Regfortis

EU AI-verordening AI-systeeminventaris: een praktische gids en sjabloon voor kmo's

Een AI-systeeminventaris — een gestructureerde registratie van elk AI-tool dat uw bedrijf gebruikt — is de essentiële basis voor EU AI-verordening naleving. Zonder te weten welke AI u gebruikt, kunt u uw Article 4, Article 50 of Article 26 verplichtingen niet nakomen. Deze gids legt uit wat u moet opnemen en hoe u er een bouwt.

Laatste regelgevingsreview: 14 augustus 2026 · Regulation (EU) 2024/1689 zoals gewijzigd door Regulation (EU) 2026/1744

Wat is een AI-systeeminventaris?

Een AI-systeeminventaris is een gestructureerd register van elk AI-systeem of AI-aangedreven tool dat uw bedrijf professioneel gebruikt. Voor elk systeem registreert de inventaris het doel, de mensen die het beïnvloedt, hoe het wordt gebruikt en de nalevingsstatus onder de EU AI-verordening.

In tegenstelling tot een algemeen IT-assetregister gaat een AI-inventaris verder: het legt de risicocategorisering van elk AI-systeem vast, welke EU AI-verordening verplichtingen er op van toepassing zijn en welke nalevingsstappen zijn genomen. Het is een levend document dat evolueert naarmate uw AI-gebruikssituaties veranderen.

Waarom heeft u er een nodig voor EU AI-verordening naleving?

De EU AI-verordening legt verschillende verplichtingen op afhankelijk van welke AI-systemen u gebruikt en hoe u ze gebruikt. Zonder een volledig beeld van uw AI-omgeving kunt u niet:

Voldoen aan Article 4 (AI-geletterdheid)

U kunt er niet voor zorgen dat medewerkers "voldoende AI-geletterdheid" hebben voor systemen die u niet heeft in kaart gebracht. De inventaris vertelt u welke medewerkers met welke AI werken — en dus wie welke geletterdheidondersteuning nodig heeft.

Voldoen aan Article 50 (transparantie)

U moet weten welke AI-systemen interacteren met klanten of het publiek om de vereiste openbaarmakingen te implementeren. Het missen van een klantgerichte AI-chatbot in uw inventaris betekent een openbaarmakingshiaat.

Voorbereiden op Article 26 (hoog-risico AI)

Het identificeren van welke van uw AI-systemen onder Annex III vallen is de eerste stap. Zonder de inventaris kunt u niet prioriteren welke systemen grondrechten­impactbeoordelingen nodig hebben voor december 2027.

Reageren op toezichtvragen

Als een gegevensbeschermingsautoriteit, markttoezichtautoriteit of het Europees AI-bureau vraagt welke AI-systemen u gebruikt, biedt de inventaris u een gestructureerd startpunt voor gesprekken met toezichthouders of adviseurs.

Wat telt als een "AI-systeem" voor inventarisdoeleinden?

De EU AI-verordening definieert een AI-systeem in Article 3(1) als een op machines gebaseerd systeem dat is ontworpen om te werken met variërende niveaus van autonomie en dat uitvoer zoals voorspellingen, aanbevelingen, beslissingen of content afleidt uit invoer. Niet elk stuk software kwalificeert.

Waarschijnlijk binnen toepassingsgebied — opnemen in inventaris

  • → Generatieve AI-tools (ChatGPT, Gemini, Copilot, Claude)
  • → AI-aangedreven klantenchatbots en virtuele assistenten
  • → Door AI ondersteunde wervings- of HR-tools
  • → AI-kredietscoring of risicobeoordelingstools
  • → AI-contentgeneratie en beeldcreatietools
  • → Op AI gebaseerde e-mailfilter- of triagesystemen
  • → Op machine learning gebaseerde analyses met aanbevelingen

Waarschijnlijk buiten toepassingsgebied — kan worden uitgesloten

  • → Eenvoudige regelgebaseerde automatisering (als/dan-beslissingsbomen)
  • → Traditionele statistische tools zonder leercomponenten
  • → Eenvoudige spellingcontrole- en grammaticatools
  • → Zoekfuncties zonder door AI aangestuurde rangschikking
  • → Standaard databasequery's en -filters

Bij twijfel, neem het systeem op in de inventaris en markeer de toepassingsgebiedstatus voor beoordeling. Een te inclusieve inventaris is beter dan een hiaat.

