AI Act compliance in de praktijk.

Kennen van wet-artikelen is een. Dagelijks werken volgens die artikelen is iets anders. Deze pagina bundelt de operationele implementatie-gidsen: hoe je een AI-register opzet, welke contract-clausules onmisbaar zijn, hoe je documentatie bouwt, hoe je audit-proof werkt en hoe je incidenten afhandelt. Alles wat je nodig hebt om van theoretisch compliant naar praktisch compliant te gaan.

Deze pagina linkt naar negen praktische gidsen voor specifieke operationele onderwerpen. Alle werkbaar voor MKB 5-500 FTE. Klik op een onderwerp voor de volledige praktische gids.

Bron: Verordening 2024/1689 (AI Act) artikelen 4, 9, 11-13, 17, 26-27, 49-50, 72-73. Plus Prometheus21-praktijkervaring met MKB-compliance-trajecten.

9
Operationele bouwstenen: register, classificatie, contracten, IFU, QMS, FRIA, audit, incident-response, training.
4
Fasen in compliance-opbouw: inventarisatie, classificatie, documentatie, operatie. Sequentieel aangepakt voorkomt rework.
7
Audit-elementen die toezichthouders toetsen: beleid, register, classificatie, maatregelen, training, incident-proces, documentatie.

Operationele bouwstenen.

Elke card linkt naar een praktische implementatie-gids. Begin bij "AI-register opzetten" als startpunt; de andere bouwstenen bouwen daarop voort.

AI-register opzetten
Praktische gids voor inventarisatie van alle AI-systemen. Template, verplichte velden, integratie met EU-database (Art 49).
Startpunt compliance · Artikel 49
Risicoclassificatie per systeem
Volledige werkgids voor Artikel 6-classificatie met beslisboom, Annex III-enumeratie en Artikel 6(3)-uitzonderingstoets.
Classificatie · Artikel 6
AI-contract-clausules
Praktische contract-clausules voor AI-inkoop en -levering. Twaalf must-have clausules, per rol uitgewerkt.
Contracten · Artikel 25, 50
Technische documentatie
Artikel 11 technisch dossier + Artikel 13 Instructions for Use. Volledige uitwerking van Annex IV-secties.
Documentatie · Art 11, 13, Annex IV
Deployer-verplichtingen Artikel 26
Twaalf concrete maatregelen voor deployers van high-risk AI: human oversight, logs, werknemers-informatie, FRIA.
Operationeel · Artikel 26, 27
Conformity assessment + CE
Drie routes voor conformity (Annex VI intern, Annex VII notified body, sector-gedekt). CE-markering Artikel 48.
Certificering · Art 43, 47, 48
AI-geletterdheid Artikel 4
Verplichting voor training van personeel. Sinds 2 februari 2025 actief. Praktische invulling voor MKB.
Training · Artikel 4
Boete-risico Artikel 99
Drie boete-tiers precisie: 35M/7%, 15M/3%, 7,5M/1%. MKB-uitzondering Artikel 99(6). Factoren uit lid 7.
Sanctie · Artikel 99
Complete compliance-roadmap
Zes-fasen projectaanpak met master-checklist van 80+ actiepunten. Voor MKB-directie die compleet traject wil plannen.
Projectplan · Alle artikelen

Opbouw-fasering: 4 fasen van compliance.

Operationele compliance bouw je sequentieel op, fase overslaan leidt tot rework. Dit is de volgorde die in MKB-praktijk werkt.

1
Inventarisatie
Alle AI-systemen in register. Niemand begint compliance zonder overzicht. Typisch 10-40 items voor MKB.
Output: AI-register
2
Classificatie
Per systeem risico-klasse bepalen met Artikel 6(4)-onderbouwing. Bepaalt welke verdere verplichtingen gelden.
Output: Classificatie-rapporten
3
Documentatie
Beleid, contracten, technische documentatie, IFU, QMS (aanbieder) of FRIA (deployer). Audit-proof.
Output: Documentatie-pakket
4
Operatie
Dagelijkse uitvoering. Logs, monitoring, training, incident-proces. Audit-ready elke dag.
Output: Operationeel compliant

Van theoretische naar operationele compliance.

Theoretische compliance is elkaar vertellen dat je aan AI Act voldoet. Operationele compliance is een toezichthouder over een half jaar laten zien waarom je aan AI Act voldoet, met documenten en logs. De gap tussen beide is waar de meeste MKB-organisaties struikelen. Deze pagina helpt die gap te overbruggen.

