AI Act, GDPR, soevereiniteit: de echte kost van AI-conformiteit in 2026
Het AI Act-kader treedt in volle toepassing in 2026. Hier zijn de 3 reële kostenposten die IT- en juridische directies nog steeds onderschatten, en hoe wij ze becijferen in kaderingsmissies.

De Europese AI Act trad in werking in augustus 2024. Zijn belangrijkste verplichtingen worden geleidelijk toegepast tussen 2025 en 2027. Juridische directies bereiden zich erop voor. IT-directies ontdekken vaak tijdens het project pas de echte operationele kost, die het puur juridische bereik ruim overschrijdt.
Post 1: de mapping van bestaande AI-systemen
Voor je een systeem kwalificeert (onaanvaardbaar, hoog, beperkt, minimaal risico), moet je weten wat je in productie hebt. De meeste grote bedrijven hebben echter geen actuele inventaris. Modellen werden door business uitgerold, soms via externe SaaS, zonder centrale zichtbaarheid. Reken op 4 tot 12 weken mapping voor een organisatie van 1 000 personen.
Post 2: technische documentatie en traceerbaarheid
Voor systemen gekwalificeerd als hoog risico legt de AI Act gedetailleerde technische documentatie op: gebruikte datasets, trainingsmethodologie, prestatie-metrieken, gebruikslogs. Dit vereist een MLOps-toolketen die weinig organisaties hebben. Voor een hoogrisicosysteem is de instrumentatiekost aanzienlijk vanaf het eerste jaar.
- Modellenregister met geversioneerde metadata
- Tijdsgestempelde inferentielogs minimaal 6 jaar bewaard
- Continue evaluatiepipeline voor bias en drift
- Gedocumenteerde procedure voor menselijke supervisie
Post 3: data-soevereiniteit en modelkeuze
Voor gevoelige data (gezondheid, HR, financieel, industrieel geheim) wordt het gebruik van publieke US-modellen juridisch riskant, of gewoon contractueel verboden door grote klanten. De oplossing: intelligente routing naar gehoste Europese modellen (Mistral, Pléiade, Azure EU deployments) voor gevoelige flows, globale modellen voor de rest. De infrastructuur-meerkost varieert naargelang de mix.
« De kost van AI-conformiteit is geen potentiële boete. Het is een terugkerende opex-lijn die in de TCO van elk project moet zitten vanaf de kadering. »
Hoe het te becijferen in kadering
Onze methode: voor elke beoogde use case produceren we een conformiteitsfiche van 1 pagina (AI Act risicoklasse, betrokken data, aanbevolen model, geschatte jaarlijkse meerkost). Ze wordt bij de business case gevoegd vanaf de go/no-go. Wat slechte verrassingen 6 maanden later vermijdt, wanneer de DPO de uitrol blokkeert.
De AI Act is geen rem. Het is een leesraster dat organisaties dwingt om te stoppen met blind AI-projecten te lanceren. Goed gevoerd wordt conformiteit een commerciële troef, vooral tegenover grote klanten die voortaan een AI-governance attest eisen in hun RFP's.


