Ga naar hoofdinhoud
Terug naar AI Modellen Vergelijken
14 min lezen19 september 2026Gecontroleerd op 18 september 2026

Is jouw AI-toepassing hoog-risico onder de AI Act (bijlage III)? Check per toepassing

Hoog-risico is een lijst, geen gevoel. Leg je toepassing langs bijlage III, toets de vier uitzonderingen van artikel 6 en weet of 2 december 2027 jouw datum is.

Redactieteam CleverTech AIRedactieteam AI & Procesautomatisering

Het redactieteam van CleverTech AI combineert expertise in AI, procesautomatisering en digitale transformatie. Alle content wordt opgesteld met behulp van AI-tools en zorgvuldig gecontroleerd op juistheid, actualiteit en praktische toepasbaarheid door tech-leads met ervaring in AI, procesautomatisering en IT-consulting.

Deze pagina is gecontroleerd op

Twee collega’s aan een bureau leggen uitgeprinte procesbeschrijvingen naast elkaar en sorteren ze in twee stapels, een ervan gemarkeerd met een blauwe clip
AI Modellen Vergelijken

Kort antwoord

Een AI-toepassing is alleen hoog-risico als hij voorkomt op bijlage III (acht gebieden, waaronder werving en selectie, kredietbeoordeling van consumenten, zorg- en levensverzekeringen, onderwijs en spoedzorgtriage) of onder bijlage I valt (AI die de veiligheid bewaakt in een product met CE-keuring). Voor de meeste MKB-toepassingen, zoals documentverwerking, klantenservice-chatbots en tekstgeneratie, is het antwoord nee. Staat je toepassing wel op bijlage III, dan kan artikel 6 lid 3 hem alsnog vrijstellen als hij alleen voorbereidt of een menselijk oordeel verbetert, maar profileren van personen blijft altijd hoog-risico. De zware verplichtingen gelden voor bijlage III vanaf 2 december 2027 en voor bijlage I vanaf 2 augustus 2028; artikel 4 en artikel 50 gelden nu al.

Op 18 september 2026 staat op de Nederlandse themapagina van de Autoriteit Persoonsgegevens dat de AI-verordening op 2 augustus 2027 geheel van kracht is. Eén pagina verderop, bij de risicogroepen, gelden de hoog-risico-verplichtingen "vanaf augustus 2026", en verderop op dezelfde pagina begint de grondrechtentoets pas in december 2027.

Drie datums op één site, waarvan er twee niet meer kloppen. Sinds de Digital Omnibus on AI, formeel Verordening (EU) 2026/1744, is 2 december 2027 de datum voor bijlage III en 2 augustus 2028 die voor bijlage I.

Dat de toezichthouder zelf nog niet is bijgewerkt, zegt iets over hoe jong deze regels zijn. Het zegt niets over jouw verplichting om per toepassing te weten of je op die lijst staat.

Deze pagina doet precies dat: bijlage III vertaald naar MKB-situaties, de vier ontsnappingsroutes van artikel 6 lid 3, het verschil tussen aanbieder en gebruiksverantwoordelijke, en een beslistabel voor dertien toepassingen die we in het MKB tegenkomen. Voor de vraag of je chatbot moet zeggen dat hij een AI is, is de zusterpagina over de transparantieplicht voor chatbots de betere ingang; hier gaat het uitsluitend om classificatie.

Eén disclaimer vooraf, en die is gemeend: classificatie is een juridisch oordeel dat de Europese Commissie zelf nog niet definitief heeft uitgewerkt. Bij een grensgeval hoort een jurist aan tafel, niet alleen deze pagina.

Hoog-risico is een lijst, geen risicogevoel

De AI Act kent twee routes naar hoog-risico, allebei in artikel 6. De eerste route (lid 1) is AI die als veiligheidscomponent in een product zit dat al onder Europese productwetgeving valt en een conformiteitsbeoordeling door een derde nodig heeft: machines, medische hulpmiddelen, liften, speelgoed.

De tweede route (lid 2) is de lijst van bijlage III: acht gebieden waar AI op zichzelf hoog-risico is, los van een product.

Wat niet telt: hoe ingrijpend de toepassing voelt, hoeveel data erin gaat, of hoe geavanceerd het model is.

