Wanneer AI-agenten handelen, is bewijs van belang: het opbouwen van de integriteitslaag voor naleving van de EU-AI-regelgeving

Wanneer AI-agenten handelen, is bewijs van belang: het opbouwen van de integriteitslaag voor naleving van de EU-AI-regelgeving

Francisco RodriguesProducts and Solutions Leave a Comment

De Artikel 12 van de EU-AI-wet schrijft voor dat AI-systemen met een hoog risico gebeurtenissen automatisch moeten registreren, maar een logboek dat achteraf onopgemerkt kan worden gewijzigd, heeft bij toezichthouders weinig bewijskracht. Met name voor agentische AI geldt dat, Artikel 14'de vereiste inzake menselijk toezicht en Artikel 3Het begrip 'wezenlijke wijziging" uit (23) leidt tot een bewijslast waaraan gewone houtkap niet voldoet.

Als je agentgebaseerde AI in productie gebruikt, beschik je al over logbestanden – aan artikel 12 is voldaan als deze aan de vereisten voldoen. Het lastige deel komt pas aan het licht wanneer een toezichthouder, auditor of uw eigen incidentresponsteam voor het eerst precies moet reconstrueren wat een agent heeft gedaan, en of het bewijs dat dit aantoont sindsdien niet stilletjes en onopgemerkt is gewijzigd. De meeste organisaties ontdekken de kloof tussen "we loggen alles" en "we kunnen bewijzen dat er niets is gewijzigd" pas nadat een incident hen hiertoe dwingt. Dit artikel behandelt wat de EU-AI-wet van agentische systemen eist op het gebied van bewijsvoering, waarom de deadline waar de meeste teams zich op richten nu onjuist is, en wat een laag met aantoonbaar bewijs eruit ziet.

De valkuil van artikel 12: loggegevens zijn geen bewijs

Artikel 12 schrijft voor dat AI-systemen met een hoog risico technisch in staat moeten zijn om gebeurtenissen gedurende hun gehele levenscyclus automatisch te registreren, op een wijze die toereikend is om opkomende risico’s te identificeren, toezicht na het in de handel brengen te ondersteunen en toezicht op de werking van het systeem mogelijk te maken. De bepaling is duidelijk over de bedoeling en wat het mechanisme betreft: er wordt geen specifieke methode ter voorkoming van manipulatie voorgeschreven, wat betekent dat een logboek dat een beheerder achteraf stilletjes kan bewerken, technisch gezien weliswaar voldoet aan de letter van artikel 12, maar van minimale waarde is op het moment dat iemand het moet verdedigen.

Deze het gebrek aan toezicht op het bestuur is geen hypothetisch probleem. Deloitte's rapport over de stand van zaken op het gebied van AI in 2026 Uit het Enterprise-onderzoek – waaraan 3.235 leidinggevenden uit 24 landen hebben deelgenomen – bleek dat slechts één op de vijf organisaties beschikt over een volwassen bestuursmodel voor agentische AI, terwijl driekwart verwacht binnen een jaar in matige tot uitgebreide mate gebruik te maken van agenten. KPMG's AI Pulse-enquête over het vierde kwartaal uit onderzoek blijkt dat leidinggevenden veiligheid, naleving en controleerbaarheid nu als de belangrijkste vereisten voor de inzet van agents beschouwen – nog vóór snelheid. Het deel van de markt dat sterk gereguleerd is, heeft besloten dat controleerbaarheid belangrijker is dan snelheid, terwijl de volwassenheid op het gebied van governance rond de 21% ligt. De valkuil is om "we hebben een SIEM" te beschouwen als naleving: een volledig logboek in een bewerkbare database is een bewijs van intentie, niet van integriteit.

Wat makelaars bijdragen aan de bewijslast

Een op zichzelf staand model dat op een prompt reageert, is een begrensde gebeurtenis. Een agent die plant, tools uit verschillende systemen inzet en zich tijdens de uitvoering aanpast, is dat niet – elk van die eigenschappen vergroot de kloof tussen wat er is vastgelegd en wat er daadwerkelijk is gebeurd. De meest rigoureuze huidige academische kartering van agentische systemen In het rapport tegen de AI-wet, dat in april 2026 werd gepubliceerd door onderzoekers, waaronder medewerkers van ForHumanity Europe en SaferAI, wordt een treffende opmerking gemaakt: omdat modellen worden getraind op basis van gegevens die voorbeelden bevatten van toezicht wordt omzeild, de mogelijkheid dat een agent omzeilt menselijk toezicht kan niet louter op basis van instructies worden uitgesloten - zelfs als dit uitdrukkelijk verboden is.

