Vereisten voor de overheid
Overzicht van de belangrijkste vereisten voor overheden die algoritmes of AI-systemen ontwikkelen of gebruiken.
| Vereisten | Wetgeving | Rollen | Levenscyclus | Onderwerpen |
|---|---|---|---|---|
| AI-modellen voor algemene doeleinden met systeemrisico’s zijn voldoende beveiligd tegen cyberaanvallen | AI-verordening | Ontwikkelaar | Ontwikkelen; Monitoring en beheer | Technische robuustheid en veiligheid |
| AI-modellen voor algemene doeleinden zijn voorzien van voldoende technische documentatie en informatie | AI-verordening | Projectleider | Ontwikkelen; Ontwerp; Monitoring en beheer | Transparantie |
| AI-systemen worden zo ontworpen en gebruikt, dat mensen begrijpen wanneer zij met een AI-systeem communiceren en welke content gemaakt is door een AI-systeem | AI-verordening | Ontwikkelaar; Projectleider | Ontwikkelen; Implementatie | Transparantie |
| AI-testomgevingen die persoonsgegevens verwerken, voldoen aan strenge voorwaarden | AI-verordening | Projectleider; Ontwikkelaar; Jurist | Organisatieverantwoordelijkheden; Dataverkenning en datapreparatie; Ontwikkelen | Data; Privacy en gegevensbescherming |
| Aanbieders van AI-modellen voor algemene doeleinden met een systeemrisico treffen extra maatregelen | AI-verordening | Ontwikkelaar; Projectleider | Verificatie en validatie; Ontwerp; Monitoring en beheer | Technische robuustheid en veiligheid |
| Aanbieders van AI-systemen kunnen een klacht indienen over de aanbieder van hun AI-model | AI-verordening | Projectleider | Organisatieverantwoordelijkheden | Fundamentele rechten |
| Algoritmes discrimineren niet | Grondwet | Projectleider | Ontwerp; Monitoring en beheer; Verificatie en validatie; Ontwikkelen | Bias en non discriminatie |
| Algoritmes schenden geen grondrechten of mensenrechten | Grondwet | Projectleider; Jurist | Probleemanalyse; Ontwerp; Monitoring en beheer; Verificatie en validatie | Fundamentele rechten |
| Als AI-modellen voor algemene doeleinden met systeemrisico’s ernstige incidenten veroorzaken, wordt dit gedocumenteerd en gerapporteerd | AI-verordening | Projectleider | Monitoring en beheer | Governance; Transparantie |
| Als een hoog-risico-AI-systeem niet voldoet aan de AI-verordening, grijpt de aanbieder in | AI-verordening | Projectleider | Organisatieverantwoordelijkheden; Monitoring en beheer | Technische robuustheid en veiligheid; Menselijke controle |
| Auteursrechten zijn beschermd | Auteursrecht | Jurist | Ontwerp; Dataverkenning en datapreparatie | Data |
| Beoordeling als niet 'hoog-risico-AI-systeem' is gedocumenteerd | AI-verordening | Projectleider | Ontwerp | Governance; Transparantie |
| Besluiten met rechtsgevolgen of aanmerkelijke effecten zijn niet volledig geautomatiseerd | Algemene Verordening Gegevensbescherming | Projectleider; Beleid en advies | Ontwerp; Implementatie | Menselijke controle; Privacy en gegevensbescherming |
| Betrokkenen kunnen een beroep doen op hun privacyrechten | Algemene Verordening Gegevensbescherming | Ontwikkelaar | Organisatieverantwoordelijkheden; Ontwikkelen | Data; Privacy en gegevensbescherming |
| Computersystemen zijn voldoende beveiligd tegen ongelukken en cyberaanvallen | Baseline Informatiebeveiliging Overheid | Beleid en advies; Ontwikkelaar | Organisatieverantwoordelijkheden | Technische robuustheid en veiligheid |
| Data zoals persoonsgegevens zijn voldoende beveiligd tegen ongelukken en cyberaanvallen | Algemene Verordening Gegevensbescherming | Ontwikkelaar; Jurist | Organisatieverantwoordelijkheden | Technische robuustheid en veiligheid; Privacy en gegevensbescherming |
