AI Scan voor inzicht in de AI Act

Weet welke AI je gebruikt en wat je moet regelen. Met deze AI Act scan brengen we in drie tot vier weken toepassingen, risico’s en verplichtingen in kaart, met een actieplan per toepassing.

Een tekstgenerator bij marketing, cv-screening bij HR of een chatbot bij de klantenservice. AI ontstaat vaak op verschillende plekken tegelijk. Wij onderzoeken ook tools die afdelingen zelf hebben aangeschaft en AI-functies in bestaande software.

Bespreek jouw AI Scan

Van AI gebruik naar duidelijke verplichtingen

We inventariseren zelf ontwikkelde en ingekochte AI. Per toepassing onderzoeken we:

  • De risicocategorie onder de AI Act: verboden, hoog, beperkt of minimaal risico.
  • Je rol: aanbieder, gebruiksverantwoordelijke, importeur of distributeur.
  • De verplichtingen en deadlines die daarbij horen.
  • De samenhang met de AVG, waaronder de noodzaak van een DPIA naast een eventuele AI Act-conformiteitsbeoordeling.
  • Bestaande documentatie, zoals modelkaarten, risicobeoordelingen en informatie voor gebruikers en betrokkenen.

Zo pakken we de scan aan

Week 1: Scope en uitvraag

We bepalen de scope en contactpersonen, meestal vanuit IT, juridische zaken, HR en de afdelingen die AI gebruiken. Een vragenlijst per afdeling vormt de basis.

Week 2 tot 3: Inventarisatie en beoordeling

Via vragenlijsten en gesprekken stellen we het AI-systeemregister op. Per systeem bepalen we risico, rol en verplichtingen. Daarbij kijken we ook naar de AVG, sectorregels en waar relevant DORA.

Week 4: Rapport en routekaart

Je ontvangt het register met onderbouwde risicoclassificaties, rolbepalingen en een routekaart met acties en deadlines. Voor hoog-risicotoepassingen werken we het actieplan verder uit; voor beperkt of minimaal risico volstaan doorgaans lichtere maatregelen. De samenhang met andere wetgeving helpt dubbel werk voorkomen.

In ongeveer anderhalf uur bespreken we de bevindingen en risico’s met je directie of MT.

Doorlooptijd en investering

Een AI Scan duurt meestal drie tot vier weken. Het aantal toepassingen en je rol bepalen de omvang. Onderzoek bij een aanbieder vraagt doorgaans meer tijd dan bij een gebruiksverantwoordelijke. Je ontvangt binnen vijf werkdagen na de intake een offerte op maat.

Meer over AI en wetgeving

Geldt de AI Act ook als we zelf geen AI ontwikkelen?

Dat kan. Als gebruiksverantwoordelijke heb je andere verplichtingen dan een aanbieder. Vooral bij toepassingen met een hoog risico, zoals bepaalde vormen van werving en selectie, is een zorgvuldige beoordeling nodig.

Nemen jullie ChatGPT en Copilot mee?

Ja. Ook generatieve AI valt binnen de inventarisatie. We beoordelen wat jouw gebruik vraagt op het gebied van transparantie, privacy, betrouwbaarheid en mogelijke vooroordelen in de uitkomsten. Voor aanbieders van AI-modellen voor algemeen gebruik gelden eigen regels.

Welke deadlines gelden voor ons?

De AI Act wordt gefaseerd van toepassing. Welke termijnen en overgangsregels gelden, hangt af van je toepassing en rol. De scan brengt die per systeem in kaart, inclusief verplichtingen die al gelden.

Hoe hangt de AI Act samen met de AVG?

Bij verwerking van persoonsgegevens blijft de AVG gelden. De AI Act voegt eisen toe rond bijvoorbeeld risicobeheer, transparantie en menselijk toezicht. We stemmen de benodigde acties op elkaar af.

Bespreek welke AI je al gebruikt en waar je vragen over hebt. Dan bepalen we de scope van de scan.

Plan een intake voor de AI Scan

Voor doorlopende ondersteuning bij de AVG kun je een Virtuele Privacy Officer.

Lemonshark is gevestigd in Utrecht en maakt deel uit van The Cyber Security Group (TCSG).
We zijn ISO 27001-gecertificeerd, NEN 4400-erkend en SNA-geregistreerd.