Hoe zet u een AI-register op voor uw organisatie? Het korte antwoord: inventariseer per afdeling welke tools AI gebruiken, leg per toepassing acht vaste velden vast en plan een kwartaalcheck. Voor de meeste organisaties is het register de bewijsbasis onder alle andere verplichtingen, geen wettelijke plicht op zichzelf.
Waarom een AI-register?
Een intern AI-register geeft u inzicht in welke AI-systemen uw organisatie gebruikt, welke risico's daaraan verbonden zijn en welke maatregelen u heeft genomen. Het is de praktische basis voor verantwoord AI-gebruik en het overzicht waarmee u een toezichthouder, auditor of grote inkoper laat zien welke AI er draait.
Eerst de juridische realiteit: een intern AI-register is geen wettelijke plicht voor iedereen. Wat de AI Act wel voorschrijft, is specifiek:
- Aanbieders van de hoog-risicosystemen uit Bijlage III registreren zichzelf en hun systeem in de EU-databank voordat het in de handel wordt gebracht of in gebruik wordt gesteld (Artikel 49, lid 1). Voor kritieke infrastructuur uit punt 2 van Bijlage III loopt dat via een nationaal register (Artikel 49, lid 5).
- Gebruikers (deployers) van hoog-risico AI moeten automatisch gegenereerde logboeken bewaren (Artikel 26, minimaal 6 maanden).
- Bij minimaal of beperkt risico hoeft u in de regel niets te registreren. De uitzondering: plaatst een aanbieder een systeem uit Bijlage III via Artikel 6, lid 3 buiten hoog-risico, dan registreert hij het toch (Artikel 49, lid 2).
Bent u geen aanbieder of hoog-risico deployer? Dan is een intern register voor u geen wettelijke verplichting. Zet u vanaf 2 december 2027 een hoog-risicosysteem uit Bijlage III in, dan komen er wel vastleggingsplichten bij: als gebruiksverantwoordelijke bewaart u de logs (Artikel 26, lid 6). Als aanbieder registreert u het systeem in de EU-databank (Artikel 49, lid 1). Een intern register wordt ook dan nergens voorgeschreven. Nu al werkt een intern register als de bewijsbasis bij een AI-audit, klantvragen en aanbestedingen. Het is de onderlegger voor uw AI-geletterdheid (Artikel 4). Komt er een hoog-risicosysteem bij, dan is het ook de basis onder het menselijk toezicht dat Artikel 26, lid 2 van een gebruiksverantwoordelijke vraagt. Bij een controle of een klantvraag heeft u er iets mee te laten zien.
Stap 1: Inventariseer al uw AI-systemen
De eerste stap is het in kaart brengen van alle AI-systemen die binnen uw organisatie worden gebruikt. Veel bedrijven onderschatten hoeveel AI ze eigenlijk inzetten.
Denk niet alleen aan de voor de hand liggende tools zoals ChatGPT of Copilot. AI zit ingebouwd in veel bestaande software. Uw boekhoudsoftware gebruikt mogelijk AI voor automatische categorisatie. Uw CRM-systeem kan AI inzetten voor leadscoring. Uw e-mailplatform gebruikt waarschijnlijk AI voor spamdetectie en slimme suggesties.
Maak een lijst van alle software en tools die uw organisatie gebruikt en ga per tool na of er AI-functionaliteit in zit. Betrek hierbij alle afdelingen, want vaak worden AI-tools op afdelingsniveau aangeschaft zonder dat de directie hiervan op de hoogte is.
Een categorie die veel organisaties over het hoofd ziet: AI-agents. Waar een klassieke tool een vraag beantwoordt, voert een agent zelfstandig taken uit. Een collega klikt in een middag een Copilot Studio-agent in elkaar, of een automatisering verstuurt op basis van AI zelf e-mails. Ze ontstaan snel en buiten het zicht van IT. Neem ze net zo serieus mee in uw inventarisatie. Voor een agent legt u een paar extra velden vast: welke systemen hij mag benaderen, het niveau van autonomie, de eigenaar en of er een kill switch is. In een AI-agentregister opzetten leest u welke velden dat zijn en hoe u agent-sprawl voorkomt.
