AI Office en nationale toezichthouders: wie doet wat?

Het toezicht op de AI Act telt vier lagen: het EU AI Office onder Artikel 64, de Autoriteit Persoonsgegevens als voorlopig coördinerend toezichthouder in Nederland, zeven of meer sectorale autoriteiten en notified bodies. Zeven daarvan krijgen hier een eigen profiel: DNB, AFM, NVWA, IGJ, NZa, RDI en ACM, elk voor het eigen domein. Bij twijfel over de bevoegde autoriteit is de AP het eerste aanspreekpunt; bij overlap geldt één lead-autoriteit per zaak. Deze pagina laat per sector en use case zien welke autoriteit bevoegd is.

Prometheus21 begeleidt MKB en mid-market bij contact met toezichthouders en audit-voorbereiding. Onderdeel van onze AI compliance-aanpak.

4lagen
EU AI Office, nationaal coordinerend, sectoraal, notified bodies
AP
Voorlopig coordinerend nationale toezichthouder in Nederland
7+sectoraal
DNB, AFM, NVWA, IGJ, NZa, RDI, ACM met eigen sector-rollen

Gelaagd toezicht. Van Brussel naar Den Haag naar jouw sector.

Het AI act toezichthouder-landschap is opgezet in vier lagen. Op EU-niveau zijn de Europese Commissie en het AI Office (Artikel 64) verantwoordelijk voor coordinatie, GPAI-toezicht en uniforme interpretatie. Op nationaal niveau wijst elke lidstaat een of meerdere bevoegde autoriteiten aan (Artikel 70). Voor Nederland is dit voorlopig de Autoriteit Persoonsgegevens als coordinerend toezichthouder, met sectorale autoriteiten in hun eigen domein. Bij conformity assessment voor high-risk AI is een aparte partij betrokken: notified bodies. Deze gelaagdheid is logisch maar kan verwarrend zijn; deze pagina brengt het in kaart.

AI office eu, officieel de European AI Office, is sinds augustus 2024 operationeel binnen directoraat-generaal CNECT van de Europese Commissie. Artikel 64 AI Act definieert de rol. Centrale functies: coordineren van lidstaten, direct toezicht op General Purpose AI-modellen met en zonder systemic risk (Artikel 51-55 en 101), ondersteunen nationale autoriteiten met guidance en expertise, faciliteren van de Code of Practice (Artikel 56), publiceren van templates en implementing guidance, beheren van de EU-database voor high-risk AI. Voor MKB-deployers is AI Office zelden direct aanspreekpunt, maar hun guidance-publicaties zetten de interpretatie-lijn. Volg hun publicaties via de officiele pagina op digital-strategy.ec.europa.eu.

Op nationaal niveau is de autoriteit persoonsgegevens ai-rol voorlopig toegewezen aan de AP als coordinerend nationale toezichthouder. Deze voorlopige aanwijzing is praktisch: de AP heeft al ervaring met gegevensbescherming (AVG) en algoritme-toezicht (via onder meer het Algoritmeregister voor overheid). Definitieve taak-verdeling wordt in de Nederlandse Uitvoeringswet AI-verordening geregeld, die per 2026 in voorbereiding is. Voor actuele informatie over de rol van de AP en meldprocedures raadpleeg de officiele pagina van de Autoriteit Persoonsgegevens.

Naast de coordinerend AP zijn zeven of meer sectorale autoriteiten betrokken voor hun eigen domein. De Nederlandsche Bank en Autoriteit Financiele Markten voor financiele sector. Nederlandse Voedsel- en Warenautoriteit voor voedings- en medische productie. Inspectie Gezondheidszorg en Jeugd plus Nederlandse Zorgautoriteit voor zorg. Rdi AI act-rol ligt bij de Rijksinspectie Digitale Infrastructuur (voorheen Agentschap Telecom) voor digitale infrastructuur, radioapparatuur en bepaalde Annex I-producten. ACM voor mededinging en consumentenbescherming. Inspectie SZW voor arbeids-AI. Welke autoriteit primair bevoegd is hangt af van sector en use case. Voor bredere context over de Nederlandse overheids-AI-aanpak zie de informatie op de Digitale Overheid-portal.

