Checklist voor due diligence van AI-leveranciers voor oprichters en complianceverantwoordelijken
Kort antwoord
Het praktische doel van due diligence van AI-leveranciers is eisen omzetten in een herhaalbaar proces met verantwoordelijken, vastgelegde besluiten en bewijs dat een beoordeling doorstaat.
Voor wie dit geldt: Complianceverantwoordelijken, beveiligingsteams, auditverantwoordelijken, oprichters en operationele leidinggevenden die klantbeoordelingen of formele onderzoeken voorbereiden
Wat je nu moet doen
- Inventariseer werkprocessen, systemen en leveranciersrelaties waarin due diligence van AI-leveranciers het dagelijkse werk al beïnvloedt.
- Bepaal de verantwoordelijke, aanleiding, het beslismoment en het minimale bewijs voor een consistent proces.
- Leg de eerste praktische verandering vast die onduidelijkheid vóór de volgende audit, klantbeoordeling of productintroductie vermindert.
Checklist voor due diligence van AI-leveranciers voor oprichters en complianceverantwoordelijken
Een checklist voor due diligence van AI-leveranciers moet vaststellen of een specifieke dienst, in een specifieke configuratie, geschikt is voor uw beoogde gebruik. Leg vóór goedkeuring het gebruik, gegevensstromen, de leveranciersketen, juridische rollen, beveiligingsmaatregelen, prestatietests, contractvoorwaarden, menselijk toezicht en uitstapplan vast. Geef ieder open punt een verantwoordelijke en een besluit: oplossen vóór introductie, de proef beperken, escaleren of afwijzen.
Deze checklist is een praktisch beoordelingssjabloon voor SaaS-oprichters en complianceverantwoordelijken, geen wettelijk voorgeschreven vragenlijst of certificering. Stem het bewijs af op mogelijke schade. Een schrijfhulp met openbaar materiaal vraagt minder onderzoek dan een systeem dat sollicitanten rangschikt of een agent die klantaccounts kan wijzigen. De reputatie van een leverancier bewijst niet dat uw toepassing veilig is.
Wanneer beoordelen
Begin voordat u echte klantinformatie uploadt, productiesystemen aansluit of bindende klantverplichtingen aangaat. Herhaal de beoordeling wanneer een bestaande leverancier AI toevoegt, het doel verandert, nieuwe gegevens worden verwerkt, een ander model of een subverwerker verschijnt, of menselijke controle afneemt. Verlenging is een nuttig controlemoment, maar mag niet de enige aanleiding zijn.
Gebruik de checklist voor ingekochte AI-diensten, ingebouwde API’s en AI-functies in gewone SaaS-producten. Zonder AI kan uw gebruikelijke leveranciersbeoordeling volstaan. Zonder persoonsgegevens zijn sommige privacyvragen mogelijk niet van toepassing; beveiliging, vertrouwelijkheid, betrouwbaarheid en contractuele vragen kunnen relevant blijven. Onderbouw ieder antwoord ‘niet van toepassing’.
Leg per punt het antwoord, de bewijslink, beoordelaar, beoordelingsdatum en resterende tekortkoming vast. Geef de voorkeur aan een gedateerde contractbepaling, configuratie-export of testresultaat boven een algemene verkoopbelofte.
1. Bepaal het goedgekeurde gebruik en de verantwoordelijken
- Welke precieze taak voert de dienst uit, en voor wie?
- Wie kunnen gevolgen ondervinden van onjuiste resultaten of acties?
- Schrijft, adviseert, rangschikt, beslist of handelt het systeem?
- Wie is verantwoordelijk voor het bedrijfsresultaat, de technische configuratie en goedkeuring?
- Welke toepassingen, gegevenscategorieën en integraties zijn uitdrukkelijk uitgesloten?
Formuleer een technisch afdwingbare grens: ‘Conceptantwoorden voor ondersteuning opstellen uit goedgekeurde hulpartikelen; een medewerker controleert ieder antwoord; geen accountwijzigingen.’ Vermijd onbeperkte goedkeuring van ‘AI voor ondersteuning’. Noteer abonnementsniveau en omgeving, omdat proefaccounts en zakelijke implementaties andere voorwaarden en maatregelen kunnen hebben.
Te bewaren bewijs: een gebruiksbeschrijving van één pagina, benoemde verantwoordelijken, architectuurschets en uitgesloten toepassingen. Onduidelijke verantwoordelijkheid moet goedkeuring blokkeren totdat iemand die verantwoordelijkheid aanvaardt.