| Databanken worden alleen gebruikt met toestemming van de databank-producent | Databankenwet | Jurist | Dataverkenning en datapreparatie | Data |
| Datasets voor hoog-risico-AI-systemen voldoen aan kwaliteitscriteria | AI-verordening | Ontwikkelaar; Projectleider | Dataverkenning en datapreparatie; Verificatie en validatie | Data |
| De werking van hoog-risico-AI-systemen wordt gemonitord | AI-verordening | Projectleider | Monitoring en beheer | Menselijke controle |
| Documentatie over hoog-risico-AI-systemen wordt 10 jaar bewaard door de aanbieder | AI-verordening | Projectleider | Ontwerp; Monitoring en beheer; Uitfaseren | Transparantie; Technische robuustheid en veiligheid |
| Een gegevensbeschermingseffectbeoordeling (DPIA) is verplicht, indien een verwerking van persoonsgegevens waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen | Algemene Verordening Gegevensbescherming | Projectleider; Jurist | Ontwerp; Dataverkenning en datapreparatie; Verificatie en validatie | Privacy en gegevensbescherming |
| Er is beleid opgesteld ter naleving van auteursrechten en naburige rechten door aanbieders van AI-modellen voor algemene doeleinden | AI-verordening | Projectleider | Ontwikkelen; Ontwerp; Monitoring en beheer | Transparantie |
| Ernstige incidenten door hoog-risico-AI-systemen worden gemeld aan de toezichthouder | AI-verordening | Projectleider | Organisatieverantwoordelijkheden; Monitoring en beheer | Governance |
| Gebruiksverantwoordelijken controleren de registratie van het hoog-risico AI-systeem in de EU-databank | AI-verordening | Projectleider | Organisatieverantwoordelijkheden; Monitoring en beheer; Implementatie | Governance; Transparantie |
| Gevoelige persoonsgegevens worden alleen gebruikt als hiervoor een wettelijke uitzondering geldt | Algemene Verordening Gegevensbescherming | Projectleider; Beleid en advies; Jurist | Ontwerp; Dataverkenning en datapreparatie | Bias en non discriminatie; Privacy en gegevensbescherming |
| Hoog-risico-AI-systemen loggen automatisch bepaalde gegevens | AI-verordening | Ontwikkelaar; Projectleider | Ontwikkelen; Monitoring en beheer | Technische robuustheid en veiligheid |
| Hoog-risico-AI-systemen staan onder menselijk toezicht | AI-verordening | Projectleider | Ontwikkelen; Ontwerp; Monitoring en beheer | Menselijke controle |
| Hoog-risico-AI-systemen voldoen aan de toegankelijkheidseisen | AI-verordening | Ontwikkelaar; Projectleider | Ontwerp | Technische robuustheid en veiligheid; Menselijke controle |
| Hoog-risico-AI-systemen voor publieke taken worden beoordeeld op gevolgen voor grondrechten | AI-verordening | Projectleider; Beleid en advies | Verificatie en validatie; Ontwerp | Fundamentele rechten |
| Hoog-risico-AI-systemen vormen geen risico voor kwetsbare groepen zoals kinderen | AI-verordening | Projectleider; Beleid en advies | Ontwerp; Monitoring en beheer | Fundamentele rechten; Bias en non discriminatie |
| Hoog-risico-AI-systemen worden gebruikt volgens de gebruiksaanwijzing | AI-verordening | Projectleider; Beleid en advies | Implementatie | Governance |
| Hoog-risico-AI-systemen worden pas geleverd of gebruikt na een conformiteitsbeoordelingsprocedure | AI-verordening | Projectleider; Jurist | Verificatie en validatie; Implementatie | Governance |
| Hoog-risico-AI-systemen zijn geregistreerd in de EU-databank | AI-verordening | Projectleider | Implementatie | Transparantie |
| Hoog-risico-AI-systemen zijn getest | AI-verordening | Projectleider; Ontwikkelaar | Ontwerp; Monitoring en beheer; Verificatie en validatie; Ontwikkelen | Technische robuustheid en veiligheid |
