Kennisbank

Continue AI-registratie

Bijgewerkt: 24 september 2026 · 6 min leestijd

Stel je voor dat een zelfrijdende auto plotseling remt en een fietser rakelings mist. Wie kan achteraf uitzoeken wat er precies gebeurde: welke sensor iets over het hoofd zag, welk onderdeel van het systeem de beslissing nam, en op basis van welke gegevens? Bij een gewoon vliegtuig bestaat daarvoor de bekende "zwarte doos", die alles vastlegt. Bij kunstmatige intelligentie (AI, software die patronen herkent en op basis daarvan beslissingen of voorspellingen doet) bestaat zo'n vangnet meestal niet vanzelf. Continue AI-registratie is de verzamelnaam voor regels die dat wel afdwingen: een AI-systeem moet doorlopend bijhouden wat het doet, en het bedrijf erachter moet dat systeem geregistreerd houden bij een toezichthouder, niet één keer, maar zo lang het systeem in gebruik is.

Het woord "continue" is hier het sleutelwoord. Vroeger volstond het vaak om een product één keer aan te melden voordat het op de markt kwam, waarna niemand er nog naar omkeek. Bij AI werkt dat niet goed, omdat systemen na lancering blijven leren, bijgewerkt worden of anders gaan reageren op nieuwe data. Continue AI-registratie betekent daarom twee dingen tegelijk: het systeem zelf houdt automatisch een soort logboek bij van wat het doet (technisch "logging" genoemd), en de aanbieder moet de officiële registratie van dat systeem actueel houden telkens als er iets wezenlijks verandert. Dit artikel legt uit hoe dat in de praktijk werkt, wie dit soort verplichtingen bedenkt en hoe ver we daarmee zijn.

Wat is het precies?

Continue AI-registratie bestaat in de praktijk uit twee onderdelen die vaak samen worden geregeld, bijvoorbeeld in de Europese AI-verordening (de "AI Act", de wet van de Europese Unie die AI-systemen indeelt naar risico en regels oplegt).

Het eerste onderdeel is automatische logging. Een AI-systeem dat als "hoogrisico" wordt bestempeld — denk aan software die meebeslist over sollicitaties, kredietwaardigheid, examens of opsporing — moet technisch zo gebouwd zijn dat het gebeurtenissen vastlegt: wanneer het draaide, welke invoergegevens (input) het kreeg, en welke uitkomst het gaf. Dat gebeurt automatisch, zonder dat een medewerker daar iets voor hoeft te doen, en de logs moeten bewaard blijven zodat een toezichthouder er later op kan terugvallen bij een klacht, ongeval of controle.

Het tweede onderdeel is de registratie zelf: voordat een hoogrisico-AI-systeem gebruikt mag worden, moet de aanbieder het inschrijven in een officieel, vaak openbaar register. Daarin staat bijvoorbeeld wie de aanbieder is, waarvoor het systeem dient en welke conformiteitsbeoordeling (de toets of het systeem aan de regels voldoet) is doorlopen. Het "continue" karakter zit hem erin dat deze inschrijving bijgewerkt moet worden zodra het systeem wezenlijk verandert, bijvoorbeeld na een grote update van het onderliggende model. Er is dus geen vast eindpunt: registratie is een doorlopende plicht, gekoppeld aan de hele levensduur van het systeem.

Wat wil men ermee bereiken?

De belangrijkste drijfveer is traceerbaarheid: als er iets misgaat, moet achteraf te reconstrueren zijn wat het AI-systeem deed en waarom, in plaats van dat het bedrijf zich verschuilt achter een "black box" (een systeem waarvan de interne werking niet inzichtelijk is, ook niet voor de makers zelf). Dat is essentieel voor mensen die schade ondervinden van een AI-beslissing, bijvoorbeeld iemand die ten onrechte wordt afgewezen voor een lening of een baan, en die wil weten of discriminatie in het spel was.

Daarnaast willen toezichthouders greep krijgen op een snel veranderend veld. Een openbaar register maakt zichtbaar welke hoogrisico-AI-systemen er eigenlijk actief zijn, in welke sectoren, en door wie ze zijn gebouwd. Dat helpt niet alleen autoriteiten, maar ook journalisten, onderzoekers en burgers om patronen te ontdekken, zoals opvallend veel risicovolle systemen in één sector.

Ten slotte is er een preventief effect beoogd: bedrijven die weten dat hun systeem doorlopend gevolgd en gecontroleerd kan worden, zouden zorgvuldiger moeten omgaan met het bouwen en updaten ervan. Of dat in de praktijk ook echt zo werkt, is nog moeilijk hard te maken, simpelweg omdat veel van deze regels nog maar kort bestaan.

Voorbeelden uit de praktijk

Het duidelijkste voorbeeld is de Europese AI Act (formeel Verordening (EU) 2024/1689), die in 2024 in werking is getreden. Artikel 12 van die verordening verplicht hoogrisico-AI-systemen tot automatische logging gedurende hun hele levensduur. Artikel 71 regelt de openbare EU-database waarin aanbieders hun hoogrisico-systemen moeten registreren en actueel houden. De verplichtingen worden gefaseerd van kracht: de strengste regels voor hoogrisico-systemen gelden pas vanaf medio 2026, dus de database is momenteel nog volop in opbouw.

