Regelluwe testomgeving (AI Act)

Wat is een regelluwe testomgeving onder de AI Act?

Een regelluwe testomgeving onder de AI Act is een afspraak met een toezichthouder, geen stuk software. Een nationale autoriteit laat je een AI-systeem ontwikkelen en testen voor een afgesproken periode, met haar begeleiding erbij. Je dient een aanvraag in, je legt samen een sandboxplan vast met doelstellingen, voorwaarden, timing en aanpak, je bouwt en test terwijl de autoriteit meekijkt, en je vertrekt met een verslag. Je ontwikkelaars werken aan het echte systeem. Wat afgeschermd wordt, is het regelgevend risico.

Dat zeggen we meteen, want in engineering betekent hetzelfde woord iets anders. Een agent sandbox is een container of een virtuele machine die verhindert dat een AI-agent aan bestanden, netwerken of credentials komt waar hij niet hoort. Zelfde woord, ander vakgebied. Hier gaat het over het juridische instrument in hoofdstuk VI van de AI Act, artikels 57 tot 63, dat in de Nederlandse tekst van de verordening een AI-testomgeving voor regelgeving heet.

Wat de AI Act aan de lidstaten vraagt

Artikel 57(1) verplicht elke lidstaat om minstens één regelluwe testomgeving te laten draaien op nationaal niveau. De oorspronkelijke deadline was 2 augustus 2026. De digitale omnibus AI, verordening (EU) 2026/1744, in werking sinds juli 2026, verschoof die naar 2 augustus 2027. Een land mag er regionale bijzetten of er samen met een andere lidstaat één opzetten.

Artikel 58 legt bij de Commissie de taak om uitvoeringsregels te schrijven, zodat een testomgeving in Gent en één in Lissabon op dezelfde principes draaien voor toelating, aanvraag, uitstap en rapportering. Datzelfde artikel maakt de toegang gratis voor kmo's en start-ups, op uitzonderlijke kosten na, en artikel 62 geeft kmo's en start-ups met een zetel of vestiging in de Unie voorrang.

Wat deelnemen je echt oplevert

Begeleiding en toezicht. Artikel 57(6) laat de autoriteit meehelpen om risico's voor gezondheid, veiligheid en grondrechten op te sporen en om te testen of je maatregelen standhouden. De winst zit in de timing: je hoort wat je toezichthouder vindt terwijl je het ontwerp nog kan bijsturen.

Een uitstapverslag. Artikel 57(7) geeft je op verzoek een schriftelijk bewijs van wat je hebt afgewerkt, plus een uitstapverslag over de resultaten. Markttoezichtautoriteiten en aangemelde instanties moeten dat verslag positief meenemen om de conformiteitsbeoordeling redelijk te versnellen. Het versnelt een procedure, het vervangt er geen. Een sandbox-CE-markering bestaat niet.

Dekking op boetes, niet op aansprakelijkheid. Artikel 57(12) zegt dat er geen administratieve geldboetes worden opgelegd voor inbreuken op de verordening, zolang je het plan volgt en te goeder trouw de richtlijnen van de autoriteit opvolgt. Richt je tijdens het experiment schade aan bij iemand, dan blijf je daarvoor aansprakelijk volgens het gewone recht, en de autoriteit houdt haar toezichts- en correctiebevoegdheden.

Een smalle weg voor persoonsgegevens. Artikel 59 laat verdere verwerking toe van gegevens die je voor een ander doel verzamelde, maar enkel voor AI met een opgesomd algemeen belang zoals volksgezondheid, energie of vervoer, en enkel in een afgeschermde omgeving waar niets uit vertrekt. Buiten dat lijstje blijft je GDPR-grondslag wat ze was.

Testen in reële omstandigheden is een apart mechanisme

Artikel 60 gaat over wat mensen het vaakst met de sandbox verwarren: een hoog-risico systeem testen in reële omstandigheden, buiten elke testomgeving. Een aanbieder of toekomstige aanbieder mag dat alleen doen of samen met een gebruiksverantwoordelijke. Je stelt een testplan op met de doelstellingen, de methode en de geografische, demografische en tijdsafbakening, dient dat in bij de markttoezichtautoriteit en registreert de test in de EU-databank. Zo'n test duurt hoogstens zes maanden, één keer verlengbaar met zes.