| Hoog-risico-AI-systemen zijn op een transparante manier ontwikkeld en ontworpen | AI-verordening | Projectleider; Beleid en advies; Ontwikkelaar | Ontwerp; Monitoring en beheer; Ontwikkelen | Transparantie |
| Hoog-risico-AI-systemen zijn voldoende nauwkeurig, robuust en cyberveilig | AI-verordening | Projectleider; Beleid en advies; Ontwikkelaar | Ontwerp; Monitoring en beheer; Ontwikkelen | Technische robuustheid en veiligheid |
| Hoog-risico-AI-systemen zijn voorzien van een CE-markering | AI-verordening | Projectleider | Implementatie | Transparantie |
| Hoog-risico-AI-systemen zijn voorzien van een EU-conformiteitsverklaring | AI-verordening | Projectleider; Jurist | Verificatie en validatie; Implementatie | Governance |
| Hoog-risico-AI-systemen zijn voorzien van een kwaliteitsbeheersysteem | AI-verordening | Projectleider; Beleid en advies | Organisatieverantwoordelijkheden | Governance |
| Hoog-risico-AI-systemen zijn voorzien van een monitoringsysteem | AI-verordening | Projectleider | Monitoring en beheer | Technische robuustheid en veiligheid |
| Hoog-risico-AI-systemen zijn voorzien van een risicobeheersysteem | AI-verordening | Projectleider | Organisatieverantwoordelijkheden | Governance |
| Hoog-risico-AI-systemen zijn voorzien van voldoende technische documentatie | AI-verordening | Projectleider; Ontwikkelaar | Dataverkenning en datapreparatie; Verificatie en validatie; Ontwikkelen | Transparantie |
| Iedereen kan openbare informatie over algoritmes vinden of aanvragen | Wet open overheid | Projectleider; Jurist | Organisatieverantwoordelijkheden | Transparantie |
| Impactvolle algoritmes en hoog-risico-AI-systemen staan in het Nederlandse Algoritmeregister | BZK/Algoritmeregister | Projectleider | Monitoring en beheer; Implementatie | Transparantie |
| Informatie over algoritmes wordt in goede, geordende en toegankelijke staat gebracht, bewaard en vernietigd wanneer nodig | Archiefwet | Projectleider; Ontwikkelaar | Monitoring en beheer; Ontwikkelen; Uitfaseren | Transparantie; Data |
| Klokkenluiders kunnen veilig melden dat een organisatie zich niet houdt aan de AI-verordening | AI-verordening | Projectleider | Organisatieverantwoordelijkheden; Monitoring en beheer | Governance; Menselijke controle |
| Logs van hoog-risico-AI-systemen worden zes maanden bewaard door de aanbieder | AI-verordening | Projectleider | Uitfaseren; Ontwerp; Monitoring en beheer | Technische robuustheid en veiligheid |
| Logs voor hoog-risico-AI-systemen worden bewaard door de gebruiksverantwoordelijke | AI-verordening | Projectleider | Ontwikkelen; Monitoring en beheer | Technische robuustheid en veiligheid |
| Menselijk toezicht van hoog-risico-AI-systemen wordt uitgevoerd door mensen met voldoende kennis en mogelijkheden | AI-verordening | Projectleider | Organisatieverantwoordelijkheden | Governance; Menselijke controle |
| Mensen over wie besluiten worden genomen door een hoog-risico-AI-systemen, krijgen op verzoek informatie over deze besluiten | AI-verordening | Projectleider | Organisatieverantwoordelijkheden; Ontwerp; Monitoring en beheer | Governance; Transparantie; Fundamentele rechten |
| Ontwerp en standaardinstellingen (defaults) zijn zo gunstig mogelijk voor de privacy van betrokkenen | Algemene Verordening Gegevensbescherming | Projectleider; Beleid en advies; Ontwikkelaar; Jurist | Ontwerp; Dataverkenning en datapreparatie | Privacy en gegevensbescherming |
| Organisaties die algoritmes gebruiken voor publieke taken nemen besluiten zorgvuldig | Algemene wet bestuursrecht | Projectleider; Beleid en advies | Ontwerp; Verificatie en validatie; Ontwikkelen | Menselijke controle; Fundamentele rechten |
