💼 Management Samenvatting
De EU AI Act vereist uitgebreide documentatie voor alle AI-systemen die binnen de Europese Unie worden gebruikt. Nederlandse overheidsorganisaties die AI-toepassingen implementeren, moeten voldoen aan specifieke documentatievereisten om transparantie, traceerbaarheid en verantwoordingsplicht te waarborgen.
✓ M365
✓ AI Services
Zonder adequate documentatie kunnen organisaties niet aantonen dat hun AI-systemen voldoen aan de Europese regelgeving, wat kan leiden tot boetes tot zes procent van de wereldwijde omzet, reputatieschade, vertragingen in projecten en mogelijk een verbod op het gebruik van bepaalde AI-systemen. Bovendien maakt gebrek aan documentatie het onmogelijk om te verantwoorden hoe beslissingen zijn genomen, wat kritiek is voor overheidsorganisaties die verantwoording moeten afleggen aan burgers en toezichthouders.
Connection:
Connect-MgGraph, Connect-AzAccountRequired Modules: Microsoft.Graph, Az.Accounts
Implementatie
Dit artikel beschrijft de volledige documentatiestructuur die vereist is onder de EU AI Act, inclusief technische documentatie over systeemarchitectuur, trainingsdata, algoritmes en besluitvormingsprocessen. Daarnaast worden organisatorische aspecten behandeld zoals risicobeoordelingen, menselijke toezicht procedures, gebruiksrichtlijnen en auditlogs. Het artikel biedt praktische templates en checklists voor Nederlandse publieke organisaties om hun AI-documentatie op te zetten en te onderhouden volgens de eisen van artikel 11 en 13 van de EU AI Act.
Vereisten en Juridische Context
De EU AI Act, die in 2024 is aangenomen en gefaseerd wordt ingevoerd vanaf 2025, legt specifieke documentatieverplichtingen op aan alle organisaties die AI-systemen ontwikkelen, implementeren of gebruiken binnen de Europese Unie. Artikel 11 vereist dat high-risk AI-systemen uitgebreide technische documentatie bevatten, terwijl artikel 13 specifieke vereisten stelt voor transparantie en gebruikersinformatie. Nederlandse overheidsorganisaties vallen automatisch onder deze verplichtingen wanneer zij AI-toepassingen gebruiken voor besluitvorming die gevolgen heeft voor burgers, zoals automatische besluitvorming in uitkeringsprocessen, risicoclassificatie in fraudedetectie of content filtering in digitale dienstverlening.
De documentatievereisten variëren naargelang het risiconiveau van het AI-systeem. Voor high-risk systemen, die het merendeel vormen van overheidsapplicaties, is een volledig technisch dossier vereist dat de systeemarchitectuur, trainingsmethodologie, data-herkomst, prestatiespecificaties, risicobeoordelingen en mitigatiemaatregelen beschrijft. Daarnaast moeten organisaties gebruiksprotocollen opstellen, menselijke toezicht procedures documenteren en audit trails bijhouden die aantonen hoe het systeem in de praktijk functioneert.
Voor Nederlandse publieke organisaties komt hier nog de verplichting bij om te voldoen aan de Wet open overheid (Woo), wat betekent dat bepaalde documentatie openbaar gemaakt moet worden op verzoek, en aan de AVG wanneer persoonsgegevens worden verwerkt. Dit vereist een zorgvuldige balans tussen transparantie enerzijds en bescherming van intellectueel eigendom, beveiligingsdetails en persoonsgegevens anderzijds.
Organisaties die Microsoft AI-services gebruiken, zoals Azure OpenAI Service, Azure Cognitive Services of Microsoft Copilot, moeten bovendien de documentatie aanpassen aan de specifieke configuratie en aanpassingen die zij hebben doorgevoerd. Standaard documentatie van Microsoft is niet voldoende; elke organisatie moet haar eigen risicobeoordeling en gebruiksspecifieke documentatie opstellen die laat zien hoe de service wordt toegepast in hun context.
