Nieuwe fase EU AI Act: wat moeten organisaties vanaf augustus 2026 regelen?
AI is binnen finance, accountancy en audit niet langer een experiment. Nu organisaties AI steeds vaker inzetten voor analyses, rapportages en besluitvorming, verschuift de aandacht naar de vraag: hoe organiseer en beheers je verantwoord het gebruik ervan?
Die vraag wordt urgenter nu de volgende fase van de AI Act ingaat. De verplichting voor AI-geletterdheid (artikel 4) geldt al sinds 2 februari 2025. Vanaf 2 augustus 2026 worden daarnaast de transparantieverplichtingen uit artikel 50 van toepassing en gaan nationale markttoezichthouders hier actief op toezien.
Volgens drs. Vincent Wanders RA, managing partner bij Compliant&More en onder meer lid van de stuurgroep AccountTech van de NBA, draait de opgave allang niet meer alleen om AI-tools. Organisaties moeten ook bepalen hoe zij hun mensen, data, IT, governance en verantwoordelijkheden daarop inrichten.
Wanders legt uit waarom AI-geletterdheid slechts het vertrekpunt is en wat organisaties nodig hebben om losse experimenten om te zetten in verantwoorde, structurele toepassing.
AI-geletterdheid is geen los trainingsvraagstuk
Rond AI-geletterdheid leeft nog het misverstand dat organisaties kunnen volstaan met een generieke training of een certificaat voor iedereen die ChatGPT, Claude, Copilot of een andere AI-toepassing gebruikt.
De werkelijke opgave is breder. Organisaties moeten vaststellen welke systemen door AI worden gebruikt, door wie, voor welke werkzaamheden en met welke mogelijke gevolgen. Vervolgens moeten zij bepalen welke kennis, controles en begeleiding daarbij nodig zijn.
Voor Wanders is AI-geletterdheid daarom slechts het vertrekpunt. “Aan de ene kant gaat het om de vraag: hoe ga ik met AI om? Daarboven ligt het niveau waarop je bepaalt hoe je de organisatie anders inricht. Hoe richt je HR en IT in? En hoe ga je je data beheren?”
De AI Act kiest voor een contextgerichte benadering. Er geldt geen uniform opleidingsniveau voor iedere medewerker. Wel moeten aanbieders en gebruikers van AI-systemen maatregelen nemen die passen bij onder meer de technische kennis en ervaring van hun medewerkers, de gebruikscontext en de mensen of groepen die door het systeem kunnen worden geraakt.
Voor finance, accountancy en audit betekent dit dat een korte instructie over verantwoord prompten niet voldoende is. Ook rollen, bevoegdheden, vaktechnische controles en de kwaliteit van gebruikte data moeten onderdeel worden van de aanpak.
Het analytisch vermogen wordt belangrijker, niet minder belangrijk
AI neemt steeds meer repeterende werkzaamheden over. Dat betekent volgens Wanders niet dat CFO’s, accountants en andere finance professionals minder hoeven te weten. Integendeel: het vermogen om uitkomsten te beoordelen, verbanden te herkennen en afwijkingen te onderzoeken wordt juist belangrijker.
“Als mensen echt begrijpen waar AI over gaat, zul je ook hun analytisch vermogen moeten verbeteren. Andere vaardigheden worden eveneens belangrijker, maar vooral de behoefte aan analytisch vermogen zal ongelooflijk toenemen.”
Data en IT bepalen hoeveel grip een organisatie houdt
Verantwoord AI-gebruik begint niet bij de output. Ook de toegang tot data, koppelingen met systemen en afhankelijkheid van leveranciers vragen aandacht.
Wanders ziet bijvoorbeeld dat leveranciers van accountancysoftware koppelingen met externe pakketten steeds vaker begrenzen of afsluiten. Veiligheid en beheersing spelen daarbij een belangrijke rol. Tegelijk kan dit de vrijheid beperken om zelfstandig toepassingen te bouwen, data te combineren of van leverancier te wisselen.
Daarmee komt een bestuurlijke vraag op tafel: hoeveel controle wil je zelf als organisatie houden over data, modellen, koppelingen en besluitvorming? Die vraag wordt urgenter wanneer AI wordt ingezet voor werkzaamheden met mogelijke financiële, juridische of maatschappelijke gevolgen, zoals risicoanalyses, controlewerkzaamheden en advies.
“Stel dat je tooling levert aan derden voor een risicoanalyse en gebruikmaakt van je eigen data, maar de uitkomst blijkt onjuist. Dan zit daar ook een aansprakelijkheidsvraag aan vast.”
De inzet van AI verandert de bestaande professionele verantwoordelijkheid niet. Een accountants- of adviesorganisatie blijft verantwoordelijk voor het geleverde werk, zelfs wanneer een AI-toepassing een analyse of conceptadvies heeft voorbereid. De AVG blijft eveneens van toepassing wanneer persoonsgegevens in AI-systemen worden verwerkt.
