AI Act-audit voor overheden
Beslissen over toegang tot dienstverlening is hoogrisico. Een dossier op volledigheid controleren niet.
Overheden hebben een dubbele positie. Systemen die beoordelen of iemand recht heeft op een uitkering of op essentiële openbare dienstverlening, staan in bijlage III. Datzelfde geldt voor risicobeoordeling bij handhaving. Administratieve toepassingen zoals volledigheidscontrole of termijnbewaking vallen daar doorgaans buiten.
Voor overheidsinstanties komt daar iets bij dat private organisaties niet hebben: in bepaalde gevallen moet u vóór ingebruikname een beoordeling maken van de gevolgen voor de grondrechten. Dat is een eigen verplichting, los van de gegevensbeschermingseffectbeoordeling die u misschien al kent.
En zodra een burger rechtstreeks met een AI-systeem communiceert, geldt de transparantieplicht van artikel 50. Die is sinds 2 augustus 2026 van kracht.
Beslissing of ondersteuning
Wij gaan na welke systemen mee beslissen over de rechten van burgers en welke enkel voorbereiden. Een volledigheidscontrole is iets anders dan een score die bepaalt welk dossier extra onderzoek krijgt.
We kijken ook of de ambtenaar in de praktijk de ruimte heeft om af te wijken van wat het systeem aangeeft.
Handhaving en risicoselectie
Modellen die burgers of dossiers selecteren voor controle, verdienen een aparte doorlichting.
Wij toetsen waarop de selectie is gebaseerd, welke kenmerken indirect naar beschermde gronden verwijzen, en of de uitkomst voor de betrokkene herleidbaar is.
Grondrechten en transparantie
Wij bepalen voor welke van uw systemen een grondrechteneffectbeoordeling verplicht is en hoe die zich verhoudt tot uw bestaande DPIA's.
Daarnaast brengen we in kaart waar burgers rechtstreeks met een AI-systeem in contact komen en wat u hen dan moet meedelen.
Ingekochte systemen en aanbestedingen
De meeste AI komt binnen via een leverancier of een raamcontract.
Wij zoeken uit wie aanbieder is en wie gebruiksverantwoordelijke, en welke eisen u in uw volgende bestek moet opnemen om die verplichtingen niet zelf te erven.
Wat u krijgt
Een inventaris van de AI-systemen in scope, een kwalificatie per systeem, en een lijst van vastgestelde tekorten met prioriteit. De kwalificatie is het werk van de aangesloten advocaten, in eigen naam en onder eigen beroepsaansprakelijkheid.
Wij voeren de audit uit en stellen het rapport samen. Wij beoordelen geen conformiteit en geven geen certificaat af.
Na de audit,
automatisatie
Het remediatieplan is van u. U voert het intern uit, met uw huidige leverancier, of met ons.
Komt uit de audit dat uw AI-toepassingen draaien op Amerikaanse infrastructuur en wilt u dat anders, dan is dat een apart vraagstuk.
Daarvoor ontwikkelen wij Thor: een zelfgehoste omgeving waarin uw bedrijfsdata Europa niet verlaat. De ontwikkeling start op 1 november 2026 en loopt zes maanden, met vooraf vastgelegde meetdrempels. Dat is een aparte opdracht en geen vervolg op de audit.