Implementatie van Documentatiestructuur
Het opzetten van een robuuste documentatiestructuur voor AI-systemen vereist een systematische aanpak die begint bij de ontwikkeling en doorloopt tot en met de ingebruikname en monitoring. Start met het identificeren van alle AI-systemen binnen de organisatie, inclusief systemen die mogelijk niet expliciet als AI worden erkend maar wel machine learning of automatische besluitvorming bevatten. Dit omvat niet alleen nieuwe projecten, maar ook bestaande systemen die moeten worden geïnventariseerd en gedocumenteerd.
Voor elk AI-systeem moet een technisch document worden opgesteld dat minimaal de volgende elementen bevat: een overzicht van de systeemdoelstellingen en gebruikssituaties, een gedetailleerde beschrijving van de systeemarchitectuur inclusief alle componenten en hun interacties, een overzicht van de gebruikte trainingsdatasets met herkomst, kwaliteit en vooroordelen analyse, een beschrijving van het trainingsproces inclusief hyperparameters en validatiemethoden, prestatieresultaten op verschillende testdatasets met duidelijke uitleg van beperkingen, een risicobeoordeling die specifieke risico's identificeert en mitigatiestrategieën beschrijft, en procedures voor menselijke toezicht en interventie.
Naast de technische documentatie moeten organisaties gebruikersdocumentatie ontwikkelen die duidelijk uitlegt hoe het systeem werkt, wat de beperkingen zijn, wanneer menselijke interventie nodig is en hoe gebruikers kunnen klagen of bezwaar maken tegen automatische beslissingen. Deze documentatie moet toegankelijk zijn voor de doelgroep, wat betekent dat technisch jargon moet worden vermeden en praktische voorbeelden moeten worden gegeven.
Een kritisch onderdeel van de documentatie is het bijhouden van audit logs die alle belangrijke gebeurtenissen vastleggen, zoals wijzigingen aan het systeem, incidenten waarbij het systeem onjuist functioneerde, updates aan trainingsdata of modellen, en alle beslissingen waarbij menselijke interventie nodig was. Deze logs moeten minimaal zeven jaar worden bewaard in lijn met de Archiefwet en moeten zodanig zijn gestructureerd dat ze efficiënt kunnen worden doorzocht tijdens audits of incidentonderzoeken.
Het beheren van deze documentatie vereist een gecentraliseerd systeem, bij voorkeur geïntegreerd met het bestaande document management systeem van de organisatie. Documentatie moet worden versiebeheerd, zodat wijzigingen worden bijgehouden en eerdere versies beschikbaar blijven voor historische analyses. Werk daarnaast met duidelijke verantwoordelijkheden waarbij voor elk AI-systeem een documentatie-eigenaar wordt aangewezen die verantwoordelijk is voor het actueel houden van de documentatie.
Compliance en Framework Mapping
De EU AI Act documentatievereisten overlappen met verschillende andere compliance frameworks die Nederlandse overheidsorganisaties moeten volgen. De BIO (Baseline Informatiebeveiliging Overheid) vereist bijvoorbeeld dat alle kritieke systemen, inclusief AI-systemen, gedocumenteerd zijn in het informatiebeveiligingssysteem. ISO 27001 eist dat risicoanalyses en beheersmaatregelen worden vastgelegd. De AVG verplicht documentatie over de rechtmatigheid van gegevensverwerking, wat bij AI-systemen bijzonder relevant is wanneer persoonsgegevens worden gebruikt voor training of besluitvorming.
Een effectieve aanpak is om de documentatie zodanig te structureren dat deze tegelijkertijd voldoet aan meerdere frameworks. Begin met een kern documentatiepakket dat de EU AI Act vereisten volledig afdekt, en breid dit vervolgens uit met secties die specifiek zijn voor BIO, ISO 27001, AVG of andere relevante frameworks. Dit voorkomt dubbele documentatie en zorgt voor consistentie tussen verschillende compliance verplichtingen.