| Organisaties kunnen bewijzen dat zij persoonsgegevens op de juiste manier verwerken | Algemene Verordening Gegevensbescherming | Jurist | Ontwerp; Dataverkenning en datapreparatie | Governance; Privacy en gegevensbescherming |
| Organisaties kunnen duidelijk uitleggen waarom en hoe algoritmes leiden tot een besluit | Algemene wet bestuursrecht | Projectleider; Ontwikkelaar | Ontwerp; Monitoring en beheer; Implementatie | Transparantie |
| Organisaties zijn transparant over het verwerken van persoonsgegevens | Algemene Verordening Gegevensbescherming | Projectleider; Ontwikkelaar | Monitoring en beheer; Implementatie | Transparantie; Privacy en gegevensbescherming |
| Personeel en gebruikers zijn voldoende AI-geletterd | AI-verordening | Projectleider | Organisatieverantwoordelijkheden | Governance; Menselijke controle |
| Persoonsgegevens en andere data verwerken gebeurt proportioneel en subsidiair | Algemene Verordening Gegevensbescherming | Ontwikkelaar; Jurist | Ontwerp; Dataverkenning en datapreparatie | Fundamentele rechten; Privacy en gegevensbescherming |
| Persoonsgegevens worden op een rechtmatige manier verwerkt | Algemene Verordening Gegevensbescherming | Projectleider; Jurist | Ontwerp; Dataverkenning en datapreparatie | Privacy en gegevensbescherming |
| Persoonsgegevens worden zo kort mogelijk bewaard | Algemene Verordening Gegevensbescherming | Beleid en advies; Ontwikkelaar | Ontwerp; Dataverkenning en datapreparatie; Uitfaseren | Privacy en gegevensbescherming |
| Persoonsgegevens worden zo min mogelijk verwerkt | Algemene Verordening Gegevensbescherming | Ontwikkelaar; Jurist | Ontwerp; Dataverkenning en datapreparatie; Ontwikkelen | Privacy en gegevensbescherming |
| Persoonsgegevens zijn juist en actueel | Algemene Verordening Gegevensbescherming | Projectleider; Ontwikkelaar | Dataverkenning en datapreparatie | Privacy en gegevensbescherming |
| Verboden AI mag niet worden gebruikt | AI-verordening | Projectleider | Organisatieverantwoordelijkheden; Probleemanalyse | Governance |
| Werknemers weten dat hun organisatie een hoog-risico AI-systeem gebruikt | AI-verordening | Projectleider | Implementatie | Transparantie |
Wetten en regels
De vereisten zijn gebaseerd op de wetten en regels voor het uitvoeren van wettelijke taken, zoals de:
- AI-verordening
- Algemene verordening gegevensbescherming (AVG)
- Algemene wet bestuursrecht (Awb)
- Algemene wet gelijke behandeling (Awgb)
- Auteurswet
- Baseline Informatiebeveiliging Overheid (BIO)
- Grondwet
Bij elke vereiste staat de bron er duidelijk bij.
Let op!
Het Algoritmekader biedt een overzicht van de belangrijkste vereisten. Dit is niet volledig. Sectorspecifieke wetgeving is bijvoorbeeld niet meegenomen. Hierdoor kan het zijn dat er meer regelgeving van geldt voor jouw toepassing.
Aantal vereisten verschilt per situatie
Welke vereisten gelden voor jouw organisatie, hangt af van:
- de technologie die je gebruikt: rekenregels, machinelearning of generatieve AI
- de risicoclassificatie van het algoritme dat je gebruikt
- je rol: ben je ontwikkelaar of alleen gebruiker van het algoritme?
Voorbeeld
Impactvolle algoritmes en AI-systemen worden gepubliceerd in het Nederlandse algoritmeregister.
Deze vereiste geldt alleen voor impactvolle algoritmes en hoog-risico-AI-systemen. Een niet-impactvolle rekenregel hoef je niet te registreren.
Help ons deze pagina te verbeteren
Deel je idee, suggestie of opmerking via GitHub of mail ons via algoritmes@minbzk.nl.