Geschatte leestijd: 7 minuten

Kernpunten:

  • Vanaf 2 augustus 2026 geldt het grootste deel van de EU AI Act, ook voor bedrijven die AI-systemen alleen gebruiken en niet zelf bouwen.
  • De verplichting tot AI-geletterdheid (artikel 4) geldt al sinds februari 2025 en kent geen ondergrens in bedrijfsomvang.
  • Veel van wat de wet vraagt van gebruikers van AI (weten welke data een systeem ziet, menselijk toezicht, logbestanden kunnen overleggen, transparant zijn richting klanten) valt samen met wat een goed ontworpen AI-harness toch al doet.
  • Een harness is geen compliance-bewijs. De formele stappen (risicoclassificatie, documentatie, waar nodig een conformiteitsbeoordeling door de aanbieder) blijven bestaan.
  • Wie zijn harness op orde heeft, hoeft voor de AI Act vooral aantoonbaar te maken wat er al gebeurt. Wie losse prompts en ongecontroleerde tools gebruikt, moet beide nog opbouwen.

Inhoudsopgave

  1. Augustus 2026: de wet gaat echt gelden
  2. Wat de AI Act van een gebruiker vraagt
  3. Vier eisen, vier onderdelen van de harness
  4. Wat een harness niet regelt
  5. Hoe wij hierin kunnen helpen
  6. Veelgestelde vragen
  7. Bronnen

Augustus 2026: de wet gaat echt gelden

De EU AI Act is sinds augustus 2024 van kracht, maar de verplichtingen worden gefaseerd ingevoerd. De verboden toepassingen en de plicht tot AI-geletterdheid gelden sinds februari 2025. Op 2 augustus 2026 volgt de grootste stap: dan gelden onder meer de transparantieverplichtingen en het regime voor hoog-risicosystemen uit bijlage III (AI Act implementation timeline).

Voor de meeste bedrijven die AI gebruiken in klantenservice, administratie of kennisdeling is de risicoklasse beperkt of minimaal. Toch raakt de wet ook hen: er zijn verplichtingen die voor álle AI-inzet gelden, en de vraag "kun je laten zien wat je AI doet" komt sneller op tafel dan veel ondernemers denken, bijvoorbeeld via een klant, een verzekeraar of een aanbesteding. Eerder schreven we al over wat de AI Act voor het middenbedrijf betekent.

Een serieus AI-systeem bestaat uit vier onderdelen: context, tools, orkestratie en feedback. Dit artikel legt die vier onderdelen naast wat de AI Act vraagt. De overlap is groter dan je zou verwachten. Wat een harness precies is en hoe die vier onderdelen samenhangen, staat in het overzichtsartikel over de AI-harness.

Wat de AI Act van een gebruiker vraagt

De AI Act maakt onderscheid tussen aanbieders (die een AI-systeem bouwen of onder eigen naam op de markt brengen) en gebruiksverantwoordelijken (die het inzetten, in de wet "deployers"). De zwaarste eisen liggen bij aanbieders van hoog-risicosystemen. Maar ook wie AI alleen gebruikt, heeft huiswerk (AI Act, artikel 26):

  • AI-geletterdheid (artikel 4). Iedereen die namens je bedrijf met AI werkt, moet voldoende begrijpen wat het systeem kan en niet kan. Deze plicht geldt sinds februari 2025 en kent geen omvangsdrempel: hij geldt voor de bakker met een chatbot net zo goed als voor een bank.
  • Gebruik volgens de instructies en menselijk toezicht. Bij hoog-risicosystemen moet je het systeem gebruiken zoals de aanbieder voorschrijft en er bekwame mensen op toezien.
  • Relevante input en logbestanden. Je moet ervoor zorgen dat de invoerdata past bij het doel, en de automatisch gegenereerde logs bewaren die onder jouw controle vallen, bij hoog-risico ten minste zes maanden.
  • Transparantie (artikel 50). Mensen moeten weten dat ze met een AI-systeem praten, en AI-gegenereerde content moet als zodanig herkenbaar zijn waar de wet dat eist.
Gesloten kringloop met vier stations: context, tools, orkestratie en feedback

Vier eisen, vier onderdelen van de harness

Wie deze lijst naast de onderdelen van een harness legt, ziet dat het grotendeels dezelfde vragen zijn.

Context en datagrip. De wet wil dat je weet welke data je systeem ziet en of die passend is. Een harness dwingt precies dat af: per agent is bepaald welke bronnen hij mag raadplegen en welke niet. Wij hebben in onze eigen harness een van onze drie kennislagen bewust géén AI-toegang gegeven; zo'n grens is in één zin uit te leggen aan een auditor, een klant of een toezichthouder.

