Artikel 57 AI Act: regulatory sandbox in Nederland uitgelegd

Artikel 57 AI Act: regulatory sandbox in Nederland uitgelegd - ActCheck EU AI Act gids

Een regulatory sandbox is een gecontroleerde omgeving waar AI-ontwikkelaars hoog-risico AI mogen testen met begeleiding van toezichthouders. De Nederlandse sandbox start augustus 2026. Hoe doet u mee?

Een nieuwe AI-toepassing op de markt brengen onder de AI Act voelt vaak als springen in het diepe. De wettekst laat ruimte voor interpretatie, sectorale regels lopen door elkaar en u wilt liever niet pas bij een eerste handhavingsbesluit horen dat uw aanpak niet voldoet. Voor precies deze situatie heeft de Europese wetgever artikel 57 opgenomen: de verplichte nationale AI regulatory sandbox. Vanaf 2 augustus 2026 moet elke lidstaat ten minste één sandbox operationeel hebben. In Nederland krijgt de Autoriteit Persoonsgegevens (AP) een leidende rol, samen met sectorale toezichthouders. Dit artikel legt uit wat de sandbox is, voor wie hij bedoeld is en hoe u zich straks aanmeldt.

Wat is een regulatory sandbox onder de AI Act?

Een AI regulatory sandbox is een formeel gecontroleerde omgeving waarin een ontwikkelaar zijn AI-systeem kan ontwerpen, trainen, valideren en in beperkte mate testen onder direct toezicht van de bevoegde autoriteit. De sandbox is geen technische infrastructuur en geen cloud-account: het is een juridisch en organisatorisch arrangement met afgesproken doelen, een tijdslijn en duidelijke afspraken over rapportage.

Artikel 57 lid 9 noemt drie doelen die de sandbox tegelijk moet dienen: rechtszekerheid bieden over de naleving van de AI Act, het delen van best practices stimuleren, en innovatie en concurrentievermogen ondersteunen. Met andere woorden: u krijgt de kans om met de toezichthouder mee te denken in plaats van pas achteraf bij te sturen. Voor toezichthouders is het tegelijk een manier om praktijkkennis op te bouwen voordat zij grootschalig handhaven.

Verplichting voor elke lidstaat: minimaal een sandbox per 2 augustus 2026

Artikel 57 lid 1 verplicht alle lidstaten om uiterlijk 2 augustus 2026 ten minste één AI regulatory sandbox operationeel te hebben op nationaal niveau. Lidstaten mogen samenwerken in een gezamenlijke sandbox, en zij mogen ook op regionaal niveau bijkomende sandboxen oprichten. De Europese Commissie houdt toezicht via gedelegeerde handelingen die de gedetailleerde werkwijze, deelnamecriteria en samenwerking tussen lidstaten regelen.

Belangrijk: deze verplichting is geen suggestie maar een resultaatsverplichting. De lidstaat is in gebreke als er op 2 augustus 2026 geen functionerende sandbox is. De AP heeft daarom in april 2025 al een voorstel gepubliceerd voor de Nederlandse invulling, juist om vertraging te voorkomen.

De Nederlandse sandbox: AP-voorstel en focus op begeleiding

In het Nederlandse voorstel van april 2025 kiest de AP voor een coordinerende rol als algemeen AI-toezichthouder. Sectorale toezichthouders zoals DNB, AFM, NZa en het AT (voor producten) blijven verantwoordelijk voor hun eigen domein, maar de AP fungeert als loket en regievoerder. Daarmee voorkomt Nederland dat een MKB-deelnemer langs vijf verschillende deuren moet voor één sandbox-traject.

De Nederlandse aanpak is uitgesproken begeleidend van karakter. Dat is een bewuste keuze: in plaats van louter te toetsen of een systeem aan de AI Act voldoet, helpt de toezichthouder bij het invullen van open normen. Voorbeelden zijn de inrichting van het risicobeheer onder artikel 9, de keuze van de juiste conformiteitsbeoordeling en de vraag of een specifiek systeem überhaupt als hoog-risico kwalificeert.

