Checklist voor logging en bewaarplicht voor oprichters en complianceleiders
Kort antwoord
Maak traceerbaarheid herhaalbaar: bepaal systeem en rol, definieer minimale nuttige gebeurtenissen, wijs eigenaren aan, bescherm en bewaar records, beoordeel uitzonderingen en test reconstructie en verwijdering.
Voor wie dit geldt: SaaS-oprichters en teams voor compliance, security, operations en engineering
Wat je nu moet doen
- Kies één belangrijke AI-workflow en leg doel, classificatie, rol en beheerste logbronnen vast.
- Spreek minimaal schema, eigenaren, toegang, bewaartermijn en beoordelingstriggers af.
- Test reconstructie en verwijdering en wijs herstelpunten toe.
Checklist voor logging en bewaarplicht
Een goede checklist maakt traceerbaarheid onderdeel van het gewone werk. Bepaal eerst het volledige AI-systeem, het beoogde doel, de rol en classificatie van het bedrijf en welke records werkelijk onder uw controle vallen. Definieer daarna de kleinste set waarmee belangrijke uitkomsten, wijzigingen, menselijke handelingen, controles en incidenten kunnen worden verklaard. Wijs eigenaren toe voor vastlegging, toegang, beoordeling, bewaring en verwijdering en test of een bevoegde beoordelaar de gebeurtenis kan reconstrueren.
Voor AI-systemen met een hoog risico vereist artikel 12 van de AI Act automatische registratie tijdens de levensduur. Artikelen 19 en 26 verplichten aanbieders en gebruiksverantwoordelijken automatisch gegenereerde logs onder hun controle passend en doorgaans minstens zes maanden te bewaren, tenzij ander recht anders bepaalt. Dit rechtvaardigt niet dat alles onbeperkt wordt opgeslagen.
1. Bevestig de reikwijdte
- [ ] Leg naam, eigenaar, doel, gebruikers, betrokken personen, in- en uitvoer en beslissingen vast.
- [ ] Breng modellen, bronnen, regels, menselijke stappen, integraties en vervolgacties in kaart.
- [ ] Documenteer rol, hoogrisicoanalyse, aannames, goedkeuring en triggers voor herbeoordeling.
- [ ] Scheid logs van bedrijf, klant en leverancier en noteer privacy-, security-, arbeids-, sector- en contractregels.
2. Definieer vragen en minimale gebeurtenissen
- [ ] Koppel elke onderzoeks- of auditvraag aan een gebeurtenistype en minimale velden.
- [ ] Neem systeem-, model-, configuratie- en releaseversies, tijd en correlatie-ID's op.
- [ ] Leg controles, fouten, uitzonderingen, menselijke acties, wijzigingen, klachten en herstel vast.
- [ ] Versiebeheer het schema en test verplichte velden automatisch.
Een nuttig record beantwoordt een vraag. Beschikbaarheidstelemetrie toont zelden welke versie een uitkomst produceerde. Standaard volledige prompts, documenten, antwoorden en identiteiten opslaan kan risico verhogen; gebruik beschermde verwijzingen, hashes, samenvattingen of beperkte steekproeven wanneer die volstaan.
3. Wijs verantwoordelijkheid toe
- [ ] Benoem één verantwoordelijke per systeem.
- [ ] Verdeel instrumentatie naar engineering, doel en wijzigingen naar product, modellen en evaluaties naar ML, toegang en integriteit naar security, minimalisatie naar privacy en eisen en tests naar compliance.
- [ ] Documenteer grenzen van klanten en leveranciers.
4. Integreer bewijs in levering
- [ ] Koppel scope, classificatie, versies en evaluaties aan de release.
- [ ] Laat deployment productie-ID's, goedkeuringen, controlestatus en rollbackverwijzing vastleggen.
- [ ] Registreer uitzonderingen, ingrepen, klachten en incidenten automatisch en beoordeel materiële wijzigingen opnieuw.
