AI-inkoopvoorwaarden worden harde selectiecriteria
DOE en DOI koppelen AI-inkoop aan bias-tests, dataprovenance en logging. Wat betekent deze verschuiving voor het selecteren van AI-diensten met gevoelige informatie?
U moet kunnen aantonen dat elke AI-dienst die u inzet op gevoelige informatie voldoet aan expliciete eisen rond dataprovenance, bias, logging en menselijke controle — niet alleen contractueel, maar in de dagelijkse praktijk.
De aanleiding is een analyse van 3 augustus 2026 van AI-inkoopvoorwaarden als harde selectiecriteria, die stelt dat Amerikaanse overheidsinstanties AI-diensten niet langer op basis van generieke beveiligingseisen selecteren, maar op aantoonbare naleving van gedetailleerde contractuele voorwaarden. Het concrete voorbeeld is de Acquisition Letter AL 2026-05 van het Department of Energy, die AI Impact Assessments, bias-tests, dataprovenance en logging als inkoopvereisten verankert. In onze beoordeling betekent deze verschuiving dat professionals die met vertrouwelijke informatie werken — advocaten, onderzoekers, compliance-teams — bij aanbesteding en contractmanagement steeds vaker moeten kunnen aantonen dat hun geselecteerde AI-diensten niet alleen op papier aan normen voldoen, maar ook in gebruik controleerbaar blijven.
Welke eisen worden nu onderdeel van het inkoopproces?
De Amerikaanse overheid heeft de afgelopen maanden een consistent patroon ingevoerd: AI-diensten worden niet meer geselecteerd op productkenmerken, maar op gedocumenteerde naleving van specifieke voorwaarden. Het Department of Energy stelt dat het geen AI-systemen verwerft of operationeel inzet zonder aantoonbare compliance. Het Department of the Interior legt in zijn memorandum van januari 2026 vast dat teams use cases moeten classificeren op impact, vroegtijdig risico's rond privacy en datarechten moeten benoemen, en leveranciers moeten testen op patching en dataportabiliteit.
De voorgestelde GSAR-clausule voor alle federale AI-contracten standaardiseert deze lijn verder. Kernpunten zijn verplichtingen rond data- en intellectuele-eigendomsrechten, transparantie over modelveranderingen, incidentmelding en auditing. De definitie van 'AI-systeem' is breed en omvat ook embedded AI in zakelijke processen.
Welke risico's en naleving-verplichtingen zijn in het geding?
De eisen die nu in inkoopvoorwaarden verschijnen, richten zich op specifieke faalmodi en risicocategorieën:
- Datalekkage en ongeautoriseerde training — persoonlijke of vertrouwelijke gegevens die in trainingsdata terechtkomen of uit modeloutput kunnen worden afgeleid.
- Algoritmische bias — systematische afwijkingen in modelgedrag die burgerrechten of gelijke behandeling schaden.
- Gebrek aan dataprovenance — onvermogen aan te tonen waar trainingsdata vandaan komt en hoe deze is verwerkt.
- Onvoldoende logging en audittrails — geen zichtbaarheid over welke invoer naar het model gaat en welke output wordt gegenereerd.
- Leveranciersafhankelijkheid — contracten zonder bepalingen voor dataportabiliteit of exit-scenario's.
- Verborgen modelveranderingen — updates of aanpassingen die niet transparant worden gemeld.
Welke concrete controles moet u kunnen demonstreren?
Wie AI inzet op gevoelige informatie, zal bij aanbesteding en selectie moeten kunnen aantonen dat de volgende controles in plaats zijn:
- Classificeer use cases op impact — bepaal vooraf welke gevoeligheid de gegevens hebben en welke schade ongeautoriseerde verwerking kan aanrichten.
- Documenteer dataprovenance en trainingsgegevens — leg vast waar de AI-dienst zijn trainingsdata vandaan haalt en welke garanties de leverancier geeft dat uw gegevens niet voor verdere training worden gebruikt.
- Eis bias-testing en resultaten — vraag leveranciers om aantoonbare tests op systematische afwijkingen en de uitkomsten daarvan.
- Zet logging en incidentrapportage contractueel vast — bepaal dat invoer, output en fouten traceerbaar en auditeerbaar blijven.
- Voeg anti-lock-in-bepalingen in — zorg dat u uw gegevens en workflows kunt overzetten naar een ander systeem zonder verlies.
- Definieer meldingsplichten voor modelupdates — eis dat de leverancier u op de hoogte stelt van veranderingen die het gedrag van het systeem kunnen beïnvloeden.
Hoe past dit in uw huidige werkwijze?
Deze verschuiving raakt niet alleen grote overheidsinstellingen. Advocaten, notarissen, bedrijfsartsen, journalisten en compliance-teams die AI inzetten op vertrouwelijke dossiers, zullen bij hernieuwde selectie en contractverlenging dezelfde vragen tegenkomen. Het gaat niet meer om de vraag welk product u kiest, maar om het bewijs dat u kunt leveren over hoe dat product met uw gegevens omgaat.
Dat betekent dat u uw werkwijze zo moet inrichten dat naleving niet alleen op papier staat, maar ook in de dagelijkse praktijk zichtbaar en controleerbaar is. Wie gevoelige informatie verwerkt, kan zich niet meer beperken tot contractuele afspraken; u moet kunnen aantonen hoe die afspraken in gebruik worden nageleefd.
Welke rol speelt verificatie en tooling?
De Amerikaanse inkoopbrieven maken duidelijk dat verificatie en audittrails niet optioneel zijn, maar onderdeel van de selectie- en contractmanagementcyclus. Tooling kan helpen om die verificatie inzichtelijker te maken — bijvoorbeeld door voorbewerking en anonimisering op uw eigen infrastructuur plaats te laten vinden voordat gegevens naar een AI-model gaan, of door logging en controle-stappen zichtbaar te maken in een console.
Zoals tooling ook kan doen, kan het echter geen professioneel oordeel vervangen. Verificatie kan het proces transparanter maken, maar de eindverantwoordelijkheid voor correctheid, waarheid en geschiktheid van de output blijft bij u. Tooling levert materiaal voor audits en herselectie; het neemt niet uw professionele oordeel over.
De les uit deze ontwikkeling is nuchter: AI-diensten selecteren is niet langer alleen een productkeuze. Het is een vraag naar bewijs. Wie die vraag serieus neemt, richt zijn werkwijze zo in dat naleving niet alleen contractueel is vastgelegd, maar ook in de dagelijkse praktijk zichtbaar en controleerbaar blijft.
Bronnen: Dit artikel is gebaseerd op berichtgeving en richtlijnen van Energy, DOI, Gibsondunn, Vorplabs en Morganlewis.
Geschreven door
Elena Kovač
Volgt EU-beleid op het moment dat het van consultatie naar handhaafbare eis gaat.