Verschil met andere lidstaten: De Nederlandse sandbox legt nadruk op regulatory guidance en sectoroverstijgende coordinatie. Spanje koos voor een zwaarder geprotocolleerd traject met formele audits, Frankrijk legt accent op grote industriele consortia. Het Nederlandse model is daardoor relatief toegankelijk voor kleinere partijen.

Wat krijgt u als deelnemer?

De waarde van deelname zit niet in een stempel of certificaat, maar in concrete instrumenten waarmee u uw eigen naleving kunt onderbouwen. Wat u krijgt:

Voor wie is de sandbox bedoeld?

De doelgroep is bewust breed gehouden. Artikel 57 noemt providers en prospective providers, dat wil zeggen: organisaties die al een AI-systeem in de markt zetten en organisaties die dat van plan zijn. In de Nederlandse invulling krijgt het MKB en startups voorrang, conform artikel 62 over MKB-ondersteuning. Ook publieke organisaties zoals gemeenten en uitvoeringsorganisaties kunnen zich aanmelden, juist omdat zij vaak met experimentele toepassingen worstelen waarbij grondrechten op het spel staan.

Grote spelers zijn niet uitgesloten, maar krijgen geen voorrang en moeten een sterker innovatie-argument leveren. Het idee is dat de sandbox primair waarde creeert daar waar het toepassen van de AI Act anders onhaalbaar of te onzeker zou zijn. Voor startups die werken met general-purpose AI kan dit het verschil maken tussen lanceren of de markt opgeven.

Wat voor AI past in de sandbox?

De sandbox is in de eerste plaats bedoeld voor systemen waarbij de normale toezichtrelatie onvoldoende rechtszekerheid biedt. Drie categorieen passen het beste:

Wat niet past: standaard productiviteits-AI zoals een marketingchatbot of een copilot voor uw kantoor. Voor dat soort gebruik volstaat de gewone naleving zoals beschreven in uw AI-beleid en de informatie-checklist van de AP.

Aanmeldproces (verwacht in 2026)

De definitieve procedure wordt vastgelegd in de Nederlandse uitvoeringswet en het sandbox-reglement van de AP. Op basis van het april-2025-voorstel en de Europese richtsnoeren kunt u op het volgende proces rekenen:

  1. Plan indienen: u dient een beknopt voorstel in (vier tot acht pagina's) met de toepassing, de juridische vragen waar u tegenaan loopt en het doel van uw deelname.
  2. Intake door de AP: een casemanager van de AP bekijkt het voorstel, raadpleegt zo nodig sectorale toezichthouders en geeft binnen vier tot zes weken antwoord.
  3. Sandbox-plan opstellen: bij positief besluit volgt een planningssessie waarin doelen, mijlpalen, datadelen en rapportagecadans worden vastgelegd.
  4. Doorloop: het traject duurt typisch zes tot twaalf maanden, met periodieke evaluaties.
  5. Afsluiting en publicatie: u ontvangt een eindrapport. Geanonimiseerde lessen worden opgenomen in publieke guidance, conform artikel 57 lid 16.

Wat doet de sandbox NIET?

De sandbox is geen vrijbrief. Vooral deze vier zaken zijn cruciaal:

Verboden AI blijft verboden

De sandbox biedt geen experimenteerruimte voor manipulatieve technieken, social scoring of biometrische identificatie in de publieke ruimte zonder grondslag. Wie zo'n aanvraag indient, krijgt een afwijzing en mogelijk een onderzoek van de AP zelf.

