AI-leveranciersdue-diligence: praktische gids voor SaaS-teams
Kort antwoord
AI-leveranciersdue-diligence is een risicogestuurde beoordeling van gebruik, systeem- en modelketen, gegevensverwerking, juridische rollen, beveiliging, prestatiebewijs, contractbescherming en monitoring. Het resultaat is een gedocumenteerde goedkeuring, voorwaardelijke goedkeuring, pilot, escalatie of afwijzing met eigenaren en herbeoordelingstriggers.
Voor wie dit geldt: AI-productleiders, compliance-, security-, juridische en inkoopteams en oprichters die AI-producten bouwen of inkopen
Wat je nu moet doen
- Leg voor één voorgestelde AI-leverancier het precieze gebruik, gebruikers, betrokkenen, data, integraties, outputs en ondersteunde beslissingen vast.
- Vraag het minimale bewijs voor de risicoklasse en noteer hiaten, compenserende maatregelen, eigenaren en deadlines.
- Leg wijzigingsmeldingen vast en heropen de review bij wijzigingen in modellen, subverwerkers, datagebruik, functies of doel.
AI-leveranciersdue-diligence: praktische gids voor SaaS-teams
Due diligence werkt wanneer een voorgesteld gebruik wordt omgezet in een verdedigbaar operationeel besluit. Het team moet functie, betrokken data en mensen, model- en infrastructuurleveranciers, tests, juridische rollen, contractafspraken en wijzigingsmonitoring begrijpen. De uitkomst is geen ingevulde vragenlijst, maar goedkeuring, voorwaardelijke goedkeuring, beperkte pilot, escalatie of afwijzing met redenen en eigenaren.
De EU AI Act bevat geen universele checklist met de naam “AI vendor due diligence”. De diepgang hangt af van systeem, doel, classificatie, rol in de waardeketen, gegevensverwerking en sectorregels. Een notulenassistent en een systeem dat sollicitanten rangschikt vereisen verschillende beoordelingen. Start bij de use case en vraag bewijs dat past bij de gevolgen.
Waarom gewone leveranciersreview niet volstaat
Toegang, encryptie, beschikbaarheid, subverwerkers, incidenten en verwijdering blijven belangrijk. Een AI-dienst kan echter modellen, retrievalbronnen, filters of het gebruik van prompts en outputs veranderen zonder klassieke release. Kwaliteit kan per taal, groep of invoer variëren. “Beslisondersteuning” kan onder tijdsdruk feitelijk beslissend worden.
Beoordeel leverancier én systeem: onderneming, hosting, modellen, beveiliging, contract en continuïteit; daarnaast doel, gebruikers, betrokkenen, data, gedrag, menselijk toezicht, integraties en vervolgacties. Anders ontstaat hetzelfde probleem als bij handmatige vendor-risk-reviews tijdens opschaling.
Wanneer verdiepen
Een zwaardere review is passend als persoonlijke, vertrouwelijke, gereguleerde of klantdata binnenkomt; output belangrijke beslissingen beïnvloedt; de dienst autonoom handelt of productie wijzigt; eigen kennis wordt gekoppeld; fouten moeilijk te herkennen of herstellen zijn; de keten onduidelijk blijft; of uitval materiële schade veroorzaakt.
Leid classificatie niet af uit marketing. Onder de AI Act bepalen doel en rol de verplichtingen. Artikel 25 kan providerverantwoordelijkheid verschuiven bij rebranding, substantiële wijziging of een nieuw hoogrisicodoel. Providers van hoogrisicosystemen en derden die componenten leveren moeten noodzakelijke informatie via schriftelijke afspraken uitwisselen. Op 30 augustus 2026 is een groot deel van de AI Act van toepassing; de gewijzigde hoogrisicodata zijn 2 december 2027 voor bijlage III en 2 augustus 2028 voor gereguleerde producten. Gebruik die tijd voor voorbereiding.
Welk bewijs u vraagt
- Systeem en keten: grens, modellen en providers, regio's, integraties, bronnen, subverwerkers, toegestane en verboden gebruiken, beperkingen, versies en meldingen.
- Data en privacy: doel, locatie, toegang, bewaartermijn, verwijdering, training en doorgifte voor prompts, uploads, outputs, feedback, metadata en logs. Is de leverancier AVG-verwerker, dan verlangt artikel 28 voldoende waarborgen en een passend contract. De EDPB beschrijft een specifieke, doorlopende beoordeling van onder meer deskundigheid, betrouwbaarheid, middelen, beleid, audits en certificeringen.
