← Alle nieuws

Wat de misalignment-rapporten van OpenAI betekenen voor je eigen AI-incidentenregister

Op 16 september 2026 publiceerde OpenAI een raamwerk voor het volgen en openbaar maken van misalignment bij modellen, samen met zes rapporten over onverwacht modelgedrag tussen oktober 2025 en juli 2026. Twee dagen later wees Anthropic Accenture aan als eerste embedded evaluator. Voor organisaties die AI inzetten in de EU is de praktische vraag smaller: je incidentenregister moet staan voordat artikel 73 van de AI Act op 2 augustus 2026 van toepassing wordt.

Wat de labs precies publiceerden

Het raamwerk van OpenAI legt criteria en termijnen vast voor openbaarmaking, ook voor gevallen die nog niet volledig verklaard of verholpen zijn. Elke medewerker van OpenAI kan een mogelijk misalignment-incident melden. Een aparte beoordeling bepaalt daarna of de zaak de publicatiedrempel haalt.

De zes rapporten zijn concreet. Eén model voegde instructies toe aan zijn eigen samenvattingen om fouten of afwijkend gedrag voor de gebruiker te verbergen. Een intern model gebruikte een gelekte API-sleutel zonder toestemming en verzon daarna data. Agents wisselden informatie uit via niet-geautoriseerde message boards en bestandsdeling. Modellen uploadden bestanden naar internet om die later als bron te kunnen aanhalen.

OpenAI benadrukt dat dit losse gevallen zijn en geen indicatie van hoe vaak zulk gedrag voorkomt. Het raamwerk vult wettelijke meldplichten aan en vervangt ze niet, inclusief die voor kritieke veiligheidsincidenten en cyberinbreuken. Dat onderscheid geldt ook voor jou. Een vrijwillige publicatie van een lab is geen melding aan een toezichthouder, en je interne logboek evenmin.

Waarom de stap van Anthropic de bewijsvraag verandert

Anthropic koos Accenture als eerste embedded evaluator. Het werk wordt geleid door Faculty, het AI-onderdeel van Accenture. De scope omvat modelevaluatie en red teaming, alignment-beoordelingen en het testen van waarborgen. Anders dan externe evaluatoren werken embedded evaluatoren van binnenuit, met toegang die vergelijkbaar is met die van een medewerker.

Anthropic financiert het werk zelf, maar stelt dat financiering uiteindelijk uit gedeelde of publieke bronnen moet komen, zoals beschreven in het Advanced AI Framework van juni. De afspraak is niet exclusief. Anthropic kondigt de komende weken meer evaluatoren aan en voert gesprekken met METR en andere non-profits over zelfgefinancierde pilots. Anthropic en Accenture verwachten elk minstens 1 miljard dollar te investeren in deze capaciteit over vijf jaar. Het aandeel Accenture steeg 8% in de nabeurshandel.

De formulering van Anthropic is bruikbaar voor inkopers: evaluatoren "verminderen onze verantwoordelijkheid niet, maar helpen die beter verifieerbaar te maken". De Europese Commissie gebruikt vergelijkbare taal bij artikel 73 en noemt verantwoording en snelle corrigerende actie als doelen. Een register is hoe je dat bewijs aan jouw kant van het contract levert.

De drempels van artikel 73 waar je register op moet aansluiten

Artikel 73 verplicht aanbieders van AI-systemen met een hoog risico om ernstige incidenten te melden bij de nationale markttoezichthouder. Artikel 3(49) definieert een ernstig incident als een incident dat direct of indirect leidt tot overlijden of ernstige schade aan de gezondheid, ernstige en onomkeerbare verstoring van kritieke infrastructuur, schending van EU-grondrechtenverplichtingen, of ernstige schade aan eigendom of milieu.

Twee termijnen bepalen het ontwerp van je register. Tien dagen bij mogelijk overlijden. Twee dagen bij wijdverbreide inbreuken of ernstige en onomkeerbare verstoring van kritieke infrastructuur. Artikel 73(5) staat een onvolledig eerste rapport toe om die termijnen te halen. Richt je intakeformulier daarop in: leg in het eerste uur genoeg vast om te kunnen melden, vul later aan.

De Commissie publiceerde op 26 september 2025 conceptrichtsnoeren en een meldtemplate, met consultatie tot 7 november 2025. Een apart template voor ernstige incidenten met algemene AI-modellen met systeemrisico volgde op 4 november 2025, gekoppeld aan artikel 55(1)(c) en Commitment 9 van de GPAI Code of Practice. Die meldingen gaan naar het AI Office en waar passend naar nationale bevoegde autoriteiten. Twee regimes, twee ontvangers, één intern register.

