AI Act en publieke aanbesteding: AI inkopen voor overheid en gemeenten

AI Act en publieke aanbesteding - ActCheck EU AI Act gids

AI inkopen voor de overheid betekent twee wetten tegelijk, de Aanbestedingswet 2012 en de EU AI Act. Welke gunningscriteria, eisen en contractuele afspraken horen in een AI-tender?

Publieke organisaties die AI inkopen, gemeenten, waterschappen, uitvoeringsorganisaties en ministeries, krijgen sinds 2 augustus 2026 te maken met twee wetten naast elkaar. De Aanbestedingswet 2012 schrijft het procedurele kader voor, de EU AI Act bepaalt waaraan de aangekochte AI inhoudelijk moet voldoen. Deze gids legt uit hoe u beide combineert in een werkbare AI-tender, inclusief gunningscriteria, bestek-eisen, FRIA-aanpak en de bijzondere positie van decentrale inkoop.

Twee wetten tegelijk: Aanbestedingswet 2012 en AI Act

De wetten overlappen niet, ze versterken elkaar. De Aanbestedingswet 2012 (en de onderliggende EU-aanbestedingsrichtlijnen) regelt de procedure, transparantie, gelijke behandeling, objectieve gunning, drempelwaarden, publicatieverplichting. De EU AI Act regelt de inhoud, welke veiligheidseisen, transparantie, risicobeheer en grondrechtenbescherming AI moet bieden om legaal op de EU-markt te zijn.

In de praktijk betekent dat u beide wetten in een tender combineert, de procedure volgt de Aanbestedingswet, de eisen aan het AI-systeem volgen de AI Act.

Belangrijk: de AI Act laat ruimte voor strengere nationale eisen via aanbesteding. Het gebruik van AI Act-naleving als gunningscriterium of bestek-eis is niet alleen toegestaan, voor publieke entiteiten met hoog-risico AI is het in de praktijk noodzakelijk om uw eigen plichten af te dekken.

Wanneer is AI-aanbesteding verplicht?

De drempelwaarden van de Aanbestedingswet 2012 zijn leidend. Voor 2026/2027 gelden voor centrale overheid lagere drempels dan voor decentrale overheid. Boven drempel, Europese aanbesteding verplicht, onder drempel, nationale of meervoudig onderhands. Voor AI-tools betekent dit dat veel SaaS-abonnementen of cloud-AI-licenties op jaarbasis al boven de drempel komen, ook als ze als low-cost worden gepresenteerd.

Naast deze drempels gelden sectorale wetgeving voor specifieke domeinen, denk aan de Politiewet voor opsporingsAI, of de Wmo voor zorg-AI. Toets per aanschaf welk regime van toepassing is.

Selectie- en gunningscriteria voor AI

De Aanbestedingswet vraagt om objectieve, proportionele en non-discriminatoire criteria. Voor AI-tenders zijn de volgende criteria praktisch en juridisch verdedigbaar:

Selectiecriteria (drempel tot deelname)

Gunningscriteria (beste prijs-kwaliteitsverhouding)

Bestek-eisen voor AI-leveranciers

Vertaal de AI Act-verplichtingen in concrete bestek-eisen. Voor hoog-risico AI minimaal:

FRIA bij aanschaf hoog-risico AI

Artikel 27 AI Act verplicht publieke entiteiten tot een FRIA voor de eerste ingebruikname van hoog-risico AI. Praktische volgorde:

  1. In het bestek opnemen dat leverancier inhoudelijke input voor uw FRIA levert
  2. Voorlopige FRIA-input in de inschrijfprocedure uitvragen (leverancier beschrijft potentiele grondrechten-impact)
  3. Na gunning maar voor ingebruikname, definitieve FRIA opstellen met de gegunde leverancier
  4. FRIA-uitkomst opnemen in algoritmeregister en (indien negatief) heroverwegen voor ingebruikname

De volledige FRIA blijft de verantwoordelijkheid van de publieke entiteit, niet van de leverancier. Een FRIA die alleen door de leverancier wordt opgesteld voldoet niet aan artikel 27.

Algoritmeregister-vereiste in het bestek

De Nederlandse overheid kent het Algoritmeregister, de centrale plek waar overheden hun algoritmische besluitvorming publiceren. Voor AI-tools moet u kunnen aanleveren, doel, werking op hoofdlijnen, risicoclassificatie, menselijk toezicht, FRIA-uitkomst, klachtenroute. Neem in het bestek op dat de leverancier deze informatie aanlevert in een vorm die direct in het Algoritmeregister kan worden gepubliceerd, en dat updates bij modelwijziging automatisch worden gemeld.

Verplichte clausules in een AI-contract met de overheid

Bovenop standaard inkoopvoorwaarden (zoals GIBIT, ARBIT, ARVODI) horen de volgende AI-specifieke clausules in het contract:

Marktverkenning en marktconsultatie voor AI

Een goede marktverkenning helpt u realistische eisen te stellen zonder bias of vooraf-keuze. Drie principes:

De marktconsultatie is ook een uitgelezen moment om de praktische uitvoerbaarheid van uw AI Act-eisen te toetsen. Zijn uw audit-eisen redelijk? Wat kost een EU-hosting-vereiste? Welke leveranciers hebben al een ISO 42001-traject lopen?

DSO/SaaS-aanbesteding versus eigen ontwikkeling

Drie inkoop-modellen voor AI in de overheid, elk met eigen aandachtspunten:

SaaS, snel inzetbaar, lagere kosten, leverancier draagt veel risico. Aandachtspunt, beperkte controle over modelwijzigingen door leverancier, contractueel afdekken.

Dynamisch Aankoopsysteem (DSO), geschikt voor evoluerende AI-vraag, periodiek bijgewerkte mini-tenders. Aandachtspunt, AI Act-toets bij elk specifiek bestelmoment, niet alleen bij toetreding tot DSO.

