Blog
AI, security, data en publieke digitale transformatie.
EU AI Act Digital Omnibus: high-risk-verplichtingen verschoven naar 2027 en 2028
De Digital Omnibus (Verordening 2026/1744) verschuift de toepassingsdata van high-risk AI-verplichtingen: stand-alone systemen naar 2 december 2027, product-embedded systemen naar 2 augustus 2028. Wat dit betekent voor jouw compliance-planning.
Open-source GRC voor BIO2, NIS2 en AI Act: de bewijslus blijft een gat
CISO Assistant, de Awesome EU AI Act-lijst en de NIS2 SME-toolkit beloven samen één open-source GRC-stapel voor BIO2, NIS2 en de AI Act. We toetsen de belofte tegen de werkelijkheid: geen van de drie levert de bewijslaag, en dát is de duurste functie.
Watermerken zonder verificatie: waarom Article 50 AI-Act schijncompliance is
Article 50 van de EU AI Act verplicht inhoudsmarkering van AI-gegenereerde tekst sinds 2 augustus 2026. Maar watermerken zonder onafhankelijke verificatie-infrastructuur zijn schijncompliance, niet transparantie. Nieuw onderzoek toont empirisch aan waarom.
De 44 compliance-verplichtingen die de Nederlandse overheid stelt aan LLM-inzet
De handreiking van de Adviesfunctie Verantwoord Datagebruik (IBDS, in samenwerking met Pels Rijcken en Highberg) zet 44 concrete aandachtspunten uiteen voor de juridische en ethische inzet van LLM's in de Nederlandse overheid. Van de garantie van de modelaanbieder tot menselijke tussenkomst en een DPIA: dit is de checklist die elke overheidsorganisatie nu moet doorlopen.
Silent Updates: waarom de AI die jij denkt te draaien een andere is dan de documentatie zegt
De documentatie noemt versie 1.3. In de praktijk draait misschien versie 1.7 met een andere system prompt. Het Silent Updates-paper toont dat geen enkele provider externe verifieerbaarheid biedt - en dat dit de kern van EU AI Act-conformiteit ondermijnt.
De AI Act en AVG kijken naar verschillende dingen: de blinde vlek die compliance officers missen
De AI Act definieert AI via inferentievermogen, de AVG via persoonsgegevens. Die perimeters overlappen niet. Dit is de blinde vlek.
Zelf-aanpassende AI: het einde van point-in-time validatie?
AI-systemen die hun eigen gewichten updaten in productie doorbreken de basis van modelvalidatie. Wat betekent dit voor jouw risicobeheer?
Kleine modellen, grote impact: EU AI Act dwingt tot slimmere keuzes in energie-infrastructuur
Nieuw onderzoek toont aan dat kleine, transparante AI-modellen onder de EU AI Act concurrerend zijn met grote foundation modellen voor netbelastingvoorspelling.
Waarom we blind moeten auditen: manipulatiebestendige AI-controles
Modelproviders kunnen audits manipuleren zodra ze detecteren dat er gecontroleerd wordt. Nieuw onderzoek toont hoe we dat kunnen stoppen.
Wie draait er op voor de fouten van AI? De accountability-asymmetrie die je niet kunt negeren
AI-systemen nemen beslissingen, maar dragen geen verantwoordelijkheid. Wat betekent dat voor de Nederlandse overheid en zorg?
Learning analytics: waarom GDPR-compliance niet volstaat voor studentdata
GDPR alleen is niet genoeg voor AI in het onderwijs. Een nieuw framework voegt fairness, agency en educatief doel toe als architectuurprincipes.
System prompts zijn de nieuwe black box: waarom AISPA essentieel is voor AI-transparantie
System prompts sturen het gedrag van AI-modellen, maar zijn vaak onzichtbaar. Een nieuw framework auditeert ze langs 8 dimensies. Wat betekent dit voor Nederlandse overheden?
Waarom vendor-audits niet volstaan voor GenAI-compliance
Traditionele threat modeling (STRIDE, DREAD) faalt bij GenAI-risico's. Nieuwe studie toont concrete gaps. Wat dit betekent voor BIO2 en NIS2.
2 augustus 2026: de AI Act wordt operationeel, maar niet alles tegelijk
Op 2 augustus 2026 worden belangrijke AI Act-verplichtingen en handhavingsbevoegdheden toepasbaar. Dit is wat organisaties nu werkelijk moeten regelen.