Een agent die je hele orderproces bestuurt, staat niet op bijlage III; een simpele score die sollicitanten rangschikt, staat er wel.

De Digital Omnibus heeft de eerste route ook nog versmald. Het nieuwe lid 1a zegt dat AI die alleen dient voor gebruikersondersteuning, prestatieoptimalisatie, efficiëntie, automatisering, gemak of kwaliteitscontrole geen veiligheidscomponent is, tenzij uitval van die AI de gezondheid of veiligheid in gevaar brengt (lid 1b).

Bijlage III vertaald naar MKB-situaties

De officiële tekst van bijlage III is geschreven voor toezichthouders. Hieronder staan de acht gebieden met de situaties waarin een MKB-bedrijf ze werkelijk tegenkomt.

Gebied bijlage III Wat er letterlijk onder valt Waar een MKB-bedrijf het tegenkomt
1. Biometrie Biometrische identificatie op afstand, categorisering op gevoelige kenmerken, emotieherkenning Camera die bezoekers herkent; emotieanalyse in klantcontact
2. Kritieke infrastructuur Besturing van digitale infrastructuur, wegverkeer, water, gas, warmte, elektriciteit Zelden; alleen als je zulke netten zelf bestuurt
3. Onderwijs en beroepsopleiding Toelating, beoordelen van leerresultaten, niveaubepaling, fraudedetectie bij toetsen Opleidingsbedrijven, e-learning met AI-beoordeling
4. Werk en personeelsbeheer Werving, gerichte vacatures, filteren van sollicitaties, beoordelen van kandidaten; besluiten over promotie, ontslag, taakverdeling op gedrag, prestatiemonitoring AI in je ATS, cv-screening, gedragsgestuurde roosters, prestatiedashboards
5. Essentiële diensten Toegang tot uitkeringen en zorg, kredietwaardigheid van natuurlijke personen, risicobeoordeling bij levens- en zorgverzekeringen, triage bij spoedzorg en 112 Koop op afbetaling, leasing aan consumenten, verzekeringsadvies, huisartsenpost
6. Rechtshandhaving Risicotaxatie, leugendetectie, bewijswaardering, profilering Niet voor bedrijven
7. Migratie en grenscontrole Risicobeoordeling van reizigers, asielaanvragen Niet voor bedrijven
8. Rechtspraak en democratie Ondersteuning van rechters, beïnvloeding van verkiezingen Niet voor bedrijven

Bron per rij: bijlage III.

Vier van de acht gebieden raken een gewoon bedrijf nooit. De andere vier, en vooral gebied 4 en 5, raken meer bedrijven dan ze denken.

Twee details in de wettekst die in de meeste samenvattingen wegvallen:

  • Kredietwaardigheid gaat over natuurlijke personen; een kredietlimiet voor een bv valt buiten bijlage III, maar een eenmanszaak is een natuurlijk persoon.
  • Fraudedetectie is expliciet uitgezonderd van de kredietcategorie, en verzekering beperkt zich tot levens- en zorgverzekeringen; een AI die autoschade beoordeelt staat niet op de lijst.

De vier uitzonderingen van artikel 6 lid 3

Staat je toepassing in bijlage III, dan is hij nog niet automatisch hoog-risico. Artikel 6 lid 3 zegt dat een systeem uit bijlage III toch niet hoog-risico is als het geen significant risico vormt voor gezondheid, veiligheid of grondrechten, en aan een van vier voorwaarden voldoet.

Voorwaarde Wettekst, kort Voorbeeld dat erbinnen valt Voorbeeld dat erbuiten valt
(a) Enge procedurele taak Het systeem voert een smalle, procedurele taak uit Sollicitaties omzetten naar een vast formaat Sollicitaties op geschiktheid scoren
(b) Verbeteren van een afgerond menselijk resultaat Het systeem verbetert het resultaat van een al voltooide menselijke activiteit Een door de recruiter geschreven afwijzing taalkundig verbeteren Zelf bepalen wie een afwijzing krijgt
(c) Patronen signaleren zonder het oordeel te vervangen Het systeem detecteert afwijkingen van eerdere beslispatronen, zonder het menselijk oordeel te vervangen of te beïnvloeden Signaleren dat een beoordelaar afwijkt van eerdere beoordelingen Een beoordeling voorstellen die de mens overneemt
(d) Voorbereidende taak Het systeem doet een voorbereidende taak voor een beoordeling die onder bijlage III valt Inkomensdocumenten uitlezen vóór een kredietbesluit Het kredietbesluit zelf voorstellen

En dan de zin die de uitzondering voor veel HR-tools onbruikbaar maakt: een systeem dat natuurlijke personen profileert, is altijd hoog-risico. Profilering betekent hier wat het in artikel 4 lid 4 AVG betekent, en een tool die uit een cv voorspelt hoe geschikt iemand is, doet precies dat.

