De AI Act is er, de standaard nog niet - en dat is precies het compliance-probleem
De AI Act is sinds 1 augustus 2024 van kracht. De eerste harde deadline voor high-risk AI-systemen, 1 februari 2027, komt met rasse schreden dichterbij. Maar de geharmoniseerde standaarden die je nodig hebt om aan de wet te voldoen? Die zijn er nog niet. En dat is precies waar de pijn zit voor Nederlandse gemeenten, UWV, SVB en andere uitvoeringsorganisaties die AI inzetten voor werving en selectie.
Een nieuw paper op arXiv legt deze kloof bloot met een precisie die zeldzaam is in de compliance-literatuur. Vertical Standardisation for High-Risk AI Systems under the EU AI Act: Algorithmic Hiring stelt een domein-specifiek standaardisatieraamwerk voor dat de abstracte AI Act-eisen vertaalt naar concrete, toetsbare requirements. Bron
De standaardisatiekloof: een structureel probleem
De AI Act volgt de Europese New Legislative Framework (NLF): de wet stelt essential requirements, geharmoniseerde standaarden vullen die in. Dit is hetzelfde model als bij de Machinery Directive, de Medical Device Regulation en de Radio Equipment Directive. Het werkt, mits de standaarden op tijd klaar zijn.
Bij de AI Act is dat niet het geval. De Europese Commissie gaf CEN/CENELEC in mei 2023 een standaardisatieverzoek voor tien deliverables. De deadline was april 2025. Die is niet gehaald. De huidige verwachting is dat de eerste standaarden pas eind 2026 of begin 2027 beschikbaar komen, na de compliance-deadline van 1 februari 2027 voor high-risk AI.
Het paper identificeert drie structurele oorzaken voor deze vertraging:
| Oorzaak | Toelichting | Impact op NL-organisaties |
|---|---|---|
| Horizontaal vs. verticaal | CEN/CENELEC ontwikkelt horizontale standaarden (geldend voor álle high-risk AI), maar de AI Act vereist domein-specifieke invulling | Gemeenten moeten zelf de vertaalslag maken van generieke eis naar wervingscontext |
| Technische complexiteit | AI-systemen zijn fundamenteel anders dan traditionele producten, niet-deterministisch, data-afhankelijk, continu lerend | Bestaande compliance-frameworks (BIO2, NORA) bieden geen AI-specifieke handvatten |
| Snel evoluerend veld | De standaardisatie moet rekening houden met technieken die tijdens het schrijfproces alweer verouderd zijn | Organisaties die wachten op de standaard lopen het risico dat hun systemen tegen die tijd alweer anders werken |
De auteurs betogen dat horizontale standaarden noodzakelijk maar onvoldoende zijn. Een risicomanagementsysteem voor een AI-gestuurde cv-scanner vereist andere controls dan voor een AI-systeem dat medische diagnoses stelt. De AI Act erkent dit impliciet, artikel 9 (risicomanagement) en artikel 15 (nauwkeurigheid) vereisen dat maatregelen "passend" zijn voor het beoogde doel van het systeem. Maar zonder verticale standaard is "passend" een open norm.
De compliance-gap in kaart: van AI Act-artikel naar concrete requirement
Het paper maakt de vertaalslag concreet door per AI Act-artikel te specificeren wat het betekent voor algoritmische werving. Ik vat de belangrijkste artikelen samen in een compliance-mapping die direct toepasbaar is voor Nederlandse overheidsorganisaties:
Artikel 9, Risicomanagementsysteem
AI Act-eis: Een continu iteratief risicomanagementsysteem gedurende de gehele levenscyclus.
Vertaling naar werving: Het risicomanagementsysteem moet minimaal de volgende risico's adresseren:
- Bias-risico: Het model kan historische vooroordelen in trainingsdata reproduceren (bv. ondervertegenwoordiging van bepaalde demografische groepen in aangenomen kandidaten)
- Fairness-risico: Het model kan irrelevante kenmerken (naam, postcode) gebruiken als proxy voor beschermde kenmerken
- Transparantie-risico: Kandidaten begrijpen niet waarom ze zijn afgewezen, schending van AVG artikel 22 (geautomatiseerde besluitvorming)
Concrete requirement: Documenteer per modelversie een risicomatrix met likelihood × impact, mitigerende maatregelen, en resterend risico. Herzie deze bij elke modelupdate of minimaal jaarlijks.
