Compliance zonder governance is papier. Governance zonder praktijkcontrole is theater.
Een AI Agent kan juridisch netjes zijn ingericht en toch operationeel te veel vrijheid krijgen. De echte vraag is daarom niet alleen of de organisatie aan regels voldoet, maar of de agent bestuurbaar blijft wanneer hij klantgegevens leest, systemen aanroept, tickets wijzigt, afspraken boekt of andere acties uitvoert.
Welke AI-regels gelden nu, op 29 augustus 2026?
De AI Act is sinds 2 augustus 2026 in hoofdzaak van toepassing. Niet iedere verplichting geldt echter op hetzelfde moment of voor iedere AI-toepassing.
Sinds 2 februari 2025AI-geletterdheidOrganisaties die AI-systemen aanbieden of gebruiken moeten maatregelen nemen om voldoende AI-geletterdheid van betrokken medewerkers en andere gebruikers te ondersteunen.
Sinds 2 augustus 2026Hoofdregels en transparantieHet grootste deel van de AI Act is van toepassing. Voor bepaalde interactieve AI-systemen gelden transparantieverplichtingen zodat mensen weten dat zij met AI te maken hebben.
Vanaf 2 december 2027Bepaalde hoogrisico-use-casesDe regels voor bepaalde hoogrisico-AI-systemen in gevoelige toepassingsgebieden zijn na de AI Omnibus verschoven naar december 2027.
Vanaf 2 augustus 2028AI in gereguleerde productenVoor hoogrisico-AI die onderdeel is van specifieke gereguleerde producten geldt een langere overgangstermijn.
Praktisch betekent dit niet dat iedere AI Voice Agent automatisch “hoog risico” is. De juridische kwalificatie hangt af van de concrete functie, context, gegevens, beslisimpact en sector. Classificeer daarom de use-case, niet alleen de technologie.
Wat bedoelen we met governance voor operationele AI Agents?
Governance is het geheel van afspraken, bevoegdheden, controles en bewijslast waarmee een organisatie bepaalt wat een AI Agent mag doen, wie verantwoordelijk is en hoe afwijkingen worden herkend en hersteld.
Dat klinkt bestuurlijk, maar de uitwerking is heel praktisch. Wie mag een nieuwe tool activeren? Welke velden mag de agent wijzigen? Wanneer moet een medewerker goedkeuren? Welke logging is nodig om een incident achteraf te reconstrueren? En wie beslist dat een wijziging veilig genoeg is om live te zetten?
Menselijke verantwoordelijkheid
Iedere operationele AI-flow heeft een eigenaar die aanspreekbaar is op werking, uitzonderingen en verbeteringen.
Begrensde autonomie
De agent krijgt alleen rechten die nodig zijn voor de specifieke use-case, niet automatisch alles wat technisch mogelijk is.
Bewijs en reconstructie
Belangrijke beslissingen en systeemacties moeten achteraf controleerbaar zijn.
Dataminimalisatie
De agent verwerkt alleen data die nodig is voor de taak en bewaart niet meer dan functioneel of juridisch verdedigbaar is.
Incidentafhandeling
Fouten krijgen een vaste route voor stoppen, herstellen, onderzoeken en waar nodig melden.
Change control
Nieuwe prompts, tools, kennis en workflows gaan niet ongezien live maar via test, review en versiebeheer.
Leg rollen vast voordat je rechten uitdeelt.
Een AI Agent mag nooit de facto eigenaar worden van een proces omdat niemand anders expliciet verantwoordelijk is gemaakt.
Business ownerBepaalt welke klantuitkomst gewenst is en welke fouten operationeel onacceptabel zijn.
AI / functioneel beheerBeheert prompts, kennis, flows, tools en wijzigingen binnen afgesproken kaders.
IT / security / privacyBeoordeelt toegang, logging, gegevensstromen, bewaartermijnen en technische risico's.
Human AssistIs de menselijke escalatielaag wanneer de agent moet stoppen, twijfelt of buiten zijn bevoegdheid komt.
Bij kleinere organisaties kunnen meerdere rollen bij één persoon liggen. Dat is niet per se een probleem. Onduidelijkheid wel.
AI-geletterdheid hoort bij dezelfde governance
Een rol op papier is onvoldoende wanneer medewerkers niet begrijpen wat de agent kan, waar onzekerheid ontstaat en wanneer menselijke controle nodig is. Leg daarom per rol vast welke praktische kennis nodig is om de AI Agent verantwoord te gebruiken, beoordelen of beheren.
Rechten moeten per actie worden ontworpen, niet per systeem.
“De AI heeft toegang tot CRM” is als governance-afspraak te grof.
LezenWelke objecten en velden mag de agent zien? Alleen wat nodig is voor deze klantvraag.
RegistrerenWelke nieuwe notities, tickets, taken of afspraken mag de agent zelfstandig aanmaken?
WijzigenWelke bestaande gegevens mag hij aanpassen en welke nooit zonder extra verificatie?