Onder de nationale bevoegde autoriteit ai-structuur valt ook een coordinerings-mechanisme. Op EU-niveau is dit de European Artificial Intelligence Board (Artikelen 65-66), waarin alle nationale autoriteiten plus AI Office samen interpretatie en uniforme handhaving afstemmen. Op nationaal niveau vindt coordinatie plaats tussen AP en sectorale autoriteiten. Voor MKB is het praktische implicatie dat AI Act-interpretatie niet willekeurig is; autoriteiten stemmen af om consistente handhaving te borgen. Voor de voortgang van de Nederlandse uitvoeringswet kun je de internetconsultatie-website en de Wetgevingskalender van de Rijksoverheid volgen.

European Artificial Intelligence Board: Coordinerings-orgaan uit Artikelen 65-66. Brengt nationale autoriteiten en AI Office samen voor uniforme toepassing in de EU.

Notified body: Aangemelde instantie voor conformity assessment (Artikelen 28-39). Onafhankelijk, niet-toezichthoudend, lijst via NANDO-database van de Commissie.

Gelaagd ontwerp
EU coordineert, nationaal voert uit, sectoraal specificeert. Drie niveaus plus notified bodies voor conformity.
Sector bepaalt autoriteit
Financieel naar DNB/AFM, zorg naar IGJ/NZa, voeding naar NVWA. Check bij welke autoriteit jouw AI-toepassing landt.
AP als eerste aanspreekpunt
Voorlopig coordinerend in NL. Bij twijfel over bevoegde autoriteit is AP een veilig eerste contact.

Vier lagen van toezicht

Van boven naar beneden: EU AI Office, Nederlandse coordinerend toezichthouder, sectorale autoriteiten, notified bodies. Elk met eigen rol.

AI Act toezicht-structuur

Visualisatie van de vier lagen; scope en rol per laag

Laag 1 · EU

AI Office + Europese Commissie

Artikelen 64-66 · DG CNECT

Coordineert EU-brede uitvoering, directe toezicht op GPAI-modellen (Artikel 101). Publiceert guidance, templates, beheert EU-database voor high-risk AI. Faciliteert Code of Practice.

  • GPAI-toezicht
  • EU-database
  • Uniforme interpretatie
  • Code of Practice
Laag 2 · Nationaal coord.

Autoriteit Persoonsgegevens (voorlopig)

Artikel 70 · Nederland

Coordinerend nationale toezichthouder in NL, eerste aanspreekpunt voor generieke AI Act-vragen. Coordineert tussen sectorale autoriteiten, definitieve rol-verdeling volgt uit Uitvoeringswet.

  • Algemeen toezicht
  • AVG-AI raakvlak
  • Coordinatie sectoraal
  • Publiek aanspreekpunt
Laag 3 · Sectoraal

Sector-specifieke autoriteiten

Nationale sectorale bevoegdheden

Zeven of meer autoriteiten met eigen sector-rollen. DNB/AFM (financieel), NVWA (voeding/medisch), IGJ/NZa (zorg), RDI (digitale infrastructuur), ACM (mededinging), Inspectie SZW (arbeid).

  • Sector-specifiek toezicht
  • Bestaande regelgeving koppeling
  • Sector-guidance
  • Handhaving domein
Laag 4 · Conformity

Notified bodies

Artikelen 28-39 · Geen toezichthouder

Onafhankelijke derde-partij voor conformity assessment van high-risk AI. Geen toezicht-rol, wel certificerende functie, accreditatie via RvA in Nederland. Lijst via NANDO-database van Commissie.

  • Conformity assessment
  • Biometrie verplicht
  • Annex I-producten
  • CE-markering-traject

Acht Nederlandse autoriteiten op een rij

Per autoriteit wat hun rol is onder de AI Act. Voor actuele contactpunten en procedures volg de officiele pagina's van de betreffende toezichthouder.

Autoriteit Persoonsgegevens

Coordinerend nationale toezichthouder

Algemene AI Act-coordinatie in Nederland. Ook bevoegd voor AVG, die vaak parallel speelt. Eerste aanspreekpunt bij generieke vragen over AI Act-interpretatie.

autoriteitpersoonsgegevens.nl →

De Nederlandsche Bank

Prudentieel toezicht financiele sector

Toezicht op banken, verzekeraars, pensioenfondsen. AI-toepassingen in kredietverstrekking, underwriting en risicobeoordeling vallen onder DNB-aandacht.

dnb.nl →

Autoriteit Financiele Markten

Gedrag en markten financieel

Toezicht op beleggen, financieel advies, effectenmarkten. AI-toepassingen in robo-advies, algorithmic trading en klantinteractie vallen onder AFM.