Voor high-risk AI-systemen moet bovendien een conformity assessment worden uitgevoerd, waarbij een onafhankelijke partij beoordeelt of het systeem voldoet aan de EU AI Act eisen. Deze assessment moet worden gedocumenteerd en regelmatig worden herhaald, vooral wanneer significante wijzigingen worden doorgevoerd aan het systeem. Nederlandse overheidsorganisaties kunnen hiervoor gebruik maken van gecertificeerde conformity assessment bodies of interne audit teams die voldoende kennis hebben van zowel AI-technologie als de juridische vereisten.
Monitoring en Onderhoud
Gebruik PowerShell-script eu-ai-act-documentation.ps1 (functie Invoke-Monitoring) – Controleert of alle vereiste AI-documentatie aanwezig is en up-to-date is.
Documentatie is geen eenmalige activiteit maar vereist continu onderhoud. AI-systemen evolueren, krijgen nieuwe trainingsdata, worden aangepast op basis van feedback, en moeten daarom regelmatig worden gereviewd en bijgewerkt. Stel een schema op waarbij alle AI-documentatie minimaal jaarlijks wordt beoordeeld, en direct na significante wijzigingen aan het systeem.
Implementeer een monitoring proces dat automatisch controleert of documentatie nog actueel is, bijvoorbeeld door de laatste wijzigingsdatum te vergelijken met de laatste systeemupdate, of door te controleren of nieuwe risico's zijn geïdentificeerd die nog niet in de risicobeoordeling zijn opgenomen. Dit kan worden geautomatiseerd met behulp van scripts die de documentatie metadata analyseren en waarschuwingen genereren wanneer updates nodig lijken te zijn.
Remediatie en Verbetering
Gebruik PowerShell-script eu-ai-act-documentation.ps1 (functie Invoke-Remediation) – Genereert documentatietemplates en checklists voor ontbrekende documentatie.
Wanneer tijdens monitoring wordt vastgesteld dat documentatie ontbreekt of verouderd is, moet direct actie worden ondernomen. Start met het identificeren van de ontbrekende onderdelen en prioriteer deze op basis van het risiconiveau van het betreffende AI-systeem. High-risk systemen moeten prioriteit krijgen bij het opstellen of bijwerken van documentatie.
Voor systemen waar documentatie volledig ontbreekt, gebruik gestandaardiseerde templates die zijn gebaseerd op de EU AI Act vereisten. Deze templates zorgen ervoor dat alle benodigde elementen worden opgenomen en dat de documentatiestructuur consistent is tussen verschillende systemen. Organiseer workshops met technische teams, compliance officers en juristen om gezamenlijk de documentatie op te stellen, zodat alle perspectieven worden meegenomen.
Compliance & Frameworks
- BIO: 12.02, 12.05, 18.01 - AI-documentatie als onderdeel van informatiebeveiligingsdocumentatie en risicobeoordelingen
- ISO 27001:2022: A.8.1.1, A.12.6.1, A.18.1.3 - Documentatie van beveiligingsmaatregelen en risicobeheer voor AI-systemen
- NIS2: Artikel - Documentatie en rapportage van beveiligingsmaatregelen voor kritieke diensten
Automation
Gebruik het onderstaande PowerShell script om deze security control te monitoren en te implementeren. Het script bevat functies voor zowel monitoring (-Monitoring) als remediation (-Remediation).
Risico zonder implementatie
Management Samenvatting
EU AI Act vereist uitgebreide documentatie voor alle AI-systemen. Opzetten documentatiestructuur met technische specs, risicoanalyses, gebruiksprotocollen en auditlogs. Implementatie: 100 uur. Critical compliance vereiste vanaf 2025.
- Implementatietijd: 100 uur
- FTE required: 0.5 FTE