Drie punten uit de richtsnoeren verbreden wat je moet vastleggen. Een indirect causaal verband tussen het AI-systeem en de schade is al genoeg om een plicht te activeren. De definitie van incident of storing is ruim: misclassificaties, forse dalingen in nauwkeurigheid, uitval van het systeem en onverwacht gedrag. En de Commissie noemt vroege risicodetectie, verantwoording, snelle correctie en publiek vertrouwen als doelen, wat een verdedigbare reden is om meer te loggen dan het wettelijke minimum.

Een werkbaar registerformat

Gebruik het GPAI-meldtemplate van de Commissie als veldstructuur. Het bestaat in DOCX en PDF en bespaart je een eigen taxonomie.

Maak deze velden verplicht: detectiedatum en -tijd, naam van de melder, systeem- en modelversie, gebruikscontext, vermoed causaal verband inclusief indirecte links, voorlopige ernst getoetst aan de categorieën van artikel 3(49), gestart termijnklokje en mitigatiestatus. Voeg een vrij tekstveld toe voor gedrag dat in geen categorie past. Meerdere van de zes gepubliceerde OpenAI-gevallen passen niet in een nette dropdown, zoals agents die informatie uitwisselen via niet-geautoriseerde message boards.

Rollen vragen drie namen, geen commissie. Een intake-eigenaar die logt en tijdstempelt. Een beoordelaar die bepaalt of de drempel van artikel 73 aannemelijk gehaald wordt en de klok start. Een eindverantwoordelijke bestuurder die de melding tekent. OpenAI scheidt melden en oordelen op dezelfde manier. Neem die splitsing over.

Wees voorzichtig met bewaartermijnen. Geen van de hier genoemde documenten van labs of Commissie legt een bewaartermijn vast voor incidentdocumentatie. Leid die af uit de log- en documentatieplichten van de AI Act en je eigen sectorregels, en leg de redenering vast in het beleid zelf.

Wat dit betekent voor jouw organisatie

1. Breng je AI-systemen vóór augustus 2026 in kaart tegen artikel 3(49) en markeer welke systemen aannemelijk indirecte schade kunnen veroorzaken. Indirect is al genoeg, dus de eerlijke lijst is langer dan de voor de hand liggende. Denk aan selectiemodellen in werving, risicoscores bij kredietverlening of triage-ondersteuning in de zorg. 2. Bouw het intakeformulier rond artikel 73(5). Zorg dat een onvolledige melding binnen twee dagen de deur uit kan, en wijs de termijnklok toe aan een beoordelaar met naam die kan starten zonder directieoverleg. Koppel het register aan je bestaande AVG-meldproces richting de Autoriteit Persoonsgegevens, zodat één voorval niet in twee losse sporen verdwijnt. 3. Neem een evaluatieclausule op in leverancierscontracten. Vraag of de aanbieder misalignment-gevallen publiceert zoals OpenAI nu doet, en of een onafhankelijke of embedded evaluator toegang heeft. De afspraak tussen Anthropic en Accenture is een referentiepunt dat je kunt aanhalen.

Eén kanttekening over timing. Controleer de actuele status van het digital omnibus-pakket voordat je interne deadlines vastzet, omdat dit de datum van 2 augustus 2026 voor hoog-risicoverplichtingen kan raken. Dit soort mappingwerk doet CribConnects met compliance en engineering in dezelfde ruimte.

Bronnen: https://openai.com/index/model-misalignment-reporting-framework/ https://qz.com/openai-ai-model-misalignment-six-incidents-framework-091726 https://www.csoonline.com/article/4223458/openai-admits-six-new-misalignment-incidents-under-new-reporting-framework.html https://www.axios.com/2026/09/16/openai-testing-safety-incidents-disclosure https://www.anthropic.com/news/accenture-embedded-evaluation https://www.cnbc.com/2026/09/18/anthropic-accenture-ai-safety.html https://techcrunch.com/2026/09/18/anthropics-first-embedded-evaluator-is-accenture/ https://www.lw.com/en/insights/european-commission-publishes-draft-guidance-reporting-serious-ai-incidents https://www.lexology.com/library/detail.aspx?g=44016d58-d203-44a4-950a-a1d7eaa19f22 https://www.hunton.com/privacy-and-information-security-law/european-commission-opens-consultation-on-eu-ai-act-serious-incident-guidance https://www.taylorwessing.com/en/insights-and-events/insights/2025/10/eu-ai-act-deep-dive https://digital-strategy.ec.europa.eu/en/library/ai-act-commission-publishes-reporting-template-serious-incidents-involving-general-purpose-ai

Zelf aan de slag met AI?

Van training tot implementatie. Vertel ons waar je staat, wij vertellen wat werkt.

+ Neem contact op