Wat is een AI regulatory sandbox en wat heeft u eraan? Het korte antwoord: een gecontroleerde testomgeving waarin u een AI-systeem ontwikkelt en test onder begeleiding van de toezichthouder. Houdt u zich aan het testplan, dan krijgt u voor overtredingen van de AI Act geen boete (Artikel 57, lid 12). Elke lidstaat moet er uiterlijk 2 augustus 2027 een operationeel hebben (Artikel 57). MKB en start-ups krijgen voorrang.
Stel dat u een AI-toepassing voor de zorg ontwikkelt. De technologie werkt veelbelovend, maar u bent niet zeker of uw product straks voldoet aan de AI Act. Lanceren is dan riskant en stoppen is zonde. Voor die situatie heeft de EU de AI regulatory sandbox bedacht.
Wat is een AI regulatory sandbox?
Een regulatory sandbox is een gecontroleerde testomgeving waarin bedrijven AI-systemen mogen ontwikkelen, trainen en testen onder direct toezicht van de toezichthouder. U krijgt de ruimte om te innoveren, binnen afspraken die vooraf vastliggen. De toezichthouder kijkt mee, geeft feedback en grijpt in als het nodig is.
Het concept is niet nieuw: de financiële sector kent het al langer. De Britse FCA had al een sandbox-programma. In Nederland startten de AFM en DNB er samen een voor innovatieve financiële diensten. De AI Act past hetzelfde principe toe op kunstmatige intelligentie.
Wat maakt de AI-sandbox anders dan een gewone testomgeving? Het verschil zit in de juridische bescherming. Tijdens de sandbox-periode krijgt u begeleiding van de toezichthouder. Houdt u zich aan het testplan en de voorwaarden en volgt u de aanwijzingen van de toezichthouder te goeder trouw, dan krijgt u voor overtredingen van de AI Act geen boete (Artikel 57, lid 12). Ingrijpen kan de toezichthouder wel. Hij kan het testen tijdelijk of definitief stopzetten als een risico niet te beperken is (Artikel 57, lid 11). Voor schade aan derden blijft u aansprakelijk.
De wettelijke basis: Artikelen 57 tot en met 62
De AI regulatory sandbox is verankerd in de AI Act zelf. De testomgevingen zelf staan in Artikel 57 tot en met 59. Artikel 60, 60 bis en 61 regelen het testen onder reële omstandigheden buiten een testomgeving. Artikel 62 bevat de steunmaatregelen voor kmo's. De belangrijkste punten uit deze artikelen:
Elke EU-lidstaat is verplicht om minimaal een sandbox operationeel te hebben uiterlijk op 2 augustus 2027. Dat was 2 augustus 2026, tot Verordening (EU) 2026/1744 (de Digitale omnibus inzake AI) artikel 57, lid 1 verving en er een jaar bij deed. De sandbox staat open voor aanbieders en potentiële aanbieders van AI-systemen. Een gebruiksverantwoordelijke kan meedoen via een gezamenlijke aanvraag met de aanbieder (Artikel 58, lid 2, onder a en b). Deelname is vrijwillig. Maar wie meedoet, moet zich houden aan een plan dat vooraf met de toezichthouder is afgestemd. Kleine en middelgrote ondernemingen krijgen voorrang bij de toelating (Artikel 62, lid 1).
Dat voorrangsrecht is er niet voor niets. Een MKB-bedrijf moet compliance realiseren zonder groot juridisch budget. De sandbox biedt daarvoor een route.
Naast de nationale testomgeving bestaan er twee andere. Beide zijn bedoeld voor een kleine, specifieke groep. Het AI-bureau mag op grond van het nieuwe artikel 57, lid 3 bis een testomgeving op Unieniveau opzetten, maar uitsluitend voor systemen die onder artikel 75, lid 1 vallen. Daaronder vallen twee groepen. De eerste zijn AI-systemen op een GPAI-model waarbij model en systeem van dezelfde aanbieder of hetzelfde concern komen, op een paar uitzonderingen na. De tweede zijn AI-systemen die een zeer groot onlineplatform of een zeer grote onlinezoekmachine vormen of daarin zijn ingebouwd (artikel 75, lid 1, onder a en b). Wie een GPAI-model van een ander inbouwt in zijn eigen product, valt er dus buiten. De Europese Toezichthouder voor gegevensbescherming kon al onder de oorspronkelijke tekst een testomgeving inrichten voor de instellingen, organen en instanties van de Unie (artikel 57, lid 3). Voor vrijwel elke Nederlandse organisatie blijft de nationale sandbox dus de ingang.
Waarom zou u meedoen?
De voordelen zijn concreet.