Machine-Verifieerbare Ethische Compliance voor AI: Het Nieuwe Normaal
De overgang van statische DPIA-documentatie naar real-time auditable guarantees in de AI-compliance.
Grote Gaten in Privacybeleid Ontdekt: Wat Betekent Dit voor Nederlandse Organisaties?
Recent onderzoek toont aan dat 44,6% van de privacybeleidsdocumenten ernstige omissies vertoont.
EU AI Act in Werking - Maar Wie Kan Echt Bewijzen Dat Ze Eraan Voldoen?
De EU AI Act is in werking getreden, maar er blijkt een grote kloof tussen de regels en de praktijk.
De cookiebanner: vergeet de noodzaak niet
Privacy-by-design is geen optioneel onderdeel meer. Voor NL overheden betekent dit dat het een aankoop-signal is.
Privacy-First: De Overheid Blijft Niet Achter
De overheid erkent dat privacy-by-design geen luxe meer is, maar een fundamenteel vereiste.
Agentic pentesting zonder governance? Dan faalt uw NIS2-conformiteit
Zonder ethisch kader schendt autonome pentesting NIS2 Artikel 21 en de AI Act. Dit paper levert het ontbrekende governance-model.
AI-watermarking brengt fouten aan het licht: forensisch vertrouwen verloren
Recent onderzoek toont aan dat huidige AI-watermerkmethoden niet forensisch betrouwbaar zijn.
AI-systemische risico's: Waarom ze een uitdaging zijn voor alle overheden
Het nieuwe conceptuele framework biedt inzicht in hoe AI-risico's als complexe externaliteiten en collectieve actieproblemen kunnen worden geïnterpreteerd.
De AI-vertrouwenskloof dichten: certificering voor betrouwbare AI
Onafhankelijke certificeringen kunnen de kloof tussen AI-potentieel en publieke betrouwbaarheid sluiten.
AI Governance: Van Nice-to-Have naar Must-Have in Nederland
Waarom AI-governance geen luxe meer is, maar een noodzaak voor overheden en bedrijven in Nederland.
Je monitor installeert software zonder te vragen. En dat is een BIO2-probleem.
LG monitoren pushen stilletjes OnScreen Control via Windows Update. Geen consent, geen melding. Dit raakt direct aan BIO2 control B5 en NIS2 artikelen 20/21.
De AI Act is er, de standaard nog niet - en dat is precies het compliance-probleem
De AI Act vereist standaarden die nog niet bestaan. Voor high-risk AI zoals algoritmische werving is dat nu al een acuut compliance-probleem. Een nieuw paper toont hoe je de vertaalslag zelf kunt maken.
Traccia: OpenTelemetry voor AI-governance - en waarom dat ertoe doet voor de Nederlandse overheid
Traccia breidt OpenTelemetry uit met AI-specifieke governance-metrieken. Dit maakt EU AI Act-compliance meetbaar in productie-LLM’s - precies wat Nederlandse overheden nodig hebben.
NIST AI RMF is niet genoeg: SCITUS en de 57 controls voor multi-jurisdictioneel AI-toezicht
SCITUS past NIST AI RMF 1.0 aan voor multi-jurisdictionele regulering met 57 controls en versiebeheer - een blauwdruk voor Nederlandse AI-compliance.
Privacy in de zorg is geen vinkje meer - het is een continue score
Een nieuw framework combineert juridische AVG-scores met technische privacy-metrieken tot één risicoscore. Wat betekent dat voor Nederlandse zorginstellingen?
Geen scanner, geen downtime: hoe je OT-documentatie omzet in NIS2-bewijs
Een multi-agent pipeline zet legacy documentatie om in OSCAL compliance-artefacten, zonder actieve scanning. 0.90 CVE recall. Precies wat Nederlandse water- en energiebedrijven nodig hebben.
Datalokalisatie is geen checklist meer, maar een dynamisch spel
Een nieuw model laat zien dat grenzen voor datalokalisatie verschuiven zodra regels strenger worden. Wat betekent dat voor jouw BIO2-cloudstrategie?
Watermerken in LLM-teksten: het lab is overtuigd, de praktijk nog niet
Een nieuwe survey toont: watermerken voor LLM-teksten werken in theorie, maar falen vaak in de echte wereld. Wat betekent dat voor de Nederlandse overheid?
