EU AI-verordening compliance
Artikel 73 EU AI-verordening: zo meld je een ernstig AI-incident in Nederland
Vanaf augustus 2026 moeten deployers van hoog-risico AI-systemen ernstige incidenten melden bij de toezichthouder. Artikel 73 legt precies uit wat er moet, wanneer, en aan wie — en de details vallen veel MKB'ers nu al rauw op hun dak.
Artikel 73 van de EU AI-verordening gaat over incidentmelding, en de meeste bedrijven hebben er nog nooit van gehoord. Dat is een probleem, want de verplichtingen gelden straks ook voor deployers — niet alleen voor de grote techbedrijven die AI bouwen.
Kijk, de EU AI-verordening maakt een scherp onderscheid tussen providers (de partijen die AI-systemen ontwikkelen en op de markt brengen) en deployers (de bedrijven die die systemen gebruiken in hun eigen processen). Jij bent vrijwel zeker deployer als je AI-tools inzet voor bijvoorbeeld personeelsselectie, kredietbeoordeling, of toegangsbeheer. En als deployer heb je eigen meldplichten die los staan van wat de leverancier doet.
Wat is een ernstig incident?
De definitie staat in Artikel 3 van de AI-verordening, maar de meldplicht voor deployers staat in Artikel 73. Een ernstig incident is — kort gezegd — elke storing of werking van een hoog-risico AI-systeem die leidt tot:
- overlijden of ernstig letsel van een persoon;
- schade aan eigendommen, infrastructuur of de omgeving;
- een ernstige inbreuk op grondrechten;
- verstoring van kritieke diensten.
Dat klinkt als het scenario voor een zelfrijdende auto of een medisch hulpmiddel. Maar denk eens aan een AI-systeem dat sollicitanten scoort op basis van CV's, systematisch bepaalde groepen uitsluit, en daarmee discrimineert. Dat is ook een ernstige inbreuk op grondrechten. Of een AI-tool die creditwaardigheid beoordeelt en door een fout mensen onterecht uitsluit van financiering. Beide vallen onder Bijlage III als hoog-risico, en bij een serieuze storing ben je meldplichtig.
Belangrijke nuance: het incident hoeft niet bewezen schade te zijn. De verordening spreekt over incidenten die redelijkerwijs tot dergelijke gevolgen kunnen leiden. Je wacht dus niet tot iemand daadwerkelijk schade heeft geleden.
Aan wie meld je, en wanneer?
In Nederland wordt de Autoriteit Persoonsgegevens aangewezen als coördinerend toezichthouder voor de AI-verordening. De AP houdt toezicht op de naleving van AI-regels en zal het centrale meldpunt zijn voor incidenten die grondrechten raken.
De termijn die in Artikel 73 staat is 15 werkdagen na het moment dat je als deployer op de hoogte raakt van het incident. Dit is geen zachte richtlijn. Dit is een harde deadline. Bij incidenten die een ernstige bedreiging vormen voor de veiligheid of grondrechten van mensen, geldt een kortere termijn van 2 werkdagen voor een eerste melding — vergelijkbaar met hoe datalekken onder de AVG werken.
Ter vergelijking: onder de AVG moet je een datalek binnen 72 uur melden bij de AP als er een risico is voor betrokkenen. De AI-verordening volgt een vergelijkbare logica, maar met categorieën die verder gaan dan alleen persoonsgegevens.
Wat moet in de melding staan?
Artikel 73 geeft geen uitputtende lijst, maar de praktijk — en de equivalente regels voor providers — geven een goed beeld van wat toezichthouders verwachten. Denk aan:
1. Identificatie van het systeem Welk AI-systeem is betrokken? Welke versie, van welke leverancier? Hoe is het ingezet in jouw organisatie?
2. Beschrijving van het incident Wat is er precies gebeurd? Wanneer is het ontdekt? Is het incident nog gaande of al opgelost?
3. Getroffen personen en schade Hoeveel mensen zijn geraakt? Wat is de aard van de schade of het risico? Zijn grondrechten in het geding?
4. Eerste oorzaakanalyse Waarom denk je dat het fout is gegaan? Was het een technische fout, een datafout, of een fout in de manier waarop het systeem is ingezet?
5. Genomen maatregelen Wat heb je al gedaan om de schade te beperken? Is het systeem tijdelijk uitgeschakeld?
6. Contactpersoon Wie is verantwoordelijk voor de opvolging binnen jouw organisatie?
Een melding hoeft op dag twee nog niet volledig te zijn. Je kunt een initiële melding doen met de informatie die je op dat moment hebt, en die aanvullen zodra je meer weet. Dit is hetzelfde patroon als bij AVG-datalekken — eerst melden, daarna completeren.