Wat telt als één systeem in uw register?
De vraag die bij de inventarisatie het vaakst opduikt: registreer ik ChatGPT één keer of per gebruik? De eenheid van registratie is niet de tool maar de toepassing. De vuistregel kent drie situaties.
Eén tool, één doelGebruikt u een tool van de plank zoals de leverancier hem bedoeld heeft, dan volstaat één registratie van de tool plus het gebruiksdoel. ChatGPT voor tekstsuggesties is één regel in uw register.
Eén tool, twee doelenZet u dezelfde tool in voor wezenlijk verschillende doelen, maak dan aparte registraties. ChatGPT voor tekstsuggesties en ChatGPT voor het voorscreenen van sollicitatiebrieven hebben totaal verschillende risicoprofielen: het tweede gebruik raakt Bijlage III. Wie alles onder één registratie schuift, mist de toepassing waar de zwaarste verplichtingen aan hangen.
Zelf gebouwd op een APIBouwt u op een taalmodel-API een eigen toepassing en biedt u die onder eigen naam aan, dan is dat een eigen AI-systeem. U registreert het apart, met uw rol als aanbieder in plaats van gebruiker. Daar horen eigen verplichtingen bij, zoals de transparantiemelding van Artikel 50. De modelleverancier levert een component; het systeem is van u.
Stap 2: Classificeer elk systeem
Voor elk AI-systeem in uw lijst stelt u vast in welke risicocategorie het valt. De wet schrijft die oefening niet als zodanig voor, maar zonder die uitkomst weet u niet welke verplichtingen wél op u rusten. De AI Act onderscheidt vier categorieën: onaanvaardbaar risico (verboden), hoog risico, beperkt risico en minimaal risico.
De classificatie hangt af van het gebruiksdoel: raakt het systeem beslissingen die mensen direct treffen, verwerkt het gevoelige persoonsgegevens en past het in een van de acht gebruiksgebieden uit Bijlage III, zoals werving en selectie, kredietbeoordeling van natuurlijke personen of beoordeling in het onderwijs? Niet de branche bepaalt de classificatie maar wat het systeem doet.
Hoe u die toets per systeem uitvoert, staat in is uw AI-systeem hoog-risico.
Stap 3: Documenteer per systeem
Voor elk AI-systeem in uw register legt u acht dingen vast:
- naam en beschrijving van het systeem
- de leverancier of aanbieder
- het doel waarvoor u het systeem inzet
- de risicocategorie en de onderbouwing daarvan
- welke data het systeem verwerkt
- wie er toegang toe heeft
- welke maatregelen u nam om risico's te beperken
- wie het toezicht op het systeem doet
Voor hoog-risico systemen gelden extra verplichtingen die afhangen van uw rol. Als aanbieder (provider) moet u een risicobeheersysteem opzetten (Artikel 9), technische documentatie bijhouden (Artikel 11), data governance documenteren (Artikel 10) en een systeem uit Bijlage III registreren in de EU-databank (Artikel 49, lid 1). Als gebruiksverantwoordelijke draagt u het menselijk toezicht op aan mensen met de nodige bekwaamheid, opleiding en autoriteit (Artikel 26, lid 2) en bewaart u de logs ten minste zes maanden (Artikel 26, lid 6). Een grondrechten-effectbeoordeling (FRIA) geldt alleen als u publiekrechtelijk orgaan bent, als u als particuliere entiteit openbare diensten verleent, of als het systeem kredietwaardigheid beoordeelt of risico's prijst bij levens- en ziektekostenverzekeringen (Artikel 27, lid 1).