AI-systeeminventarissjabloon

Vul één record in per AI-systeem. U kunt dit bijhouden als een spreadsheet, een gedeeld document of binnen uw bestaande AVG/DPIA-register als u er een gebruikt. De Regfortis Starter Pack documentatie bevat een bewerkbare sjabloonversie.

Systeemidentificatie

Systeemnaam

Naam van de AI-tool of het systeem (bijv. "ChatGPT Enterprise", "HireVue Video Interview AI")

Aanbieder

Naam van het bedrijf dat het AI-systeem heeft ontwikkeld of levert

Versie / model

Versienummer of modelaanduiding waar bekend

Datum eerste gebruik

Wanneer uw organisatie dit systeem voor het eerst begon te gebruiken

Doel en context

Bedrijfsfunctie

Welke afdeling of functie dit systeem gebruikt (bijv. HR, Marketing, Financiën, Klantenservice)

Beoogd doel

Waarvoor het systeem wordt gebruikt — wees specifiek (bijv. "Samenvatten van klantenservicetickets" vs. "Rangschikken van sollicitanten")

Betrokken personen

Wie wordt beïnvloed door de AI-uitvoer — medewerkers, klanten, sollicitanten of het grote publiek

Beslissingstype

Informeert de AI-uitvoer beslissingen die mensen aanzienlijk beïnvloeden? (Ja / Nee / Gedeeltelijk)

Risicocategorisering

Controle verboden praktijken

Bevestigd niet binnen enige Article 5 verboden praktijk (Ja / Beoordeling nodig)

Annex III-categorie

Stemt dit systeem overeen met een Annex III hoog-risico gebruikssituatie? (Ja / Nee / Onzeker — noem categorie als Ja)

Risiconiveau

Uw beoordeling: Minimaal / Beperkt / Hoog risico

Nalevingsstatus

Article 4 (AI-geletterdheid)

Hebben relevante medewerkers AI-geletterdheidondersteuning ontvangen voor dit systeem? (Ja / In uitvoering / Nog niet)

Article 50 (transparantie)

Als gebruikersgericht: is AI-openbaarmaking aanwezig? (Ja / Niet van toepassing / Nee — actie vereist)

Article 26 (hoog-risico gebruiker)

Als Annex III: FRIA-status, status databaseregistratie (N/V als niet hoog-risico)

Datum laatste nalevingsreview

Datum waarop de nalevingsstatus van dit systeem voor het laatst is beoordeeld

Toezicht en contacten

Interne eigenaar

Naam en rol van de persoon die verantwoordelijk is voor de naleving van dit AI-systeem

Aanbiederdocumentatie

Locatie van de technische documentatie, gegevensverwerkingsovereenkomst of conformiteitsverklaring van de aanbieder

Datum volgende review

Geplande datum voor de volgende nalevingsreview

Hoe u uw inventaris actueel houdt

Een inventaris die verouderd raakt, creëert nalevingshiaten. Bouw deze praktijken in uw AI-gouvernanceroutine:

Beoordeel bij elke nieuwe AI-ingebruikname

Voordat een team een abonnement neemt op een nieuw AI-tool of -dienst, laat het door een korte inventarisopname lopen. Voeg het systeem toe voor het live gaat.

Kwartaallijkse controle

Vraag elk kwartaal aan elke teamleider te bevestigen welke AI-tools hun team gebruikt. Schaduw-AI-ingebruikname (tools die worden gebruikt zonder IT-bewustzijn) is gebruikelijk en creëert onontdekte nalevingshiaten.

Jaarlijkse nalevingsreview

Beoordeel eens per jaar elk item op nalevingsstatuswijzigingen — inclusief of systemen die ooit niet hoog-risico waren nu onder Annex III-categorieën vallen, of dat het regelgevingslandschap is gewijzigd.

Update bij aanbiederswijzigingen

Wanneer een AI-toolleverancier een significante update uitbrengt, hun gegevensverwerkingsvoorwaarden wijzigt of het AI-model onderliggend aan hun product aanpast, herbeoordeelt dan het betreffende item.