De AI Act: geen reden voor paniek, wel voor voorbereiding
De gefaseerde invoering van de AI Act leidt geregeld tot verwarring. Sommige verplichtingen gelden al, zoals AI-geletterdheid (artikel 4). Op 2 augustus 2026 volgen de transparantieverplichtingen uit artikel 50. De aanvullende verplichtingen voor hoog-risico-AI-systemen worden door de AI Omnibus op een later moment van toepassing. Welke eisen voor een organisatie gelden, hangt af van haar rol, het gebruikte AI-systeem en de context waarin dit wordt ingezet.
Voor Wanders is die fasering geen reden om af te wachten. “Het is in ieder geval zaak om ermee bekend te zijn. Je weet niet altijd vooraf welke zwaardere verplichtingen voor jou kunnen gelden. Daarom is het belangrijk je daar nu al in te verdiepen.”
Dat begint bij een inventarisatie van gebruikte AI-toepassingen en de risico’s die daarbij horen. Ook organisaties die momenteel geen hoog-risico-AI gebruiken, hebben baat bij heldere rollen, beleid, controles en afspraken over data.
“Het is nu echt tijd om ermee aan de slag te gaan. Zeker wanneer je mogelijk binnen een hoog-risicocategorie valt, moet je weten wat dat betekent.”
ISO/IEC 42001 als praktisch raamwerk
Een praktisch hulpmiddel bij de inrichting van AI-governance is de nieuwe ISO/IEC 42001. Deze internationale norm beschrijft eisen voor het opzetten, implementeren, onderhouden en voortdurend verbeteren van een Artificial Intelligence Management System, oftewel AIMS. Organisaties kunnen zich volgens de norm laten certificeren, maar deze ook zonder directe certificeringsambitie gebruiken als raamwerk voor verantwoord AI-beheer.
De norm helpt organisaties onder meer om:
- vast te stellen waar en waarvoor AI-systemen worden gebruikt;
- rollen en verantwoordelijkheden voor toezicht te definiëren;
- risico’s van AI-systemen te inventariseren en beoordelen;
- beleid voor AI-gebruik en datagovernance vast te leggen;
- prestaties, uitkomsten en impact van AI te monitoren;
- corrigerende maatregelen en verbeteringen te organiseren.
Deze stappen vormen de basis van een beheerst AI-managementsysteem, ook wanneer een organisatie nog niet kiest voor formele certificering.
Het advies van Wanders is dan ook helder: begin pragmatisch, maar stel de inrichting van AI-governance niet uit. “De vraag is of je onmiddellijk voor ISO-certificering kiest, of eerst met de hoofdlijnen aan de slag gaat. Maar niets doen is geen verstandige optie.”
Van experimenteren naar structurele toepassing
Naast de invoering van wet- en regelgeving ziet Wanders een tweede ontwikkeling. Veel organisaties hebben inmiddels ervaring opgedaan met generatieve AI, copilots en losse toepassingen. De pioniersfase maakt plaats voor de vraag hoe AI structureel in processen en verantwoordelijkheden wordt ingebed.
“De fase van zomaar leuk prompten is voorbij.”
Daarmee begint volgens hem een minder spectaculaire, maar veel belangrijkere fase. “We gaan een nieuwe fase in waarin AI structureel in de organisatie wordt belegd. Dat maakt het misschien minder leuk en kan de ontwikkeling aanvankelijk zelfs vertragen.”
Opschaling vraagt meer dan enthousiasme en een verzameling succesvolle pilots. Organisaties hebben een strategie, geschikte data, duidelijke governance, technische ontwikkelcapaciteit en medewerkers met de juiste vaardigheden nodig.
Ontwikkelcapaciteit wordt de nieuwe bottleneck
Een belemmering die Wanders niet direct had voorzien, is het tekort aan mensen die toepassingen daadwerkelijk kunnen bouwen en beheren. “Bij een softwarepartij hoorde ik recent dat het gebrek aan ontwikkelcapaciteit een echte bottleneck wordt. Er zijn onvoldoende developers en mensen die agents en de onderliggende structuur kunnen bouwen. Dat had ik niet verwacht.”
Daar ziet hij ook een belangrijk verschil tussen organisaties die AI succesvol opschalen en organisaties die in experimenten blijven hangen. De eerste groep beschikt niet alleen over ideeën, maar ook over mensen die toepassingen verantwoord kunnen ontwikkelen, koppelen, testen en beheren.
Toepassingen moeten allemaal nog worden gebouwd
Dat vraagt om realisme in businesscases. Zowel private als publieke organisaties rekenen soms al in hoeveel fte AI kan besparen. “Maar je moet die besparing ook nog realiseren. De toepassingen moeten allemaal nog worden gebouwd, gevalideerd en veilig in de bestaande processen worden opgenomen.”
Daarbij willen organisaties grip houden op de technologie en de risico’s. Dat betekent onder meer dat duidelijk moet zijn welke data wordt gebruikt, hoe uitkomsten worden gecontroleerd, wie besluiten neemt en wie ingrijpt wanneer een toepassing niet naar behoren functioneert.
Structurele waarde ontstaat niet door zoveel mogelijk pilots te starten, maar door scherpe keuzes te maken. Succesvolle organisaties investeren in ontwikkelcapaciteit en bouwen governance en controle vanaf het begin mee.