In hetzelfde onderzoek wordt gedragsafwijking tijdens de uitvoering aangemerkt als het moeilijkste onopgeloste probleem in het kader van de toets op 'wezenlijke wijziging" uit artikel 3, lid 23. Vooraf geplande aanpassingen – het kiezen van een hulpmiddel uit een gedocumenteerde catalogus – leiden hier niet toe. Een agent die nieuwe patronen in het gebruik van tools ontdekt of strategieën ontwikkelt die nog nooit zijn beoordeeld, doet dat wel. De conclusie van het artikel is duidelijk: als een aanbieder niet kan aantonen dat het gedrag van een agent binnen de beoordeelde grenzen blijft, en geen afwijkingen daarbuiten kan detecteren, wordt niet voldaan aan de essentiële vereisten inzake toezicht en logboekregistratie – en dit is de huidige juridische situatie, geen toekomstig risico.

Hoe het er daadwerkelijk voor staat met de naleving – en welk bewijs daarvoor nodig is

Na de Politiek akkoord over de „Digital Omnibus” van de EU, heeft de Europese Commissie bevestigd dat de regels voor de genoemde risicogebieden – biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid, migratie en grenscontrole – nu van toepassing zijn vanaf 2 december 2027. Let wel: 2 augustus 2026 blijft van belang, maar alleen voor de transparantieverplichtingen uit hoofde van Artikel 50 en AI-model voor algemene doeleinden verplichtingen.

Die aanpak lost het bewijsprobleem niet op – het verandert alleen wat onder "gereed" wordt verstaan. De Spaanse gegevensbeschermingsautoriteit heeft de eerste EU-richtlijnen gepubliceerd waarin de architectuur van agents zelf als analyseobject wordt beschouwd, en waarin het permanente geheugen van agents wordt aangemerkt als een risicovol gebied dat compartimentering en technische ondersteuning voor het wissen vereist – hetzelfde afgebakende, een controleerbaar ontwerp: een benadering gericht op de integriteit van bewijsmateriaal dat is sowieso nodig. Praktisch gezien: behandel elk governance-artefact – risicobeoordeling, goedkeuringsdossier, implementatieconfiguratie – als iets waaraan je bij goedkeuring een cryptografische vingerafdruk en tijdstempel toevoegt, zodat elke latere wijziging detecteerbaar is, zelfs als het artefact nooit extern wordt vrijgegeven. Het doel is niet om governance in steen te beitelen; beleid evolueert. Het doel is dat wanneer ze veranderen, dit aantoonbaar is, en niet alleen maar wordt beweerd. Dat wordt snel commercieel relevant: Gartner-prognoses Rechtszaken in verband met kunstmatige intelligentie zal tegen eind 2026 de 2.000 overschrijden, voornamelijk veroorzaakt door ontoereikende veiligheidsmaatregelen en ontbrekende audittrails.

Het besluit verdedigen bij hogere instanties

Dit alles is op zich nog geen afsluiting van de discussie over het rendement op investering (ROI) – De wereldwijde enquête van ISACA uit 2026 van meer dan 3.400 professionals op het gebied van digitaal vertrouwen die zijn gevonden slechts 22% geven aan dat het rendement op investering in AI aan de verwachtingen heeft voldaan. Wat echt het verschil zal maken, is het benadrukken van de integriteit van bewijsmateriaal als de factor die elke andere investering in AI achteraf verdedigbaar - snellere reconstructie van incidenten, minder betwiste controlebevindingen, een gedocumenteerd antwoord wanneer iemand vraagt of wat er daadwerkelijk draait, ook is goedgekeurd. Dat is makkelijker aan te tonen bij het management dan "vertrouw op onze agent", en het is precies wat je auditor zal controleren.

Als het audittraject van uw makelaar morgen een tweede controle door de toezichthouder niet zou doorstaan, is het de moeite waard om dat vóór december 2027 op te lossen – en niet daarna.

.

Wil je zien hoe onafhankelijke integriteitscontrole er in de praktijk uitziet?

Probeer het gratis uit – geheel vrijblijvend:

Waarheidscontroleur voor IP-makers: https://truth-verifier.com/landing

Waarheidscontroleur voor journalisten: https://truthverifier.news/landing

Neem contact met ons op om de implementatie van Truth Enforcer in uw organisatie te bespreken: https://www.connecting-software.com/truth-enforcer-sign-up/


Auteur - Francisco Rodrigues

Door Francisco Rodrigues, Product Manager

"Ik schrijf over hoe software-integraties zich kunnen aanpassen aan bedrijfsomgevingen en kunnen inspelen op branchespecifieke eisen. Ik wil ondernemingen de weg wijzen om processen te stroomlijnen, knelpunten te elimineren en compliance te garanderen door teams en C-suite executives te voorzien van de juiste tools."


Gerelateerd

Geef een reactie

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

For security, use of Google's reCAPTCHA service is required which is subject to the Google Privacy Policy and Terms of Use.