AAnaheraAI-OPERATIONELE SYSTEMEN
AI Patient Assistant 24/7NewAI Receptionist 24/7
Terug naar alle artikelen
AI-governance

Wat moet een AI-systeemregister bevatten voor een beoordeling volgens de EU AI Act?

Een praktisch register voor AI-toepassingen, rollen, betrokken personen, gegevens, maatregelen, bewijs en eigenaarschap vóór een governancebeoordeling.

Kevin Marchwiak••9 min lezen
Collega's uit operations, compliance en IT beoordelen een AI-systeemregister in een Europees kantoor

Het korte antwoord

Een AI-systeemregister moet genoeg context geven om één echte toepassing te beoordelen zonder informatie bij vijf teams te zoeken. Vermeld per item het bedrijfsdoel, de status, systeemeigenaar, leveranciersketen, gebruikers, betrokken personen, invoer en uitvoer, beïnvloede beslissingen, menselijke controle, transparantiemaatregelen, koppelingen, incidenten, bewijs en volgende beoordelingsdatum.

Maak één item per toepassing, niet per leverancier. Hetzelfde model dat interne notities opstelt en sollicitanten rangschikt, heeft twee verschillende doelen, gevolgen en beoordelingsroutes. Het register helpt het governancewerk te organiseren. Het is op zichzelf geen juridische classificatie, risicoanalyse of bewijs van naleving.

Registreer het gebruik, niet alleen de productnaam

Een lijst met leveranciers laat zien waar de organisatie voor betaalt, maar niet wat de hulpmiddelen doen. Begin bij het proces: patiëntgesprekken beantwoorden, meldingen van medewerkers samenvatten, kandidaten screenen, e-mails opstellen of de personeelsvraag voorspellen. Noteer waar AI in het proces komt, welke uitvoer ontstaat en wat daarna gebeurt.

Neem productiesystemen, pilots en goedgekeurde proeven op. Voeg een status toe voor toepassingen die gepauzeerd zijn, worden uitgefaseerd of wel zijn gevonden maar nog niet goedgekeurd. Gewone software kan een AI-functie bevatten terwijl het contract onder CRM, telefonie of kantoorsoftware is opgeslagen. Vraag proceseigenaren wat zij echt gebruiken en vertrouw niet alleen op het inkoopoverzicht.

Leg de rol en leveranciersketen vast

De EU AI Act onderscheidt rollen zoals aanbieder en gebruiksverantwoordelijke. Een gebruiksverantwoordelijke gebruikt een AI-systeem onder eigen verantwoordelijkheid. Een aanbieder ontwikkelt een systeem, laat het ontwikkelen of brengt het onder eigen naam of merk in gebruik. Een organisatie kan per systeem een andere rol hebben. Kopieer dus niet één label naar het hele register.

Noteer de contractpartij, het product, relevante model- of dienstverleners, hosting en het interne team dat het gebruik beheert. Koppel de gebruiksinstructies, contracteigenaar en technisch contact. Behandel het rolveld als een onderbouwde werkpositie die door een bevoegde juridische of complianceverantwoordelijke wordt bevestigd. Een leveranciersvragenlijst of een door AI geschreven antwoord kan die rol niet zelfstandig bepalen.

Laat zien wat de uitvoer voor iemand kan veranderen

Het nuttigste veld ontbreekt vaak op inkoopformulieren: wat kan er met iemand gebeuren door deze uitvoer? Noteer of het systeem informatie geeft, tekst opstelt, een handeling aanbeveelt, mensen rangschikt of automatisch een actie start. Benoem medewerkers, kandidaten, patiënten, klanten en andere groepen die geraakt kunnen worden, ook als zij het hulpmiddel zelf nooit bedienen.

Beschrijf de beslisgrens in gewone taal. Een werknemershotline mag een ziekmelding opnemen en doorsturen, maar een bevoegde medewerker bepaalt of de melding wordt aanvaard en wat erop volgt. In patiëntadministratie mag AI een goedgekeurd tijdslot aanbieden, maar het stelt geen diagnose, beoordeelt geen urgentie en beslist niet over toegang tot zorg. Zo wordt het beoogde doel toetsbaar.

Breng gegevens, koppelingen en bewaartermijnen in kaart

Vermeld de belangrijkste invoercategorieën, de bron, de uitvoer, ontvangers en doelsystemen. Markeer persoonsgegevens, bijzondere persoonsgegevens en vertrouwelijke bedrijfsinformatie. Leg vast waar informatie wordt opgeslagen, welke bewaartermijn is goedgekeurd, of er een internationale doorgifte is en welke rollen toegang hebben tot ruwe invoer, gegenereerde uitvoer, logboeken en correcties.

Maak van het AI-register geen tweede privacyregister. Verwijs naar het relevante verwerkingsregister, de DPIA, beveiligingsbeoordeling en het gegevensstroomschema. Het AI-item moet ontbrekende koppelingen wel zichtbaar maken. Als niemand de bron van personeelsgegevens, de verwijderroute of de bestemming van een gegenereerde samenvatting kan aanwijzen, is de toepassing niet klaar voor een overtuigende beoordeling.

