Expertise hub / Compliance
Compliance 9 min lezen

Conformity assessment: welke testdocumentatie moet je kunnen tonen

“We voldoen aan de AI Act” is geen document. Een toezichthouder vraagt bewijs: technische documentatie, testresultaten, logs. Dit is wat je effectief moet kunnen tonen, en wie dat mag beoordelen.

Een toezichthouder vraagt geen belofte, maar bewijs: documenten, logs en testresultaten die aantonen dat een systeem doet wat het beweert te doen, en dat binnen de grenzen die de wet oplegt. Zonder dat bewijs blijft compliance een intentie, geen feit.

Voor de meeste hoogrisicosystemen (Annex III) voer je die beoordeling zelf uit, als provider: een interne conformiteitsbeoordeling op basis van Annex VI. Alleen voor een beperkte groep, zoals biometrische identificatiesystemen, is een externe, onafhankelijke instantie (een "notified body") verplicht. Zelf beoordelen betekent niet vrijblijvend beoordelen: het dossier moet standhouden bij controle.

Het dossier: vier onderdelen

// Wat een toezichthouder opvraagt
Technische documentatie (Annex IV)architectuur, doel, data
Risicobeheersysteem (art. 9)continu, niet eenmalig
Logging & traceerbaarheid (art. 12)min. 6 maanden bewaard
Testresultaten & validatienauwkeurigheid, robuustheid, bias

De technische documentatie is het zwaartepunt. Ze beschrijft niet alleen wat het systeem doet, maar ook hoe het getraind, gevalideerd en getest is: welke data, welke prestatiecijfers, welke bekende beperkingen. Zonder testresultaten en validatie blijft technische documentatie een beschrijving van het systeem, geen bewijs dat het systeem betrouwbaar werkt.

Testbewijs is geen bijlage, het is het fundament

Drie elementen komen telkens terug in wat een technisch dossier moet kunnen aantonen:

Nauwkeurigheid

Toon aan hoe het model presteert op representatieve datasets, inclusief edge cases en ondervertegenwoordigde groepen.

Robuustheid

Toon aan hoe het systeem reageert op foutieve, onverwachte of doelbewust gemanipuleerde invoer.

Menselijk toezicht (art. 14)

Toon aan dat een gebruiker het systeem kan overrulen, stoppen of de output naast zich neer kan leggen wanneer dat nodig is.

Een conformiteitsbeoordeling is geen momentopname. Het is het bewijs dat je risicobeheer, testen en monitoring als een doorlopend proces hebt ingericht, niet als een checklist voor de deadline.

Wanneer begin je hiermee

De deadline voor Annex III-systemen ligt nu op 2 december 2027, maar het dossier bouw je niet in de laatste maanden. Technische documentatie vraagt gestructureerde testresultaten die je vanaf de ontwikkeling verzamelt, niet achteraf reconstrueert. Wie nu start met classificatie en een minimaal risicobeheersysteem, hoeft in 2027 geen dossier vanaf nul te schrijven.

Wij helpen organisaties bij het opbouwen van dat testbewijs: van teststrategie en validatie tot robuustheidstesten en documentatie die een conformiteitsbeoordeling ondersteunt.

Een voorbeeld uit de praktijk

Bij een klant die een CV-screeningsysteem test, vroeg de interne compliance-afdeling een half jaar voor de beoogde livegang om een proefaudit. Van de vier verplichte onderdelen bleek er één structureel onder de maat: de logging voldeed niet aan de bewaartermijn van artikel 12, omdat logs na drie maanden automatisch werden opgeruimd door een generieke retentie-policy die nooit voor dit systeem was aangepast.

De meest voorkomende hiaat: logging als bijzaak

Teams bouwen logging voor debugging, niet voor traceerbaarheid. Het gevolg: logs die technisch informatief zijn, maar niet aantonen wélke beslissing een gebruiker trof, op welk moment, op basis van welke invoer.

Een aangepaste retentie-policy en een specifiek logformaat per beslissing loste het probleem op, maar had drie maanden extra doorlooptijd gekost als het pas bij de effectieve beoordeling was ontdekt.

Een praktische checklist voor het dossier

// Dossier op orde

Weet je zeker dat je technisch dossier standhoudt?

We nemen je documentatie en testresultaten door en tonen je concreet waar de hiaten zitten.

Plan een gesprek
// Lees ook