UitvoerenWelke actie heeft financiële, juridische of operationele impact en vraagt daarom aanvullende goedkeuring?
Human AssistWelke signalen verplichten overdracht of menselijke bevestiging voordat de agent verder mag?
Wij zouden een agent met brede schrijfrechten zonder expliciete per-use-case begrenzing niet als productierijp beschouwen.
Logging moet een incident kunnen reconstrueren, niet alleen een transcript bewaren.
Een transcript vertelt wat er is gezegd. Een audit trail vertelt wat er is gebeurd.
| Wat leg je vast? | Waarom? |
| Intentie en gekozen flow | Om te begrijpen waarom de agent een bepaalde route koos. |
| Gebruikte bron of tool | Om te zien welke kennis, API of systeemactie bepalend was. |
| Belangrijke parameters | Om achteraf te kunnen controleren welk record of welke actie geraakt is. |
| Uitkomst of foutcode | Om taakvoltooiing en foutpaden te beoordelen. |
| Human Assist-moment | Om vast te leggen waarom en wanneer menselijke overname nodig was. |
| Versie van prompt / flow / tool | Om incidenten te koppelen aan een concrete configuratie. |
Niet ieder detail hoeft eeuwig bewaard te worden. Bewaar wat nodig is voor controle, verbetering, veiligheid en wettelijke verplichtingen, en niet meer.
Dataminimalisatie is ook een ontwerpprincipe voor AI Agents.
Vraag per use-case: heeft de agent deze data nodig om de taak uit te voeren, of is het alleen makkelijk om beschikbaar te hebben?
- Gebruik zo min mogelijk persoonsgegevens. Haal alleen velden op die functioneel nodig zijn.
- Voorkom brede contextdump. Stuur niet automatisch complete klantdossiers naar een model als een ordernummer volstaat.
- Beperk bewaartermijnen. Transcript, samenvatting en log hoeven niet per definitie even lang bewaard te blijven.
- Scheid training van dienstverlening. Data die nodig is voor een gesprek is niet automatisch geschikt voor modeltraining of kwaliteitsanalyse.
- Maak uitzonderingen zichtbaar. Bij gevoelige categorieën of bijzondere persoonsgegevens hoort een strenger pad.
Incidentmanagement hoort in de flow te zitten voordat het eerste incident gebeurt.
Een operationeel incident is niet alleen “de AI gaf een vreemd antwoord”. Het kan ook een verkeerde systeemactie, privacyfout, dubbele boeking, verkeerde routering of foutieve statuswijziging zijn.
1
Stop of begrensZet de risicovolle flow uit of beperk rechten als doorgaan schade kan vergroten.
2
HerstelCorrigeer klant- of systeemimpact en zorg dat Human Assist de case kan overnemen.
3
OnderzoekGebruik audit trail, configuratieversie en systeemlogs om de oorzaak vast te stellen.
4
Voorkom herhalingPas prompt, tool, rechten, brondata, testset of procesregel aan en test opnieuw.
Wanneer een incident mogelijk onder AVG, beveiligingsmeldplicht of andere regelgeving valt, hoort juridische of privacybeoordeling onderdeel van dezelfde route te zijn.
Een AI Agent verandert vaker dan klassieke software. Behandel wijzigingen daarom als releases.
Een kleine promptaanpassing kan een andere tool laten kiezen. Een nieuwe kennisbron kan een bestaand antwoord veranderen. Een API-wijziging kan ineens een andere systeemactie uitvoeren.
1
Wijziging beschrijvenWat verandert er precies en welke flows kunnen geraakt worden?
2
Impact beoordelenRaakt dit data, rechten, routing, klantuitkomst of Human Assist?
3
TestenTest happy flow, foutpaden, systeemacties en regressies.
4
GoedkeurenLaat de juiste eigenaar akkoord geven op relevante wijzigingen.
5
MonitorenControleer na livegang of gedrag en taakvoltooiing werkelijk verbeterd zijn.
Plan periodieke beoordeling. Niet alleen incidentgedreven onderhoud.
Als een agent maanden zonder incident draait, betekent dat niet automatisch dat de governance nog klopt.
ScopeKlopt de use-case nog?Zijn er nieuwe klantvragen, systemen of uitzonderingen bijgekomen?
RechtenZijn privileges nog minimaal?Kunnen rechten worden ingetrokken of verder begrensd?
Human AssistWerkt de escalatie echt?Krijgt de medewerker voldoende context en grijpt de agent op tijd in?
DataZijn bronnen en bewaartermijnen nog correct?Is dataminimalisatie nog op orde?
MonitoringWelke fouten keren terug?Taakvoltooiing, herhaalcontact en foutpaden moeten zichtbaar blijven.
RegelgevingIs juridisch kader veranderd?Controleer periodiek of beleid en toepassing nog aansluiten op actuele verplichtingen.
AI Act en AVG vullen elkaar aan, maar beantwoorden andere vragen.
De AI Act richt zich op verplichtingen rond AI-systemen. De AVG blijft het juridische kader zodra persoonsgegevens worden verwerkt.