Veelgemaakte fouten door kmo's

  • Alleen IT-aangeschafte tools vermelden — AI-tools die rechtstreeks door afdelingen op SaaS-abonnementen zijn ingevoerd, worden gemist
  • AI ingebed in standaard productiviteitssoftware (Microsoft 365 Copilot, Google Workspace AI) behandelen als buiten het toepassingsgebied zonder het te beoordelen
  • De inventaris eenmaal aanmaken en nooit updaten wanneer nieuwe tools worden ingevoerd
  • Niet registreren welke specifieke medewerkers met elk AI-systeem werken — waardoor Article 4 geletterdheidmaatregelen onmogelijk te richten zijn
  • Nagelaten de gegevensverwerkingsovereenkomsten van aanbieders op te nemen in de inventaris, waardoor een hiaat ontstaat voor Annex III documentatievereisten

Veelgestelde vragen

Is een AI-systeeminventaris een wettelijke vereiste onder de EU AI-verordening?

De EU AI-verordening vereist niet dat bedrijven een document produceren dat specifiek een "AI-systeeminventaris" wordt genoemd. Het bijhouden ervan is echter praktisch noodzakelijk om naleving te demonstreren met Article 4 (AI-geletterdheid — u moet weten welke AI-systemen uw medewerkers gebruiken), Article 50 (transparantie — u moet weten welke AI-systemen interacteren met gebruikers) en de Annex III gebruikersverplichtingen onder Article 26, die vereisen dat u hoog-risico AI-systemen identificeert, beoordeelt en registreert. Zonder een inventaris is systematische naleving niet haalbaar.

Moet Microsoft 365 Copilot of ChatGPT Enterprise in mijn AI-inventaris staan?

Ja. Zowel Microsoft 365 Copilot als ChatGPT Enterprise zijn AI-systemen binnen het toepassingsgebied van de Article 3(1)-definitie van de EU AI-verordening. Elk AI-tool dat uw bedrijf professioneel gebruikt — inclusief AI-functies ingebed in productiviteitssoftware — moet worden beoordeeld en opgenomen in uw inventaris. Het item moet het doel van de tool registreren, welke medewerkers ermee werken en de nalevingsstatus onder Articles 4 en 50.

Hoe vaak moet ik mijn AI-systeeminventaris bijwerken?

Minimaal: voeg een nieuw item toe voor elk nieuw AI-tool dat professioneel in gebruik wordt genomen, en voer minimaal eenmaal per jaar een uitgebreide nalevingsreview uit. In de praktijk hebben veel bedrijven kwartaallijkse controles nodig om AI-tools op te sporen die door individuele teams zijn ingevoerd buiten centrale IT-aanschaf. De inventaris moet ook worden beoordeeld wanneer een aanbieder significante wijzigingen aanbrengt in hun AI-model of gegevensverwerkingsvoorwaarden.

Wat is het verschil tussen een AI-systeeminventaris en een AVG-verwerkingsregister?

Een AVG-verwerkingsregister documenteert alle verwerking van persoonsgegevens in uw organisatie. Een AI-systeeminventaris richt zich specifiek op AI-systemen en hun EU AI-verordening nalevingsstatus. De twee overlappen waar AI-systemen persoonsgegevens verwerken — wat gebruikelijk is — maar dienen verschillende regelgevende doeleinden. Ze kunnen worden bijgehouden als gekoppelde documenten, waarbij AI-verordening nalevingsvelden worden toegevoegd naast de relevante verwerkingsregisteritems voor door AI aangedreven verwerkingsactiviteiten.

Verkrijg een kant-en-klaar inventarissjabloon

De Regfortis documentatiepakketten bevatten een bewerkbaar AI-systeeminventarissjabloon vooraf gekoppeld aan Article 4, Article 50 en Annex III nalevingsvelden. Start uw gratis beoordeling om te zien welk pakket geschikt is voor uw bedrijf.

Start gratis beoordeling

Annex III-gids →

Gerelateerde gidsen

  • Article 4: AI-geletterdheidsvereisten
  • Annex III: Hoog-risico AI-gids
  • Volledige EU AI-verordening nalevingscontrolelijst
  • Belangrijke nalevingsdeadlines
  • Officiële regelgevende bronnen
  • EU AI-verordening voor kmo's — volledige gids

Deze gids is uitsluitend voor informatieve doeleinden en vormt geen juridisch advies.

Primaire rechtsbronnen