Stap 4: Stel de benodigde documenten op
Aan de hand van uw register stelt u de relevante documenten op. Afhankelijk van uw rol en risicoprofiel kan dat gaan om:
- een AI-beleidsdocument (de AI Act schrijft dit als document nergens voor, maar het is de bewijsbasis waarmee u naleving van Art. 4 en Art. 26 aantoont; voor aanbieders van hoog-risico AI geldt wel een systeem voor kwaliteitsbeheer op grond van Artikel 17, vanaf 2 december 2027 voor Bijlage III en vanaf 2 augustus 2028 voor Bijlage I)
- een risicobeoordeling of risicobeheersysteem (verplicht voor aanbieders van hoog-risico, Art. 9)
- transparantieverklaringen voor chatbots, deepfakes of bepaalde AI-teksten (Art. 50, sinds 2 augustus 2026)
- procedures voor menselijk toezicht (verplicht voor hoog-risico)
- een data governance beschrijving (verplicht voor aanbieders van hoog-risico AI, Artikel 10)
- een FRIA, verplicht voor gebruiksverantwoordelijken die publiekrechtelijk orgaan zijn of die als particuliere entiteit openbare diensten verlenen, plus voor wie een systeem inzet dat kredietwaardigheid beoordeelt of risico's prijst bij levens- en ziektekostenverzekeringen (Artikel 27, lid 1)
Het opstellen van deze documenten hoeft niet moeilijk te zijn. Met een goed sjabloon en de gegevens uit uw register legt u een solide basis in een dagdeel.
Stap 5: Onderhoud en actualiseer
Een AI-register vraagt onderhoud. U moet het actueel houden wanneer er nieuwe AI-systemen worden ingevoerd, bestaande systemen worden aangepast of uitgefaseerd, er wijzigingen zijn in de manier waarop u AI gebruikt, of er nieuwe wet- en regelgeving van kracht wordt.
Plan een periodieke review in, bijvoorbeeld elk kwartaal. Zo blijft het register actueel en staat er bij een controle geen verrassing in.
Veelgestelde vragen
Is een AI-register wettelijk verplicht?
Nee, niet voor iedereen. Aanbieders van de hoog-risicosystemen uit Bijlage III registreren zichzelf en hun systeem in de EU-databank (Artikel 49, lid 1). Voor gebruiksverantwoordelijken geldt die registratie alleen als zij overheidsinstantie of een instelling, orgaan of instantie van de Unie zijn (Artikel 49, lid 3). Gebruiksverantwoordelijken van hoog-risico AI moeten logboeken bewaren (Artikel 26). Voor de rest is een intern register geen wettelijke plicht, maar wel het overzicht waarmee u een toezichthouder, auditor of grote inkoper laat zien welke AI er draait.
Moet ChatGPT in mijn AI-register?
Ja, als medewerkers het voor het werk gebruiken. De eenheid van registratie is de toepassing, niet de tool: ChatGPT voor tekstsuggesties is één regel, ChatGPT voor het voorselecteren van sollicitanten is een tweede, met een heel andere risicoclassificatie.
Wie houdt het register bij?
Eén eigenaar, meestal de FG of compliance officer, met per systeem een inhoudelijke eigenaar uit de afdeling die het gebruikt. Die tweede rol is waar het meestal op stukloopt: alleen de gebruiker weet wanneer een tool een nieuw doel krijgt.
Hoe vaak moet ik het register bijwerken?
Bij elke wijziging, plus één keer per kwartaal een controleronde. Koppel het daarnaast aan uw inkoopproces: een nieuwe tool komt het register in vóórdat hij in gebruik gaat, niet erna.
Wat als ik AI-systemen mis in mijn inventarisatie?
Dat gebeurt bij vrijwel elke eerste ronde, vooral bij AI die in bestaande software is ingebouwd. Documenteer de datum van elke inventarisatieronde. Een register dat aantoonbaar groeit, laat zien dat u een proces heeft. Een register dat sinds vorig jaar niet veranderde, laat het tegenovergestelde zien.
Begin vandaag
Het opzetten van een AI-register lijkt een grote klus, maar stap voor stap is het een dagdeel werk. AI-geletterdheid is al een plicht sinds 2 februari 2025 (Artikel 4). Voor hoog-risicosystemen uit Bijlage III is de deadline via de Digital Omnibus verschoven van 2 augustus 2026 naar 2 december 2027. Dat pakket is Verordening (EU) 2026/1744 van 8 juli 2026, op 24 juli 2026 in het Publicatieblad verschenen en op 27 juli 2026 in werking getreden.
De gratis risicoscan geeft in vijf minuten een eerste beeld van uw situatie. Van daaruit werkt u door aan uw volledige AI-register.