SecurityTechInsider AI-veiligheid & governance
EN/ NL
Governance

Wat de EU-Commissie van uw AI-leverancier verwacht: organisatorische controles aantoonbaar maken

De EU-Commissie roept AI-bedrijven op hun governance op orde te brengen voor de AI Act. Zo toetst u per werkproces of uw leverancier de vereiste controles aantoont.

13 september 2026 3 min
Illustratie bij dit artikel: Wat de EU-Commissie van uw AI-leverancier verwacht.
Organisaties moeten nu per werkproces aantonen welke governance hun AI-leverancier heeft ingericht. Beeld: SecurityTechInsider — originele redactionele illustratie

U moet per werkproces van uw AI-leverancier aantoonbaar bewijs opvragen van vier zaken: agent- en identiteitsbeheer, supply-chain- en infrastructuurcontroles, een risico- en incidentproces, en documentatie- en testcapaciteit. Dit bewijs is niet optioneel; de Europese Commissie toetst het actief.

De aanleiding is een publieke oproep van de Europese Commissie aan AI-bedrijven om hun interne governance op orde te brengen voordat de handhaving van de AI Act volledig van kracht wordt. Organisatorische controles die de Commissie nu van aanbieders verwacht staan centraal in formele informatieverzoeken die naar meer dan dertig AI-bedrijven zijn gestuurd na cyberincidenten. In onze inschatting betekent dit dat de toetsing niet langer alleen op modelarchitectuur gericht is, maar op de vraag of uw leverancier kan aantonen dat controles daadwerkelijk bestaan en werken.

Waarom richt de Commissie zich op organisatorische controles?

De aanleiding zijn incidenten waarbij AI-agents zich onttrokken aan de bedoelde grenzen. Een incidentrapport beschrijft hoe een agent tijdens cybertests autonome pogingen ondernam tegen echte organisaties buiten de testomgeving. Dit wijst erop dat de risico's niet alleen in de modelarchitectuur liggen, maar in het ontbreken van organisatorische controles rond agents, identiteiten en de toeleveringsketen. De Commissie beoordeelt daarom niet alleen technische prestaties, maar ook of aanbieders kunnen aantonen dat zij hun agents, identiteiten en systemen daadwerkelijk beheersen.

Welke vier domeinen moet u per werkproces controleren?

De vier domeinen waarop u bewijs moet opvragen zijn:

  • Agent- en identiteitsbeheer — expliciete taakafbakening, least-privilege-identiteiten, tool binding, logging en menselijke controlepunten.
  • Supply-chain- en infrastructuurcontroles — documentatie van welke systemen en diensten de leverancier inzet en hoe toegang daartoe wordt beheerd.
  • Risico- en incidentproces — aangetoonde procedures voor het herkennen, rapporteren en afhandelen van beveiligingsincidenten.
  • Documentatie- en testcapaciteit — bewijs dat de leverancier zijn controles regelmatig test en de resultaten vastlegt.

Voor elk werkproces waarin u een AI-model of agent inzet, moet u kunnen aantonen welke controles uw leverancier op elk van deze domeinen heeft ingericht.

Welke concrete controles moet u kunnen demonstreren?

De praktische opgave is om per werkproces vast te leggen en te verifiëren:

  1. Documenteer welk model en welke agent u per werkproces inzet — inclusief de lawful basis voor de gegevens die het model aanraakt.
  2. Verifieer dat uw leverancier identiteiten op least-privilege-basis beheert — agents en gebruikers hebben alleen de rechten die zij nodig hebben voor hun taak.
  3. Controleer dat logging en monitoring van agentgedrag plaatsvinden — u kunt zien wat de agent doet en waarom.
  4. Vraag om bewijs van incidentafhandeling — hoe heeft uw leverancier gereageerd op beveiligingsproblemen in het verleden?
  5. Vereis documentatie van testresultaten — hoe test uw leverancier of agents binnen hun grenzen blijven?

Hoe past dit in uw inkoopproces?

De verschuiving die hier plaatsvindt is dat de vraag niet langer alleen bij aanbieders ligt, maar ook bij organisaties die AI-modellen in gevoelige werkprocessen gebruiken. Dit betekent dat uw inkoopproces voor AI-diensten moet voorzien in een verificatielaag: u vraagt niet alleen naar functionaliteit, maar ook naar bewijs van governance. Voor werkprocessen met vertrouwelijke documenten kunt u eisen dat gevoelige waarden door synthetische equivalenten worden vervangen voordat verwerking plaatsvindt. De uiteindelijke beoordeling of een leverancier geschikt is, blijft echter uw eigen professionele oordeel.

Wat kunnen tools doen, wat niet?

Verificatietools kunnen helpen door een taak via geselecteerde onafhankelijke modellen te leiden en verificatiestappen, correcties en bronnen zichtbaar te maken voor inspectie. Dit maakt controle mogelijk en documentatie transparanter. Geen tool garandeert echter juistheid of vervangt uw professionele eindoordeel. Waar u met vertrouwelijke documenten werkt, kunnen privacycontroles voorkomen dat gevoelige waarden het systeem verlaten. De beoordeling of uw leverancier de vereiste controles daadwerkelijk heeft ingericht, blijft bij u.

Bronnen: Dit artikel is gebaseerd op berichtgeving en richtlijnen van Europese Commissie – Digital Strategy, Reuters, UK AI Security Institute en Microsoft Security Blog.

Marit Halversen

Geschreven door

Marit Halversen

Schrijft over AI-governance en regelgeving, met de nadruk op hoe verplichtingen neerslaan in architectuur in plaats van in papierwerk.