Tools en menselijk toezicht. De wet vraagt om menselijke controle op beslissingen met gevolgen. In een harness is dat een ontwerpkeuze in de toolset: onze klantenservice-agents mogen een conceptantwoord opslaan maar niet verzenden; verzenden doet een mens, na controle. Dat is geen extra compliance-laag bovenop het systeem, het ís het systeem.

Orkestratie en herleidbaarheid. Logbestanden kunnen overleggen betekent: kunnen terugvinden welke stap wat heeft gedaan. Een harness waarin taken in afgebakende stappen door gespecialiseerde agents lopen, levert die herleidbaarheid vanzelf. Eén brede agent die "alles" doet is niet alleen slechter te debuggen, hij is ook niet uit te leggen.

Feedback en aantoonbaarheid. De wet verwacht dat je ingrijpt als een systeem niet doet wat het moet doen. Een harness met een ingerichte feedbackloop (correcties worden vastgelegd, regels worden afgedwongen) laat zien dat afwijkingen worden gesignaleerd én verwerkt. Dat is precies het gedrag dat toezichtkaders willen zien.

De AI-geletterdheid uit artikel 4 valt buiten de techniek, maar niet buiten de aanpak: wie zijn team leert werken met agents, contextgrenzen en controlepunten, voldoet met datzelfde programma aan het grootste deel van deze plicht.

Wat een harness niet regelt

Een deel van de verplichtingen valt buiten de opzet van zelfs een goede harness. Die maakt je systeem controleerbaar; compliant word je er niet automatisch van.

De risicoclassificatie van elke toepassing blijft een aparte stap: je moet beoordelen (en vastleggen) in welke categorie een systeem valt, en dat oordeel kan anders uitpakken dan je intuïtie. Werk je met hoog-risicotoepassingen, dan ligt er een formeel pakket aan documentatie- en beoordelingseisen dat grotendeels bij de aanbieder ligt, maar waar jij als gebruiker afspraken over moet maken. En de AVG blijft gewoon naast de AI Act bestaan: een verwerkersovereenkomst met je AI-leverancier en een grondslag voor de data die je verwerkt regelt de harness niet voor je.

De juiste samenvatting is daarom: een harness maakt compliance-gereed, niet compliant. Het verschil tussen die twee is een formele toets, geen verbouwing.

Draadmodel-stopwatch met mintkleurige voortgangsboog richting het label deadline

Hoe wij hierin kunnen helpen

Wil je weten waar jouw AI-inzet staat ten opzichte van de AI Act, en of je huidige opzet de vragen aankan die er vanaf augustus gesteld kunnen worden, dan nemen we dat mee in de AI-scan.

Bouwen we samen aan je AI-systemen binnen AI in Bedrijf, dan zit de controleerbaarheid er vanaf het ontwerp in: contextgrenzen, menselijke controle op gevoelige stappen en logging zijn onderdeel van hoe we bouwen, niet een pleister achteraf.

Plan een vrijblijvend gesprek als je wilt weten wat er voor jouw organisatie vóór augustus geregeld moet zijn.

Veelgestelde vragen

Geldt de EU AI Act ook voor kleine bedrijven?

Ja. De plicht tot AI-geletterdheid (artikel 4) geldt sinds februari 2025 voor iedere organisatie die AI inzet, zonder ondergrens in omvang. De zwaardere verplichtingen hangen af van de risicoklasse van de toepassing, niet van je bedrijfsgrootte.

Onze AI-toepassingen zijn laag risico. Moeten we dan iets?

Minder, maar niet niets. AI-geletterdheid geldt altijd, en de transparantieverplichtingen (laten weten dat iemand met AI praat, AI-content herkenbaar maken) gelden vanaf augustus 2026 voor de meeste chatbots en contentgeneratie.

Is een AI-harness verplicht onder de AI Act?

Nee, de wet schrijft geen architectuur voor. Maar de eisen die de wet stelt (datagrip, menselijk toezicht, logging, ingrijpen bij fouten) zijn moeilijk waar te maken zonder structuur die daarop lijkt.

Zijn we compliant als onze harness op orde is?

Nog niet. De harness levert de controleerbaarheid en het bewijsmateriaal; de formele stappen (risicoclassificatie, documentatie, afspraken met aanbieders, AVG-kant) blijven nodig. Compliance-gereed is de eerlijke term.

Wanneer moet dit geregeld zijn?

De AI-geletterdheidsplicht loopt al. De transparantie- en hoog-risicoverplichtingen gelden vanaf 2 augustus 2026. Wie nu begint met de harness-vragen (welke data, welke controle, welke logging) heeft de zomer om het aantoonbaar te maken.

Bronnen