- Security en weerbaarheid: rapporten en scope, kwetsbaarheden, incidenten, encryptie, identiteiten, tenantscheiding, herstel en afhankelijkheden. Voor generatieve AI: promptinjectie, datalekken, onveilige tools en vergiftigde bronnen.
- Prestaties en impact: geteste groepen en talen, baseline, drempels, omstandigheden, beperkingen en fouten. Test ook uw configuratie met moeilijke input, escalatie, menselijke override en herstel.
- Governance: leveranciersverantwoordelijken voor security, privacy, AI governance, incidenten en meldingen; interne business- en risico-eigenaren; klachten, schadelijke output en bewijs na beëindiging.
Het vrijwillige NIST AI RMF noemt beleid, gedocumenteerde controles, noodprocessen en monitoring voor AI van derden. Het GenAI-profiel noemt inkooponderzoek, SLA's, assurance-rapporten en ketentransparantie. Dit zijn ontwerpreferenties, geen bewijs van juridische compliance.
Contract en besluitvorming
Laat het contract uit het bewijs volgen: doel, gebruikers en data; training; modellen, subverwerkers, locaties en meldingen; security, incidenten en medewerking; documentatie; beperkingen en toezicht; wijzigingen; continuïteit, portabiliteit, verwijdering en exit; evenredige aansprakelijkheid. Een contract repareert geen ongeschikt systeem, maar beschermt informatie en remedies.
- Beschrijf doel, gebruikers, betrokkenen, input, output, integraties, automatisering, menselijke controle en vervolgactie.
- Ken een voorlopige klasse en AI Act-/AVG-rollen toe; noteer transfers, sectorregels en onzekerheid.
- Vraag proportioneel bewijs en hergebruik actuele documenten die echt antwoord geven.
- Test het geconfigureerde product met rechtmatige representatieve data; bewaar versies en resultaten.
- Behandel hiaten met herstel, compensatie, beperktere scope, tijdelijke pilot, risicoacceptatie of afwijzing.
- Herbeoordeel bij wijzigingen in doel, model, provider, data, integratie, autonomie, incident of regelgeving.
Het beslisrecord bevat product en versie, toegestaan en verboden gebruik, keten, risicoklasse, rollen, motivering, bewijs, tests, hiaten, contract, besluit, voorwaarden, termijnen en monitoring. De veranderende AI-governanceverwachtingen vragen actueel bewijs.
FAQ
Wat is het praktische doel?
Verdedigbaar bepalen of en hoe een specifieke AI-dienst mag worden gebruikt, hiaten vroeg vinden, controles toewijzen en bewijs bewaren voor klanten, audits, incidenten en herbeoordeling.
Wat legt u eerst vast?
Het exacte gebruik: gebruikers, betrokkenen, data, input, output, integraties, menselijke controle en vervolgactie. Zonder die grens zijn leveranciersantwoorden en juridische rollen niet betrouwbaar te beoordelen.
Wat is de grootste fout?
Due diligence behandelen als eenmalige documentenuitwisseling. Een sterke review verbindt scope, bewijs, tests, contract, voorwaarden, monitoring en duidelijke herbeoordelingstriggers.
Belangrijke termen in dit artikel
Primaire bronnen
- Verordening (EU) 2024/1689 betreffende artificiële intelligentieEuropese Unie · Geraadpleegd 30 aug 2026
- Verordening (EU) 2026/1744 tot wijziging van de AI-verordeningEuropese Unie · Geraadpleegd 30 aug 2026
- Richtsnoeren 07/2020 over verwerkingsverantwoordelijke en verwerkerEuropees Comité voor gegevensbescherming · Geraadpleegd 30 aug 2026
- Artificial Intelligence Risk Management Framework CoreNational Institute of Standards and Technology · Geraadpleegd 30 aug 2026
- Generative Artificial Intelligence ProfileNational Institute of Standards and Technology · Geraadpleegd 30 aug 2026
Verken gerelateerde hubs
Gerelateerde artikelen
Gerelateerde glossariumtermen
Klaar om je compliance te borgen?
Wacht niet tot overtredingen je bedrijf raken. Ontvang je uitgebreide compliance-rapport in enkele minuten.
Scan je website nu gratis