In het kort
- Zes blokken met in totaal 32 vragen, van doel tot beheer.
- De AI Act-vragen gaan over risicoklasse, transparantie en AI-geletterdheid.
- Een 'nee' is geen reden om te stoppen. Het is een actiepunt.
- Loop de lijst opnieuw door bij elke grote wijziging, zoals een nieuw model of een nieuwe leverancier.
Hoe gebruik je deze AI checklist?
Wie zoekt op ai checklist, wil meestal één ding: niets vergeten bij het invoeren van AI. Deze lijst is gemaakt voor mkb-bedrijven. Hij is praktisch, geen juridisch document.
Zo werkt het:
- Kies één toepassing. Een checklist voor 'AI in het algemeen' levert vage antwoorden op. Neem een concrete toepassing, zoals het beantwoorden van klantmails of het verwerken van facturen.
- Beantwoord elke vraag met ja, nee of weet niet.
- Maak van elke nee of weet niet een actiepunt, met een eigenaar en een datum.
- Bewaar de ingevulde lijst. Dat is meteen je documentatie als een klant, accountant of toezichthouder ernaar vraagt.
Een ingevulde checklist per toepassing past goed in een AI-register, een overzicht van alle AI die je gebruikt.
Blok 1: doel en waarde
- Weten we welk probleem deze toepassing oplost?
- Weten we hoeveel tijd of geld dat probleem nu kost?
- Hebben we vooraf vastgelegd wat succes is, in een getal?
- Is AI hier nodig, of volstaat een gewone automatisering of koppeling?
- Weten we wie eigenaar is van de toepassing binnen het bedrijf?
Dit blok wordt het vaakst overgeslagen, en het is de belangrijkste. Zonder doel en nulmeting kun je later niet zeggen of het werkt. Hoe je de opbrengst uitrekent, lees je in ROI van AI.
Blok 2: data en privacy
- Weten we welke gegevens de AI gebruikt en waar die vandaan komen?
- Zitten er persoonsgegevens in? Zo ja, hebben we een grondslag volgens de AVG?
- Weten we waar de gegevens worden verwerkt en opgeslagen, binnen of buiten de EU?
- Hebben we een verwerkersovereenkomst met de leverancier?
- Gebruikt de leverancier onze gegevens om modellen te trainen, en kunnen we dat uitzetten?
- Is een DPIA nodig, bijvoorbeeld omdat we op grote schaal of gevoelige gegevens verwerken?
Gaat het om medische, financiële of andere gevoelige gegevens, overweeg dan een eigen server of private AI, zodat de gegevens binnen je eigen omgeving blijven.
Blok 3: AI Act checklist
- Hebben we bepaald in welke risicoklasse de toepassing valt: verboden, hoog, beperkt of minimaal?
- Valt de toepassing onder een van de verboden, zoals emotieherkenning op de werkvloer?
- Raakt de toepassing werving, personeel, krediet, onderwijs of andere terreinen met hoog risico?
- Praat de toepassing met mensen, of maakt ze tekst, beeld of geluid? Zo ja, melden we dat het AI is?
- Hebben we maatregelen voor AI-geletterdheid van de mensen die ermee werken?
Door de Digital Omnibus gelden de regels voor hoog risico uit bijlage III vanaf 2 december 2027. Transparantie en AI-geletterdheid gelden al. Meer over de indeling lees je in AI Act risicoklassen. Een uitgewerkte aanpak voor kleinere bedrijven staat bij AI Act voor het mkb.
Blok 4: beveiliging en controle
- Heeft de AI alleen toegang tot de systemen en gegevens die nodig zijn?
- Worden acties met gevolgen, zoals betalen, verwijderen of mailen naar klanten, eerst door een mens bevestigd?
- Wordt vastgelegd wat de AI doet, zodat we achteraf kunnen zien wat er gebeurde?
- Hebben we nagedacht over misbruik, zoals prompt injection via mails of documenten?
- Weten we wat we doen als de AI of de leverancier uitvalt?
- Zijn API-sleutels en wachtwoorden veilig opgeslagen?
De tweede vraag is voor ons een harde regel. AI mag voorbereiden, een mens beslist bij alles wat niet terug te draaien is.
Blok 5: mensen en adoptie
- Weten de medewerkers die ermee werken wat de AI wel en niet kan?
- Hebben ze een korte training gehad?
- Weten ze welke gegevens ze wel en niet mogen invoeren?
- Is er een aanspreekpunt voor vragen en fouten?