2. Breng de leveranciers- en modelketen in kaart
Vraag welke rechtspersoon de dienst levert, welke modellen worden gebruikt, waar verwerking plaatsvindt en welke andere organisaties uw gegevens ontvangen. Stel vast of verzoeken naar verschillende modellen kunnen worden gestuurd en of uw configuratie die keuzes vastlegt of toestaat.
Vraag een actuele leveranciers- en subverwerkerslijst, relevante documentatie, beschikbare model- en versiegegevens en de meldingsprocedure voor wezenlijke wijzigingen. Maak onderscheid tussen informatie die de leverancier niet kan delen en informatie die nog niet is aangeleverd. Ontbrekende details blijven zichtbare onzekerheden; beschrijf hun invloed op goedkeuring.
Besliscontrole: kunt u de organisaties en dienstonderdelen identificeren die voor het voorgestelde risico van belang zijn? Zo niet, beperk de proef tot niet-gevoelig materiaal of escaleer. Een lange lijst bedrijfslogo’s is geen gegevensstroomschema.
3. Breng gegevensverwerking en privacyrollen in kaart
Volg prompts, uploads, opgehaalde documenten, resultaten, feedback, toegang door ondersteuning en logbestanden. Vraag afzonderlijk naar bewaring, verwijdering, trainingsgebruik, menselijke toegang en verwerkingsregio voor ieder relevant gegevenstype. ‘Wij trainen niet met uw gegevens’ zegt niet hoelang logbestanden voor misbruikdetectie blijven bestaan of wie ze kan bekijken.
Bepaal waar de AVG geldt per activiteit de rollen van verwerkingsverantwoordelijke en verwerker. Artikel 28 vereist voldoende verwerkersgaranties en een conforme verwerkersovereenkomst; artikel 35 vereist een DPIA wanneer verwerking waarschijnlijk een hoog risico oplevert. Beoordeel rechtsgrond, transparantie en hoofdstuk V voor relevante internationale doorgiften. Deze controles volgen uit de werkelijke verwerking, niet uit het etiket ‘AI’. AVG, artikelen 5–6, 13–14, 28, 35 en hoofdstuk V.
Te bewaren bewijs: gegevensstroomschema, toepasselijke verwerkersovereenkomst, bewaarinstructies, eventuele doorgiftebeoordeling en vastgelegde DPIA-screening. Test verwijdering met een veilige steekproef; neem niet aan dat het verwijderen van een werkruimte alle bewaarde kopieën wist.
4. Controleer de reikwijdte en toepassingsdata van de AI-verordening
Leg de rol van uw organisatie, het beoogde doel en relevante verplichtingen vast. De aankoop van een product maakt uw organisatie niet altijd uitsluitend gebruiksverantwoordelijke: merkvoering, wijzigingen of een ander doel kunnen verantwoordelijkheden veranderen. Beoordeel verboden praktijken en toepasselijke transparantie-eisen los van de classificatie als hoog risico. AI-verordening, artikelen 3, 5, 6, 25 en 50.
Volgens controle op 8 september 2026 gelden de belangrijkste hoogrisicoregels voor bijlage III volgens het gewijzigde tijdpad vanaf 2 december 2027 en de overeenkomstige productgerelateerde regels voor bijlage I vanaf 2 augustus 2028. Dit stelt niet alle verplichtingen uit de AI-verordening uit. Noteer de bepalingen en overgangsregels die voor uw toepassing relevant zijn. Europese Commissie: AI-omnibus treedt in werking.
Besliscontrole: vraag bewijs dat aansluit bij de vastgestelde rol en het systeem. Een algemene verklaring ‘voldoet aan de AI-verordening’ vervangt geen onderbouwde reikwijdtebeoordeling. Escaleer onzekerheid voordat u het systeem voor ingrijpende beslissingen gebruikt.
5. Verifieer beveiliging en integratiegrenzen
Vraag hoe de dienst gebruikers authenticeert, klantomgevingen scheidt, geheimen beschermt, toegang registreert en kwetsbaarheden beheert. Inspecteer reikwijdte en periode van onafhankelijke assurancerapporten. Controleer of ze de bedoelde AI-dienst en configuratie dekken en beoordeel wezenlijke uitzonderingen.
Som rechten van gekoppelde hulpmiddelen afzonderlijk op. Een ondersteuningsassistent die kennisartikelen leest, hoort niet automatisch alle tickets te mogen exporteren of terugbetalingen uit te voeren. Test of opgehaalde inhoud de assistent kan omleiden, of ongeautoriseerde informatie in resultaten verschijnt en of risicovolle acties aparte goedkeuring vereisen.
Te bewaren bewijs: toegangsconfiguratie, relevant assurancebewijs, integratierechten, testbevindingen en herstelbesluiten. Maak technische verantwoordelijken expliciet verantwoordelijk voor het uitschakelen van onnodige toegang vóór introductie.