afm.nl →

Nederlandse Voedsel- en Warenautoriteit

Voeding, veiligheid, medische producten

Toezicht op voedselveiligheid, diergeneesmiddelen en medische hulpmiddelen. AI in voedselinspectie of medische apparatuur valt onder NVWA-scope.

nvwa.nl →

Inspectie Gezondheidszorg en Jeugd

Zorgkwaliteit

Toezicht op kwaliteit van zorg en jeugdhulp. AI in medische diagnostiek, behandelbeslissingen en triage valt onder IGJ-scope, vaak parallel met MDR.

igj.nl →

Nederlandse Zorgautoriteit

Zorg-markt-toezicht

Markttoezicht in de zorg. AI in zorg-administratie, tarifering en verzekering heeft NZa-raakvlak. Werkt samen met IGJ waar kwaliteit van zorg raakt.

nza.nl →

Rijksinspectie Digitale Infrastructuur

Digitale infrastructuur (voorheen Agentschap Telecom)

Toezicht op digitale infrastructuur, radioapparatuur, digitale veiligheid. AI in telecom, RED-producten en kritieke digitale systemen onder RDI-scope.

rdi.nl →

Autoriteit Consument en Markt

Mededinging en consumentenbescherming

Toezicht op mededinging en consumentenrecht. AI-toepassingen in dynamic pricing, aanbevelingssystemen en consumenteninteractie onder ACM-scope.

acm.nl →

Welke autoriteit voor jouw situatie?

Vier stappen om te bepalen wie jouw eerste contactpunt is bij compliance-vraag of incident.

Sector bepalen

In welke sector opereer je? Financieel, zorg, voeding, telecom, retail, industrie. Dit bepaalt 80% van de autoriteit-keuze.

Use case mappen

Welke AI-toepassing betreft het? Check Annex III-gebieden; die helpen bij autoriteit-bepaling.

AP bij twijfel

Geen duidelijke sectorale link? AP is coordinerend en verwijst door indien nodig. Veilige eerste stap.

Meerdere? AP coordineert

Bij overlap tussen autoriteiten coordineert AP. One-stop-shop-principe: een lead-autoriteit per zaak.

Onze belofte: Bij compliance-vraag of incident-situatie analyseren wij binnen een dag welke toezichthouder primair bevoegd is en welke andere betrokken. We bereiden communicatie voor en ondersteunen bij formele correspondentie. Koppeling met onze 10-stappen-MKB-gids.

Vier valkuilen bij toezichthouders-navigatie

Fouten die contact met toezichthouders onnodig moeilijk maken.

Valkuil 1

Naar EU melden in plaats van nationaal

Voor de meeste MKB-vragen is nationale autoriteit (AP of sectoraal) de juiste ingang. AI Office richt zich op GPAI-aanbieders en EU-wijde coordinatie. Direct melden aan EU is zelden passend en levert doorverwijzing op.

Valkuil 2

Sectorale autoriteit overslaan

Als je in financiele of zorgsector werkt, is DNB/AFM/IGJ/NZa vaak primair bevoegd vanwege sectorale regelgeving. Alleen naar AP gaan mist de sectorale context. Check sector-specifieke guidance ook.

Valkuil 3

Informeel advies onderschatten

Nederlandse toezichthouders geven vaak informeel advies bij twijfel; AP en RDI staan er bekend om. Geen angst voor contact. Vroeg overleg voorkomt verkeerde interpretaties met latere risico's.

Valkuil 4

Niet documenteren van contact

Elke communicatie met autoriteit vastleggen: e-mails, gesprekken, afspraken. Bij later onderzoek of boete-bepaling telt aantoonbare proactieve benadering zwaar. Geef feedback ook in schrift.

Veelgestelde vragen

Tien vragen over AI Act-toezichthouders. Voor actuele contacten raadpleeg de officiele sites.

