Wat is een AI regulatory sandbox en wat heeft u eraan? Het korte antwoord: een gecontroleerde testomgeving waarin u een AI-systeem ontwikkelt onder begeleiding van de toezichthouder, zonder dat directe handhaving dreigt. Elke lidstaat moet er uiterlijk 2 augustus 2027 een operationeel hebben (Artikel 57). MKB en start-ups krijgen voorrang.
Stel dat u een AI-toepassing voor de zorg ontwikkelt. De technologie werkt veelbelovend, maar u bent niet zeker of uw product straks voldoet aan de AI Act. Lanceren is dan riskant en stoppen is zonde. Voor die situatie heeft de EU de AI regulatory sandbox bedacht.
Wat is een AI regulatory sandbox?
Een regulatory sandbox is een gecontroleerde testomgeving waarin bedrijven AI-systemen mogen ontwikkelen, trainen en testen onder direct toezicht van de toezichthouder. U krijgt de ruimte om te innoveren, binnen afspraken die vooraf vastliggen. De toezichthouder kijkt mee, geeft feedback en grijpt in als het nodig is.
Het concept is niet nieuw: de financiële sector kent het al langer. De Britse FCA en de Nederlandse AFM hebben eerder sandbox-programma's opgezet voor fintech-bedrijven. De AI Act past hetzelfde principe toe op kunstmatige intelligentie.
Wat maakt de AI-sandbox anders dan een gewone testomgeving? Het verschil zit in de juridische bescherming. Tijdens de sandbox-periode krijgt u begeleiding van de toezichthouder. Er worden geen handhavingsacties gestart over het systeem dat u test, mits u zich houdt aan de afspraken. Dat geeft rust om te experimenteren zonder direct boetes te riskeren.
De wettelijke basis: Artikelen 57 tot en met 62
De AI regulatory sandbox is verankerd in de AI Act zelf. Artikelen 57 tot en met 62 beschrijven hoe lidstaten een sandbox moeten inrichten. De belangrijkste punten uit deze artikelen:
Elke EU-lidstaat is verplicht om minimaal een sandbox operationeel te hebben uiterlijk op 2 augustus 2027. Dat was 2 augustus 2026, tot Verordening (EU) 2026/1744 (de Digitale omnibus inzake AI) artikel 57, lid 1 verving en er een jaar bij deed. De sandbox staat open voor zowel aanbieders als gebruiksverantwoordelijken van AI-systemen. Deelname is vrijwillig. Maar wie meedoet, moet zich houden aan een plan dat vooraf met de toezichthouder is afgestemd. Kleine en middelgrote ondernemingen krijgen voorrang bij de toelating (Artikel 62, lid 1).
Dat voorrangsrecht is er niet voor niets. Een MKB-bedrijf moet compliance realiseren zonder groot juridisch budget. De sandbox biedt daarvoor een route.
De omnibus zette er twee testomgevingen naast. Het loont om te weten dat die niet voor u zijn. Het AI-bureau mag op grond van het nieuwe artikel 57, lid 3 bis een testomgeving op Unieniveau opzetten, maar uitsluitend voor systemen die onder artikel 75, lid 1 vallen. Dat is een AI-systeem dat op een GPAI-model draait waarbij het model en het systeem van dezelfde aanbieder komen, dus de bouwers van de grote modellen zelf. Wie zo'n model alleen inbouwt in zijn eigen product, valt er niet onder. De Europese Toezichthouder voor gegevensbescherming kan daarnaast een testomgeving inrichten voor instellingen en organen van de Unie. Voor vrijwel elke Nederlandse organisatie blijft de nationale sandbox dus de ingang.
Waarom zou u meedoen?
De voordelen zijn concreet.
Directe begeleiding van de toezichthouderIn plaats van zelf uit te puzzelen hoe de AI Act op uw product van toepassing is, krijgt u antwoorden van de bron. De toezichthouder helpt u met het classificeren van uw AI-systeem, het identificeren van verplichtingen en het opstellen van de juiste documentatie.