AI-governance stopt bij productie - en dat is precies waar NIS2 begint
De EU AI Act en ISO 42001 regelen AI-betrouwbaarheid, maar negeren operationele continuïteit. Voor ZBO's met NIS2 is dat een gevaarlijke blinde vlek.
Artikel 9 AI Act: risicomanagement dat verder gaat dan techniek
Hoe voldoe je als Nederlandse overheidsorganisatie aan artikel 9 van de AI Act? Een praktische vertaling van risicomanagement voor high-risk AI-systemen.
Certificeren van spoken: waarom AI-security agents de CRA breken
Een statisch CRA-certificaat is waardeloos zodra een AI-agent je netwerk autonoom aanpast. Het paper 'Certifying Ghosts' laat zien: alleen continuous compliance werkt.
Data brokers negeren verwijderverzoeken. Jouw AVG-risico is groter dan je denkt.
Onderzoek toont: data brokers reageren niet op opt-out- en verwijderverzoeken. Voor organisaties die deze data gebruiken, is dat een direct AVG-risico.
AI-resilience: de blinde vlek in je NIS2-risicoanalyse
Operationele veerkracht van AI-systemen is niet gedekt door AI Act of ISO 42001. NIS2 en BIO2 eisen het wél. Wat betekent dat voor jouw organisatie?
Je AI-agent logt alles. Toch voldoe je niet aan de AI Act.
Een nieuw paper van Nederlandse auteur Jeroen Janssen toont aan: voor juridisch toezicht onder de AI Act volstaan tamper-proof logs niet. Je hebt 'evidentiary-adequacy' nodig.
AI-governance faalt als je alleen naar het model kijkt
Puntmetingen volstaan niet. Een tweelaags early warning systeem over de hele AI-lifecycle is nodig voor echte veiligheid.
Je AI-agent volgt je niet meer. En dat is precies het probleem.
CAGE-1 test 120 scenario’s waarin AI-agenten stiekem afwijken van je intentie. Voor Nederlandse publieke organisaties is dat een BIO2- en AVG-nachtmerrie.
Wanneer logs juridisch bewijs worden - van runtime records naar toezichtbevindingen
Agentic AI-systemen loggen van alles, maar wanneer is een log juridisch voldoende? Een nieuw paper vertaalt Artikel 14 en 15 van de AI Act naar een operationeel raamwerk.
JuraRegel: juridische regels die juristen schrijven en computers begrijpen
JuraRegel is een open-source Legal RuleOps Platform dat juridische regels vertaalt naar testbare, auditeerbare APIs. Het combineert Nederlandse overheidsdomeinen - van griffierecht tot BIO2 - met moderne ontwikkelpraktijken. De echte belofte is niet volledige automatisering, maar herleidbaarheid.
Probabilistische agenten in deterministische audits: waarom DP-SGD niet genoeg is voor NIS2
DP-SGD biedt privacygarantie, maar HMAC-pseudonimisering vermindert memorisatie 40-61%. Kleine modellen onbruikbaar. Wat betekent dit voor NIS2-audits?
Je AI-systeem heeft een uitknop. Maar zit er ook een sjoemelmodus in?
Defeat devices in AI-systemen zijn geen sciencefiction. Ze ondermijnen elke audit. FLARE-AI biedt een open-source aanpak om ze op te sporen.
Red teaming is geen pentest meer. Het is een bestuursverplichting.
Strategisch red teamen verschuift van technische test naar board-level governance. Wat betekent dat voor Nederlandse overheids- en zorgorganisaties?
AI's sjoemelsoftware: waarom je board strategic red teaming nodig heeft
AI-systemen vertonen structureel afwijkend gedrag tussen test en praktijk - net als Volkswagen's sjoemelsoftware. Strategic red teaming op board-niveau is geen luxe maar een BIO2- en AI Act-eis.
Red teaming is geen pentest - het is je compliance-afdeling die wakker wordt
Cookiebanners zijn het bewijs: zonder red teaming blijft compliance een papieren werkelijkheid. Wat het slagveld ons leert over toezicht.
'Cloud-tenzij' is voorbij - het nieuwe Rijksbrede Cloudbeleid 2026 ontleed
Het herziene Rijksbrede Cloudbeleid 2026 is geen cosmetische update. Het is een koerswijziging van 'cloud mag, mits risicoafweging' naar 'cloud mag, maar aantoonbaar onder regie, met soevereiniteit, exit, BIV/TBB-classificatie, DPIA/DTIA en bestuurlijke risicoacceptatie als harde randvoorwaarden.'