De Europese Commissie moest uiterlijk 2 februari 2026 richtsnoeren geven over de praktische toepassing van dit artikel. Die kwamen als conceptrichtsnoeren op 19 mei 2026, met een consultatie tot 23 juli 2026; op 18 september 2026 staat er nog geen vastgestelde versie.

Zolang die definitieve versie ontbreekt, is elke classificatie op basis van lid 3 een onderbouwde inschatting. Leg de onderbouwing vast, dan sta je sterk als de richtsnoeren straks anders uitpakken.

Wie moet de uitzondering documenteren?

De documentatieplicht van artikel 6 lid 4 ligt bij de aanbieder: wie vindt dat zijn bijlage-III-systeem niet hoog-risico is, legt die beoordeling vast vóór het systeem op de markt komt en registreert het systeem in de EU-databank op grond van artikel 49 lid 2.

Koop je een HR-tool die de leverancier als "niet hoog-risico" aanmerkt, vraag dan die beoordeling op. Kun je die niet krijgen, dan heb je een leverancier die zijn eigen classificatie niet kan onderbouwen, en dat is een inkoopsignaal.

Wat zo'n beoordeling minimaal bevat, valt af te leiden uit de voorwaarden zelf:

  • Het beoogde doel van het systeem, in de woorden van de leverancier (dat begrip is gedefinieerd in artikel 3 punt 12).
  • Welke van de vier voorwaarden wordt ingeroepen en waarom.
  • Waarom er geen profilering van natuurlijke personen plaatsvindt.
  • Waarom het restrisico voor gezondheid, veiligheid en grondrechten niet significant is.
  • Hoe de menselijke beoordeling in het proces zit en dat het systeem die niet vervangt.

De Digital Omnibus heeft de registratie voor deze categorie lichter gemaakt: overweging 22 noemt de registratie van artikel 6 lid 3-systemen expliciet als iets dat vereenvoudigd moest worden, en in bijlage VIII zijn de punten 7 en 9 van sectie B geschrapt.

Aanbieder of gebruiksverantwoordelijke: de val met algemene tools

De AI Act legt de zwaarste verplichtingen bij de aanbieder, het bedrijf dat een systeem ontwikkelt of laat ontwikkelen en onder eigen naam op de markt brengt. De gebruiksverantwoordelijke gebruikt een systeem onder eigen verantwoordelijkheid; de definities staan in artikel 3, punten 3 en 4.

Voor een MKB-bedrijf dat een tool inkoopt is dat goed nieuws. Als gebruiksverantwoordelijke van een hoog-risico-systeem heb je de plichten van artikel 26: het systeem inzetten zoals de leverancier het heeft bedoeld, het toezicht beleggen bij mensen met de juiste kennis en bevoegdheid, controleren dat de invoerdata relevant en representatief is, de werking monitoren, automatisch gegenereerde logbestanden minimaal zes maanden bewaren, en medewerkers en hun vertegenwoordigers vooraf informeren als het systeem op de werkvloer wordt ingezet.

Zwaar, maar geen conformiteitsbeoordeling en geen technisch dossier. Die liggen bij de leverancier.

Het slechte nieuws staat in artikel 25 lid 1 onder c. Wie het beoogde doel van een AI-systeem, uitdrukkelijk ook een AI-systeem voor algemene doeleinden, zo wijzigt dat het hoog-risico wordt, geldt zelf als aanbieder.

Concreet: een Copilot-agent of een ChatGPT-workflow die je zelf inricht om cv's te rangschikken is niet door Microsoft of OpenAI voor dat doel op de markt gebracht. Jij hebt het doel gewijzigd, en daarmee sta je in de rol van aanbieder van een hoog-risico-systeem, inclusief risicobeheer, technische documentatie, conformiteitsbeoordeling en registratie.