Geen handhavingsrisico tijdens de testperiodeZolang u zich aan het sandbox-plan houdt, worden er geen boetes opgelegd voor het AI-systeem dat u test. Dat betekent niet dat u alles mag. Het betekent dat fouten tijdens het ontwikkelproces niet direct tot sancties leiden.
Compliance-bewijs verzamelenData, testresultaten en documentatie die u tijdens de sandbox verzamelt, kunt u later gebruiken als bewijs van naleving. Artikel 57 lid 7 van de AI Act bevestigt dit expliciet. Uw sandbox-deelname wordt onderdeel van uw compliance-dossier.
Voor startups en het MKB is er nog een extra voordeel. De sandbox moet kosteloos of tegen sterk gereduceerde tarieven toegankelijk zijn voor kleine ondernemingen. De exacte kosten hangen af van hoe Nederland het inricht, maar de AI Act is duidelijk: financiële drempels mogen geen belemmering vormen.
Hoe werkt een sandbox-traject?
In grote lijnen verloopt het als volgt.
Aanmeldfase
U dient een aanvraag in bij de nationale toezichthouder. U beschrijft uw AI-systeem, beoogd doel, gebruikers en waarom u wilt deelnemen. De toezichthouder beoordeelt of uw aanvraag past binnen de doelstellingen.
Sandbox-plan
Na toelating stelt u samen met de toezichthouder een plan op: welke tests, welke data, welke duur, welke voorwaarden. De toezichthouder kan eisen stellen aan datagebruik, veiligheidswaarborgen en rapportage.
Testperiode
U voert tests uit volgens het plan. Doorlopend contact met de toezichthouder, die monitort en kan bijsturen. Onder voorwaarden mag u testen met echte persoonsgegevens.
Afsluiting
U evalueert de resultaten samen met de toezichthouder. U krijgt een eindoordeel en mag de verzamelde documentatie gebruiken voor uw conformiteitsbeoordeling.
Wat mag niet? Twee dingen liggen vast. U mag geen AI-systemen testen die onder de categorie onaanvaardbaar risico vallen. Ook mag u de testomgeving niet gebruiken om producten op de markt te brengen voordat de compliance-procedure is afgerond.
De situatie in Nederland
Nederland is verplicht om uiterlijk op 2 augustus 2027 een operationele sandbox te hebben. De exacte inrichting wordt naar verwachting gecoördineerd door de Autoriteit Persoonsgegevens (AP) als leidende AI Act-toezichthouder. De Rijksinspectie Digitale Infrastructuur (RDI) speelt vermoedelijk ook een rol, met name bij AI-systemen die onder productveiligheidswetgeving vallen.
Op dit moment is de Nederlandse sandbox nog in opbouw. De AP heeft in 2025 al ervaring opgedaan met regulatoire sandboxen via het algoritmetoezicht. Die ervaring vormt een goede basis voor de AI Act-sandbox.
De sandbox zal openstaan voor zowel publieke als private organisaties. MKB en startups krijgen voorrang. Er komt waarschijnlijk een periodieke intake, dus niet continu maar in rondes. De AP zal richtlijnen publiceren over de aanmeldprocedure zodra de sandbox operationeel is.
Houd de website van de AP en de RDI in de gaten voor actuele informatie over de Nederlandse sandbox.
Hoe bereidt u zich voor?
Ook al is de sandbox nog niet open, kunt u nu al stappen zetten om uw kansen te vergroten.
Breng uw AI-systeem in kaart
Documenteer wat het doet, welke data het gebruikt, voor wie het bedoeld is en welke risico's u ziet. Hoe completer uw dossier, hoe sterker uw aanvraag.
Classificeer het risico
Bepaal in welke risicocategorie uw AI-systeem valt. Hoog-risico systemen zijn de meest logische kandidaten voor de sandbox, omdat daar de meeste onzekerheid zit over de verplichtingen.
