EU AI Act is nu van toepassing: hoe aantoonbaar is jouw AI-besluitvorming?
Sinds 2 augustus 2026 is het grootste deel van de EU AI Act van toepassing. Voor organisaties die werken met hoog-risico AI-systemen is er echter een belangrijke nuance: de regels voor de hoog-risico toepassingen uit Annex III gaan vanaf 2 december 2027 gelden. Voor hoog-risico AI die onderdeel is van bepaalde gereguleerde producten geldt 2 augustus 2028 als toepassingsdatum.
Dat betekent niet dat organisaties tot die tijd niets hoeven te doen. Juist processen waarin AI een rol speelt bij beslissingen over bijvoorbeeld sollicitanten, kredietwaardigheid of toegang tot bepaalde publieke voorzieningen vragen om een zorgvuldige inrichting.
Een belangrijk onderdeel daarvan is menselijk toezicht. Maar hoe zorg je ervoor dat dit toezicht niet alleen bestaat, maar ook daadwerkelijk onderdeel is van het proces? En hoe kun je achteraf reconstrueren wat er is gebeurd?
Welke processen kunnen onder hoog-risico AI vallen?
De EU AI Act werkt met verschillende risiconiveaus. Een AI-systeem wordt niet automatisch als hoog-risico aangemerkt omdat het invloed heeft op een belangrijke beslissing. De classificatie hangt onder andere af van het doel waarvoor het systeem wordt ingezet en de specifieke toepassing.
Annex III van de AI Act benoemt een aantal gebieden waarin bepaalde toepassingen als hoog-risico kunnen worden beschouwd. Voorbeelden zijn:
- AI voor het screenen, filteren of beoordelen van sollicitanten;
- AI voor het beoordelen van de kredietwaardigheid van natuurlijke personen;
- AI waarmee overheden de toegang tot bepaalde essentiële publieke voorzieningen of uitkeringen beoordelen;
- bepaalde toepassingen binnen onderwijs;
- bepaalde toepassingen binnen rechtspraak, migratie en grenscontrole.
Ook binnen deze categorieën is de precieze toepassing belangrijk. Een AI-systeem dat alleen een voorbereidende of beperkte procedurele taak uitvoert, kan anders worden geclassificeerd dan een systeem waarvan de output een beslissing daadwerkelijk beïnvloedt.
Het is daarom belangrijk om niet alleen te inventariseren waar AI wordt gebruikt, maar vooral waarvoor de AI wordt gebruikt en welke rol de uitkomst speelt in het uiteindelijke proces.
Wat moet je aantoonbaar kunnen maken?
Voor organisaties die hoog-risico AI-systemen gebruiken, in de AI Act aangeduid als deployers, gelden verschillende verplichtingen zodra de betreffende regels van toepassing worden.
Ten eerste speelt menselijk toezicht een belangrijke rol. Organisaties moeten personen aanwijzen die voldoende competentie, training en bevoegdheid hebben om toezicht te houden op het AI-systeem. Zij moeten de mogelijkheden en beperkingen van het systeem kunnen begrijpen, de output kunnen beoordelen en waar nodig kunnen besluiten om een AI-uitkomst niet te gebruiken of ervan af te wijken.
Dat betekent niet automatisch dat iedere AI-uitkomst handmatig moet worden goedgekeurd voordat een beslissing effect heeft. Het toezicht moet passen bij het systeem, het risico en de context waarin het wordt gebruikt.
Daarnaast gelden eisen rond monitoring en logging. Deployers moeten de werking van het systeem monitoren volgens de bijbehorende gebruiksinstructies. Automatisch gegenereerde logs waarover de organisatie beschikt, moeten in beginsel minimaal zes maanden worden bewaard, tenzij andere wetgeving een andere bewaartermijn voorschrijft.
Voor bepaalde organisaties en toepassingen gelden daarnaast aanvullende verplichtingen, zoals een Fundamental Rights Impact Assessment. Welke eisen precies gelden, hangt daarom af van de toepassing van het AI-systeem én van de rol die jouw organisatie heeft.
Waarom losse systemen hier niet mee wegkomen
Veel organisaties werken met een combinatie van e-mail, Excel, een ticketsysteem en misschien een apart dossiersysteem. Een aanvraag komt op één plek binnen, aanvullende informatie staat ergens anders en de uiteindelijke beslissing wordt weer in een ander systeem vastgelegd.
Dat is op zichzelf niet automatisch in strijd met de EU AI Act. Het maakt het echter wel moeilijker om processen consistent te beheren en achteraf te reconstrueren wat er is gebeurd.
Wie heeft een case behandeld? Welke informatie was beschikbaar? Welke AI-output speelde een rol? Is daarvan afgeweken? En wie heeft uiteindelijk een beslissing genomen?
