Innovation, Quantum-AI Technology & Law

Blog over Kunstmatige Intelligentie, Quantum, Deep Learning, Blockchain en Big Data Law

Blog over juridische, sociale, ethische en policy aspecten van Kunstmatige Intelligentie, Quantum Computing, Sensing & Communication, Augmented Reality en Robotica, Big Data Wetgeving en Machine Learning Regelgeving. Kennisartikelen inzake de EU AI Act, de Data Governance Act, cloud computing, algoritmes, privacy, virtual reality, blockchain, robotlaw, smart contracts, informatierecht, ICT contracten, online platforms, apps en tools. Europese regels, auteursrecht, chipsrecht, databankrechten en juridische diensten AI recht.

Berichten met de tag toezicht
Het anagram van Huygens en de aanval die niemand publiceert

Christiaan Huygens legde in 1656 een reeks losse letters vast achterin een geschrift over Saturnus. Wie de reeks las wist niets; wie drie jaar later de oplossing zag in Systema Saturnium, wist dat Huygens de ring al die tijd had gekend. Die zeventiende-eeuwse gewoonte kreeg in augustus 2026 een juridische keerzijde. In PRX Quantum verscheen op 21 augustus „Securing Elliptic Curve Cryptocurrencies against Quantum Vulnerabilities” van Babbush, Gidney, Boneh en anderen, met een middelenschatting voor een quantumaanval op secp256k1 in de orde van 1.200 logische qubits. De geoptimaliseerde circuits bleven achtergehouden onder responsible disclosure, en de gestelde bovengrens werd vastgelegd in een zero-knowledge-bewijs. Er ligt sindsdien een gecontroleerde bewering op tafel waarvan vrijwel niemand de onderbouwing heeft gezien.

Het bewijs hield, de bewijsmachine niet

Dat die constructie zorgvuldige formulering verdient, bleek al eerder. Trail of Bits publiceerde op 17 april 2026 een vervalst bewijs met betere cijfers dan Google zelf — geen quantumdoorbraak, maar geheugen- en logicafouten in het Rust-gastprogramma dat de te bewijzen berekening definieert. De verifier accepteerde vervolgens correct een geldig bewijs onder die gebrekkige relatie, niet te onderscheiden van een echt bewijs; Google repareerde de code en de wetenschappelijke claim bleef staan. Vier lagen vallen in het spraakgebruik samen en gedragen zich juridisch verschillend: de eigenschappen van het bewijssysteem, de omschrijving van de relatie die feitelijk wordt bewezen, de reikwijdte van de bewering zoals de lezer haar begrijpt, en de betrouwbaarheid van wie het bewijs aanlevert.

Drie vormen van beperkte inzage

Nederlandse juristen kennen een verwante figuur. Artikel 8:29 Awb kent de beperkte kennisneming: de bestuursrechter mag stukken zien die de wederpartij niet krijgt, mits de beperking gerechtvaardigd is en de andere partijen toestemming geven voor een uitspraak mede op grond daarvan. Daarnaast staat artikel 78 van de AI-verordening, waarin een toezichthouder de informatie juist wél krijgt en gebonden is aan geheimhouding, terwijl artikel 92 de Commissie eigen evaluatiebevoegdheid en toegang geeft. Het zero-knowledge-geval is de derde vorm: de indienende partij houdt het materiaal zelf, en de controlerende partij krijgt het nooit te zien. Die drie door elkaar halen levert onjuiste verwachtingen op over wat een toezichthouder mag vragen en wat een leverancier mag aanbieden.

Zes vragen voor de praktijk

Voor inkoop, contractsbeoordeling en compliance levert dat een concreet toetsingskader op: wat is letterlijk bewezen, wie formuleerde die bewering, welk verificatieprogramma controleert haar en wie onderhoudt dat, kan een derde de controle herhalen, welke aansprakelijkheid en meldtermijn gelden bij falen, en — de vraag die het vaakst ontbreekt — wanneer vervalt de geheimhouding. De anagramtraditie werkte omdat zij eindig was. Een leveranciersverklaring die op een ongepubliceerd resultaat steunt, hoort daarom een datum te bevatten waarop de onderliggende analyse alsnog toetsbaar wordt, met een rechtsgevolg wanneer die datum ongebruikt verstrijkt.

Meer lezen
Vierentwintig uur voor de melding, twee jaar voor het bestuur

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse omzetting van de NIS2-richtlijn. De wet staat in Staatsblad 2026, 187 en het bijbehorende Cyberbeveiligingsbesluit in Staatsblad 2026, 189, beide van 8 juli 2026 en gepubliceerd op 10 juli; artikel 35 van het besluit laat wet en besluit op één datum in werking treden. Geen fasering, geen uitgestelde hoofdstukken. Voor ruim achtduizend organisaties gelden sindsdien registratieplicht, zorgplicht en meldplicht tegelijk, en zijn die verplichtingen vanaf diezelfde dag handhaafbaar.

Drie termijnen aan de voorkant

De meldplicht loopt in stappen: een vroegtijdige waarschuwing onverwijld en uiterlijk binnen vierentwintig uur, de melding zelf binnen 72 uur, en het eindverslag uiterlijk één maand daarna — met een voortgangsverslag en een later eindverslag wanneer het incident langer duurt. Melden gebeurt via het meldpunt dat het NCSC voor dit doel inricht. De zwaarste juridische beoordeling valt daarmee op het vroegste moment, want binnen een etmaal moet iemand vaststellen of een verstoring een significant incident is. De maatstaf daarvoor staat in artikel 25, tweede lid, van de wet; artikel 23 van het besluit maakt aanvullende of specifieke drempels mogelijk, die voor een deel van de entiteiten al via sectorale regelingen en Uitvoeringsverordening (EU) 2024/2690 zijn ingevuld. Dat pleit ervoor de interne drempel vast te leggen en te koppelen aan een functie die 's nachts bereikbaar is.

Het toezicht was op tijd

Wie handhaaft, is geen open vraag. Artikel 15 van de wet wijst de bevoegde autoriteit per sector rechtstreeks aan, van Binnenlandse Zaken voor de overheid tot Volksgezondheid voor de zorg, en artikel 68 laat de betrokken minister de ambtenaren aanwijzen die het toezicht uitvoeren. Die aanwijzingen verschenen in juli 2026 in de Staatscourant: de Inspectie Leefomgeving en Transport voor onder meer vervoer, drinkwater en afvalwater, de Rijksinspectie Digitale Infrastructuur voor haar eigen domein. Het handhavingsapparaat stond er dus voordat de eerste meldplicht ontstond.

Meldtermijn van een etmaal, scholingstermijn van twee jaar

Artikel 24 van de wet verplicht bestuurders tot scholing waarmee zij beveiligingsrisico's herkennen en beheersmaatregelen en gevolgen beoordelen, met een termijn van maximaal twee jaar; het besluit werkt de scholings- en certificaateisen uit. Dat legt de asymmetrie bloot die deze eerste maanden kenmerkt: de meldplicht werkt vanaf de eerste dag, terwijl het bestuurlijke oordeel over risico's en maatregelen twee jaar mag rijpen. Die termijn verzacht de zorgplicht niet, en dat maakt de vastlegging van bestuursbesluiten nu belangrijker dan gebruikelijk. Deze analyse zet de rechtsgevolgenkalender op een rij, laat zien waar de zorgplicht en de AI-verordening op dezelfde leveranciersketen landen — waarover wij eerder schreven in Het register komt voor de plicht — en sluit af met vier vragen die deze maand een antwoord op papier verdienen.

Meer lezen