Cross-border samenwerking: sandbox-resultaten over Europa

Artikel 57 lid 9 verplicht lidstaten om hun sandbox-werkwijze te coordineren via de EU AI Board. Resultaten, best practices en sjabloondocumenten worden Europees gedeeld. Dat heeft twee praktische gevolgen voor u. Ten eerste kan een sandbox-traject in Spanje of Frankrijk leiden tot guidance die ook voor u relevant is, en die u dus kunt gebruiken in uw eigen documentatie. Ten tweede wordt het over een paar jaar mogelijk om in een ander EU-land aan te haken bij een sandbox als de Nederlandse capaciteit op is, zonder dat u opnieuw vanaf nul start.

De EU AI Office heeft een coordinerende rol en publiceert sinds 2025 jaarrapporten met geleerde lessen uit alle nationale sandboxes.

Vergelijking met sandboxes in andere EU-landen

Spanje is officieel de pioneer: de Spaanse AI sandbox is in 2022 al van start gegaan onder leiding van de Secretaria de Estado de Digitalizacion. Het Spaanse model is sterk geprotocolleerd met formele audits en publieke deelnemers. Frankrijk werkt via experimentele consortia rondom strategische sectoren (gezondheid, defensie, energie). Duitsland zet stevig in op een gedecentraliseerde aanpak via de Lander, met onder andere een sandbox in Beieren gericht op industriele AI.

Het Nederlandse model onderscheidt zich door de combinatie van centrale coordinatie (een loket bij de AP) en bewuste laagdrempeligheid voor het MKB. Dat sluit aan bij de Nederlandse uitvoeringspraktijk waarbij toezichthouders veel gewicht leggen op overleg en richtsnoeren in plaats van formele audits vooraf.

Wat doet u als u nog geen toegang heeft?

De Nederlandse sandbox heeft naar verwachting een beperkte capaciteit, zeker in het eerste jaar. Niet iedereen krijgt direct een plek. Wat doet u in de tussentijd om toch rechtszekerheid op te bouwen?

Bent u sandbox-kandidaat of moet u het zelf doen?

De gratis ActCheck-scan brengt in kaart welke verplichtingen op uw AI-systeem rusten en waar de grootste open normen liggen.

Start de gratis check

Volledige kennisbank: alle artikelen

Wetsartikelen
Artikel 2: reikwijdte Artikel 3: definities Artikel 4: AI-geletterdheid Artikel 5: verboden AI Artikel 6: classificatie Artikel 9: risicobeheer Artikel 10: data governance Artikel 14: menselijk toezicht Artikel 26: deployers Artikel 27: FRIA Artikel 50: transparantie Artikel 73: incidenten Artikel 86: recht op uitleg GPAI & foundation models GPAI Code of Practice
Verboden AI
Verbod emotieherkenning Verbod social scoring Verbod gezichtsherkenning
Sectoren
MKB ZZP Startups & scale-ups MKB vereenvoudigde docs Recruitment HR & personeelsbeleid Financiele sector Verzekeringen Accountancy Advocaten Zorg Onderwijs Gemeenten & overheid Publieke aanbesteding Marketing Media & uitgevers Retail & e-commerce Logistiek & transport Productie & industrie Bouw Vastgoed & makelaars IT-dienstverleners Callcenter & klantcontact Camera & CCTV
AI-tools
ChatGPT Claude (Anthropic) Microsoft Copilot Google Gemini DeepSeek Perplexity Midjourney & DALL-E ElevenLabs & stem-AI Notion AI Open source AI Generatieve AI op werkvloer AI agents
Naleving & governance
EU AI Act naleving Naleving checklist Naleving & toezichthouder Deadlines 2026 AI Act vs AVG AI Act vs NIS2 AI Act vs VS Extraterritorialiteit AI wet boetes High-risk AI systemen AI-register opstellen AI beleid opstellen Conformiteitsbeoordeling ISO 42001 Bias & discriminatie Kosten naleving DPIA + FRIA combineren Audit voorbereiden Vendor due diligence
Actualiteit & Nederland
Digital Omnibus uitstel Uitvoeringswet NL NL toezichthouders Algoritmeregister NL EU AI Office