- Hebben we een ondernemingsraad of personeelsvertegenwoordiging, en moeten we die betrekken?
De laatste vraag wordt vaak vergeten. Een AI-beleid met regels over medewerkersgegevens of controle kan instemmingsplichtig zijn. Leg de spelregels vast in een AI-beleid.
Blok 6: beheer na livegang
- Meten we na een maand en na drie maanden of het doel wordt gehaald?
- Controleren we steekproefsgewijs de kwaliteit van de uitkomsten?
- Weten we wie updates van model of software bijhoudt?
- Hebben we een exitplan: kunnen we onze code en gegevens meenemen naar een andere leverancier?
- Staat de toepassing in ons AI-register?
Bij ons blijven code en data van de klant. Dat maakt de exitvraag eenvoudig. Bij Candy Online is het resultaat meetbaar: klantmails worden binnen 10 minuten beantwoord in plaats van een halve dag. Zo'n meetpunt maakt blok 6 concreet.
Een voorbeeld: de checklist voor een mailassistent
Een fictieve groothandel wil klantmails laten voorbeantwoorden door AI. De AI leest binnenkomende mail, zoekt de order erbij en schrijft een concept. Een medewerker controleert en verstuurt.
Zo ziet een deel van de ingevulde lijst eruit:
| Vraag | Antwoord | Actie |
|---|---|---|
| Weten we wat het probleem nu kost? | Ja, 25 uur per week aan mail | Geen |
| Zitten er persoonsgegevens in? | Ja, namen, adressen en ordergegevens | Verwerkersovereenkomst controleren, grondslag vastleggen |
| Traint de leverancier op onze gegevens? | Weet niet | Navragen, zo nodig zakelijk abonnement of andere leverancier |
| Welke risicoklasse? | Waarschijnlijk minimaal: de klant praat niet rechtstreeks met AI, een medewerker controleert en verstuurt | Onderbouwing vastleggen |
| Mensen bevestigen acties? | Ja, elke mail wordt gecontroleerd | Geen |
| Prompt injection? | Weet niet | Instructies in mails nooit laten uitvoeren, alleen tekst laten opstellen |
| Training medewerkers? | Nee | Korte sessie van een uur, plus een spiekbrief |
| Meten na livegang? | Nee | Reactietijd en aantal aangepaste concepten bijhouden |
Zes van de acht vragen leveren een actiepunt op. Dat is normaal. Het gaat erom dat je ze vóór livegang oplost, niet erna.
Veelgemaakte fouten
- De checklist pas invullen als alles al draait. Dan wordt het een formaliteit. Vul hem in vóór de bouw.
- Eén checklist voor alle AI. Elke toepassing heeft eigen risico's.
- Alleen juridisch kijken. Een AI-toepassing die aan alle regels voldoet maar die niemand gebruikt, levert niets op.
- Geen eigenaar voor actiepunten. Een nee zonder naam en datum blijft een nee.
- Nooit opnieuw kijken. Modellen, leveranciers en regels veranderen. Loop de lijst minstens eens per jaar opnieuw door.
Wil je dat iemand met je meekijkt, of wil je een onafhankelijke toets van je bestaande AI? Dat doen we in een AI audit.
Uit de praktijk
Veelgestelde vragen
Wat moet er in een AI checklist staan?
Vragen over doel en waarde, data en privacy, de AI Act, beveiliging en controle, mensen en adoptie, en beheer na livegang. Per toepassing, niet voor AI in het algemeen.
Is een AI checklist verplicht?
Nee, niet als zodanig. Wel vraagt de AI Act om onder meer transparantie en maatregelen voor AI-geletterdheid, en geldt de AVG. Een ingevulde checklist helpt om te laten zien dat je daaraan hebt gedacht.
Wat is een AI Act checklist?
Het deel van de checklist dat gaat over de AI Act: de risicoklasse van je toepassing, verboden toepassingen, transparantie bij chatbots en gegenereerde inhoud, en AI-geletterdheid.
Hoe vaak vul je de checklist in?
Bij elke nieuwe toepassing, bij grote wijzigingen zoals een nieuw model of een nieuwe leverancier, en daarnaast minstens eens per jaar.
Verder lezen
Meer uit de kennisbank
Bronnen
Geraadpleegd in september 2026.
- Verordening (EU) 2024/1689, de AI Act. eur-lex.europa.eu
- NicFab, Digital Omnibus on AI: Regulation (EU) 2026/1744 Is Published in the Official Journal. nicfab.eu