Dat maakt de bouwkeuze een compliance-keuze: wie een eigen AI-toepassing laat bouwen voor een bijlage-III-taak, is aanbieder; wie een tool koopt die daarvoor bedoeld is, is gebruiksverantwoordelijke. Voor alles buiten bijlage III bestaat dit onderscheid in de praktijk nauwelijks, en daar zit ook het meeste werk in het MKB.

Beslistabel: dertien MKB-toepassingen langs bijlage III

Dit is onze eigen tabel. Elke rij is herleid naar het artikel of het punt van bijlage III dat erbij hoort; de kolom "uitzondering mogelijk" is een inschatting op basis van de wettekst en de conceptrichtsnoeren, geen garantie.

Toepassing Bijlage III Uitzondering art. 6 lid 3 mogelijk? Wat je documenteert Datum
Cv's voorselecteren of kandidaten rangschikken met AI Ja, punt 4(a) Nee: rangschikken is profilering Als gebruiksverantwoordelijke: instructies leverancier, toezichthouder benoemd, OR en medewerkers geïnformeerd, logs; als bouwer: het volledige aanbiederspakket 2 december 2027
Vacaturetekst schrijven met een chatmodel Nee: het systeem richt geen vacature op personen Niet nodig AI-beleid en geletterdheid (artikel 4) Geldt al
Sollicitatiegesprek transcriberen en samenvatten Randgeval, punt 4(a) Ja, voorwaarde (a) of (d), zolang de tool niet scoort of adviseert Beoordeling artikel 6 lid 3 (van de leverancier of van jezelf); moment waarop de mens oordeelt 2 december 2027 als de uitzondering vervalt
Roosters en taakverdeling op basis van gedrag of prestaties Ja, punt 4(b) Nee bij gedragsgestuurde toewijzing; roosteren op beschikbaarheid staat niet op de lijst Idem als rij 1; scheid beschikbaarheid van prestatie in de tool 2 december 2027
Prestatiedashboard met AI-beoordeling van medewerkers Ja, punt 4(b) Zelden: beoordelen is de kern van het punt Idem als rij 1, plus hoe een medewerker een oordeel kan betwisten 2 december 2027
Emotieherkenning bij medewerkers of in het onderwijs Verboden, artikel 5 lid 1 onder f Niet van toepassing Niets: stoppen Sinds 2 februari 2025
Kredietbeoordeling van consumenten (koop op afbetaling, leasing, huur) Ja, punt 5(b) Alleen voor voorbereidende stappen (d), niet voor het besluit Artikel 26-pakket plus grondrechteneffectbeoordeling (artikel 27) 2 december 2027
Betaalherinneringen prioriteren of debiteurenrisico van bedrijven inschatten Nee: geen kredietbesluit over natuurlijke personen Niet nodig AVG-grondslag; let op eenmanszaken Geen AI Act-datum
Premie of acceptatie bij zorg- of levensverzekering Ja, punt 5(c) Alleen voor voorbereidende stappen Artikel 26-pakket plus artikel 27 2 december 2027
Facturen, contracten of dossiers uitlezen met AI Nee, tenzij de uitkomst rechtstreeks een bijlage-III-besluit voedt Bij zo'n besluit: voorwaarde (d) Verwerkingsregister; bij (d) de beoordeling van lid 3 Geen AI Act-datum
Triage bij huisartsenpost, spoedzorg of meldkamer Ja, punt 5(d); als medisch hulpmiddel ook bijlage I Nee Artikel 26-pakket; leverancier levert CE-dossier 2 december 2027 (bijlage III) of 2 augustus 2028 (bijlage I)
Klantenservice-chatbot of AI-telefonist Nee Niet nodig Transparantie artikel 50, zie de chatbot-check Sinds 2 augustus 2026
Gezichtsherkenning als toegangscontrole op kantoor Nee als 1-op-1-verificatie; ja, punt 1(a), zodra je mensen op afstand identificeert Niet van toepassing Bij verificatie: AVG (biometrie is bijzondere categorie) 2 december 2027 bij identificatie

Drie dingen vallen op in deze tabel. Het aantal hoog-risico-rijen is groter dan de meeste ondernemers verwachten, maar ze zitten vrijwel allemaal in HR en consumentenkrediet.

