

Stel dat je IT-partner straks AI-systemen inzet die zelfstandig beslissingen nemen in jouw netwerk, zonder dat jij daar elke keer toestemming voor geeft. Klinkt futuristisch, maar het gebeurt nu al. MSSP Alert signaleert dat autonome AI de verhouding tussen bedrijven en hun IT-partners fundamenteel verschuift. Dat heeft directe gevolgen voor jou als bedrijfsleider: je contract, je aansprakelijkheid en je grip op wat er in jouw systemen gebeurt, staan allemaal ter discussie. Misschien werken die systemen vandaag al in jouw naam, zonder dat je contract daar ook maar één woord over zegt. De vraag is niet of dit jou raakt, maar wanneer en of jouw contract daarop voorzien is. Want als er iets misgaat, is het nu veel minder duidelijk wie de rekening betaalt.
Tot voor kort was de rol van een IT-partner vrij eenvoudig: tools beheren, updates uitvoeren, problemen oplossen als je belde. Dat model werkt niet meer als die tools zelf beginnen te handelen.
Autonome AI-systemen, dat zijn softwareplatformen die zonder menselijke tussenkomst beslissingen nemen, doen intussen hun intrede in beveiligingssoftware, netwerkmonitoring en systeembeheer. Ze blokkeren automatisch aanvallen, passen instellingen aan en reageren op dreigingen. Allemaal in jouw naam, op jouw infrastructuur.
Dat klinkt handig, en dat is het ook, maar het brengt een nieuw probleem mee: wie is er verantwoordelijk als zo’n systeem een foute beslissing neemt? Als een autonome tool een legitieme klantverbinding blokkeert, een verkeerde actie uitvoert of zelf wordt misbruikt als aanvalsvector?
Vroeger kon je zeggen: “Mijn IT-partner heeft dat slecht geconfigureerd.” Nu is het antwoord veel vager. De grenzen tussen technisch beheer en operationele aansprakelijkheid vervagen. Dat is geen hypothetisch risico. Indicaties wijzen erop dat aanvallers al actief inspelen op zwaktes in geautomatiseerde systemen, precies omdat die minder menselijk toezicht krijgen. Voor jou als bedrijfsleider betekent dit dat je niet langer alleen een leverancier van diensten inhuurt. Je deelt nu operationeel risico met een partij waarvan het contract misschien tien jaar oud is.

Naast de technische verschuiving komt er ook een juridisch kader op je af. De Europese AI-regelgeving, de EU AI Act (Verordening 2024/1689), is sinds februari 2025 van kracht. Vanaf augustus 2026 gelden de verplichtingen voor zogenaamde hoog-risico AI-systemen volledig.
Die wetgeving maakt een duidelijk onderscheid tussen twee rollen:
Als deployer ben jij verantwoordelijk voor menselijk toezicht en voor het melden van incidenten, binnen vijftien dagen. Dat is een concrete verplichting, ook als je de technologie volledig hebt uitbesteed.
Hierover is nog geen volledige consensus over hoe dit in de praktijk zal worden gehandhaafd in België. Belgische instanties zoals BIPT zijn aangeduid als toezichthouder, maar de formele inrichting loopt achter op andere EU-lidstaten. Organisaties als Agoria, Unizo en VLAIO hebben hierover nog geen specifieke richtlijnen gepubliceerd voor kmo’s.
Wat je nu al kunt doen: controleer of je huidige contract met je IT-partner überhaupt vermeldt welke AI-tools worden ingezet en wie bij een incident de eerste verantwoordelijke is. Die vraag is geen overbodige luxe meer, het is basisdue diligence.
Je hoeft geen IT-expert te zijn om de juiste vragen te stellen. De onderstaande checklist helpt je om het gesprek met je IT-partner concreet te maken.
De zes vragen:
Een IT-partner die deze vragen niet kan beantwoorden, hoeft dat niet meteen te betekenen dat die partner slecht is. Maar het is een signaal dat het gesprek over risicoverdeling nog niet is gevoerd. Dat gesprek is nu nodig. Sommige partijen, waaronder Clear IT, bekijken dit soort contractvragen samen met klanten als er nieuwe technologie wordt ingezet. Dat is geen luxe, dat is voorzichtigheid.
Autonome AI is geen ver-van-mijn-bedshow. Als je IT uitbesteedt, werken er vandaag waarschijnlijk al systemen in jouw naam die zelfstandig handelen. Je contract is daar mogelijk niet op voorzien.
De stappen zijn eenvoudig: zoek je huidige contract op, controleer of AI-tools en aansprakelijkheid worden vermeld, en plan binnen twee weken een gesprek met je IT-partner op basis van de zes vragen hierboven. Wacht niet tot er iets misgaat om te ontdekken wie er verantwoordelijk is.
De zwaarste verplichtingen gelden pas volledig vanaf augustus 2026, maar de wet is al van kracht. Het is verstandig om nu al te begrijpen welke AI-tools je IT-partner in jouw naam gebruikt, zodat je niet verrast wordt. Wacht niet tot de deadline om je contracten te bekijken.
Dat is op zich geen probleem, maar je wilt wel weten welke tools dat zijn en wat ze autonoom mogen doen. Vraag een overzicht op en zorg dat je contract vermeldt wie aansprakelijk is bij een incident. Als je IT-partner dat niet kan leveren, is dat een gespreksonderwerp.
De provider ontwikkelt of levert het AI-systeem, meestal je IT-partner. De deployer zet het systeem in gebruik in de eigen organisatie, meestal jij als bedrijfsleider. Als deployer ben je wettelijk verantwoordelijk voor toezicht en incidentmelding, ook als je de technologie volledig hebt uitbesteed.
Vraag het gewoon. Een serieuze IT-partner kan je een overzicht geven van welke tools worden ingezet en of die autonoom handelen. Als je daar geen duidelijk antwoord op krijgt, is dat op zich al een nuttige informatie over de transparantie van de samenwerking.