Stel je vraag
De Autoriteit Persoonsgegevens (AP) is in Nederland aangewezen als coordinerend nationale toezichthouder voor de AI Act. Dit is een voorlopige aanwijzing in afwachting van de Nederlandse Uitvoeringswet AI-verordening die definitieve toezicht-verdeling regelt. Naast de AP hebben sectorale autoriteiten eigen rollen: De Nederlandsche Bank (DNB) voor bepaalde financiele instellingen, Autoriteit Financiele Markten (AFM) voor markt- en beleggings-gerelateerde AI, Nederlandse Voedsel- en Warenautoriteit (NVWA) voor voeding en medische apparatuur, Inspectie Gezondheidszorg en Jeugd (IGJ) voor zorg-AI, Autoriteit Consument en Markt (ACM) voor mededingings- en consumentenkant, Rijksinspectie Digitale Infrastructuur (RDI, voorheen Agentschap Telecom) voor digitale infrastructuur, Nederlandse Zorgautoriteit (NZa) voor zorg-markt. Welk autoriteit in concrete zaak toezicht uitoefent hangt af van sector en type AI-systeem.
Voor ernstige incidenten met high-risk AI onder Artikel 73 AI Act moet de aanbieder melden aan de markttoezichtautoriteit van de lidstaat waar het incident plaatsvond, binnen 15 dagen na kennisname. In Nederland is dit via de AP als coordinerend toezichthouder, tenzij sectorale autoriteit primair bevoegd is. Voor GPAI-modellen met systemic risk melden aanbieders rechtstreeks aan het EU AI Office. Voor andere incidenten (kleiner, niet onder Artikel 73 strikt): interne governance-proces plus eventuele melding aan aanbieder bij deployer-incident. Bij AVG-aspecten (persoonsgegevens-gerelateerde incidenten) geldt ook AVG-meldplicht binnen 72 uur aan de AP. In praktijk kunnen AI-incidenten dubbele meldplicht triggeren. Zie voor actuele procedures de officiele pagina van de Autoriteit Persoonsgegevens.
Het AI Office is een onderdeel van de Europese Commissie (directoraat-generaal CNECT) dat is opgericht voor coordinatie en uitvoering van de AI Act op EU-niveau. Operationeel sinds augustus 2024. Artikel 64 AI Act definieert de rol. Kerntaken: coordineren van lidstaten-implementatie, direct toezicht op General Purpose AI-modellen (met en zonder systemic risk), ondersteunen nationale toezichthouders met guidance en expertise, faciliteren van de vrijwillige Code of Practice (Artikel 56), publiceren van templates en implementing guidance, beheren van de EU-database voor high-risk AI (Artikel 71). AI Office is niet het eerste aanspreekpunt voor MKB-deployers; dat blijft de nationale autoriteit. Maar guidance-publicaties van AI Office zijn leidend voor interpretatie in heel de EU.
De AP is voorlopig aangewezen als coordinerend nationale toezichthouder voor de AI Act in Nederland. Dit is een praktische keuze omdat de AP al ervaring heeft met gegevens- en algoritme-toezicht (via AVG en via het Algoritmeregister voor overheid). De AP coordineert tussen sectorale autoriteiten, is eerste aanspreekpunt voor generieke AI Act-vragen en behandelt zaken waar geen specifieke sectorale autoriteit primair bevoegd is. Voor AVG-aspecten in AI-systemen blijft de AP sowieso bevoegd, wat dubbele coordinatie vereenvoudigt. Over de definitieve taak-verdeling wordt besloten in de Nederlandse Uitvoeringswet AI-verordening. Zie de actuele informatie op de website van de Autoriteit Persoonsgegevens op autoriteitpersoonsgegevens.nl.
Zeven sectorale autoriteiten hebben AI-raakvlak in hun sector. DNB en AFM voor financiele sector: DNB voor prudentieel toezicht op banken en verzekeraars, AFM voor gedrag en markten. NVWA voor voeding, voedselveiligheid, diergeneeskundige en medische producten. IGJ voor gezondheidszorg. NZa voor zorg-markt-toezicht. RDI (Rijksinspectie Digitale Infrastructuur, voorheen Agentschap Telecom) voor digitale infrastructuur, kritieke infrastructuur en bepaalde producten onder Annex I (met name radioapparatuur). ACM voor mededinging, consumentenbescherming en marktconformiteit. Plus: Inspectie SZW voor arbeids-gerelateerde AI (HR-selectie heeft hier raakvlak), OCW-toezicht voor onderwijs-AI, BZK voor overheids-AI en algoritmeregister. Welke autoriteit primair bevoegd is bepaal je op basis van sector en use case.
