2 augustus 2026 is een belangrijke toepassingsdatum voor de AI Act. Controleer wat voor uw bedrijf geldt.
AiKlaar
Artikel

Een AI-register opbouwen: praktische gids voor Belgische KMO

Taki Tsaklanos, co-founder van AiKlaar
Taki Tsaklanos
Co-founder en strategie
· bijgewerkt · 10 min lezen

Een AI-register is het centrale document waarmee u aan een toezichthouder aantoont dat u weet welke AI in uw bedrijf wordt ingezet, voor welk doel en met welke risico-inschatting. De wet schrijft geen specifiek format voor, maar wel welke informatie moet kunnen worden voorgelegd. Voor de meeste Belgische KMO volstaat een gestructureerd Excel- of spreadsheet-bestand dat een vooraf bepaalde structuur volgt. Wij delen hieronder de structuur die wij in Quickscans gebruiken, met voorbeeld-entries.

Waarom is een AI-register noodzakelijk?

De AI Act schrijft niet letterlijk een register voor, maar combineert verschillende verplichtingen die zonder centrale registratie niet haalbaar zijn. U moet kunnen aantonen welke AI-systemen u inzet (Artikel 26), welke risicocategorie ze hebben (Artikel 6 en bijlagen), welke documentatie u van de leverancier heeft ontvangen (Artikel 16), en welke transparantie-maatregelen u heeft genomen (Artikel 50). Een register is in de praktijk de enige werkbare manier om dat gestructureerd voor te leggen.

Een tweede reden is intern: zonder register weet u zelf niet wat er in uw bedrijf gebeurt. AI-functionaliteit zit vaak in bestaande CRM-, meeting-, recruitment- en boekhoudsoftware zonder als afzonderlijke tool te worden herkend. Een register helpt om ook die toepassingen in kaart te brengen.

Welke kolommen heeft een goed AI-register?

De structuur die wij hanteren bestaat uit twaalf kolommen, opgedeeld in vier blokken.

Identificatie van het systeem:

  • Naam van de tool (bijv. "LinkedIn Recruiter", "ChatGPT Team", "Teamleader CRM met AI-module")
  • Provider (bijv. Microsoft, OpenAI, Teamleader Focus)
  • Versie of plan (bijv. Recruiter Lite, ChatGPT Enterprise, Premium-licentie)
  • Datum eerste inzet (zodat u retroactief kan beoordelen)

Gebruik in uw organisatie:

  • Doel (concreet wat u ermee doet, niet enkel de generieke functie)
  • Afdeling (HR, Sales, Marketing, Operations, Finance, IT)
  • Verantwoordelijke gebruiker (naam van wie binnen de organisatie eigenaar is)

Compliance-beoordeling:

  • Risicocategorie (verboden, hoog-risico, beperkt, minimaal, general-purpose)
  • Datum risico-beoordeling
  • Leveranciersverklaring ontvangen (ja of nee, met datum)

Beheersmaatregelen:

  • Toegepaste maatregelen (training, gebruiksbeleid, menselijk toezicht, transparantietekst, FRIA uitgevoerd)
  • Status (compliant, in remediatie, in beoordeling)

Hoe zien voorbeeldentries uit een typische KMO eruit?

Om concreet te maken hoe dit eruitziet, hieronder drie entries zoals wij ze opstellen tijdens een Quickscan. De classificaties zijn illustratief: controleer altijd de exacte functionaliteit, contractuele rol en gebruikscontext.

Voorbeeld 1: LinkedIn Recruiter bij een rekruteringskantoor

Tool: LinkedIn Recruiter Lite. Provider: Microsoft Ireland. Doel: kandidaat-sourcing voor open vacatures bij klanten. Afdeling: alle recruiters. Verantwoordelijke: HR-manager. Risicocategorie: mogelijk hoog risico onder Annex III punt 4a, te bevestigen op basis van de gebruikte matchingfuncties. Leveranciersverklaring: opgevraagd bij Microsoft op 15 maart 2026, ontvangen op 28 maart. Maatregelen: recruiter-training op AI-bias gegeven, gebruiksbeleid getekend door alle recruiters, menselijk toezicht verplicht voor elke contactname, FRIA opgemaakt op 5 april. Status: maatregelen ingevoerd, periodieke review gepland.

Voorbeeld 2: ChatGPT bij een marketing-bureau

Tool: ChatGPT Team. Provider: OpenAI Ireland. Doel: ondersteuning bij copywriting, idee-generatie en herformulering voor klantcampagnes. Afdeling: content-team. Verantwoordelijke: content lead. Risicocategorie: beperkt risico met transparantie-verplichting wanneer publieke content wordt gepubliceerd. Leveranciersverklaring: DPA en EU Terms of Use ondertekend op 12 januari 2026. Maatregelen: intern gebruiksbeleid met witte lijst van toegestane data, geen persoonsgegevens van klanten ingeladen, transparantie-vermelding op AI-geassisteerde blog-content, kwartaalreview van outputs op bias. Status: intern beoordeeld.