Ten tweede: in de HR-rijen is de uitzondering bijna nooit bruikbaar, omdat beoordelen en rangschikken profilering is. Wie de uitzondering wil, moet de tool terugbrengen tot transcriberen, ordenen of formatteren.

En de rijen zonder AI Act-datum zijn niet vrij van regels; daar blijft de AVG het kader. Welk model je daarvoor mag gebruiken staat op de pagina over AI en de AVG per model.

Zelfcheck in zes vragen

Doorloop deze zes vragen per toepassing, niet per bedrijf. Een bedrijf heeft geen risicoklasse; een systeem wel.

  1. Staat de taak letterlijk in een van de acht gebieden van bijlage III, of is de AI een veiligheidscomponent in een gereguleerd product? Nee op allebei: geen hoog-risico, klaar. Ja: door naar vraag 2.
  2. Neemt of beïnvloedt het systeem een uitkomst over een natuurlijk persoon, of bereidt het die alleen voor? Alleen voorbereiden of formatteren: kandidaat voor de uitzondering. Beïnvloeden: hoog-risico.
  3. Profileert het systeem? Voorspelt het iets over een persoon (geschiktheid, betrouwbaarheid, gedrag), dan vervalt elke uitzondering.
  4. Wie is de aanbieder? Kocht je een tool die voor dit doel op de markt is gebracht, dan ben jij gebruiksverantwoordelijke. Bouwde je het zelf of boog je een algemeen model om naar dit doel, dan ben jij aanbieder.
  5. Kan een mens daadwerkelijk afwijken van de uitkomst, en is dat vastgelegd? Een toezichthouder die alleen "akkoord" klikt, telt niet als menselijk toezicht in de zin van artikel 26 lid 2.
  6. Heb je al een verwerkingsregister en een DPIA waar dit op kan aanhaken? Zo ja, dan is de helft van de artikel 26-documentatie al geschreven; artikel 27 lid 4 staat sinds de Omnibus uitdrukkelijk toe om naar de DPIA te verwijzen.

De uitkomst in drie sporen:

  • Ja op vraag 1 en vraag 3: het hoog-risico-spoor, zonder ontsnapping.
  • Ja op 1, nee op 2 en 3: het lid 3-spoor, met de documentatie uit de vorige sectie.
  • Nee op 1: de AVG-plus-transparantieroute, waar de meeste MKB-toepassingen thuishoren.

Wie deze zes vragen niet eenduidig kan beantwoorden, heeft geen compliance-probleem maar een inventarisatieprobleem. Onze gratis AI-scan is de lichtste eerste stap: een readiness-check van je processen, data en systemen met de eerste kansen, binnen 48 uur.

Het AI-register met de classificatie per systeem is werk voor de betaalde Quick Scan hieronder.

De tijdlijn na de Digital Omnibus

De Omnibus is vastgesteld op 8 juli 2026, gepubliceerd op 24 juli 2026 en in werking sinds 27 juli 2026. De datums hieronder komen uit het gewijzigde artikel 113 en gelden als vaste kalenderdatums, niet als voorwaardelijke termijnen.

Datum Wat geldt Voor wie
2 februari 2025 Verboden praktijken (artikel 5) en AI-geletterdheid (artikel 4) Iedereen die AI inzet
2 augustus 2026 Transparantieplicht (artikel 50) Chatbots, AI-content, emotieherkenning, deepfakes
2 december 2026 Einde overgangstermijn machineleesbare markering voor generatieve systemen van vóór 2 augustus 2026; nieuwe verboden in artikel 5 Aanbieders van generatieve AI
2 december 2027 Hoofdstuk III, secties 1-3: classificatie, eisen, plichten van aanbieders en gebruiksverantwoordelijken, artikel 27 Hoog-risico volgens artikel 6 lid 2 en bijlage III
2 augustus 2028 Dezelfde secties Hoog-risico volgens artikel 6 lid 1 en bijlage I
2 augustus 2030 Uiterste datum voor hoog-risico-systemen die overheden gebruiken en al vóór de toepassingsdatum draaiden Aanbieders en gebruiksverantwoordelijken bij overheden

Voor systemen die al vóór 2 december 2027 in gebruik zijn, geldt de verordening volgens het gewijzigde artikel 111 lid 2 alleen als het ontwerp daarna significant verandert. Dat klinkt als een vrijstelling, maar een HR-tool krijgt tussen nu en 2027 vrijwel zeker updates die als zo'n wijziging kunnen gelden; reken er niet op.