Directe begeleiding van de toezichthouderIn plaats van zelf uit te puzzelen hoe de AI Act op uw product van toepassing is, krijgt u antwoorden van de bron. De toezichthouder helpt u met het classificeren van uw AI-systeem, het identificeren van verplichtingen en het opstellen van de juiste documentatie.
Geen boete tijdens de testperiodeHoudt u zich aan het testplan en volgt u de aanwijzingen te goeder trouw, dan legt de toezichthouder geen boete op voor overtredingen van de AI Act (Artikel 57, lid 12). Hij kan het testen wel stopzetten als een risico niet te beperken is (lid 11). Voor schade aan derden blijft u aansprakelijk.
Compliance-bewijs verzamelenOp uw verzoek geeft de toezichthouder een schriftelijk bewijs van wat u met succes in de testomgeving heeft gedaan. Daarnaast stelt hij een eindverslag op. Beide mag u gebruiken om in de conformiteitsbeoordeling of bij markttoezicht aan te tonen dat u aan de AI Act voldoet. Toezichthouders en aangemelde instanties moeten er positief rekening mee houden (Artikel 57, lid 7).
Voor startups en het MKB is er nog een extra voordeel. Voor kmo's, waaronder start-ups, is de toegang kosteloos. De toezichthouder mag alleen uitzonderlijke kosten billijk en evenredig doorberekenen (Artikel 58, lid 2, onder d).
Hoe werkt een sandbox-traject?
In grote lijnen verloopt het als volgt.
Aanmeldfase
U dient een aanvraag in bij de nationale toezichthouder. U beschrijft uw AI-systeem, beoogd doel, gebruikers en waarom u wilt deelnemen. De toezichthouder beoordeelt of uw aanvraag past binnen de doelstellingen.
Sandbox-plan
Na toelating stelt u samen met de toezichthouder een plan op: welke tests, welke data, welke duur, welke voorwaarden. De toezichthouder kan eisen stellen aan datagebruik, veiligheidswaarborgen en rapportage.
Testperiode
U voert tests uit volgens het plan. Doorlopend contact met de toezichthouder, die monitort en kan bijsturen. Persoonsgegevens verwerkt u ook hier volgens de AVG. Gegevens die voor een ander doel zijn verzameld, mag u alleen hergebruiken voor een systeem in een aanzienlijk openbaar belang, zoals volksgezondheid of milieu. Ook dan gelden strikte voorwaarden (Artikel 59, lid 1).
Afsluiting
U evalueert de resultaten samen met de toezichthouder. Die stelt een eindverslag op en geeft u op verzoek een schriftelijk bewijs van wat met succes is uitgevoerd. Beide mag u gebruiken in uw conformiteitsbeoordeling (Artikel 57, lid 7).
Wat mag niet? Een verboden AI-praktijk uit Artikel 5 wordt in de testomgeving niet toelaatbaar. De toezichthouder houdt daar al zijn toezichts- en corrigerende bevoegdheden (Artikel 57, lid 11). En de testomgeving is bedoeld voor de fase voordat een systeem op de markt komt of in gebruik wordt genomen (Artikel 57, lid 5).
De situatie in Nederland
Nederland moet uiterlijk 2 augustus 2027 een operationele testomgeving hebben (Artikel 57, lid 1). Wie die runt, legt de Uitvoeringswet AI-verordening vast. Dat is nog een wetsvoorstel. De internetconsultatie liep van 20 april tot 1 juni 2026. Volgens de planningsbrief Digitale Zaken van 31 augustus 2026 gaat het voorstel in het tweede kwartaal van 2027 naar de Tweede Kamer. In de consultatieversie dragen de markttoezichtautoriteiten de testomgeving samen. De AP en de RDI coördineren het toezicht.
De voorbereiding loopt al langer. De AP en de RDI hielden in 2024 een pilot waarin 40 vragen van 25 organisaties zijn behandeld. In maart 2025 publiceerden ze samen een vormvoorstel voor de Nederlandse testomgeving: één loket voor alle sectoren, waar vragen doorlopend binnenkomen en na triage een schriftelijk antwoord of een volledig traject krijgen. Dat is een voorstel van de toezichthouders, nog geen vastgesteld beleid.
Ook de Europese spelregels liggen nog niet vast. De toelatings- en selectiecriteria, de procedure en de voorwaarden voor deelnemers legt de Commissie vast in uitvoeringshandelingen (Artikel 58, lid 1). Een ontwerp daarvan lag tot 13 januari 2026 ter consultatie.
Houd de website van de AP en de RDI in de gaten voor actuele informatie over de Nederlandse sandbox.
Hoe bereidt u zich voor?
Ook al is de sandbox nog niet open, kunt u nu al stappen zetten om uw kansen te vergroten.
Breng uw AI-systeem in kaart
Documenteer wat het doet, welke data het gebruikt, voor wie het bedoeld is en welke risico's u ziet. Hoe completer uw dossier, hoe sterker uw aanvraag.