Voorbeeld 3: AI-module in een boekhoudpakket bij een KMO

Tool: Yuki Smart Recognition. Provider: Yuki Belgium. Doel: automatische categorisering van inkomende facturen en boekingen. Afdeling: finance. Verantwoordelijke: bedrijfsleider. Risicocategorie: minimaal risico (geen impact op personen, interne efficientie-tool). Leveranciersverklaring: standaard SLA, classificatie schriftelijk bevestigd op 22 februari 2026. Maatregelen: maandelijkse steekproef-controle op output, accountant beoordeelt jaarafsluiting zoals voorheen. FRIA: op basis van deze gebruikscontext niet geïndiceerd, opnieuw te beoordelen bij functiewijziging. Status: intern beoordeeld.

Wie houdt het AI-register actueel?

Een AI-register dat na opmaak in een lade verdwijnt, is binnen zes maanden waardeloos. De praktische aanpak die werkt voor KMO bestaat uit drie elementen.

  • Een eigenaar. Wijs een verantwoordelijke aan die het centrale register beheert. In KMO is dat vaak de zaakvoerder zelf of een operations-verantwoordelijke. Niet de IT-afdeling alleen, omdat zij de bedrijfscontext onvoldoende kennen.
  • Een instaprite. Elke nieuwe tool die wordt uitgeprobeerd of aangekocht moet in het register komen voor hij in productie gaat. Voeg deze stap toe aan uw procurement-flow.
  • Een kwartaalreview. Vier keer per jaar loopt de eigenaar de lijst door met de afdelingen, controleert of er nieuwe AI-toepassingen zijn opgedoken en of bestaande entries nog accuraat zijn. Een uur per kwartaal volstaat voor een typische KMO.

Hoe bouwt u het AI-register concreet op?

Begin met een interne inventaris. Stuur een korte vraag naar alle afdelingshoofden: welke tools gebruiken jullie waar AI inzit of waar we vermoeden dat AI inzit. Ondersteun met een lijst van veelgebruikte tools die mogelijk AI bevatten zoals ChatGPT, LinkedIn-functies, meeting-recorders, AI-features in CRM en marketing-platforms.

Voor AI-tools voor KMO begint de inventaris meestal niet bij een nieuw softwarepakket, maar bij functies die al in bestaande tools zitten. Denk aan Copilot in Microsoft 365, automatische samenvattingen in Teams, AI-suggesties in HubSpot, slimme factuurherkenning in boekhoudsoftware of rankingfuncties in rekruteringsplatformen. Noteer die functies apart wanneer ze een eigen doel, afdeling of risico hebben.

Vul vervolgens per tool de twaalf kolommen in. Voor risicocategorie gebruikt u onze checklist op basis van Annex III. Verstuur leveranciersbrieven naar de providers van uw belangrijkste tools om hun verklaring op te vragen.

In een Compliance Sprint leveren wij u dit register volledig ingevuld op, met de leveranciersbrieven verstuurd en de antwoorden gearchiveerd. In Klaar en Klaar Blijven houden wij het up-to-date bij elke nieuwe AI-tool die u inzet.

Welke officiële bronnen helpen bij het register?

Voor de letterlijke tekst van de relevante verplichtingen verwijzen wij naar Verordening (EU) 2024/1689, in het bijzonder de Artikelen 16 (providers), 26 (deployers) en Bijlage IV (technische documentatie). Het Europees AI Office heeft een beleidsoverzicht gepubliceerd dat de praktische uitwerking ondersteunt.

Taki Tsaklanos, co-founder van AiKlaar
Geschreven door
Taki Tsaklanos
Co-founder en strategie

Taki is een digitale strateeg met meer dan vijftien jaar ervaring in customer experience technologie en AI-toepassingen voor internationale organisaties. Hij bouwde meerdere digitale platformen op en leidt vandaag innovatieprojecten op het snijvlak van AI en klantbeleving.

Veelgestelde vragen

Wat ondernemers ons hierover vragen.

Moet ik elke ChatGPT-prompt registreren?

Nee. Het register documenteert het systeem en zijn inzet, niet elke individuele actie. U registreert dat uw bedrijf ChatGPT Team gebruikt voor copywriting in marketing, met de bijhorende maatregelen. Wat individuele medewerkers ermee doen valt onder uw gebruiksbeleid, niet onder de register-verplichting.

Is een Excel-bestand voldoende, of moet het in speciale software?

Voor KMO is een gestructureerd Excel- of spreadsheet-bestand voldoende. De wet stelt geen eisen aan het format. Wat telt is dat de gevraagde informatie aanwezig, accuraat en actueel is, en op verzoek snel kan worden voorgelegd. Speciale compliance-software wordt pas relevant vanaf enkele tientallen AI-toepassingen of bij sectorspecifieke eisen.

Wat als ik een tool gebruik waarvan ik niet zeker weet of er AI in zit?

Vraag het na bij de leverancier. Onder Artikel 16 van de AI Act zijn providers verplicht om deze informatie te geven aan hun gebruikers. Een schriftelijke leveranciersbrief met de vraag "Bevat uw product AI volgens de definitie van Artikel 3 AI Act, en zo ja welke risicocategorie" hoort beantwoord te worden binnen redelijke termijn. Hun antwoord, of het uitblijven ervan, registreert u in uw AI-register.

Volgende stap

Vraag over uw concrete situatie?

Een gesprek van twintig minuten, vrijblijvend. We luisteren waar u staat en geven een eerste eerlijke inschatting.