De artikel 4-plicht is door de Omnibus herschreven naar maatregelen nemen die AI-geletterdheid ontwikkelen, zonder een niveau te garanderen. Wat dat per functiegroep betekent, staat op de zusterpagina over AI-geletterdheid.

Registratie: wie, waar, wanneer

Wie zoekt op "hoe registreer ik een AI-systeem onder de AI Act" slaat meestal een vraag over: of dat überhaupt nodig is. Voor de meeste MKB-bedrijven is het antwoord: niet.

Artikel 49 legt de registratie in de EU-databank bij drie groepen: aanbieders van bijlage-III-systemen (lid 1), aanbieders die een bijlage-III-systeem op grond van artikel 6 lid 3 niet hoog-risico achten (lid 2), en overheidsorganen die zo'n systeem gebruiken (lid 3). Een bedrijf dat als gebruiksverantwoordelijke een ingekochte tool gebruikt, registreert niets.

Wie wél aanbieder is, registreert vóór het in de handel brengen of in gebruik nemen. Het artikel zelf is formeel sinds 2 augustus 2026 van toepassing, maar de classificatie waar het aan hangt geldt pas vanaf 2 december 2027; hoe die twee zich tot elkaar verhouden voor een systeem dat je nu bouwt, is precies zo'n vraag voor de jurist.

Systemen voor kritieke infrastructuur (bijlage III punt 2) registreren nationaal, niet in de EU-databank.

Wat het kost om dit uit te zoeken

Voor een eenvoudige situatie, één of twee ingekochte tools en geen HR- of kredietbesluiten, kost de classificatie een middag met deze pagina, de wettekst en een jurist die het resultaat tegenleest. Dat is geen traject, dat is een memo.

Voor een organisatie met meerdere systemen, een HR-tool met AI en twijfel over de aanbiedersrol is het meer werk. Onze AI Act Quick Scan (€4.500 tot €8.500, onderdeel van AI-advies) loopt op met het aantal AI-systemen dat in beeld is en levert in tien werkdagen zeven deliverables: AI-register, risicomatrix, gap-analyse, routekaart, kostenraming, een stuk voor het bestuursbesluit en een communicatietemplate.

De classificatie per systeem, inclusief de onderbouwing van een artikel 6 lid 3-beroep, is onderdeel van die risicomatrix. Een eventueel begeleid implementatietraject daarna kost €15.000 tot €28.000 over negentig dagen; dat bedrag komt uit onze eigen prijsopgave voor de Quick Scan, niet uit een offerte die pas na de scan verschijnt.

Hoe dat zich verhoudt tot andere AI-uitgaven in het MKB staat in het kostenoverzicht voor AI. Rekenvoorbeeld op basis van dat overzicht: een zakelijke AI-stoel kost €13,60 tot circa €22 per medewerker per maand, dus €163 tot €264 per jaar; de onderkant van de Quick Scan (€4.500) staat gelijk aan één jaar licenties voor zo'n 17 tot 28 medewerkers.

Een ding doen we niet: juridisch advies geven. Voor complexe hoog-risico-categorieën werken we samen met gespecialiseerde AI-juristen, en die schuiven bij een grensgeval aan.

Wat als je niets doet

Een bedrijf dat niet classificeert, weet niet of het op 2 december 2027 in overtreding is. Voor wie alleen chatbots en documentverwerking gebruikt is dat risico klein; voor wie AI in de sollicitatieprocedure heeft zitten is het reëel, en de verantwoordelijkheid ligt dan bij jou, niet bij de leverancier.

Het tweede risico is commercieel en komt eerder. Opdrachtgevers, en zeker overheden en grote bedrijven, gaan in aanbestedingen en leveranciersbeoordelingen vragen welke AI je gebruikt en in welke klasse die valt; een bedrijf zonder antwoord valt af voordat er een toezichthouder aan te pas komt.

