Compliance / AI Act / Artikel 15

AI Act artikel 15: beveiligingstests voor AI met een hoog risico.

Artikel 15 van de AI Act, de Europese AI-verordening, eist dat AI-systemen met een hoog risico nauwkeurig, robuust en goed beveiligd zijn, en bestand tegen pogingen om hun gebruik, output of prestaties te manipuleren, van datavervuiling tot misleidende invoer. Voor systemen uit bijlage III geldt dat vanaf 2 december 2027. De meeste klantenservicechatbots hebben geen hoog risico, maar artikel 50 geldt al wel.

Bijgewerkt
Bronnen
09

Artikel 15 in één tabel.

FIG. 1 / ARTIKEL 15 IN HET KORT
De verordening
Verordening (EU) 2024/1689, gewijzigd door de Digitale omnibus inzake AI, Verordening (EU) 2026/1744Noot 1
Het artikel
Artikel 15: nauwkeurigheid, robuustheid en cyberbeveiligingNoot 2
Geldt voor
AI-systemen met een hoog risico: toepassingen uit bijlage III, en AI in producten uit bijlage I
Vanaf
2 december 2027 voor bijlage III, 2 augustus 2028 voor bijlage INoot 3
Testen
Artikel 9: getest aan de hand van vooraf vastgestelde maatstaven, voordat het systeem op de markt komtNoot 4
Noemt een pentest
Nee. Wel de aanvallen waartegen een systeem bestand moet zijn.
Chatbots
De transparantieplicht van artikel 50 geldt sinds 2 augustus 2026Noot 5
Toezicht in Nederland
Nog een wetsvoorstel: bestaande toezichthouders per domein, gecoördineerd door de AP en de RDINoot 6

Wat vraagt artikel 15 van de AI-verordening?

Lid 1 vraagt een passend niveau van nauwkeurigheid, robuustheid en cyberbeveiliging, en consistente prestaties op die punten gedurende de hele levensduur van het systeem.Noot 7 Lid 5 is de beveiligingsbepaling:

AI-systemen met een hoog risico zijn bestand tegen pogingen van ongeautoriseerde derden om het gebruik, de outputs of de prestaties ervan te wijzigen door gebruik te maken van de kwetsbaarheden van het systeem.Noot 8

Daarna noemt het de AI-specifieke aanvallen die de technische oplossingen waar passend moeten afdekken: het manipuleren van trainingsdata (datavervuiling), van vooraf getrainde componenten (modelvervuiling), invoer die het model moet laten falen (vijandige voorbeelden of modelontwijking), aanvallen om vertrouwelijke gegevens te bemachtigen, en tekortkomingen van het model.Noot 9

Hoe je dat aantoont, zegt artikel 15 niet. Artikel 9 zegt wel dat systemen met een hoog risico worden getest, aan de hand van vooraf vastgestelde maatstaven en probabilistische drempels, tijdens de ontwikkeling en in ieder geval voordat ze in de handel worden gebracht of in gebruik worden gesteld.Noot 10 Een beveiligingstest van de aanvallen uit lid 5 is het voor de hand liggende bewijs voor allebei.

Welke AI-systemen hebben een hoog risico?

Artikel 15 geldt alleen voor AI-systemen met een hoog risico. Die zijn er in twee groepen: systemen voor de toepassingen in bijlage III, en AI die een veiligheidscomponent is van een product onder de wetgeving in bijlage I, of zelf zo’n product is, waarvoor een conformiteitsbeoordeling door een derde verplicht is.Noot 11

Bijlage III leest als een lijst beslissingen over mensen. Risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen staan erop, bijvoorbeeld; een klantenservice-assistent die vragen beantwoordt over een bestelling of een lopende claim niet.Noot 12

De classificatie bepaalt al het andere, en het is een juridisch oordeel over het beoogde doel van je systeem. Wij leveren testbewijs; of je systeem een hoog risico heeft, is aan je jurist.

Wanneer gelden de eisen voor hoog risico?

De AI-omnibus, Verordening (EU) 2026/1744, verschoof de ingangsdatums voor hoog risico toen ze op 27 juli 2026 in werking trad.Noot 13 Voor systemen uit bijlage III gelden de eisen voor hoog risico, artikelen 9 en 15 inbegrepen, nu vanaf 2 december 2027; voor AI in producten uit bijlage I vanaf 2 augustus 2028.Noot 14

FIG. 2 / WANNEER DE AI ACT WAT VRAAGT
  1. De AI-omnibus treedt in werking en verschuift de ingangsdatums voor hoog risico
  2. Artikel 50: mensen moeten horen dat ze met een AI-systeem praten
  3. Generatieve systemen die al op de markt waren, markeren hun output (artikel 50, lid 2)
  4. Hoog risico uit bijlage III: artikelen 9 en 15 gelden
  5. Hoog risico in producten onder bijlage I

De datums zeggen wanneer de plichten handhaafbaar worden, niet wanneer het testen moet beginnen. Een systeem dat in 2027 op de markt komt, heeft zijn testresultaten onder artikel 9 al nodig voordat het zover is.

En chatbots zonder hoog risico?