Koppel maatregelen aan bewijs, niet aan geruststellende labels

Een veld met menselijke controle heeft weinig waarde als niet staat wie wat beoordeelt, wanneer die persoon kan ingrijpen en hoe hij of zij is voorbereid. Noteer de werkelijke maatregelen: melding aan gebruikers, goedgekeurde instructies, toegangsbeperkingen, testresultaten, monitoring, uitwijkproces, incidentroute, correctie en veilige stop. Koppel het bewijs en benoem eigenaar en versie.

Maak onderscheid tussen ontworpen, getest en operationeel. Een maatregel uit een beleid kan in productie ontbreken. Wat tijdens een demo werkte, kan uitvallen na een defecte koppeling of een modelwijziging bij de leverancier. Het register moet dat verschil tonen zonder te doen alsof een groene status bewijs vervangt.

Stuur de beoordeling zonder het oordeel aan AI uit te besteden

Gebruik het register om werk naar de juiste eigenaar te sturen. Een eerste controle kan vragen of het item een AI-systeem is, welke rol de organisatie heeft, of het rechtstreeks met mensen communiceert, of het invloed heeft op werk, zorg, krediet of een ander gevoelig domein, en welke privacy- of sectorregels daarnaast gelden. De Europese Commissie legt uit dat de classificatie afhangt van het beoogde doel en de concrete gebruikswijze.

Software kan antwoorden verzamelen, lege velden markeren en datums vergelijken. Zij mag niet haar eigen juridische classificatie goedkeuren, bepalen dat een toepassing laag risico heeft, een rechtsgrond kiezen, een DPIA overslaan of menselijke controle voldoende verklaren. Die besluiten horen bij benoemde mensen die de werkelijke workflow, contracten, technische bewijzen en specialistisch advies kunnen beoordelen.

Geef ieder item een eigenaar en een reden om het te heropenen

Bewaar minimaal de verantwoordelijke proceseigenaar, technisch eigenaar, beoordelaar, laatste beoordeling, volgende beoordeling en openstaande acties. Stel triggers vast voor een eerdere beoordeling: een nieuw doel, model, leverancier, gegevensbron, koppeling, taal, land, betrokken groep of geautomatiseerde actie. Ook een ernstig incident of terugkerende menselijke correctie moet het item terugbrengen naar beoordeling.

Sluit de beoordeling af met een operationeel besluit, bijvoorbeeld handhaven, herstellen voor een genoemde datum, beperken, pauzeren of uitfaseren. Noteer wie het resterende risico heeft aanvaard en welk bewijs daarbij is gebruikt. Het register is alleen nuttig als het weergeeft wat mensen vandaag gebruiken, niet de versie die tijdens de inkoop is beschreven.

FAQ

Heeft iedere organisatie volgens de EU AI Act een AI-systeemregister nodig?

De AI Act legt niet aan iedere organisatie één universeel registersjabloon op. Verplichtingen hangen af van het systeem, het beoogde doel en de rol van de organisatie. Een actueel register is een praktische governancemaatregel om toepassingen te vinden, eigenaren toe te wijzen en per toepassing de juiste juridische of operationele beoordeling te bepalen.

Moeten gewone copilots en AI-functies in bestaande software worden opgenomen?

Neem ze op als zij professioneel worden gebruikt en organisatiegegevens kunnen verwerken, mensen kunnen raken of bedrijfswerk sturen. Registreer het concrete gebruik, niet iedere denkbare functie. Een uitgeschakelde functie kan buiten scope staan; een actieve pilot of niet-goedgekeurd gebruik heeft een eigenaar en beoordelingsstatus nodig.

Kan een leveranciersvragenlijst het interne AI-register vervangen?

Nee. Leveranciersinformatie beschrijft het product en de bedoelde configuratie. Uw organisatie moet ook haar werkelijke doel, gebruikers, betrokken personen, gegevens, koppelingen, menselijke beslissingen en lokale maatregelen vastleggen. Verwijs naar het leveranciersbewijs in plaats van het als volledige registratie over te nemen.

Bronnen en verder lezen

Wil je sneller reageren?

Boek een Anahera Lead Response-demo

Gerelateerde artikelen

Zorgorganisatie
•9 min lezen

Hoe moet een AI-patiëntenassistent telefonische opvolging na een afspraak afhandelen?

Een praktische werkwijze voor goedgekeurde opvolgberichten, gestructureerde antwoorden en veilige overdracht van medische vragen.

Lees artikel
AI-governance
•9 min lezen

Hoe beheert een uitzendbureau wijzigingen aan een AI-werknemerslijn?

Een praktisch wijzigingsproces voor gespreksflows, talen, integraties en AI-leveranciers nadat een AI-werknemerslijn live is gegaan.

Lees artikel