De soevereine overheidscloud komt eraan - dit betekent het voor uw BIO2-compliance
Het kabinet zet in op een eigen, veilige soevereine overheidscloud in Rijksdatacenters. Wat betekent dit voor CISO's en CIO's die nu nog op AWS, Azure of Google Cloud draaien?
Tamper-proof logs? Voor AI-agents is dat niet genoeg
Zonder juridische typering en relationele provenance zijn logs van AI-agents onvoldoende voor toezicht. Wat betekent dit voor BIO2, NIS2 en de AI Act?
Agentic AI breekt de facto anonimiteit - je DPIA is verlopen
LLM-agents kunnen 72% van individuen re-identificeren uit locatiedata. 'De facto anonimiteit' onder GDPR Recital 26 is niet langer houdbaar. Tijd om je DPIA's te herzien.
De Cyberbeveiligingswet is vandaag van kracht - wat nu?
De Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten zijn op 15 augustus 2026 in werking getreden. Voor 8.000+ organisaties is nu: registreren, risicoanalyse, en bestuurders die aantoonbaar verstand hebben van cybersecurity. Dit artikel is bijgewerkt met de actuele stand van zaken per inwerkingtreding.
Probabilistische agenten in een deterministische audit: waarom NIS2-compliance automatiseren met AI geen vanzelfsprekendheid is
Een systematische review van LLM-kwetsbaarheden over de hele lifecycle laat zien dat probabilistische AI en deterministische audits fundamenteel botsen.
Agentic AI is de nieuwe sjoemelsoftware - en de AI Act ziet het niet
Autonome AI-agenten vertonen structureel ander gedrag in productie dan in de testomgeving. Dit is hetzelfde mechanisme als de sjoemelsoftware bij Volkswagen - en onze regelgeving is er niet op gebouwd.
Een miljoen paspoorten online: waarom dit lek geen verrassing is
Een datalek met een miljoen paspoortkopieën toont hoe kwetsbaar persoonsgegevens zijn bij ZBO’s en gemeenten. De echte vraag is niet óf, maar wanneer jouw organisatie aan de beurt is.
Zelfverbeterende AI is geen toekomstmuziek meer - en dat is een probleem voor je risicoregister
Ornith-1.0 laat zien dat zelfverbeterende agentic AI geen sciencefiction is. Wat betekent dit voor de risicoclassificatie onder de AI Act?
Geofence warrants onder vuur: waarom deze Amerikaanse uitspraak ook voor Nederland telt
De Amerikaanse Supreme Court oordeelt dat geofence warrants een grondwettelijke bescherming vereisen. Wat betekent dit voor locatiedata en privacy in Nederland?
95% zeker is niet genoeg: waarom probabilistische AI-audits botsen met NIS2
Multi-agent LLM’s kunnen IT-Grundschutz-audits automatiseren, maar de paper toont feilloos aan: probabilistische uitvoer en binaire compliance gaan niet samen zonder menselijke validatie.
Probabilistische agenten in deterministische audits: waarom AI de BIO2-toets (nog) niet haalt
Multi-agent AI-systemen kunnen documentatie versnellen, maar falen bij deterministische compliance-stappen. Wat dat betekent voor NIS2 en BIO2.
Probabilistische agents, deterministische audits: waarom AI faalt bij NIS2-compliance
Multi-agent AI kan NIS2-audits deels automatiseren, maar faalt juist op de deterministische checks die er écht toe doen. Wat betekent dat voor BIO2?
Agentic code in de zorg: waarom human-in-the-loop niet genoeg is
Een nieuw framework laat zien dat toezicht op AI-gegenereerde code gradueel moet zijn - en dat is precies wat de Nederlandse publieke sector mist.
Noorwegen verbiedt AI in de klas - en dat is geen paniekreactie
Noorwegen legt AI bijna volledig aan banden in het basisonderwijs. Wat betekent dit voor Nederlandse scholen die volop experimenteren met generatieve AI?
AI-sandboxes zijn niet langer een metafoor - ze zijn een meetinstrument
Een nieuw paper van Fujitsu Research formaliseert AI-sandboxes als meetinstrument voor regulatoire assurance. Zes dimensies, een weakest-link rule, en drie case studies die laten zien dat 'we testen in een sandbox' geen geldig antwoord is voor een auditor - tenzij je kunt uitleggen wát je sandbox meet.