De waarborgen zitten rond de mensen in de test. Artikel 61 vraagt geïnformeerde toestemming, wie meedoet kan op elk moment zonder reden stoppen en zijn gegevens laten wissen, gekwalificeerde mensen houden toezicht, en ernstige incidenten gaan naar de autoriteit onder artikel 73.

Wil je de twee uit elkaar houden, vraag dan wie er toezicht houdt en waar het systeem draait. In een testomgeving houdt de bevoegde autoriteit rechtstreeks toezicht en zit het werk binnen een afspraak die je met haar maakte; artikel 57(5) laat zelfs toe om daarbinnen in reële omstandigheden te testen. Erbuiten houd je zelf toezicht op je eigen test, volgens een plan dat de autoriteit goedkeurde, en draait het systeem in de echte omgeving op echte mensen. Het eerste zet een toezichthouder mee aan tafel. Het tweede levert bewijs uit het veld, met de bewijslast bij jou.

Hoe ver staat België in september 2026?

Er valt voorlopig niets aan te vragen. België heeft geen draaiende nationale regelluwe testomgeving en heeft na de digitale omnibus tot 2 augustus 2027 om er één te openen. Het federale regeerakkoord van 31 januari 2025 wees het BIPT aan als centrale AI Act-autoriteit, maar de wet die het die bevoegdheden geeft is niet gestemd, en in juli 2026 bevestigde de FOD Economie aan VRT NWS dat de lezing van een juridisch vacuüm klopt. De Vlaamse overheid publiceerde een reflectiepaper over hoe een AI-sandbox in Vlaanderen eruit zou kunnen zien. In Brussel is er FARI, het test- en ervaringscentrum voor AI van de VUB en de ULB: een plek om te experimenteren, geen testomgeving in de zin van artikel 57.

Wat we niet bevestigd kregen: welke autoriteit de Belgische testomgeving zal huisvesten, wanneer ze opengaat, en hoe het federale en het regionale niveau ze verdelen. Zegt een leverancier dat hij je vandaag in de Belgische sandbox binnenloodst, vraag dan de naam van de autoriteit en het aanvraagformulier.

Voor wie dit bedoeld is, en waar de rest terechtkan

Het soort project dat hier thuishoort: een Belgisch HR-softwarebedrijf van dertig mensen bouwt een rankingmodel in zijn wervingsproduct, zodat de tool kandidaten voor een vacature op volgorde zet. Daarmee is dat bedrijf aanbieder van een hoog-risico systeem uit bijlage III, met een conformiteitsbeoordeling, technische documentatie, risicobeheer en menselijk toezicht die in orde moeten zijn voor die regels op 2 december 2027 gelden. Niemand daar deed ooit een conformiteitsbeoordeling, en over twee vragen geraken ze zelf niet uit: is de bias-testing goed genoeg, en voldoet de logging aan de norm?

De meeste bedrijven zitten daar mijlenver vandaan. Je kocht een assistent, je hebt een chatbot op je site, je boekhoudpakket kreeg er een AI-functie bij: dan ben je gebruiksverantwoordelijke, en is een sandbox niet het antwoord op je vraag. De Commissie opende op 8 oktober 2025 de AI Act Service Desk en het Single Information Platform, waar een compliance checker je vertelt of de verplichtingen op jou slaan en je via een formulier je vraag bij een team naast het AI Office legt. Artikel 62 vraagt lidstaten daarnaast om communicatiekanalen voor kleinere bedrijven, en daar klop je aan zodra de Belgische toezichthouder er wettelijk staat.

Laatst Bijgewerkt: September 4, 2026 Terug naar Woordenboek
Trefwoorden
regelluwe testomgeving ai regulatory sandbox ai act ai act artikel 57 testen in reële omstandigheden hoog-risico ai-systeem conformiteitsbeoordeling digitale omnibus ai office markttoezichtautoriteit kmo belgië