Hoe zet u een AI-register op voor uw organisatie? Het korte antwoord: inventariseer per afdeling welke tools AI gebruiken, leg per toepassing acht vaste velden vast en plan een kwartaalcheck. Verwacht geen wettelijke verplichting: voor de meeste organisaties is het register geen wettelijke plicht maar de bewijsbasis onder alle andere verplichtingen. Hieronder staat wat wél verplicht is, en hoe u het register in een dagdeel opzet.
Waarom een AI-register?
Een intern AI-register geeft u inzicht in welke AI-systemen uw organisatie gebruikt, welke risico's daaraan verbonden zijn en welke maatregelen u heeft genomen. Het is de praktische basis voor verantwoord AI-gebruik en het eerste document dat een toezichthouder, auditor of grote inkoper opvraagt.
Eerst de juridische realiteit: een intern AI-register is geen wettelijke plicht voor iedereen. Wat de AI Act wel voorschrijft, is specifiek:
- Aanbieders (providers) van hoog-risico AI moeten hun systemen registreren in de EU-databank (Artikel 49) voordat ze op de markt komen.
- Gebruikers (deployers) van hoog-risico AI moeten automatisch gegenereerde logboeken bewaren (Artikel 26, minimaal 6 maanden).
- Voor minimaal of beperkt risico geldt geen registerplicht.
Bent u geen aanbieder of hoog-risico deployer? Dan is een intern register voor u nog niet wettelijk verplicht. Maar voor hoog-risico AI wordt het verplicht vanaf 2 december 2027, en in de praktijk werkt een intern register nu al als de bewijsbasis bij audits, klantenvragen en aanbestedingen. Het laat zien dat u bewust omgaat met AI, is de onderlegger voor uw AI-geletterdheid (Art. 4) en menselijk toezicht (Art. 26), en staat u sterk bij een controle of klantvraag over uw AI-gebruik.
Stap 1: Inventariseer al uw AI-systemen
De eerste en misschien wel belangrijkste stap is het in kaart brengen van alle AI-systemen die binnen uw organisatie worden gebruikt. Veel bedrijven onderschatten hoeveel AI ze eigenlijk inzetten.
Denk niet alleen aan de voor de hand liggende tools zoals ChatGPT of Copilot. AI zit ingebouwd in veel bestaande software. Uw boekhoudsoftware gebruikt mogelijk AI voor automatische categorisatie. Uw CRM-systeem kan AI inzetten voor leadscoring. Uw e-mailplatform gebruikt waarschijnlijk AI voor spamdetectie en slimme suggesties.
Maak een lijst van alle software en tools die uw organisatie gebruikt en ga per tool na of er AI-functionaliteit in zit. Betrek hierbij alle afdelingen, want vaak worden AI-tools op afdelingsniveau aangeschaft zonder dat de directie hiervan op de hoogte is.
Een categorie die veel organisaties over het hoofd ziet: AI-agents. Waar een klassieke tool een vraag beantwoordt, voert een agent zelfstandig taken uit. Een collega klikt in een middag een Copilot Studio-agent in elkaar, of een automatisering verstuurt op basis van AI zelf e-mails. Ze ontstaan snel en buiten het zicht van IT. Neem ze net zo serieus mee in uw inventarisatie. Voor een agent legt u een paar extra velden vast: welke systemen hij mag benaderen, het niveau van autonomie, de eigenaar en of er een kill switch is. Ons AI-agentregister laat zien welke velden dat zijn en hoe u agent-sprawl voorkomt.
Wat telt als één systeem in uw register?
De vraag die bij de inventarisatie het vaakst opduikt: registreer ik ChatGPT één keer, of per gebruik? De eenheid van registratie is niet de tool maar de toepassing. De vuistregel kent drie situaties.
Eén tool, één doel. Gebruikt u een tool van de plank zoals de leverancier hem bedoeld heeft, dan volstaat één registratie van de tool plus het gebruiksdoel. ChatGPT voor tekstsuggesties is één regel in uw register.
Eén tool, twee doelen. Zet u dezelfde tool in voor wezenlijk verschillende doelen, maak dan aparte registraties. ChatGPT voor tekstsuggesties en ChatGPT voor het voorscreenen van sollicitatiebrieven hebben totaal verschillende risicoprofielen: het tweede gebruik raakt Bijlage III. Wie alles onder één registratie schuift, mist precies de toepassing waar de zwaarste verplichtingen aan hangen.
Zelf gebouwd op een API. Bouwt u op een taalmodel-API een eigen toepassing en biedt u die onder eigen naam aan, dan is dat een eigen AI-systeem. U registreert het apart, met uw rol als aanbieder in plaats van gebruiker. Daar horen eigen verplichtingen bij, zoals de transparantiemelding van Artikel 50. De modelleverancier levert een component; het systeem is van u.
Stap 2: Classificeer elk systeem
Voor elk AI-systeem in uw lijst moet u vaststellen in welke risicocategorie het valt. De AI Act onderscheidt vier categorieën: onaanvaardbaar risico (verboden), hoog risico, beperkt risico en minimaal risico.
De classificatie hangt af van verschillende factoren. Wordt het systeem gebruikt voor beslissingen die mensen direct raken? Verwerkt het systeem gevoelige persoonsgegevens? Vervult het systeem een van de acht gebruiksgebieden uit Bijlage III, zoals werving en selectie, kredietbeoordeling van natuurlijke personen of beoordeling in het onderwijs? Niet de branche bepaalt de classificatie maar wat het systeem doet.