De Rijksinspectie Digitale Infrastructuur (RDI) is de voortzetting van het voormalige Agentschap Telecom, sinds 2023 onder deze naam actief. RDI is toezichthouder voor digitale infrastructuur, radioapparatuur, digitale veiligheid en bepaalde sectoren onder de AI Act. Specifiek voor AI Act: RDI is bevoegd voor AI-systemen die onder productregulering voor radioapparatuur (RED) vallen, voor AI in kritieke digitale infrastructuur, en voor bepaalde cybersecurity-aspecten. Voor MKB is RDI relevant als je AI-tools maakt of gebruikt die onder telecom-, radio- of digitale-infrastructuur-regulering vallen. Check de officiele pagina van RDI voor actuele scope-aanduiding en contactpunten.
Een notified body (aangemelde instantie) is een derde-partij-organisatie die voor bepaalde conformity assessments van high-risk AI-systemen door een lidstaat is aangewezen en bij de Commissie genotificeerd. Artikelen 28-39 van de AI Act regelen de eisen, aanwijzingsprocedure, rol en toezicht. Voor Annex I-producten is notified body-assessment vaak al onderdeel van bestaande productregulering (MDR, Machinery, RED). Voor bepaalde Annex III-systemen is notified body verplicht, met name bij biometrische identificatie. Voor meeste Annex III-systemen volstaat interne conformity assessment. In Nederland worden notified bodies geaccrediteerd door de Raad voor Accreditatie (RvA). Notified bodies zijn geen toezichthouders; ze zijn onafhankelijke conformity-beoordelaars. Lijst van aangemelde notified bodies is openbaar via NANDO-database van de Commissie.
Drie coordinerings-mechanismen. Eerste: op EU-niveau de European Artificial Intelligence Board (Artikelen 65-66), waarin alle nationale toezichthouders plus AI Office samenwerken aan interpretatie en uniforme handhaving. Tweede: op nationaal niveau coordinatie tussen AP (als coordinerend) en sectorale autoriteiten. Derde: bij grensoverschrijdende zaken bilaterale samenwerking tussen nationale autoriteiten. Voor MKB betekent dit: AI Act is geen kwestie van willekeur; interpretaties worden afgestemd en consistentie nagestreefd. Bij meerdere autoriteiten met potentieel bevoegdheid beslist het 'one-stop-shop'-mechanisme: een lead-autoriteit voert zaken, anderen worden geconsulteerd. Nationale sectorale afstemming in Nederland verloopt onder meer via samenwerkingsprotocollen tussen autoriteiten.
Audit-voorbereiding vraagt drie dingen. Een: centraal dossier klaar. Register van AI-systemen, classificaties, technische documentatie (voor aanbieder), instructions for use, risicoanalyses, logs, AI-geletterdheid-training-bewijs, DPIA's waar AVG raakt. Twee: rol-duidelijkheid. Wie antwoordt op autoriteit-verzoeken, wie overlegt met welke interne stakeholder, wie stuurt formele correspondentie. Drie: proces-paraat. Incident-meldings-procedure, correctieve-actie-proces, communicatie-template. In de eerste jaren zal handhaving waarschijnlijk proportioneel zijn met focus op medewerking en correctie voordat boetes vallen. Aantoonbare zorgvuldigheid is onder Artikel 99 lid 7 verzachtende factor. Bij twijfel over procedures: bel de toezichthouder vooraf; informeel advies is gangbaar bij AP en RDI.
Drie primaire bronnen in Nederland en EU. Nationaal: Autoriteit Persoonsgegevens als coordinerend toezichthouder publiceert beleid en guidance over AI Act. Rijksoverheid en Ministerie EZK publiceren beleidsstukken over de Nederlandse implementatie, inclusief de uitvoeringswet-voorbereiding via wetgevingskalender. Voor specifieke sectoren: websites van sectorale autoriteiten (DNB, AFM, NVWA, IGJ, NZa, RDI, ACM). EU-niveau: AI Office via digital-strategy.ec.europa.eu publiceert guidelines, FAQ en templates. EUR-Lex voor de juridische tekst van AI Act en bijbehorende implementing en delegated acts. Voor de bredere context van overheids-digitaal-beleid: Digitale Overheid-portal. Abonneer op officiele nieuwsbrieven voor actuele publicaties.

AI Act contactpunt voor jouw MKB

Plan een kennismaking voor navigatie-advies: welke toezichthouder is bevoegd in jouw sector, hoe bereid je audit voor, welke communicatie-strategie werkt. Klaar voor toezicht-moment voor het er is.

Plan een gratis kennismaking Doe de gratis AI-check (5 min)
Gerelateerde onderwerpen

Toezicht in context.

Aanpalende onderwerpen waar toezichthouders bij betrokken zijn.

AI Compliance
AI Act-boetes
AI Compliance
AI Act-roadmap MKB
AI Compliance
Artikel 5 verboden AI
AI Compliance
10 verplichtingen MKB
AI Compliance
EU AI Pact en CoP