Praktisch incident-respons proces voor het MKB
Eerlijk gezegd ontbreekt bij de meeste MKB'ers een concreet proces voor dit soort meldingen. Hier is een werkbaar raamwerk:
Stap 1: Stel vast of het incident meldplichtig is Niet elk AI-probleem is een ernstig incident. Is het systeem hoog-risico (staat het in Bijlage III)? Is er schade of een serieus risico op schade aan grondrechten, veiligheid of eigendommen? Zo ja: ga naar stap 2.
Stap 2: Schakel direct de juiste mensen in Bij een potentieel meldplichtig incident heb je binnen uren beslissingsbevoegdheid nodig. Wie is dat in jouw organisatie? Leg dat nu vast, niet als het zover is. Betrek ook je privacy-functionaris als je er een hebt — bij incidenten die persoonsgegevens raken loopt de AVG-meldplicht tegelijk.
Stap 3: Documenteer alles vanaf minuut één Tijdstempels zijn cruciaal. Wanneer werd het incident ontdekt? Wie heeft wat gedaan? Toezichthouders kijken naar de reactietijd, en die klok begint te lopen op het moment van ontdekking — niet op het moment dat jij er intern over vergaderd hebt.
Stap 4: Doe een initiële melding binnen de deadline Voor ernstige gevallen: 2 werkdagen. Voor overige meldplichtige incidenten: 15 werkdagen. Gebruik de contactmogelijkheden van de AP. Wacht niet op een volledig rapport — meld wat je weet, en geef aan dat aanvullende informatie volgt.
Stap 5: Informeer de provider Artikel 73 verplicht deployers ook om de provider van het AI-systeem op de hoogte te stellen. Dat is logisch: de leverancier moet weten of er een fout in hun systeem zit die andere klanten ook kan treffen. Controleer in je contract of hier al afspraken over zijn.
Stap 6: Doe een volledige follow-up melding Zodra je meer weet over oorzaak, omvang en maatregelen, informeer je de toezichthouder opnieuw. Dit is geen zwakte — dit toont aan dat je het serieus neemt.
De relatie met de AVG
Veel incidenten waarbij AI-systemen betrokken zijn, zullen ook persoonsgegevens raken. Een discriminerend recruitmentalgoritme verwerkt gegevens van sollicitanten. Een foutieve kredietbeoordeling raakt financiële persoonsgegevens. In die gevallen heb je twee parallelle meldplichten: de AI-incidentmelding op grond van Artikel 73, en de datalek-melding op grond van Artikel 33 van de AVG.
Die twee meldingen overlappen deels, maar zijn niet identiek. De AVG-melding gaat over het risico voor betrokkenen door het verlies of misbruik van persoonsgegevens. De AI-melding gaat breder: ook schade aan grondrechten die niet puur uit gegevensverwerking voortvloeit valt eronder. Zorg dat je compliance officer of FG deze overlap begrijpt en beide trajecten parallel kan lopen.
Wanneer gaat dit in?
De meldplicht voor deployers van hoog-risico AI-systemen wordt van kracht op 2 augustus 2026 — dat is de datum waarop de verplichtingen uit hoofdstuk III van de AI-verordening volledig van toepassing worden op organisaties die dergelijke systemen inzetten. De verboden op onaanvaardbare AI (Artikel 5) golden al per februari 2025. De governance-verplichtingen voor providers en deployers, inclusief Artikel 73, volgen in augustus 2026.
Dat lijkt nog ver weg. Maar een incident-respons procedure opzetten, testen, en in je organisatie verankeren kost tijd. Als je wacht tot augustus 2026 met nadenken over dit proces, loop je al achter.
Boetes voor het niet-melden van incidenten kunnen oplopen tot 15 miljoen euro of 3% van de wereldwijde jaaromzet — wat hoger uitvalt, geldt. Voor een MKB-bedrijf is zelfs de kleinere kant van die schaal een existentieel risico.
Één actie voor vandaag
Maak een lijst van de AI-systemen die je nu al inzet. Controleer voor elk systeem of het in Bijlage III valt. Als dat zo is, heb je een meldplichtig systeem in huis en moet je nu al nadenken over je incident-respons proces. Weet je niet zeker waar je staat? De gratis compliance-check op comply.khairos.ai helpt je in twee minuten bepalen welke verplichtingen op jouw organisatie van toepassing zijn.
# Hulp nodig bij compliance?
De gratis 2-minuten compliance-check laat je direct zien waar je gaten zitten. Geen e-mailadres nodig om je score te zien.
Start de gratis check →