De EU AI Act heeft directe consequenties voor de architectuur van een AI-systeem — niet alleen voor de paperwork eromheen. Wie de Act pas in een audit-fase ontmoet, ontdekt vaak dat de architectuur opnieuw moet. Een workshop die de Act negeert levert een blueprint die juridisch niet bouwbaar is.
In het data- en compliance-blok stellen we de risicoclassificatie vast. We checken expliciet of de use-case onder Bijlage III valt (HR-beslissingen, kredietbeslissingen, onderwijs-allocatie, kritieke infrastructuur, rechtshandhaving, migratie/asiel, rechtspraak, democratische processen) of onder een verboden praktijk uit artikel 5. Bij hoog-risico-classificatie werken we de eerste mapping op artikel 9 tot 15 uit: risk-management-systeem, data- en datagovernance-vereisten, technische documentatie, logging, transparantie, human oversight en robustness. Die mapping wordt direct doorvertaald in andere logging-laag, andere oversight-flow, andere model-card-discipline.
Daarnaast werken we de koppeling met AVG, DPIA-noodzaak en — voor financiële instellingen — DORA uit. Voor sector-specifieke regimes trekken we de relevante referenties erbij: NEN 7510 in de zorg, het toetsingskader algoritmes voor publieke organisaties, sector-richtlijnen in financiële dienstverlening. De workshop vervangt geen formele DPIA of audit; die hoort bij implementatie. Maar de mapping in de blueprint is volledig genoeg om uw AI-ontwikkelaanpak erop te bouwen en uw legal- of compliance-officer een eerste oordeel te laten vellen. Voor sectoren waar dat onderscheid kritisch is (zorg, financieel, publiek), schuift een compliance-specialist met sector-expertise mee aan tafel.