producten die u vervaardigt of invoert
- AI-systemen benaderd via API van derde partijen (cloud AI, basismodel-API's)
Documenteer voor elk systeem: de naam, functie, gegevensinvoer en -uitvoer, gebruikscontext, beslissingsimpact en betrokken populatie. Markeer systemen waarvan u de classificatie niet zeker weet — deze hebben juridische beoordeling nodig.
Stap 2 — Controleer eerst op verboden praktijken
Prioriteitscontrole: zijn er al systemen die illegaal zijn? Beoordeel elk systeem aan de hand van Art. 5 vóór enige risiconiveauclassificering. Als een systeem:
- Subliminale of onderbewuste manipulatietechnieken gebruikt
- Specifieke groepskwetsbaarheden exploiteert (kinderen, ouderen, kansarmen)
- Sociale scoring uitvoert (uitsluitend overheidsinstanties)
- Real-time biometrische identificatie uitvoert in openbare ruimten (rechtshandhaving)
- Emotieherkenning uitvoert op de werkplek of in onderwijscontexten
- Personen categoriseert op biometrische gegevens om gevoelige kenmerken af te leiden
- NCII of CSAM genereert
→ Onmiddellijk buiten gebruik stellen of fundamenteel herontwerpen. Deze verboden zijn van toepassing sinds 2 februari 2025.
Stap 3 — GPAI-modelcontrole
Als uw organisatie een basismodel of grootschalig AI-model ontwikkelt en vrijgeeft, zijn GPAI-verplichtingen op grond van Hoofdstuk 5 van toepassing. Controleer:
- Is het model getraind met zelftoezicht op significante schaal?
- Is het in staat een breed scala aan taken uit te voeren?
- Is het beschikbaar gesteld aan andere ontwikkelaars of gebruikers (niet puur intern)?
Zo ja → GPAI-aanbiedersverplichtingen vanaf 2 augustus 2025. Als de trainingsrekenkracht 10²⁵ FLOP's overschrijdt → verplichtingen voor systemisch risico.
Stappen 4–10 — Nalevingsprogramma voor hoog-risico AI
Classificeer voor elk systeem dat niet is uitgesloten door Stap 2 en niet valt onder Stap 3, aan de hand van Bijlage III en Bijlage I. Volg dan Stappen 4–10 als een programmatrack, gericht op de termijn van 2 december 2027 voor Bijlage III-systemen en 2 augustus 2028 voor ingeboude Bijlage I-systemen.
Wacht niet tot 2027. Een realistisch nalevingsprogramma voor één hoog-risico AI-systeem duurt 12–24 maanden. Begin met de gap-analyse en het ontwerp van het kwaliteitsbeheersysteem in 2026 om een last-minute crisis te vermijden — en om het capaciteitsknelpunt bij aangemelde instanties te vermijden naarmate december 2027 nadert.
Mapping over meerdere verordeningen
Als uw organisatie ook aan DORA of NIS2 moet voldoen, kan uw AI-verordening nalevingsprogramma worden geïntegreerd met bestaande kaders voor ICT-risicobeheer, incidentrespons en governance van derde partijen. Zie onze convergentiegids AI-verordening versus DORA versus NIS2 → voor sjablonen voor dubbele mapping.
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Uw AI-systeem valt binnen het toepassingsgebied als het een AI-systeem is op grond van Art. 3(1) — een op machines gebaseerd systeem dat outputs afleidt zoals voorspellingen, aanbevelingen, beslissingen of inhoud — en het op de EU-markt wordt gebracht of in de EU wordt gebruikt. Puur onderzoeksmodellen die niet extern worden ingezet, vallen buiten het toepassingsgebied.
De eerste stap is AI-systeeminventarisatie: catalogiseer alle AI-systemen die uw organisatie ontwikkelt, inzet, invoert of distribueert. Documenteer voor elk systeem wat het doet, wie de aanbieder is, hoe het wordt gebruikt en de betrokken populatie. Zonder een volledige inventaris kan de risicoklassificering niet beginnen.
Voor een zelfstandig hoog-risico AI-systeem van Bijlage III duurt een realistisch nalevingsprogramma 12–24 maanden: 3–6 maanden voor gap-analyse en ontwerp van het kwaliteitsbeheersysteem, 6–12 maanden voor technische documentatie, gegevensbeheer en conformiteitsbeoordeling, en 3–6 maanden voor registratie in de EU-databank en CE-markering. Begin uiterlijk begin 2026 om de termijn van december 2027 te halen.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.