Je AI-agent logt alles. Toch voldoe je niet aan de AI Act.
"Wij loggen alles, dus we zijn compliant." Die zin hoorde ik onlangs bij een zorginstelling die een AI-agent inzet voor het voorselecteren van Wmo-aanvragen. Ik moest ze teleurstellen. Logging is een begin, maar onder de AI Act is het niet genoeg. Een nieuw paper van Jeroen Janssen, een Nederlandse onderzoeker, legt precies uit waarom.[^1]
De evidentiary-adequacy gap
Janssen introduceert het begrip 'evidentiary-adequacy criterion'. Zijn stelling: runtime logs van AI-agenten voldoen niet voor juridisch bindend toezicht. Elke gebeurtenis moet je kunnen typeren in juridisch relevante categorieën. Denk aan provenance (herkomst), authority (bevoegdheid), derivation (afleiding) en temporal validity (tijdsgeldigheid). Zonder die typering blijven logs technische registraties. Geen juridisch bewijs.
De EU AI Act verplicht high-risk systemen tot post-market monitoring (art. 72). Er zijn eisen aan transparantie en verantwoording (art. 26).[^2] Je kunt een log beveiligen met een hash of blockchain. Dat laat zien of een record gewijzigd is. Maar het laat niet zien of de log voldoet aan juridische eisen.
Je AI-agent logt alles. Toch voldoe je niet aan de AI Act.
Dit artikel is exclusief beschikbaar voor nieuwsbrief-abonnees. Schrijf je in voor toegang tot 880+ artikelen.
Geen spam. Uitschrijven op elk moment.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.