Stel een AI-register op
Een goed bijgehouden AI-register laat zien dat u serieus bezig bent met compliance. Dat maakt indruk bij de toezichthouder.
Zorg voor AI-geletterdheid
Uw team moet begrijpen wat de AI Act inhoudt en welke verplichtingen gelden. Die kennis is niet alleen verplicht onder Artikel 4. Het helpt ook om een sterke sandbox-aanvraag te schrijven.
Overweeg een DPIA
Als uw AI-systeem persoonsgegevens verwerkt, is een Data Protection Impact Assessment sowieso verstandig. In de sandbox kan de toezichthouder dit ook als voorwaarde stellen.
Voor wie is de sandbox geschikt?
Niet elk bedrijf hoeft mee te doen. De sandbox levert het meeste op voor organisaties die AI-systemen ontwikkelen die mogelijk als hoog risico worden geclassificeerd. Of voor bedrijven die innovatieve toepassingen bouwen waarbij de risicocategorie niet direct duidelijk is. Startups die voor het eerst een AI-product op de markt brengen, profiteren ook sterk van de begeleiding.
Gebruikt u alleen standaard AI-tools van gevestigde aanbieders, zoals een chatbot van een groot platform? Dan is de sandbox minder relevant. Uw aanbieder draagt dan het grootste deel van de compliance-last.
Realistische verwachtingen
De sandbox garandeert niet dat uw product na afloop volledig compliant is. Het is een begeleid traject dat u helpt om de goede richting te vinden. Na de sandbox moet u zelf de conformiteitsbeoordeling afronden en eventuele aanpassingen doorvoeren.
Ook is de capaciteit beperkt: niet elk bedrijf dat zich aanmeldt, wordt toegelaten. Hoe beter uw voorbereiding, hoe groter uw kans op een plek.
Veelgestelde vragen
Wat kost deelname aan een sandbox?
Voor MKB-bedrijven en start-ups is de toegang in beginsel kosteloos (Artikel 58, lid 2). De toezichthouder mag alleen uitzonderlijke kosten billijk en evenredig verhalen. Uw eigen kosten zitten in de voorbereiding: documentatie, testdata en de tijd van uw team.
Beschermt de sandbox mij tegen boetes?
Deels. Binnen de sandbox handhaaft de toezichthouder niet direct op wat er in de testomgeving gebeurt, mits u zich aan het plan houdt. Buiten de testomgeving geldt de wet onverkort.
Is deelname verplicht?
Nee. De sandbox is vrijwillig en bedoeld voor wie zelf AI ontwikkelt of twijfelt over de risicoklasse. Wie AI alleen inkoopt en gebruikt, heeft er weinig aan.
Wanneer kan ik me in Nederland aanmelden?
De inrichting loopt via de Uitvoeringswet AI-verordening en de betrokken toezichthouders. De uiterste datum waarop de omgeving operationeel moet zijn is 2 augustus 2027. Bereid uw dossier nu voor, want de plaatsen zijn beperkt en de selectie kijkt naar de volwassenheid van uw aanvraag.
Wat moet ik aanleveren bij een aanvraag?
Een beschrijving van het systeem en het beoogde doel, uw voorlopige risicoclassificatie, de vraag waarover u onzeker bent en een testplan. Hoe scherper die vraag, hoe bruikbaarder de begeleiding.
Begin nu met uw voorbereiding
De AI regulatory sandbox laat Nederlandse bedrijven onder begeleiding van de toezichthouder aan AI-compliance werken. Voor het MKB en startups is dat een laagdrempelige route naar naleving.
Maar wacht niet tot de sandbox opent. Begin nu met het opbouwen van uw compliance-dossier. Een compleet AI-register, goede documentatie en een doordachte risicoclassificatie versterken niet alleen uw sandbox-aanvraag. Ze zijn sowieso nodig onder de AI Act.
De gratis risicoscan geeft het eerste risicoprofiel, of u nu de sandbox ingaat of direct aan de slag gaat met uw verplichtingen.