Artikel 14, Human Oversight
AI Act-eis: Natuurlijke personen moeten toezicht kunnen houden op het AI-systeem en de output kunnen negeren, overschrijven of corrigeren.
Vertaling naar werving: De output van een cv-scoringstool moet een betrouwbaarheidsinterval bevatten per kandidaat, zodat een recruiter kan beoordelen of de score robuust is. Een score van 0.87 met een interval van [0.82, 0.91] is fundamenteel anders dan een score van 0.87 met een interval van [0.45, 0.99].
Concrete requirement: Elke AI-output die leidt tot een beslissing over een kandidaat moet vergezeld gaan van:
- Een betrouwbaarheidsinterval
- De top-3 kenmerken die de score het meest beïnvloedden (feature importance)
- Een indicatie of de kandidaat binnen de trainingsdistributie valt (in-distribution vs. out-of-distribution)
Artikel 12, Logging
AI Act-eis: High-risk AI-systemen moeten logging mogelijk maken die traceerbaarheid gedurende de levensduur waarborgt.
Vertaling naar werving: Logging moet niet alleen technische events vastleggen (model inference, API calls), maar ook beslissingscontext: welke input leidde tot welke output, met welke tussenstappen?
Concrete requirement, minimale logstructuur:
{
"timestamp": "2026-07-19T10:23:45Z",
"system_id": "cv-scoring-v2.3",
"model_version": "2.3.1",
"candidate_id": "cand-12345",
"input_features": {
"years_experience": 8,
"education_level": "hbo",
"skills_match": 0.78
},
"output_score": 0.87,
"confidence_interval": [0.82, 0.91],
"top_features": ["skills_match", "years_experience", "education_level"],
"in_distribution": true,
"human_override": false,
"reviewer_id": null,
"explanation_hash": "sha256:abc123..."
}
Artikel 15, Nauwkeurigheid, robuustheid en cyberbeveiliging
AI Act-eis: High-risk AI-systemen moeten een passend niveau van nauwkeurigheid, robuustheid en cyberbeveiliging bereiken.
Vertaling naar werving: Nauwkeurigheid alleen is onvoldoende. Het systeem moet robuust zijn tegen:
- Data-drift: Veranderende arbeidsmarkt (nieuwe functietitels, skills) die niet in de trainingsdata zitten
- Adversarial inputs: Kandidaten die hun cv optimaliseren voor het algoritme (keyword stuffing)
- Subpopulatie-prestaties: Het model moet even nauwkeurig zijn voor alle demografische groepen
Concrete requirement: Rapporteer niet alleen overall accuracy, maar ook:
- Accuracy per beschermde groep (gender, leeftijd, etniciteit, voor zover bekend)
- False positive/negative rates per groep
- Model drift metrics (PSI, Population Stability Index) bij elke nieuwe batch kandidaten
Waarom dit nu al speelt bij Nederlandse overheden
De urgentie is reëel. De Algemene Rekenkamer concludeerde in 2024 dat algoritmische besluitvorming bij de overheid "onvoldoende transparant en controleerbaar" is. De AP legde in 2023 een dwangsom op aan de Belastingdienst vanwege gebrekkig algoritmetoezicht. De AI Act maakt dat toezicht nu wettelijk verplicht, met boetes tot €35 miljoen of 7% van de wereldwijde jaaromzet.
Tegelijkertijd moeten overheidsorganisaties voldoen aan de BIO2 en de NORA. Die eisen een solide risicomanagement en transparantie, maar geven geen AI-specifieke handvatten. De NORA-principes "diensten zijn uitlegbaar" en "diensten zijn voorspelbaar" sluiten aan bij de AI Act-eisen voor transparantie en human oversight, maar de operationele invulling ontbreekt.
