“We voldoen aan de AI Act” is geen document. Een toezichthouder vraagt bewijs: technische documentatie, testresultaten, logs. Dit is wat je effectief moet kunnen tonen, en wie dat mag beoordelen.
Een toezichthouder vraagt geen belofte, maar bewijs: documenten, logs en testresultaten die aantonen dat een systeem doet wat het beweert te doen, en dat binnen de grenzen die de wet oplegt. Zonder dat bewijs blijft compliance een intentie, geen feit.
Voor de meeste hoogrisicosystemen (Annex III) voer je die beoordeling zelf uit, als provider: een interne conformiteitsbeoordeling op basis van Annex VI. Alleen voor een beperkte groep, zoals biometrische identificatiesystemen, is een externe, onafhankelijke instantie (een "notified body") verplicht. Zelf beoordelen betekent niet vrijblijvend beoordelen: het dossier moet standhouden bij controle.
De technische documentatie is het zwaartepunt. Ze beschrijft niet alleen wat het systeem doet, maar ook hoe het getraind, gevalideerd en getest is: welke data, welke prestatiecijfers, welke bekende beperkingen. Zonder testresultaten en validatie blijft technische documentatie een beschrijving van het systeem, geen bewijs dat het systeem betrouwbaar werkt.
Drie elementen komen telkens terug in wat een technisch dossier moet kunnen aantonen:
Toon aan hoe het model presteert op representatieve datasets, inclusief edge cases en ondervertegenwoordigde groepen.
Toon aan hoe het systeem reageert op foutieve, onverwachte of doelbewust gemanipuleerde invoer.
Toon aan dat een gebruiker het systeem kan overrulen, stoppen of de output naast zich neer kan leggen wanneer dat nodig is.
De deadline voor Annex III-systemen ligt nu op 2 december 2027, maar het dossier bouw je niet in de laatste maanden. Technische documentatie vraagt gestructureerde testresultaten die je vanaf de ontwikkeling verzamelt, niet achteraf reconstrueert. Wie nu start met classificatie en een minimaal risicobeheersysteem, hoeft in 2027 geen dossier vanaf nul te schrijven.
Wij helpen organisaties bij het opbouwen van dat testbewijs: van teststrategie en validatie tot robuustheidstesten en documentatie die een conformiteitsbeoordeling ondersteunt.
Bij een klant die een CV-screeningsysteem test, vroeg de interne compliance-afdeling een half jaar voor de beoogde livegang om een proefaudit. Van de vier verplichte onderdelen bleek er één structureel onder de maat: de logging voldeed niet aan de bewaartermijn van artikel 12, omdat logs na drie maanden automatisch werden opgeruimd door een generieke retentie-policy die nooit voor dit systeem was aangepast.
Teams bouwen logging voor debugging, niet voor traceerbaarheid. Het gevolg: logs die technisch informatief zijn, maar niet aantonen wélke beslissing een gebruiker trof, op welk moment, op basis van welke invoer.
Een aangepaste retentie-policy en een specifiek logformaat per beslissing loste het probleem op, maar had drie maanden extra doorlooptijd gekost als het pas bij de effectieve beoordeling was ontdekt.
We nemen je documentatie en testresultaten door en tonen je concreet waar de hiaten zitten.
Plan een gesprek