6. Test bruikbaarheid, fouten en menselijk toezicht
Bepaal acceptatiecriteria vóór de demonstratie. Maak representatieve gevallen met onvolledige invoer, misleidende documenten, vragen zonder ondersteund antwoord, relevante talen en aannemelijk misbruik. Gebruik synthetisch of anderszins toegestaan testmateriaal. Noteer dienstconfiguratie en testdatum zodat duidelijk is waarop het resultaat betrekking heeft.
Beoordeel wat voor uw taak telt: juistheid, herleidbaarheid, ongepaste openbaarmaking, inconsistente behandeling en veilig stoppen wanneer het systeem niet kan antwoorden. Controleer bij ingrijpende aanbevelingen of beoordelaars informatie, tijd, bevoegdheid en praktische mogelijkheden hebben om een resultaat te betwisten.
Het NIST AI RMF verdeelt risicowerk over Govern, Map, Measure en Manage. Het kan deze beoordeling structureren, maar toepassing bewijst op zichzelf geen juridische naleving. NIST AI RMF Core.
Besliscontrole: spreek af welke fouten introductie blokkeren en welke door beperkt gebruik beheersbaar zijn. ‘Er is een mens betrokken’ volstaat niet als die persoon resultaten routinematig zonder controle accepteert.
7. Vergelijk contract en configuratie
Controleer of ondertekende voorwaarden het gekochte abonnement, toegestaan gebruik, gegevensverwerking, vertrouwelijkheid, beveiligingsbeloften, samenwerking bij incidenten, wezenlijke wijzigingen en beëindiging omvatten. Vraag wie invoer en resultaten bezit of mag gebruiken, welke beperkingen gelden en wat er gebeurt bij een intellectuele-eigendomsclaim. Leid eigendom of bescherming niet af uit marketingteksten.
Vergelijk toezeggingen met instellingen. Als het contract uitsluiting van training aanbiedt, stel vast of die actief is en wie haar kan wijzigen. Als verwijdering wordt beloofd, noteer procedure, uitzonderingen en beschikbaar bewijs. Vraag hoe de leverancier helpt incidenten te onderzoeken en uw eigen verplichtingen na te komen.
Te bewaren bewijs: ondertekende voorwaarden, relevante bijlagen, goedgekeurde uitzonderingen en configuratiebewijs. Houd commerciële onderhandelingspunten apart van voorwaarden die moeten zijn vervuld voordat de dienst productiegegevens ontvangt.
8. Leg besluit, monitoring en uitstap vast
Gebruik expliciete uitkomsten: goedgekeurd binnen de reikwijdte, voorwaardelijk goedgekeurd, beperkte proef, geëscaleerd of afgewezen. Noteer restrisico’s, de persoon die ze mag accepteren, deadlines en volgende beoordelingsdatum. Een onopgeloste blokkade mag niet veranderen in een gewone vervolgtaak alleen omdat de release nadert.
Wijs iemand aan die wezenlijke dienstwijzigingen, incidenten, mislukte kwaliteitscontroles, klachten en uitgebreid gebruik bewaakt. Bepaal welke gebeurtenissen herbeoordeling vereisen. Controleer of het team toegang kan intrekken, integraties verwijderen, benodigde gegevens exporteren, verwijdering verzoeken en het proces voortzetten als de leverancier onbeschikbaar wordt.
Te bewaren bewijs: een ondertekend besluit en geteste uitschakel- of terugvalprocedure. Een collega die niet bij leveranciersgesprekken was, moet de goedkeuring begrijpen. Verbind haar met uw bewijs voor due diligence door investeerders, in plaats van de onderbouwing telkens opnieuw op te bouwen.
Een praktisch goedkeuringsdocument
Gebruik dit compacte document voor één leverancier en één toepassing. Voeg bewijs toe in plaats van complete rapporten te kopiëren.
| Veld | Vast te leggen | | --- | --- | | Reikwijdte | Dienst, abonnement, doel, gebruikers, gegevens, integraties, uitsluitingen | | Verantwoordelijkheid | Bedrijfsverantwoordelijke, technisch verantwoordelijke, privacy-/juridisch beoordelaar, goedkeurder | | Bevindingen | Bewijsverwijzingen, testresultaten, onzekerheden, juridische reikwijdte | | Besluit | Uitkomst, onderbouwing, restrisico’s, geaccepteerde uitzonderingen | | Voorwaarden | Vereiste actie, verantwoordelijke, deadline, afhankelijkheid voor introductie | | Vervolg | Beoordelingsdatum, wijzigingstriggers, incidentcontact, uitstapprocedure |
Een bruikbare afrondingsregel verlangt bewijs of een expliciete leemte voor iedere vereiste vraag, een afhandeling voor iedere leemte en een verantwoordelijke voor iedere goedkeuringsvoorwaarde. ‘Vragenlijst ontvangen’ is een voortgangsmijlpaal, geen goedkeuringsbesluit.