Een ander concreet voorbeeld komt uit China. Sinds 2022 verplicht de Cyberspace Administration of China (CAC, de Chinese internetregulator) aanbieders van aanbevelingsalgoritmes — zoals die achter sociale media en videoplatforms — om hun algoritmes te registreren ("备案", filing) bij een centraal systeem, en wijzigingen door te geven. In 2023 werd deze plicht uitgebreid naar aanbieders van generatieve AI-diensten die publiek toegankelijk zijn, zoals chatbots.

In de gezondheidszorg speelt de Amerikaanse toezichthouder FDA (Food and Drug Administration) al langer met een vergelijkbaar idee voor medische AI-software die zelf blijft leren. Sinds een discussienota uit 2019 en een actieplan in 2021 werkt de FDA aan het concept van een "Predetermined Change Control Plan": fabrikanten leggen vooraf vast binnen welke grenzen hun AI-systeem mag worden bijgewerkt, en moeten die wijzigingen vervolgens gedocumenteerd en gevolgd blijven melden in plaats van steeds een hele nieuwe goedkeuring aan te vragen.

Ook op het gebied van vrijwillige normen zijn er voorbeelden. De internationale norm ISO/IEC 42001, gepubliceerd in december 2023, beschrijft hoe organisaties een "AI-managementsysteem" opzetten, inclusief de eis van doorlopende monitoring en documentatie. Een aantal grote techbedrijven heeft aangekondigd delen van hun AI-diensten tegen deze norm te laten certificeren, al is zo'n certificaat geen wettelijke registratieplicht maar een vrijwillig kwaliteitskeurmerk.

Hoe ver is de techniek?

Technisch gezien is automatische logging niets nieuws: software bijhouden wat er gebeurt, is een standaardpraktijk in de IT. De uitdaging zit in het bepalen wát er precies gelogd moet worden bij complexe, zelflerende systemen, en vooral bij generatieve AI (systemen die zelf tekst, beeld of code produceren): een simpele lijst van "invoer en uitvoer" zegt vaak weinig over waarom een taalmodel een bepaald antwoord gaf. Europese normalisatie-instituten werken nog aan technische standaarden om dit soort eisen concreet te maken.

Op het gebied van registratie is de praktijk nog pril. De EU-database bestaat, maar is voor een belangrijk deel afhankelijk van zelfrapportage door bedrijven, en het is nog onduidelijk hoe streng en snel toezichthouders in de praktijk zullen controleren of registraties kloppen en actueel blijven. In China is er weliswaar een operationeel registratiesysteem, maar onafhankelijk onderzoek naar hoe volledig en betrouwbaar de gegevens daarin zijn, is schaars vanwege beperkte transparantie. Bij de FDA is het concept van doorlopende wijzigingsregistratie voor medische AI nog volop in ontwikkeling; slechts een beperkt aantal fabrikanten heeft inmiddels een dergelijk plan goedgekeurd gekregen.

Kortom: het idee is helder en wettelijk verankerd op meerdere plekken in de wereld, maar de daadwerkelijke, grootschalige uitvoering — en vooral de handhaving ervan — bevindt zich nog in een vroege fase. De komende jaren, wanneer de zwaarste EU-verplichtingen daadwerkelijk ingaan, zullen pas goed laten zien hoe robuust dit systeem in de praktijk is.

Wie werken eraan?

In de Europese Unie is de Europese Commissie de centrale speler, met sinds 2024 een apart "AI Office" dat toezicht houdt op krachtige AI-modellen en de EU-database beheert. Daarnaast heeft elke EU-lidstaat eigen markttoezichthouders die moeten controleren of bedrijven zich aan de registratie- en logplicht houden.

In China ligt de regie bij de Cyberspace Administration of China, die het nationale algoritme-registratiesysteem beheert en uitbreidt naarmate nieuwe soorten AI-diensten populair worden.

In de Verenigde Staten is er geen overkoepelende federale AI-wet zoals in de EU, maar spelen sectorale toezichthouders zoals de FDA (voor medische AI) een rol, terwijl het National Institute of Standards and Technology (NIST) met het vrijwillige AI Risk Management Framework (gepubliceerd in januari 2023) bedrijven een handvat geeft voor continue monitoring, zonder dat dit wettelijk verplicht is.

Op internationaal niveau ontwikkelt het normalisatiecomité ISO/IEC JTC 1/SC 42 normen zoals ISO/IEC 42001, terwijl in Europa het comité CEN-CENELEC JTC 21 werkt aan technische normen die concreet invulling moeten geven aan de logging- en registratieplichten uit de AI Act. Ten slotte ontstaat er een groeiende markt van gespecialiseerde softwarebedrijven die tools bouwen waarmee organisaties hun AI-systemen kunnen loggen, monitoren en registreren, zodat ze aan deze regels kunnen voldoen.

Verder lezen