Onze AI Risicoscanner kan u hierbij helpen. In vijf minuten krijgt u per systeem een indicatie van de risicocategorie en de bijbehorende verplichtingen.
Stap 3: Documenteer per systeem
Voor elk AI-systeem in uw register legt u de volgende informatie vast. De naam en beschrijving van het systeem. De leverancier of aanbieder. Het doel waarvoor u het systeem inzet. De risicocategorie en de onderbouwing daarvan. Welke data het systeem verwerkt. Wie er toegang heeft tot het systeem. Welke maatregelen u heeft genomen om risico's te beperken. Wie verantwoordelijk is voor het toezicht op het systeem.
Voor hoog-risico systemen gelden extra verplichtingen die afhangen van uw rol. Als aanbieder (provider) moet u een risicobeheersysteem opzetten (Artikel 9), technische documentatie bijhouden (Artikel 11), data governance documenteren (Artikel 10) en registreren in de EU-databank. Als gebruiker (deployer) moet u menselijk toezicht inrichten (Artikel 26), logboeken bewaren en voor specifieke categorieën een grondrechten-effectbeoordeling uitvoeren (FRIA, Artikel 27).
Stap 4: Stel de benodigde documenten op
Aan de hand van uw register stelt u de relevante documenten op. Afhankelijk van uw rol en risicoprofiel kan dit zijn: een AI-beleidsdocument (de AI Act schrijft dit als document nergens voor, maar het is de bewijsbasis die toezichthouders en auditors als eerste opvragen om Art. 4 en Art. 26-naleving te toetsen; voor aanbieders van hoog-risico AI geldt vanaf 2 december 2027 wel een kwaliteitsmanagementsysteem op grond van Artikel 17). Een risicobeoordeling of risicobeheersysteem (verplicht voor aanbieders van hoog-risico, Art. 9). Transparantieverklaringen voor chatbots of AI-content (Art. 50, sinds 2 augustus 2026). Procedures voor menselijk toezicht (verplicht voor hoog-risico). Een data governance beschrijving (verplicht voor aanbieders). Een FRIA (verplicht voor deployers in specifieke sectoren).
Het opstellen van deze documenten hoeft niet moeilijk te zijn. Met een goed sjabloon en de gegevens uit uw register legt u een solide basis in een dagdeel.
Stap 5: Onderhoud en actualiseer
Een AI-register is geen eenmalige exercitie. U moet het register actueel houden wanneer er nieuwe AI-systemen worden ingevoerd, bestaande systemen worden aangepast of uitgefaseerd, er wijzigingen zijn in de manier waarop u AI gebruikt, of er nieuwe wet- en regelgeving van kracht wordt.
Plan een periodieke review in, bijvoorbeeld elk kwartaal. Zo zorgt u ervoor dat uw register altijd up-to-date is en u niet voor verrassingen komt te staan bij een eventuele controle.
Veelgestelde vragen
Is een AI-register wettelijk verplicht?
Niet voor iedereen. Aanbieders van hoog-risico AI moeten hun systemen registreren in de EU-databank (Artikel 49), en gebruiksverantwoordelijken van hoog-risico AI moeten logboeken bewaren (Artikel 26). Voor de rest is een intern register geen wettelijke plicht, maar wel het eerste document dat een toezichthouder, auditor of grote inkoper opvraagt.
Moet ChatGPT in mijn AI-register?
Ja, als medewerkers het voor het werk gebruiken. De eenheid van registratie is de toepassing, niet de tool: ChatGPT voor tekstsuggesties is één regel, ChatGPT voor het voorselecteren van sollicitanten is een tweede, met een heel andere risicoclassificatie.
Wie houdt het register bij?
Eén eigenaar, meestal de FG of compliance officer, met per systeem een inhoudelijke eigenaar uit de afdeling die het gebruikt. Die tweede rol is waar het in de praktijk op stukloopt: alleen de gebruiker weet wanneer een tool een nieuw doel krijgt.
Hoe vaak moet ik het register bijwerken?
Bij elke wijziging, en verder één keer per kwartaal een controleronde. Koppel het daarnaast aan uw inkoopproces: een nieuwe tool komt het register in vóórdat hij in gebruik gaat, niet erna.
Wat als ik AI-systemen mis in mijn inventarisatie?
Dat gebeurt bij vrijwel elke eerste ronde, vooral bij AI die in bestaande software is ingebouwd. Documenteer de datum van elke inventarisatieronde. Een register dat aantoonbaar groeit, laat zien dat u een proces heeft. Een register dat sinds vorig jaar niet veranderde, laat het tegenovergestelde zien.
Begin vandaag
Het opzetten van een AI-register lijkt misschien een grote klus, maar door het stap voor stap aan te pakken is het goed te doen. Het belangrijkste is dat u begint. AI-geletterdheid is al verplicht sinds februari 2025. Voor hoog-risico systemen is de deadline via de Digital Omnibus (definitief aangenomen 29 juni 2026) verschoven van 2 augustus 2026 naar 2 december 2027. Hoe eerder u uw register op orde heeft, hoe meer rust u heeft.
De gratis risicoscan geeft in vijf minuten een eerste beeld van uw situatie. Van daaruit werkt u door aan uw volledige AI-register.