De Europese AI Act, de ISO-managementnorm waar inkopers nu naar vragen en de soevereiniteitsvraag wie jullie stack beheert, komen tegelijk op organisaties af. Ze lijken los van elkaar te staan. Dat doen ze niet. Uiteindelijk vragen ze allemaal om hetzelfde: een vastlegging van wat jullie AI deed en op welke basis. Bij agents, die zelfstandig meerdere stappen uitvoeren, is juist die vastlegging het moeilijke deel.
De meeste teams krijgen een agent wel aan het werk. Achteraf bewijzen wat hij deed, op welke basis en wie het goedkeurde, is waar het misgaat. Precies dat bewijs beginnen de regels nu te eisen.
De AI Act: uitstel, maar niet zoals veel mensen denken
De grote boodschap in 2026 is dat de EU pas op de plaats maakte. Op 19 november 2025 publiceerde de Commissie haar Digital Omnibus. Na de triloogonderhandelingen kwamen de instellingen in mei 2026 overeen om de high-riskverplichtingen uit de AI Act uit te stellen. Zelfstandige hoog-risicosystemen uit Bijlage III verschuiven van 2 augustus 2026 naar 2 december 2027. Voor AI in gereguleerde producten wordt dat 2 augustus 2028. Advocatenkantoren die de ontwikkelingen volgen, zoals Gibson Dunn, zien het uitstel als reactie op onvoltooide geharmoniseerde normen en nationale autoriteiten die nog niet klaar waren.
Dat kun je gemakkelijk lezen als: “compliance kan wachten”. Dat kan niet. Het AI-rechtsteam van Jones Walker benadrukt dat 2 augustus nog steeds telt, omdat de meeste transparantieverplichtingen uit artikel 50 ongewijzigd bleven. Artikel 50 geldt vanaf 2 augustus 2026 en verdeelt de plichten naar rol, in plaats van iedereen dezelfde op te leggen. Aanbieders moeten systemen die rechtstreeks met mensen interacteren zo ontwerpen dat duidelijk is dat het om AI gaat, tenzij dat al vanzelf spreekt. Ook dragen zij de verantwoordelijkheid voor machineleesbare markering van synthetische content. Gebruiksverantwoordelijken hebben beperktere, eigen plichten rond emotieherkenning en biometrische categorisering, deepfakes en AI-gegenereerde tekst die het publiek informeert over zaken van algemeen belang. Voor die laatste categorie geldt een uitzondering wanneer een mens de tekst heeft beoordeeld en iemand redactioneel verantwoordelijk is. Niet elk door AI gemaakt beeld, fragment of tekstdeel legt dus dezelfde verplichting op aan de organisatie die het gebruikt. De regels voor general-purpose modellen gelden al sinds augustus 2025. De eerste last is daarom niet het zware high-riskpapierwerk. Het begint met weten welke plichten bij jullie rol horen en kunnen aantonen wat de machine produceerde en op welke basis.
Onafhankelijk analist Luiza Jarovsky volgde in haar nieuwsbrief elke wijziging tot en met de goedkeuring door de Raad. Haar punt verdient herhaling: het uitstel is geen pauzeknop.
ISO 42001: de norm waar inkopers naar gaan vragen
De tweede set spelregels is helemaal geen wet. ISO/IEC 42001, gepubliceerd in december 2023, is de eerste managementsysteemnorm voor AI. Zie het als de tegenhanger van ISO 27001, maar dan voor de manier waarop een organisatie haar AI beheerst. De norm wordt een selectiecriterium in inkoop. Anthropic behoorde tot de eerste frontier labs met certificering, geldig vanaf januari 2025. AWS en Microsoft volgden. Inkopers bij Fortune 500-bedrijven vragen leveranciers inmiddels om het certificaat of om een geloofwaardige route ernaartoe. De norm toetst iets weinig spectaculairs maar veelzeggend: hebben jullie beleid, risicobeoordelingen en monitoring, en kunnen jullie dat aantonen? Opnieuw draait het om vastlegging.
Soevereiniteit: wie kan tot afgifte worden gedwongen?
De derde set regels gaat over controle, niet over papierwerk. Een Europees datacenter is niet de beslissende toets.
