AI-registers maken transparantie niet waar: vergelijking van 8.368 registers wereldwijd
Waarom AI-registers de transparantie niet waarmaken
AI-registers en -inventarissen bestaan om overheids-AI zichtbaar te maken. Maar ze maken slechts zichtbaar wat ze vragen, en wat ze vragen bepaalt welke representatie van publieke-sector-AI ontstaat. Een nieuwe mondiale vergelijking van 8.368 records uit country-specific en transnationale registers die 72 landen bestrijken, laat zien dat registers een descriptieve kern delen maar zelden vragen naar appeals, risico's, juridische bases of externe evaluatie. Voor de Nederlandse AI-registerplicht is dit geen academische observatie maar een compliance-aanwijzing: een register dat de kritieke velden niet vraagt, kan de transparantie die EU AI Act artikel 71 beoogt niet leveren.
Het paper (Das & Guha, arXiv:2609.24883, Cornell University / University of Toronto) vergelijkt de registers over 23 geharmoniseerde velden. De bevindingen zijn drieledig:
1. Brede schema's bevatten substantiële missingness. Hoe breder een register is opgezet, hoe meer velden oningevuld blijven. Een register dat "alles" vraagt, produceert daardoor vaak minder bruikbare informatie dan een scherper begrensd register dat de essentiële velden afdwingt.
2. Schemasimilariteit toont geen significante patronale convergentie. Ondanks dat registers hetzelfde doel dienen, overheids-AI zichtbaar maken, is er geen opkomende standaard. Elk instrument ontwerpt zijn eigen schema, met eigen definities, eigen eenheden en eigen verzamelprocessen. Interoperabiliteit tussen registers is daardoor structureel afwezig.
3. Meerdere bronnen over dezelfde jurisdicties overlappen selectief. Niet eensluidend en niet complementair, maar selectief: sommige systemen worden in beide bronnen gedekt, andere in geen enkele, weer andere in slechts één. De overlapping vertoont geen patroon dat duidt op een bewuste arbeidsverdeling.
De auteurs synthetiseren hieruit een layered visibility framework: registerrecords reflecteren niet de werkelijkheid van overheids-AI maar de disclosure-arrangementen van het instrument, en interoperabiliteit vereist gedeelde concepten, duidelijke definities en behouden herkomst (provenance).
De Nederlandse context: EU AI Act art. 71 en de registerplicht
Art. 71 van de EU AI Act introduceert een verplicht register voor high-risk AI-systemen, beheer door de Commissie, met een EU-brede interoperabiliteit die dezelfde informatie in dezelfde structuur vereist. De bedoeling is dat een burger, toezichthouder of concurrent in elk register dezelfde velden ziet: de aanbieder, de systeembeschrijving, de conformiteitsbeoordeling, de gebruiksvoorwaarden, en de risico- en governance-informatie die de AI Act zelf eist.
Deze mondiale vergelijking bevestigt dat de EU hiermee vooroploopt in ambitie, maar waarschuwt ook. De vier velden die de onderzochte registers wereldwijd het vaakst missen, zijn precies de velden die de AI Act als kernzonder-complementaire-eisen beschouwt:
- Risico's: art. 9 vereist een risicomanagementsysteem; een register dat de risicoclassificatie niet opneemt, maakt niet inzichtelijk hoe het systeem is beoordeeld.
- Juridische basis: art. 13 en de AI Act-eisen over transparantie en informatieverstrekking; een register dat de juridische grondslag van een systeem niet documenteert, maakt rechtsbescherming en verweer onmogelijk.
- Appeals: de mogelijkheid voor een burger om een AI-besluit aan te vechten is kern van de AVG-art.22-uitzondering en van art. 71-registertransparantie; een veld dat ontbreekt, verbergt het bestaan van bezwaar- en beroepswegen.
- Externe evaluatie: conformiteitsbeoordeling door een notified body, of onafhankelijke evaluatie, is wat een register zou moeten tonen om de geloofwaardigheid van een systeem te bewijzen; de vergelijking toont dat dit wereldwijd zelden wordt gevraagd.
Voor Nederland is dit concreet relevant. Het Nederlandse AI-register, gekoppeld aan de EU-verordening en de nationale invulling, volgt de EU-schema-ambitie. Bij de inrichting daarvan is de les: de EU-registers mogen niet in dezelfde val trappen als de mondiale voorbeelden. Als Nederlandse uitvoeringsorganisaties hun AI-systemen in het register opnemen zonder de risico- en juridische-basisvelden in te vullen, reproduceert het register precies de missingness die dit paper meet.
Wat dit betekent voor de inrichting van het AI-register
Het paper geeft geen recept maar wel het bewijs dat registers bouwen op het verkeerde uitgangspunt, het descriptieve, niet het verantwoordingsgerichte. Drie ontwerpeisen volgen:
1. Maak kritieke velden verplicht en gevalideerd, niet optioneel. Een register dat "risico" vraagt als een optional field, produceert missingness. De EU AI Act maakt risico-informatie verplicht; het register moet die verplichting doorvertalen naar required, gevalideerde velden.
2. Verbind het register met de provenance. Layered visibility betekent dat een registerrecord moet verwijzen naar de onderliggende documentatie, de conformiteitsbeoordeling, de risico-analyse, zodat het record een toegangspoort is, niet een losstaande samenvatting. Dit is de interoperabiliteits-eis van art. 71, en het is wat de mondiale registers missen.
3. Standaardiseer op gedeelde concepten in plaats van vrije tekst. De afwezigheid van patronale convergentie is een directe waarschuwing tegen vrij-formaat-invoer. Gedeelde gecontroleerde vocabulaire, uniforme definities en machineleesbare velden zijn de enige manier waarop registers onderling vergelijkbaar worden, de kernambitie van het EU-brede register.
Conclusie
AI-registers bewijzen dat ze niet in de werkelijkheid van overheids-AI kijken maar in het format dat ze zelf opleggen. De 8.368-record-vergelijking is daarmee geen technisch detail maar een governance-finding: transparantie is een ontwerpkeuze, en de huidige registers maken die keuze zelden op de velden die er toe doen. Voor de Nederlandse implementatie van art. 71 is het antwoord niet "een register bouwen" maar "een register bouwen dat verplicht risico, juridische basis, appeals en externe evaluatie documenteert, gekoppeld aan provenance en gestandaardiseerd over gedeelde concepten". Alleen dan is het EU-brede register meer dan een verzameling inventarissen, en waarmaakt het de transparantie die de AI Act beoogt.
Referenties
Das & Guha, A Global Comparison of Schemas, Transparency, and Interoperability in Public-Sector AI Registers and Inventories, arXiv:2609.24883, ACM DXConf 2026.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.