Verdieping: Van AI-experiment naar aantoonbare beheersing
Wie zich verder wil verdiepen in AI-governance, beheersing en de praktische toepassing binnen finance, accountancy en audit kan Vincent Wanders ontmoeten tijdens de Leadership in Finance Summit en twee verdiepende programma’s volgen bij Sijthoff Accountants Academy:
1. Leadership in Finance Summit: Why Is AI Still Stuck in Pilot Mode?
Tijdens de Leadership in Finance Summit op 5 oktober leidt Vincent Wanders de rondetafel Why Is AI Still Stuck in Pilot Mode? CFO’s en finance leaders bespreken daar wat nodig is om de kloof tussen experiment en structurele waarde te overbruggen, met aandacht voor strategie, vaardigheden, governance, leiderschap en datafundamenten.
Samen met Innes Rinkes RA CIA, senior internal auditor bij KPN, verzorgt Wanders voor Sijthoff Accountants Academy twee eendaagse programma’s:
2. AI in Control | Voor accountants en auditors
Over het verantwoord beoordelen van AI-toepassingen, het bewaken van data-integriteit en het met meer zekerheid adviseren over de betrouwbare inzet van AI binnen organisaties.
3. AI in Control | Voor de financiële functie
Over de effectieve en verantwoorde toepassing van AI en data-analyse binnen finance, met aandacht voor data-integriteit, governance en risicobeheersing.
Wie zich verder wil verdiepen in AI-governance, beheersing en de praktische toepassing binnen finance, accountancy en audit kan Vincent Wanders ontmoeten tijdens de Leadership in Finance Summit en twee verdiepende programma’s volgen bij Sijthoff Accountants Academy:
1. Leadership in Finance Summit: Why Is AI Still Stuck in Pilot Mode?
Tijdens de Leadership in Finance Summit op 5 oktober leidt Vincent Wanders de rondetafel Why Is AI Still Stuck in Pilot Mode? CFO’s en finance leaders bespreken daar wat nodig is om de kloof tussen experiment en structurele waarde te overbruggen, met aandacht voor strategie, vaardigheden, governance, leiderschap en datafundamenten.
Samen met Innes Rinkes RA CIA, senior internal auditor bij KPN, verzorgt Wanders voor Sijthoff Accountants Academy twee eendaagse programma’s:
2. AI in Control | Voor accountants en auditors
Over het verantwoord beoordelen van AI-toepassingen, het bewaken van data-integriteit en het met meer zekerheid adviseren over de betrouwbare inzet van AI binnen organisaties.
3. AI in Control | Voor de financiële functie
Over de effectieve en verantwoorde toepassing van AI en data-analyse binnen finance, met aandacht voor data-integriteit, governance en risicobeheersing.
Lees ook: Vincent Wanders RA over AI-onderzoek in de accountancy: ‘Maak er geen paniekreactie van’
Maak kennis met drs. Vincent Wanders RA
DGA bij Compliant&More | Expert in Finance, Auditing, ITIA, GRC en ESG
Drs. Vincent Wanders RA is managing partner van Compliant&More en doceert sinds 1990 over auditing, IT en GRC, onder meer voor Nyenrode, Vrije Universiteit, Sijthoff Accountants Academy, Alex van Groningen en Ebbinge. Hij combineert zijn onderwijs- en advieswerk met ruime praktijkervaring als bestuurder, CFO, commissaris en accountant, onder andere bij EY, Deloitte, Achmea en KPN.
Ook via zijn commissiewerkzaamheden binnen EFRAG, VNO-NCW/MKB-Nederland en NBA blijft hij nauw betrokken bij actuele thema’s als resilience, ESG, AI en de digitale agenda. Binnen de NBA is hij actief in de stuurgroep AccountTech. Daarnaast spreekt hij vaak op congressen en evenementen voor accountants en finance professionals. Tot zijn klantenkring en directe netwerk behoren CFO’s en CIO’s van top-500 organisaties. Lees meer over zijn expertise en cursussen.
DGA bij Compliant&More | Expert in Finance, Auditing, ITIA, GRC en ESG
Drs. Vincent Wanders RA is managing partner van Compliant&More en doceert sinds 1990 over auditing, IT en GRC, onder meer voor Nyenrode, Vrije Universiteit, Sijthoff Accountants Academy, Alex van Groningen en Ebbinge. Hij combineert zijn onderwijs- en advieswerk met ruime praktijkervaring als bestuurder, CFO, commissaris en accountant, onder andere bij EY, Deloitte, Achmea en KPN.
Ook via zijn commissiewerkzaamheden binnen EFRAG, VNO-NCW/MKB-Nederland en NBA blijft hij nauw betrokken bij actuele thema’s als resilience, ESG, AI en de digitale agenda. Binnen de NBA is hij actief in de stuurgroep AccountTech. Daarnaast spreekt hij vaak op congressen en evenementen voor accountants en finance professionals. Tot zijn klantenkring en directe netwerk behoren CFO’s en CIO’s van top-500 organisaties. Lees meer over zijn expertise en cursussen.