De Amerikaanse wetgeving kijkt niet zozeer naar waar data staat. Bepalend is of een Amerikaanse partij de data beheert en controleert. Frank Karlitschek, Nextcloud · Holistic Sovereignty podcast
In november 2025 ondertekenden alle 27 EU-lidstaten een verklaring om de digitale soevereiniteit te versterken en strategische afhankelijkheden te verkleinen. Voor organisaties die agents laten werken met hun eigen code en data, en die van klanten, is de vraag welk rechtsgebied afgifte kan afdwingen nu een volwaardige ontwerpkeuze. Geen voetnoot.
Waarom dit telt voor iedereen die agents inzet
Dit is de zakelijke kern. Agents vermenigvuldigen het aantal geautomatiseerde beslissingen in jullie organisatie. Elke set regels hierboven maakt het duurder als je daar geen verantwoording over kunt afleggen. Gartner verwacht dat meer dan 40 procent van de agentic-AI-projecten vóór 2027 wordt stopgezet, onder meer door onduidelijke waarde en gebrekkige controls. Teams die hun werk kunnen laten zien, komen door audits, winnen gereguleerde klanten en blijven leveren. Teams die dat niet kunnen, lopen vast.
De rol van ons platform
Wat alle drie de sets regels vragen, is niet zozeer juridisch als wel bestuurlijk. Ethan Mollick schrijft in One Useful Thing: “als je kunt uitleggen wat je nodig hebt, effectieve feedback kunt geven en manieren kunt ontwerpen om werk te beoordelen, kun je met agents werken.” Grip houden op een agent is hem managen: specificeer het werk, beoordeel het en leg beide vast. De regels maken die vastlegging verplicht.
Dat is de laag die wij bouwen. Aitonomy werkt rond de coding agent die jullie gebruiken en maakt diens activiteit beheersbaar en aantoonbaar.
Wat het platform biedt
Eén uitgangspunt · een leesbare vastlegging
- Controlepoorten.Een wijziging van een agent geldt pas als afgerond wanneer die de controles voor die stap doorstaat. Dezelfde poort geldt voor een pull request van een mens of een agent.
- Goedkeuring.Waar beleid menselijke goedkeuring vereist, wordt die vastgelegd. Zo heeft autonomie een benoemde eigenaar en geen anonieme geautomatiseerde commit.
- Audittrail.Elke stap, specificatie, controle en beslissing wordt vastgelegd en is maanden later nog terug te lezen. Dat is de vastlegging waar de transparantieplichten uit de AI Act, een ISO 42001-audit en een soevereiniteitsbeoordeling uiteindelijk allemaal om vragen.
Geen van deze onderdelen maakt een agent op zichzelf compliant. Ze zorgen wel dat het bewijs bestaat. Teams ontdekken meestal pas dat juist dat ontbreekt wanneer iemand erom vraagt.
De eerlijke kanttekening: het omnibusuitstel geeft lucht, maar trekt de regels niet in. Wie het als afstel behandelt, komt in 2027 alsnog in tijdnood. Ook een certificaat staat niet gelijk aan veiligheid. ISO 42001 toetst of er een systeem is, niet of dat systeem goed werkt. Governance verwordt tot toneel wanneer de vastlegging alleen wordt geproduceerd om een auditor tevreden te stellen en niet om het werk daadwerkelijk te sturen.
Het doel is niet meer papierwerk. Het doel is dat je snel en naar waarheid kunt antwoorden wat jullie agents deden en waarom.
Welke van deze drie komt als eerste op jullie bureau terecht? En kunnen jullie de vraag beantwoorden?
Veelgestelde vragen
Is de EU AI Act uitgesteld?+
Wat is ISO 42001 en waarom is het relevant?+
Maakt hosting in de EU een AI-systeem soeverein?+
Welk bewijs moet je bewaren over het werk van een AI-agent?+
Bronnen
- EU AI Act Digital Omnibus, deferral of high-risk obligations. Gibson Dunn, Omnibus Agreement: postponed high-risk deadlines; Jones Walker, Yes, August 2 Still Matters
- Luiza Jarovsky, Changes to the AI Act Approved by the Council of the EU (independent AI Act analyst)
- ISO/IEC 42001:2023, AI management systems; Anthropic, ISO 42001 certification
- Ethan Mollick, Management as an AI superpower (One Useful Thing)
- The Lawfare Podcast, Itsiq Benizri on the EU AI Act
- Gartner, Over 40% of agentic AI projects will be canceled by 2027