Startpunt: AI-register plus classificatie

Zonder register geen compliance. Zonder classificatie geen zekerheid welke verplichtingen gelden. Begin met de twee praktische gidsen die aan deze fundamenten werken. Reserveer 2-4 weken voor een MKB-brede inventarisatie (vaak confronterend: je vindt meer AI dan directie dacht). Reserveer per AI-systeem 2-4 uur voor classificatie inclusief Artikel 6 lid 4-documentatie. Tegen de tijd dat dit staat heb je 40-60% van de denk-compliance gedaan.

Middengang: documentatie en contracten

Technische documentatie voor high-risk AI (Annex IV) duurt typisch 2-5 maanden voor MKB-aanbieder. Instructions for Use (Artikel 13) zijn sneller (2-4 weken). Contract-clausules voor AI-inkoop zijn een continu proces: elke nieuwe AI-aanschaf moet langs een template-toets. Documentatie zonder proces is papieren tijger; zorg voor eigenaarschap en review-frequentie.

Doorlopend: operatie en incidenten

Het zwaarste deel is niet de opbouw maar het doorlopen. Logs bijhouden (Artikel 26 lid 6), monitoring bijsturen, werknemers trainen (Artikel 4), incidenten melden binnen 15 dagen aan toezichthouder (Artikel 73). Deze discipline onderscheidt organisaties die bij audit sterk staan van organisaties die papieren-sterk maar operationeel-zwak blijken.

Bij twijfel: Prometheus21-begeleiding

Voor MKB 5-500 FTE met substantiele AI-inzet of high-risk-classificatie is externe begeleiding bij opstart-fase vaak rendabel. Na implementatie kan onderhoud vaak intern, eventueel met een retainer-sparringpartner voor vragen. Zie ook onze complete compliance-roadmap voor projectmatige aanpak.

Over operationele AI Act-compliance.

Wat bedoel je met operationele AI Act-compliance?
De concrete dagelijkse uitvoering van AI Act-verplichtingen. Niet theoretische kennis van artikelen, maar werkbare implementatie: registers bijhouden, contracten opstellen, documentatie bouwen, audits uitvoeren, incidenten afhandelen, werknemers trainen. Voor MKB cruciaal omdat papieren beleid zonder operationele opvolging geen verdediging oplevert bij toezichthouders-onderzoek.
Waar begin ik?
Drie stappen. Inventariseer alle AI-systemen in centraal register. Classificeer per systeem risico-klasse met Artikel 6 lid 4 onderbouwing. Start met meest-urgente verplichtingen (Artikel 5 verboden-check, Artikel 4 AI-geletterdheid die al sinds 2 februari 2025 geldt). Onze compliance-roadmap werkt dit uit in zes fasen.
Welke documenten heb ik nodig?
Minimaal acht templates. AI-register, classificatie-rapport per systeem, AI-beleid, contract-clausules, Instructions for Use (aanbieder), technisch dossier Annex IV (high-risk aanbieder), FRIA-template (waar plichtig), incident-response-plan, werknemers-informatie-proces. Veel zijn interne tools maar moeten bij audit beschikbaar zijn.
Wie in mijn MKB houdt dit bij?
Drie rolverdelingen. Klein MKB 5-25 FTE: directeur of operations-lead combineert rol. Middel 25-150 FTE: aangewezen AI-verantwoordelijke part-time plus compliance-officer. Groot 150-500 FTE: dedicated AIMS-coordinator half/full-time. In alle groottes: top-management eindverantwoordelijk. Externe begeleiding voor opstart vaak rendabel; onderhoud daarna intern.
Hoe audit-proof is mijn compliance?
Toezichthouders-audit toetst zeven elementen: schriftelijk AI-beleid, compleet register, classificatie-documentatie per systeem, Artikel 26-maatregelen operationeel (logs, human oversight, werknemers-informatie), AI-geletterdheid geborgd, incident-response-proces met historie, technische documentatie en QMS (aanbieder). Score positief op alle: compliance-technisch sterk. Lacunes twee-plus: korte-termijn aandacht.

Klaar voor praktische compliance?

Prometheus21 begeleidt MKB 5-500 FTE van theorie naar operatie. Register, classificatie, documentatie, training, monitoring, gecombineerd met de compliance-roadmap-aanpak.

Plan een compliance-gesprek