Artikel 50 geldt voor AI-systemen die rechtstreeks met mensen praten: de aanbieder zorgt ervoor dat mensen horen dat ze met een AI-systeem te maken hebben, tenzij dat uit de context duidelijk is.Noot 15 Dat geldt sinds 2 augustus 2026, zonder overgangstermijn voor die plicht.Noot 16

Generatieve systemen die al vóór 2 augustus 2026 op de markt waren, hebben tot 2 december 2026 om hun output machineleesbaar als AI-gegenereerd te markeren.Noot 17

Artikel 50 is een transparantieplicht, geen beveiligingstest. Toch zijn de aanvallen uit artikel 15 de aanvallen die een chatbot elke dag tegenkomt: een geïnjecteerde instructie is invoer die het systeem moet laten ontsporen, en een gelekte systeemprompt of klantgegeven is een aanval op vertrouwelijke gegevens. OWASP zet prompt injection bovenaan de OWASP Top 10 for LLM Applications 2026, de tien grootste risico’s van toepassingen op een taalmodel.Noot 18 Erop testen is verstandig, ongeacht de classificatie.

Wie houdt in Nederland toezicht op de AI Act?

Dat ligt nog niet vast in een Nederlandse wet. Het kabinet bracht op 20 april 2026 een wetsvoorstel voor de uitvoering van de AI-verordening in consultatie. Daarin houden bestaande toezichthouders binnen hun eigen domein toezicht op AI, wordt de Autoriteit Persoonsgegevens de toezichthouder waar geen ander duidelijk bevoegd is, en coördineren de AP en de Rijksinspectie Digitale Infrastructuur (RDI) het geheel.Noot 19

De verordening zelf geldt rechtstreeks, ook zolang de Nederlandse uitvoeringswet er niet is. Voor wie test, verandert het voorstel weinig: het bewijs dat artikel 9 en 15 vragen, moet er zijn, wie er ook naar kijkt.

Welk bewijs moet je bewaren?

  • Een testplan met maatstaven en drempels die vastliggen voordat het testen begint, zoals artikel 9 verwacht.
  • Resultaten per soort aanval: welke invoer, documenten of toolaanroepen zijn geprobeerd, hoe vaak elke aanval reproduceerde, en op welke modelversie en instellingen.
  • De oplossingen, en een hertest, zodat het dossier het systeem na de wijziging laat zien en niet alleen ervoor.
  • Een koppeling aan de kaders die beoordelaars al gebruiken: de OWASP Top 10 for LLM Applications 2026, de OWASP Top 10 for Agentic Applications (de tien grootste risico’s van AI-agents) en MITRE ATLAS.Noot 20

Onze AI Pentest rapporteert elke modelbevinding met een reproductiescore, zoals 7 van de 10 pogingen, met het model en de instellingen waarop ze reproduceerde, en de framework-ids waaraan ze gekoppeld is. Modellen zijn probabilistisch; drempels die vooraf vastliggen, vragen om getallen, niet om screenshots. Hoe de tien OWASP-risico’s zich verhouden tot de termen in artikel 15, lees je in de OWASP Top 10 for LLM Applications 2026, uitgelegd.

Test het model, en wat het kan bereiken.

Artikel 15 gaat over het AI-systeem, en het systeem omvat de stack achter het model.

01 / Modellaag

AI Pentest

Chatbots, RAG en agents: prompt injection, datalekken, vergiftiging via opgehaalde inhoud en misbruik van tools, gekoppeld aan OWASP en MITRE ATLAS, met reproductiescores.

02 / Stacklaag

Stack Pentest

De API’s, identiteiten, opslag en cloud waar het model bij kan. Een aanval op vertrouwelijke gegevens eindigt meestal in een daarvan.

03 / Clearance

Launch Clearance

Lanceer je AI op een SaaS-platform? Eén scope en één rapport voor de functie en het platform eronder, inclusief de paden ertussen.

Vragen over de AI Act die we voor een test horen.

Wat is de AI Act?

De AI Act is de Europese AI-verordening, Verordening (EU) 2024/1689. Ze stelt eisen aan AI-systemen met een hoog risico, zoals artikel 15 over beveiliging, en vraagt transparantie van onder meer chatbots in artikel 50. Ze geldt rechtstreeks in elke lidstaat, en haar plichten gaan gefaseerd in, voor hoog risico vanaf december 2027.

Moeten we tot december 2027 wachten met testen?

Nee. De datums zeggen wanneer de plichten handhaafbaar worden, niet wanneer aanvallen beginnen. Artikel 9 verwacht testen voordat een systeem met een hoog risico op de markt komt, dus een systeem dat in 2027 lanceert, heeft zijn bewijs eerder nodig. Chatbots in productie krijgen nu al prompt injection en datalekken te verduren.

Onze chatbot heeft geen hoog risico. Moeten we hem toch testen?

Als hij onbetrouwbare inhoud leest, bij klantgegevens kan of tools aanroept: ja. De wet vraagt minder van hem, maar aanvallers kijken niet eerst naar zijn classificatie. Een test van chatbot en RAG dekt de assistent en zijn retrieval; het agentpakket voegt tools en handelingen toe.

Kunnen jullie zeggen of ons AI-systeem een hoog risico heeft?

Nee. Classificatie is een juridisch oordeel over het beoogde doel en hoort bij je jurist. Wat wij kunnen doen, is technisch precies beschrijven wat het systeem doet, van de invoer tot de tools die het aanroept, zodat je jurist het echte systeem classificeert en niet de productomschrijving.

Lees verder