Voor AI-klantcontact kunnen beide tegelijk relevant zijn. De AI Act kan eisen stellen aan bijvoorbeeld transparantie, AI-geletterdheid, risicobeheersing of menselijke controle. De AVG vraagt onder meer om een geldige grondslag, doelbinding, dataminimalisatie, passende beveiliging, bewaartermijnen en rechten van betrokkenen.
Vanaf 2 augustus 2026 gelden bovendien transparantieverplichtingen voor bepaalde interactieve AI-systemen. Voor een AI Voice Agent is daarom een expliciete ontwerpvraag: weet de beller tijdig dat hij of zij met AI communiceert, tenzij dit uit de omstandigheden al evident is?
Voor bepaalde hoogrisico-toepassingen kunnen later aanvullende verplichtingen gelden, waaronder in specifieke gevallen een Fundamental Rights Impact Assessment. De Autoriteit Persoonsgegevens publiceerde in augustus 2026 een actuele handreiking over de FRIA.
Deze pagina geeft algemene operationele uitleg en is geen juridisch advies. Bij een concrete toepassing met grote beslisimpact, bijzondere persoonsgegevens of sectorspecifieke regels hoort juridische of privacybeoordeling naast de technische inrichting.
De praktische governancevraag is simpel.
Als deze AI Agent morgen een verkeerde actie uitvoert, weet je dan wie verantwoordelijk is, welke versie live stond, welke data en tool zijn gebruikt, hoe je de fout herstelt en hoe je voorkomt dat hetzelfde nog een keer gebeurt? Als het antwoord op meerdere punten “nee” is, is de governance nog niet volwassen genoeg.
Officiële bronnen voor regelgeving en toezicht
Bij regelgeving gebruiken we bij voorkeur de actuele wettekst en officiële toezichthouder- of EU-bronnen. Onderstaande bronnen ondersteunen de juridische tijdlijn en de belangrijkste verplichtingen op deze pagina.
Redactionele werkwijze
Feiten over wetgeving worden waar mogelijk gekoppeld aan officiële bronnen. Praktijkadviezen over rechten, logging, Human Assist en change control zijn ContactOns-adviezen voor operationele inrichting.
Redactie: ContactOns.ai
Laatst gecontroleerd: 29 augustus 2026
Veelgestelde vragen over AI governance en compliance
Wat is het verschil tussen AI compliance en AI governance?
Compliance gaat over voldoen aan relevante regels en verplichtingen. Governance gaat breder over hoe de organisatie AI bestuurt: rollen, rechten, menselijke controle, logging, wijzigingen, incidenten en periodieke beoordeling.
Moet iedere AI Agent een menselijke eigenaar hebben?
Ja, operationeel hoort altijd duidelijk te zijn wie verantwoordelijk is voor scope, werking, uitzonderingen en wijzigingen. Dat kan één persoon of een gedeeld team zijn, zolang eigenaarschap expliciet is.
Welke logging is nodig voor een audit trail?
Leg minimaal vast welke flow is gekozen, welke bron of tool is gebruikt, welke relevante parameters en uitkomst er waren, wanneer Human Assist is ingezet en welke configuratieversie actief was.
Wanneer is Human Assist verplicht?
Wanneer identiteit onvoldoende zeker is, gegevens conflicteren, een actie buiten de bevoegdheid valt, de impact te groot is of de agent geen veilige vervolgstap kan bepalen.
Hoe vaak moet governance worden beoordeeld?
Niet alleen na incidenten. Plan periodieke review en beoordeel daarnaast opnieuw bij relevante wijzigingen in tools, rechten, data, use-cases, regelgeving of processen.
Is AVG hetzelfde als AI governance?
Nee. AVG is een belangrijk juridisch kader voor persoonsgegevens. Governance omvat daarnaast onder meer operationele rechten, Human Assist, change control, incidentmanagement, logging en eigenaarschap.
Geldt de AI Act al in 2026?
Ja. De AI Act is sinds 2 augustus 2026 in hoofdzaak van toepassing. Sommige onderdelen golden al eerder, zoals AI-geletterdheid sinds 2 februari 2025, terwijl bepaalde regels voor hoogrisico-AI pas vanaf december 2027 of augustus 2028 gelden.
Moet een AI Voice Agent vertellen dat hij AI is?
Voor bepaalde interactieve AI-systemen geldt vanaf 2 augustus 2026 een transparantieverplichting. In de praktijk moet de inrichting daarom borgen dat mensen weten dat zij met AI communiceren, tenzij dit uit de omstandigheden al duidelijk is.
Vraag het aan Ciss
Wil je één concrete governancevraag toetsen? Leg de use-case voor en kijk welke rollen, rechten, logging en Human Assist daar logisch bij horen.
Voorbeelden: Welke systeemacties vragen menselijke goedkeuring? Welke audit trail heb ik nodig? Hoe richt ik change control in? Wanneer moet een agent automatisch stoppen?