Het paper maakt één ding glashelder: wachten op de standaard is geen optie. De compliance-gap is nu al voelbaar. Organisaties die AI inzetten voor werving moeten nú beginnen met het inrichten van processen die later tegen de standaard aan te schuren. De auteurs noemen dit "anticipatory compliance", compliance die vooruitloopt op de standaard, gebaseerd op de tekst en intentie van de wet.
Drie stappen die je vandaag kunt zetten
1. Breng je AI-systemen in kaart met een AI-register
Weet je precies welke AI-tools je gebruikt in het wervingsproces? Van cv-screening tot video-interview-analyse? Maak een inventaris met per systeem: leverancier, type AI, gebruikte data, beslissingsimpact, en AI Act-classificatie (high-risk ja/nee). Dit is de basis voor je AI-register dat de AI Act verplicht stelt.
2. Start met BOV-logging (Behavioral Objective Violation)
De logging die de AI Act eist, gaat verder dan technische logs. Je moet kunnen reconstrueren waarom een systeem een bepaalde beslissing nam. Begin met het vastleggen van input features, output scores, betrouwbaarheidsintervallen en feature importance. De JSON-structuur hierboven is een goed startpunt.
3. Richt human oversight procesmatig in, niet alleen technisch
Artikel 14 eist dat natuurlijke personen toezicht houden. Dat is niet alleen een kwestie van een "override"-knop in de UI. Het vereist dat recruiters getraind zijn om AI-output te interpreteren, dat steekproeven plaatsvinden op een gedocumenteerde frequentie, en dat afwijkende scores een vast escalatiepad volgen. Dit proces moet gedocumenteerd zijn, ook dat is onderdeel van de technische documentatie-eis (artikel 11).
De NORA-koppeling die je niet mag missen
De NORA schrijft voor dat overheidsorganisaties hun dienstverlening inrichten volgens architectuurprincipes. De AI Act voegt daar een juridische verplichting aan toe. In de praktijk betekent dit dat je AI-systeem niet alleen technisch moet voldoen, maar ook moet passen binnen de architectuurprincipes van de overheid.
Een concreet voorbeeld: NORA-principe AP-03 "Diensten zijn uitlegbaar" vereist dat burgers kunnen begrijpen hoe een besluit tot stand komt. Als jouw AI-systeem een kandidaat afwijst, moet je kunnen uitleggen welke criteria doorslaggevend waren. De logging die ik hierboven beschreef, helpt daarbij. Maar je moet ook nadenken over de presentatie: een technische log is voor een burger niet leesbaar. Je hebt een vertaalslag nodig naar begrijpelijke taal, en die vertaalslag moet je nu al ontwerpen.
Eerder schreven we over hoe de AI Act en NORA elkaar versterken: /blog/nora-ai-act-compliance. De kern: wie zijn AI-governance inricht volgens NORA-principes, legt een stevige basis voor AI Act-compliance. Maar de invulling per domein, zoals werving, vraagt om maatwerk dat de horizontale standaarden niet gaan bieden.
Conclusie: anticiperen, niet wachten
De standaardisatie loopt achter, maar de deadline niet. Februari 2027 klinkt ver weg, maar de implementatie van logging, risicomanagement en human oversight kost tijd. Zeker in de publieke sector, waar inkooptrajecten, DPIA's en ondernemingsraden het proces vertragen.
Wat me opvalt in gesprekken met overheidsorganisaties: de urgentie begint door te dringen, maar de concrete stappen blijven uit. Men wacht op de standaard, op de NEN-norm, op duidelijkheid. Dat wachten is een risico op zich. De AP handhaaft nu al op algoritmische transparantie onder de AVG. De AI Act geeft haar straks nog meer tanden.
Het paper op arXiv biedt geen kant-en-klare oplossing, maar het raamwerk laat zien hoe je de vertaalslag zelf kunt maken. Door per AI Act-artikel te bepalen wat het betekent voor jouw domein, bouw je een compliance-structuur die later tegen de standaard aan te leggen is. Begin met de drie stappen die ik noemde: inventariseer, log, en richt human oversight in.
Bron: Vertical Standardisation for High-Risk AI Systems under the EU AI Act: Algorithmic Hiring, arXiv:2607.12588, Abstract | PDF
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.