Voorbeeld: een assistent voor ondersteuningsconcepten
Stel dat een SaaS-team een assistent klantantwoorden wil laten opstellen. Het eerste voorstel koppelt het volledige ticketarchief en staat automatisch verzenden toe. De beoordeling ontdekt privébijlagen, onduidelijke logbewaring en soms verzonnen stappen voor probleemoplossing.
Een beperkte proef kan goedgekeurde hulpartikelen, synthetische tickets, geen automatische verzending en gedocumenteerde controle door medewerkers gebruiken. Vóór productie zou het team bewaring verduidelijken, ophaaltoegang beperken, representatieve fouten testen en het relevante contract goedkeuren. Dit zijn voorbeeldmaatregelen, geen garantie dat iedere ondersteuningstoepassing aanvaardbaar wordt.
Als het team later terugbetalingen activeert, beschrijft de oorspronkelijke goedkeuring het gebruik niet meer. Heropen de beoordeling voor schrijfrechten, misbruikscenario’s, autorisatie en herstel. Daarom is een herbruikbaar document nuttiger dan een leveranciersbreed stempel ‘goedgekeurd’. Het vermindert ook het dubbele werk uit onze gids over handmatige leveranciersrisicobeoordelingen.
Veelgemaakte fouten en vragen
Is een beveiligingscertificaat voldoende?
Nee. Het kan specifieke beveiligingsclaims binnen zijn reikwijdte ondersteunen. Het beantwoordt niet of gegevensgebruik, juridische rol, resultaten, integraties en contract geschikt zijn. Bewaar het naast toepassingsspecifiek bewijs.
Heeft iedere AI-leverancier dezelfde beoordeling nodig?
Nee. Gebruik lichtere controles voor omkeerbare toepassingen met geringe gevolgen en diepere controles voor gevoelige gegevens, ingrijpende beslissingen of ruime rechten. Leg de reden voor de diepgang vast en de omstandigheden die haar zouden veranderen.
Wat moet een oprichter eerst documenteren?
Begin met exact gebruik, gegevenscategorieën, bedrijfsverantwoordelijke en rechten. Daarmee kunnen specialisten relevant bewijs opvragen. Zonder die feiten kan zelfs een uitgebreide vragenlijst de verkeerde dienst beschrijven.
Wat als de leverancier belangrijk bewijs weigert?
Noteer de weigering en resulterende onzekerheid. Overweeg alternatief bewijs, een beperktere toepassing of een andere leverancier. Sluit het punt niet af alleen omdat de leverancier de informatie vertrouwelijk noemt.
Wanneer is de checklist klaar?
Voor het huidige besluit is zij klaar wanneer reikwijdte, bewijs, leemten, voorwaarden en verantwoordelijke goedkeurder zijn vastgelegd. Het operationele proces gaat verder met monitoring en herbeoordeling. Begin deze week met één voorgestelde leverancier en maak dat document herbruikbaar.
Bronnen en beeldvermelding
De links bij de uitspraken verwijzen naar de AVG, de huidige geconsolideerde AI-verordening, de uitvoeringsupdate van de Europese Commissie en het NIST AI RMF Core. De operationele checklist en het voorbeeld zijn redactionele aanbevelingen, geen aanvullende wettelijke eisen.
Afbeelding: bijeenkomst van het Wiki Loves Monuments-team in Wenen, gefotografeerd door Manfred Werner (Tsui), via Wikimedia Commons, CC BY-SA 4.0. Formaat aangepast. Illustratie van gezamenlijke beoordeling; geen steunbetuiging wordt gesuggereerd.
Belangrijke termen in dit artikel
Primaire bronnen
- General Data Protection Regulation (EU) 2016/679European Union · Geraadpleegd 8 sep 2026
- Artificial Intelligence Act: consolidated text of 27 July 2026European Union · Geraadpleegd 8 sep 2026
- AI Omnibus enters into forceEuropean Commission · Geraadpleegd 8 sep 2026
- AI Risk Management Framework CoreNational Institute of Standards and Technology · Geraadpleegd 8 sep 2026
Verken gerelateerde hubs
Gerelateerde artikelen
Gerelateerde glossariumtermen
Klaar om je compliance te borgen?
Wacht niet tot overtredingen je bedrijf raken. Ontvang je uitgebreide compliance-rapport in enkele minuten.
Scan je website nu gratis