Vrijwel elke vraag die wij binnenkrijgen over de AI Act loopt vast op hetzelfde punt. Niet op de juridische uitleg, maar op de vraag welke AI-systemen er eigenlijk in gebruik zijn en wie daar verantwoordelijk voor is. Zonder dat overzicht is elke volgende stap giswerk: u kunt niet classificeren wat u niet in beeld hebt, en u kunt geen maatregel motiveren voor een systeem waarvan u niet weet dat het draait.
Dit is een praktische aanpak om dat register in vier weken op te zetten. Geen softwareselectie, geen implementatietraject van maanden. Een werkbaar overzicht dat u daarna kunt uitbouwen.
Waarom het register de eerste stap is
De AI Act koppelt bijna elke verplichting aan twee variabelen: wat het systeem doet en welke rol u heeft. De transparantieplichten uit artikel 50, die sinds 2 augustus 2026 gelden, vallen anders uit voor een aanbieder dan voor een gebruiksverantwoordelijke. De zwaardere verplichtingen voor systemen uit Bijlage III gelden vanaf 2 december 2027, maar de voorbereiding daarop begint bij dezelfde inventarisatie.
Dat betekent dat het register geen administratief eindproduct is maar een werkinstrument. Het beantwoordt de vraag die een toezichthouder, een klant of uw eigen bestuur als eerste stelt: welke AI gebruikt u, en hoe weet u dat dat verantwoord gebeurt.
Week 1: verzamelen wat er draait
Begin breed en filter later. De meeste organisaties onderschatten hoeveel AI er al in gebruik is, omdat AI-functionaliteit steeds vaker ingebouwd zit in software die niemand als AI-tool ziet.
Vraag per afdeling drie dingen uit. Welke tools gebruikt u die iets voorspellen, genereren, scoren, samenvatten of aanbevelen. Welke leveranciers hebben in het afgelopen jaar AI-functies toegevoegd aan bestaande software. En welke tools gebruiken medewerkers zelf, buiten de officiële inkoop om.
Die laatste categorie levert bij ons vrijwel altijd de grootste verrassing op. Medewerkers gebruiken generatieve tools omdat het werk daarmee sneller gaat, niet omdat er beleid voor is. Dat is geen verwijt maar een gegeven waar uw register rekening mee moet houden.
Week 2: bepaal per systeem uw rol
Dit is de stap die het vaakst wordt overgeslagen en die het meeste verschil maakt. De AI Act legt verplichtingen bij verschillende partijen, en welke plicht bij u ligt hangt af van uw positie.
Een aanbieder ontwikkelt het systeem of brengt het onder eigen naam of merk op de markt. Een gebruiksverantwoordelijke zet een systeem in onder eigen verantwoordelijkheid. De meeste organisaties zijn gebruiksverantwoordelijke voor ingekochte software en aanbieder voor wat zij zelf bouwen of onder eigen naam aanbieden.
Let op het kantelpunt in artikel 25: wie een systeem substantieel wijzigt, het onder eigen naam op de markt brengt, of het beoogde doel ervan verandert, kan van gebruiksverantwoordelijke naar aanbieder schuiven. Dat gebeurt vaker dan verwacht, bijvoorbeeld wanneer een standaardmodel wordt gefinetuned op eigen data en vervolgens als eigen dienst wordt aangeboden.
Week 3: classificeer op wat het systeem doet
De risicocategorie volgt uit de taak, niet uit de techniek. Een taalmodel is op zichzelf niet hoog risico; een taalmodel dat sollicitanten voorsorteert wel, omdat werving en selectie in Bijlage III staan.
Loop per systeem deze volgorde af:
- Valt het onder een verboden praktijk uit artikel 5? Dan stopt het daar en moet het gebruik eindigen.
- Voert het een taak uit die in Bijlage III staat, zoals werving, kredietbeoordeling, toegang tot essentiële diensten, onderwijs of rechtshandhaving? Dan is het hoog risico, tenzij de uitzondering van artikel 6 lid 3 opgaat.
- Communiceert het rechtstreeks met mensen, genereert het synthetische content, of leidt het emoties of biometrische kenmerken af? Dan gelden de transparantieplichten van artikel 50, die sinds 2 augustus 2026 van kracht zijn.
- Anders geldt het basisregime, waaronder de plicht uit artikel 4 om maatregelen te nemen die de AI-geletterdheid ondersteunen van de mensen die ermee werken.
Documenteer bij elke uitkomst waarom u tot die conclusie kwam. De classificatie zelf is een momentopname; de motivering is wat een toezichthouder kan beoordelen en wat u over een jaar nog begrijpt.
Week 4: maak het onderhoudbaar
Een register dat één keer wordt ingevuld veroudert binnen een kwartaal. Drie afspraken houden het levend.
Wijs per systeem een eigenaar aan, iemand die weet wanneer het systeem verandert. Koppel het register aan uw inkoopproces, zodat een nieuwe tool niet buiten beeld binnenkomt. En leg vast wat een herbeoordeling triggert: een nieuw systeem, een gewijzigd doel, een leverancier die van model wisselt, of een incident.
Voor de meeste organisaties past dit in een spreadsheet met tien tot vijftien kolommen. Software helpt pas wanneer u tientallen systemen heeft en meerdere mensen tegelijk bijwerken. Begin niet met de tool, begin met de inhoud.
Wat het meeste tijd kost
Drie dingen lopen in de praktijk uit. Het achterhalen welke AI-functies uw bestaande leveranciers hebben aangezet, omdat dat vaak niet in de productdocumentatie staat en u het moet navragen. Het bepalen van de rol bij systemen die u hebt aangepast, omdat artikel 25 daar een grens trekt die niet altijd scherp is. En het vastleggen van de motivering bij twijfelgevallen, omdat dat de stap is die iedereen wil overslaan en die later het meeste waard blijkt.
Reken op vier weken doorlooptijd bij een organisatie tot ongeveer 250 medewerkers, mits u per afdeling één contactpersoon heeft en het bestuur de opdracht heeft gegeven. Zonder dat mandaat wordt het een rondje mailen dat maanden duurt.
Hoe Embed AI hierin werkt
Wij starten dit soort trajecten met de AI governance scan van 2.950 euro, verrekenbaar bij een vervolgopdracht. Die levert het register, de rolbepaling en de classificatie op, plus de eerste prioriteiten. Wilt u daarna direct doorpakken naar beleid, documentatie en een werkende governance-structuur, dan is de AI Act Readiness Sprint van 9.900 euro de route.
Heeft de organisatie tijdelijk senior eigenaarschap over afdelingen heen nodig in plaats van een afgebakende sprint, dan kan een interim AI governance lead de besluiten, bewijsopbouw en uitvoering dragen tot de vaste structuur staat.
De juridische uitleg achter de classificatie staat op het Praxikon, waar de Bijlage III-domeinen per categorie zijn uitgewerkt. Voor de mensen die met de systemen werken levert LearnWize rolgerichte training met een registratie per medewerker.
Slot
Het register is geen compliance-document dat u in een la legt. Het is het antwoord op de vraag welke AI uw organisatie gebruikt en waarom dat verantwoord is. Organisaties die dat antwoord paraat hebben, kunnen elke volgende AI Act-verplichting aan bestaande informatie ophangen. Organisaties zonder register beginnen bij elke nieuwe vraag opnieuw.