Eigen ontwikkeling, volledige controle, maximale aanpasbaarheid. Aandachtspunt, u wordt zelf provider onder de AI Act, met alle plichten (CE-markering, technisch dossier, conformiteitsbeoordeling voor hoog-risico).

Shadow AI in de overheid

Een groeiend probleem in de publieke sector, afdelingen kopen zelf no-code AI-tools in zonder centrale inkoop te betrekken. Marketingafdelingen gebruiken AI-content tools, P&O-afdelingen experimenteren met recruitment-AI, beleidsmedewerkers laten ChatGPT analyses doen. Vaak op persoonlijke accounts of gratis tiers, zonder DPA, zonder centrale registratie.

Drie maatregelen om dit aan te pakken:

Waarschuwing: laagste prijs werkt niet voor AI

Aanbestedingen op laagste prijs maken voor AI niet werkbaar. De goedkoopste leverancier voldoet vaak niet aan de AI Act-eisen, ontbreekt EU-hosting, biedt geen audit rights, heeft geen technisch dossier. Hanteer Beste Prijs-Kwaliteitsverhouding (BPKV) met substantieel gewicht op kwaliteits- en risicobeheersing-criteria.

8-punts checklist voor publieke AI-aanbesteding

  1. 1
    Marktverkenning afgerond met brede uitnodiging

    Minimaal 5 tot 10 partijen, documentatie van inbreng, met focus op AI Act-haalbaarheid van uw eisen.

  2. 2
    Risicoclassificatie van de gewenste AI

    Bepaal vooraf of u hoog-risico AI inkoopt (Annex III), dit bepaalt de bestek-eisen.

  3. 3
    AI Act-eisen opgenomen in bestek

    CE-markering, technisch dossier, audit rights, EU-hosting, sub-processor-controle, incident-meldtermijnen.

  4. 4
    BPKV-gunning met substantieel gewicht op kwaliteit

    Minimaal 60 procent gewicht op kwalitatieve criteria, inclusief AI Act-naleving boven minimum.

  5. 5
    FRIA-medewerking in bestek

    Leverancier levert input, publieke entiteit blijft eindverantwoordelijk voor de FRIA.

  6. 6
    Algoritmeregister-verplichting in contract

    Inclusief automatische meldingen bij modelwijziging.

  7. 7
    Standaard publieke contractvoorwaarden plus AI-bijlage

    GIBIT/ARBIT/ARVODI als basis, aangevuld met AI-specifieke clausules.

  8. 8
    Doorlopend contractmanagement geregeld

    Jaarlijkse audit, halfjaarlijkse review van modelwijzigingen, escalatieprocedure bij incidenten.

Aandachtspunten voor gemeenten, waterschappen en uitvoeringsorganisaties

Gemeenten, let op decentrale inkoop, beleidskader voor afdelingen, samenwerking met VNG voor collectieve aanbestedingen waar mogelijk. Veel toepassingen (Wmo-AI, bijstand-AI) zijn hoog-risico met directe burgerimpact.

Waterschappen, AI voor monitoring en voorspelling (waterstand, kwaliteit) is vaak operationeel-kritisch. Cybersecurity en NIS2-naleving komen bovenop AI Act-eisen.

Uitvoeringsorganisaties, denk aan UWV, SVB, Belastingdienst. Hoge volumes, gevoelige besluitvorming, vrijwel altijd hoog-risico. Extra aandacht voor menselijk toezicht en de uitlegbaarheid van besluiten (bestuurlijke transparantie).

Check welke AI in uw organisatie hoog-risico is

De ActCheck-scan classificeert AI-systemen in 10 minuten en geeft per systeem aan welke aanvullende eisen gelden voor publieke aanbesteding.

Start de gratis check

Volledige kennisbank: alle artikelen

Wetsartikelen
Artikel 2: reikwijdte Artikel 3: definities Artikel 4: AI-geletterdheid Artikel 5: verboden AI Artikel 6: classificatie Artikel 9: risicobeheer Artikel 10: data governance Artikel 14: menselijk toezicht Artikel 26: deployers Artikel 27: FRIA Artikel 50: transparantie Artikel 57: sandbox Artikel 73: incidenten Artikel 86: recht op uitleg GPAI & foundation models GPAI Code of Practice
Verboden AI
Verbod emotieherkenning Verbod social scoring Verbod gezichtsherkenning
Sectoren
MKB ZZP Startups & scale-ups MKB vereenvoudigde docs Recruitment HR & personeelsbeleid Financiele sector Verzekeringen Accountancy Advocaten Zorg Onderwijs Gemeenten & overheid Marketing Media & uitgevers Retail & e-commerce Logistiek & transport Productie & industrie Bouw Vastgoed & makelaars IT-dienstverleners Callcenter & klantcontact Camera & CCTV
AI-tools
ChatGPT Claude (Anthropic) Microsoft Copilot Google Gemini DeepSeek Perplexity Midjourney & DALL-E ElevenLabs & stem-AI Notion AI Open source AI Generatieve AI op werkvloer AI agents
Naleving & governance
EU AI Act naleving Naleving checklist Naleving & toezichthouder Deadlines 2026 AI Act vs AVG AI Act vs NIS2 AI Act vs VS Extraterritorialiteit AI wet boetes High-risk AI systemen AI-register opstellen AI beleid opstellen Conformiteitsbeoordeling ISO 42001 Bias & discriminatie Kosten naleving DPIA + FRIA combineren Audit voorbereiden Vendor due diligence
Actualiteit & Nederland
Digital Omnibus uitstel Uitvoeringswet NL NL toezichthouders Algoritmeregister NL EU AI Office