Classificeer het risico
Bepaal in welke risicocategorie uw AI-systeem valt. Hoog-risico systemen zijn de meest logische kandidaten voor de sandbox, omdat daar de meeste onzekerheid zit over de verplichtingen.
Stel een AI-register op
Een goed bijgehouden AI-register laat zien dat u serieus bezig bent met compliance. Dat maakt indruk bij de toezichthouder.
Zorg voor AI-geletterdheid
Help uw team begrijpen wat de AI Act inhoudt en welke verplichtingen gelden. [Artikel 4](/ai-verordening/artikel-4) vraagt sinds februari 2025 maatregelen die de AI-geletterdheid van uw mensen ondersteunen. Het helpt ook om een sterke sandbox-aanvraag te schrijven.
Overweeg een DPIA
Als uw AI-systeem persoonsgegevens verwerkt, is een Data Protection Impact Assessment sowieso verstandig. In de sandbox kan de toezichthouder dit ook als voorwaarde stellen.
Voor wie is de sandbox geschikt?
Niet elk bedrijf hoeft mee te doen. De sandbox levert het meeste op voor organisaties die AI-systemen ontwikkelen die mogelijk als hoog risico worden geclassificeerd. Of voor bedrijven die innovatieve toepassingen bouwen waarbij de risicocategorie niet direct duidelijk is. Startups die voor het eerst een AI-product op de markt brengen, profiteren ook sterk van de begeleiding.
Gebruikt u alleen standaard AI-tools van gevestigde aanbieders, zoals een chatbot van een groot platform? Dan is de sandbox minder relevant. Uw aanbieder draagt dan het grootste deel van de compliance-last.
Realistische verwachtingen
De sandbox garandeert niet dat uw product na afloop volledig compliant is. Het is een begeleid traject dat u helpt om de goede richting te vinden. Na de sandbox moet u zelf de conformiteitsbeoordeling afronden en eventuele aanpassingen doorvoeren.
Ook is de capaciteit beperkt: niet elk bedrijf dat zich aanmeldt, wordt toegelaten. Hoe beter uw voorbereiding, hoe groter uw kans op een plek.
Veelgestelde vragen
Wat kost deelname aan een sandbox?
Voor MKB-bedrijven en start-ups is de toegang in beginsel kosteloos (Artikel 58, lid 2). De toezichthouder mag alleen uitzonderlijke kosten billijk en evenredig verhalen. Uw eigen kosten zitten in de voorbereiding: documentatie, testdata en de tijd van uw team.
Beschermt de sandbox mij tegen boetes?
Ja, tegen boetes onder de AI Act, zolang u zich aan het testplan en de voorwaarden houdt en de aanwijzingen van de toezichthouder te goeder trouw volgt (Artikel 57, lid 12). De toezichthouder kan het testen wel opschorten of beëindigen (lid 11). Voor schade aan derden blijft u aansprakelijk. Buiten de testomgeving geldt de wet onverkort.
Is deelname verplicht?
Nee. De sandbox is vrijwillig en bedoeld voor wie zelf AI ontwikkelt of twijfelt over de risicoklasse. Wie AI alleen inkoopt en gebruikt, heeft er weinig aan.
Wanneer kan ik me in Nederland aanmelden?
Uiterlijk 2 augustus 2027 moet de testomgeving operationeel zijn (Artikel 57, lid 1). Een vaste aanmelddatum is er nog niet. Wie de omgeving runt, regelt de Uitvoeringswet AI-verordening. Dat is nog een wetsvoorstel. Bereid uw dossier nu voor: de plaatsen zijn beperkt en er gelden toelatings- en selectiecriteria (Artikel 58, lid 2, onder a).
Wat moet ik aanleveren bij een aanvraag?
Precies welke stukken nodig zijn, legt de Commissie vast in uitvoeringshandelingen (Artikel 58, lid 1). Reken in elk geval op een beschrijving van het systeem en het beoogde doel, uw voorlopige risicoclassificatie, de vraag waarover u twijfelt en een eerste testplan. Hoe scherper die vraag, hoe bruikbaarder de begeleiding.
Begin nu met uw voorbereiding
De AI regulatory sandbox laat Nederlandse bedrijven onder begeleiding van de toezichthouder aan AI-compliance werken. Voor het MKB en startups is dat een laagdrempelige route naar naleving.
Maar wacht niet tot de sandbox opent. Begin nu met het opbouwen van uw compliance-dossier. Een compleet AI-register, goede documentatie en een doordachte risicoclassificatie versterken niet alleen uw sandbox-aanvraag. Ze zijn sowieso nodig onder de AI Act.
De gratis risicoscan geeft het eerste risicoprofiel, of u nu de sandbox ingaat of direct aan de slag gaat met uw verplichtingen.