Bewijs hoort te ontstaan waar de beslissing valt. Automatiseer routinecontroles en reserveer menselijke beoordeling voor belangrijke wijzigingen en uitzonderingen.
5. Bescherm toegang en integriteit
- [ ] Classificeer records, scheid operationele en onderzoekstoegang en gebruik minste rechten, authenticatie, encryptie en toegangslogging.
- [ ] Beheer exports, wijzigingsbescherming, incidentbewaring en schemadocumentatie.
6. Bewaar en verwijder per recordklasse
- [ ] Definieer doel, startpunt, verwijderdatum en toepasselijk minimum uit artikel 19 of 26.
- [ ] Stem af met minimalisatie, sectorregels, contracten, incidenten en blokkades.
- [ ] Dek primaire opslag, analytics, exports, replica's en back-ups; keur uitzonderingen goed en test verwijdering.
“Minstens zes maanden” is geen universele termijn, maar ziet op specifieke automatisch gegenereerde hoogrisicologs onder controle van de operator.
7. Beoordeel en escaleer
- [ ] Start beoordeling bij materiële wijzigingen, ontbrekende ID's, mislukte controles, ongebruikelijke overrides, onverwachte prestaties of ongeoorloofd gebruik.
- [ ] Geef elke trigger bestemming, ernst, reactietijd, beslisser en sluitingsbewijs.
- [ ] Volg herstelpunten, trends en risicogebaseerde steekproeven.
8. Test de bewijsketen
- [ ] Reconstrueer een release, een uitkomst en een uitzondering tot afsluiting.
- [ ] Controleer toegang, export en verwijdering in alle beheerde kopieën.
- [ ] Leg hiaten, eigenaren, data en hertests vast.
Laat iemand testen die het dossier niet samenstelde. Als privéberichten of het geheugen van één medewerker nodig zijn, is het proces niet herhaalbaar.
Start in één week
Kies één belangrijke workflow. Leg scope, rol, classificatie, vragen, leveranciers en hiaten vast. Spreek schema, eigenaarschap, toegang, bewaring en triggers af. Test de reconstructie, maak een korte herstelbacklog en hergebruik het patroon voor het volgende risico.
Na de wijziging van 2026 gelden hoogrisicoregels voor bijlage III vanaf 2 december 2027 en voor systemen in gereguleerde producten uit bijlage I vanaf 2 augustus 2028.
FAQ
Wat is het praktische doel?
Een bevoegde beoordelaar moet belangrijke activiteit, controles, menselijke acties, wijzigingen en opvolging kunnen reconstrueren; maximale gegevensverzameling is niet het doel.
Moeten alle prompts en antwoorden worden bewaard?
Nee. Kies velden voor een vastgesteld doel en gebruik geminimaliseerde metadata, beschermde verwijzingen, hashes of beperkte steekproeven wanneer voldoende.
Hoe bewijst een team dat dit werkt?
Met tests van reconstructie, toegang, export en verwijdering, gedocumenteerde hiaten en hertests na herstel.
Bronnen
- Verordening (EU) 2024/1689, geconsolideerd op 27 juli 2026, met name artikelen 12, 19 en 26.
- Verordening (EU) 2026/1744 over gewijzigde data.
- Europese Commissie, “AI Act”, actuele tijdlijn en overzicht.
Primaire bronnen
- Geconsolideerde tekst van Verordening (EU) 2024/1689 op 27 juli 2026Europese Unie · Geraadpleegd 25 aug 2026
- Verordening (EU) 2026/1744 over vereenvoudiging van de AI ActEuropese Unie · Geraadpleegd 25 aug 2026
- Regelgevingskader en tijdlijn van de AI ActEuropese Commissie · Geraadpleegd 25 aug 2026
Verken gerelateerde hubs
Gerelateerde artikelen
Klaar om je compliance te borgen?
Wacht niet tot overtredingen je bedrijf raken. Ontvang je uitgebreide compliance-rapport in enkele minuten.
Scan je website nu gratis