Hoe meer informatie verspreid staat over mailboxen, documenten en verschillende applicaties, hoe lastiger het wordt om die context bij elkaar te brengen. Zeker wanneer een organisatie moet kunnen uitleggen hoe AI binnen een besluitvormingsproces is gebruikt, wordt de inrichting van dat proces belangrijk.
Je kunt immers alleen aantonen wat je daadwerkelijk hebt vastgelegd.
Hoe gestructureerd case management helpt
Case management maakt een organisatie niet automatisch compliant met de EU AI Act. Het kan wel helpen om menselijk toezicht, verantwoordelijkheden en traceerbaarheid praktisch onderdeel te maken van bestaande werkprocessen.
Concreet betekent dat:
- Elke case doorloopt herkenbare fasen, met vastgelegde statussen en verantwoordelijken.
- Review- en goedkeuringsflows kunnen ervoor zorgen dat menselijke beoordeling expliciet onderdeel wordt van een proces wanneer dat nodig is.
- Activiteiten binnen een case kunnen worden vastgelegd, zodat zichtbaar is wie welke actie heeft uitgevoerd en wanneer.
- Documenten, notities en beslissingen staan gekoppeld aan dezelfde case, in plaats van verspreid over verschillende mailboxen en systemen.
Daarmee ontstaat naast de technische logging van een AI-systeem ook meer context rondom het bredere besluitvormingsproces.
Voor compliance-, legal- en operationele teams kan dat een reden zijn om opnieuw te kijken naar de inrichting van case management en besluitvormingsprocessen. Niet omdat case management op zichzelf een wettelijke verplichting is, maar omdat een gestructureerd proces het eenvoudiger maakt om toezicht en besluitvorming aantoonbaar te organiseren.
Wat je nu kunt doen
Voor de hoog-risico toepassingen uit Annex III geldt op dit moment 2 december 2027 als toepassingsdatum van de betreffende regels. Dat geeft organisaties voorbereidingstijd, maar het in kaart brengen van AI-systemen en de processen daaromheen kost tijd.
Een goede eerste stap is inventariseren waar AI binnen de organisatie wordt gebruikt bij beslissingen die mogelijk onder een hoog-risico categorie vallen. Kijk daarbij niet alleen naar de technologie zelf, maar vooral naar de rol die AI binnen het proces speelt.
Wie beoordeelt de AI-uitkomst? Kan een medewerker ervan afwijken? Is duidelijk wie verantwoordelijk is voor een beslissing? En kun je achteraf reconstrueren wat er tijdens het proces is gebeurd?
Vervolgens kan worden beoordeeld of een toepassing daadwerkelijk onder de hoog-risico categorieën van de AI Act valt en welke verplichtingen bij de rol van jouw organisatie horen.
Wanneer menselijk toezicht en besluitvorming onderdeel moeten worden van een reproduceerbaar proces, kan gestructureerd case management helpen om die werkwijze praktisch in te richten.
Wil je weten hoe CMAI daarin past? Neem een kijkje op de productpagina of plan een korte kennismaking.
Wij laten jouw idee werken
Veelgestelde vragen over CMAI
Staat jouw vraag hier niet tussen? Neem gerust contact met ons op.
Werkt CMAI ook zonder Microsoft?
Nee. CMAI is een Microsoft Power App (Model Driven) en ontworpen om optimaal te functioneren binnen het Microsoft-ecosysteem. Het maakt gebruik van Microsoft-technologieën zoals Azure en integraties met Office 365 en Dynamics, waardoor een veilige, efficiënte en volledig geïntegreerde workflows gegarandeerd zijn.
Welke licenties heb ik allemaal nodig?
Per gebruiker heb je in ieder geval de CMAI licentie nodig. Gebruik je CMAI Basic, dan heb je een Power App Per User Plan of een Power App Premium licentie nodig. Voor CMAI Pro licenties geldt dat je een Power App Premium licentie nodig hebt. Wil je de volledige AI mogelijkheden benutten, dan heb je voor alle CMAI licenties additioneel een Microsoft 365 Copilot licentie nodig.
Kan ik gebruikers toegang geven tot specifieke gegevens?
Ja. in CMAI kun je gebruikers groeperen en daar specifieke rechten aan koppelen. Zo hebben gebruikersgroepen inzicht in de meest relevante gegevens.
Kan ik ook data uit een ander CRM systeem integreren in CMAI?
Dit is mogelijk met CMAI Pro en CMAI Premium. Neem hierover wel vooraf contact met ons op om de (on)mogelijkheden door te nemen.
Ik heb specifieke functionaliteiten voor ogen, kunnen jullie dat ook realiseren?
Ja. Iedere organisatie heeft zijn eigen specifieke werkwijze. CMAI Premium is bedoeld voor maatwerk functionaliteit. Neem contact met ons op om de technische (on)mogelijkheden door te nemen.