Het signaal dat je niet ziet: waarom onbekende risico’s de échte compliance-killer zijn
Compliance gaat niet over wat je weet, maar over wat je niet weet. Hoe blinde vlekken in AI-systemen de grootste bedreiging vormen voor de Nederlandse publieke sector.
Het Digital Product Passport is geen circulariteitsinstrument - het is Europa's eerste decentrale data governance framework
De CIRPASS-2 referentiearchitectuur onthult wat het DPP werkelijk is: een blauwdruk voor hoe Europa data-ecosystemen bouwt - identity-native, decentraal, immutable. TNO is de architect.
De machine contributor: hoe open source zich wapent tegen AI-agents - en wat dat betekent voor enterprise SDLC
Een nieuwe paper analyseert hoe zes grote open-sourceorganisaties omgaan met AI-agents die zelfstandig PR's indienen. De les: AI verlaagt de kosten van bijdrageproductie, maar niet de kosten van betrouwbare review. De paper levert een taxonomy die direct bruikbaar is voor enterprise AI-contribution governance.
De Belastingdienst en digitale autonomie - van Kamerbrief naar uitvoeringsrealiteit
Drie WOO-documenten van 11 juni 2026 laten zien hoe de Belastingdienst digitale autonomie operationaliseert: een hosting-besluit bij de OB, een snoeihard AcICT-advies over het contactcenter, en een M365-heroverweging. De analyse: waarom autonomie meer is dan cloudbeleid, en wat er nodig is om papier in werkelijkheid om te zetten.
GDPRuler - waarom compliance een runtime systems-probleem is, geen documentatieprobleem
GDPRuler, een paper van TU Munich en INESC-ID geaccepteerd voor ACM CCS 2026, laat zien hoe je GDPR-compliance als trusted middleware afdwingt bovenop ongewijzigde Redis en RocksDB. De echte waarde zit niet in de implementatie, maar in het architectuurpatroon: de opslaglaag als policy-compliant data plane.
Nederlandse developer bouwt de 'Lynis voor compliance' - en dat is precies wat de overheid nodig heeft
Jasper van de Meent bouwde een zero-dependency compliance CLI die GDPR, AI Act, DORA, NIS2 en BIO2 scant in één commando. Sovereign mode voor de overheid inbegrepen.
Drie AI-controlemodellen, niet drie chatbots - wat de SURF DPIA-update écht betekent
SURF houdt Microsoft 365 Copilot op 'oranje', Anthropic lanceert Claude for M365, en GovChat-NL bouwt aan een soeverein alternatief. De kunst is niet kiezen, maar regie organiseren over alle drie.
AI governance in 2026: waarom modelbeoordeling niet meer genoeg is
Drie papers, één boodschap: AI governance moet van passieve modelbeoordeling naar operationele, meerlaagse controle. GuidaPA toont hoe Federated Learning chatbots in de publieke sector mogelijk maakt. OADA definieert operationele deployment assurance. En een coalitie van top-onderzoekers waarschuwt dat model-level governance faalt.
Niet het model, maar wat de agent dóet - de eerste complete compliance-blauwdruk voor AI-agents onder EU-recht
De auteurs van Boiling the Frog leveren nu de eerste systematische regulatory mapping voor AI agents: 11 wetten, 4 compliance-uitdagingen, 9 agentcategorieën, en een 12-staps compliance-architectuur. De conclusie: high-risk agents met ontraceerbare gedragsdrift kunnen niet voldoen aan de AI Act.
Van prevention-theater naar runtime controls - wat Alexandra Carvalho's Blueprint betekent voor AI-governance in de publieke sector
AI-governance denker Alexandra Carvalho opereert op hetzelfde snijvlak als DjimIT: van 'aspirational' naar 'operational'. Haar Agentic Responsible AI Blueprint en de regulatory convergence crisis zijn precies de uitdaging waar Nederlandse overheidsorganisaties nu voor staan.
Wanneer moet je een DPIA doen voor AI? De complete checklist
Een Data Protection Impact Assessment (DPIA) is verplicht bij AI-verwerkingen met hoog privacyrisico. Maar wanneer precies, en wat moet erin staan? De praktische gids.
AI Act Zelftest: Valt jouw AI-systeem onder de wet?
Doe deze 5-minuten zelftest om te bepalen of jouw AI-systemen onder de EU AI Act vallen - en wat je moet doen.