De boetebedragen, het MKB-plafond en de zeven stappen van een volledig traject staan op de AI Act-checklist voor het MKB; deze pagina is bewust beperkt tot de classificatie. Voor de andere AI-vragen van een MKB-bedrijf, van modelkeuze tot kosten, is de kennisbank over AI-modellen de ingang.

Twijfel je na de zelfcheck over één specifieke toepassing, bel dan 085 016 0118 of plan een gesprek: in een half uur weet je of je in het hoog-risico-spoor zit, in het lid 3-spoor of in de AVG-route, en wat de volgende stap is.

Opgesteld met AI-ondersteuning, geredigeerd en inhoudelijk verantwoord door het Redactieteam CleverTech AI.

Tags:#AI Act#Compliance#MKB#AI strategie
Delen:
Veelgestelde vragen

Antwoorden over dit artikel

Wat is een hoog-risico AI-systeem volgens de AI Act?

Een AI-systeem dat voorkomt op een van twee lijsten uit de verordening. Bijlage III telt acht gebieden, zoals werving en selectie, kredietbeoordeling van consumenten en spoedzorgtriage; bijlage I gaat over AI als veiligheidscomponent in gereguleerde producten zoals machines en medische hulpmiddelen. Staat je toepassing op geen van beide, dan is hij geen hoog-risico, hoe geavanceerd het model ook is.

Wat staat er in bijlage III van de AI Act?

Acht gebieden: biometrie, kritieke infrastructuur, onderwijs en beroepsopleiding, werk en personeelsbeheer, essentiële particuliere en publieke diensten (uitkeringen, krediet, levens- en zorgverzekeringen, spoedzorg), rechtshandhaving, migratie en grenscontrole, en rechtspraak en democratische processen. Voor bedrijven zijn vooral gebied 4 en 5 relevant. De volledige tekst staat op artificialintelligenceact.eu.

Is ChatGPT of Copilot een hoog-risico AI-systeem?

Niet op zichzelf: een algemeen chatmodel staat niet op bijlage III. Het wordt hoog-risico zodra jij het inzet voor een bijlage-III-taak, bijvoorbeeld het rangschikken van sollicitanten. Volgens artikel 25 lid 1 onder c word je dan zelf aanbieder van dat hoog-risico-systeem, met alle verplichtingen die daarbij horen.

Wanneer gelden de hoog-risico-verplichtingen van de AI Act?

Voor systemen uit bijlage III vanaf 2 december 2027, voor systemen uit bijlage I vanaf 2 augustus 2028. Die datums staan in de Digital Omnibus on AI (Verordening (EU) 2026/1744), die de oorspronkelijke datum van 2 augustus 2026 verschoof. Artikel 4 (AI-geletterdheid) en artikel 50 (transparantie) zijn niet verschoven en gelden al.

Wat zijn de uitzonderingen van artikel 6 lid 3?

Een bijlage-III-systeem is toch niet hoog-risico als het geen significant risico vormt en een enge procedurele taak uitvoert, een afgerond menselijk resultaat verbetert, alleen afwijkingen van beslispatronen signaleert zonder het menselijk oordeel te vervangen, of een voorbereidende taak doet. Profilering van natuurlijke personen blijft altijd hoog-risico. De aanbieder moet de beoordeling documenteren en het systeem registreren.

Moet ik mijn AI-systeem registreren onder de AI Act?

Alleen als je aanbieder bent van een bijlage-III-systeem, of van een bijlage-III-systeem dat je op grond van artikel 6 lid 3 niet hoog-risico acht, of als je een overheidsorgaan bent dat zo een systeem gebruikt. Een bedrijf dat als gebruiksverantwoordelijke een ingekochte tool gebruikt, registreert niets. Registratie gebeurt in de EU-databank van artikel 71, vóór het in de handel brengen.

Wat is het verschil tussen aanbieder en gebruiksverantwoordelijke?

De aanbieder ontwikkelt een AI-systeem of laat het ontwikkelen en brengt het onder eigen naam op de markt; de gebruiksverantwoordelijke gebruikt het onder eigen verantwoordelijkheid. De aanbieder draagt de zware eisen (risicobeheer, technisch dossier, conformiteitsbeoordeling, registratie), de gebruiksverantwoordelijke de plichten van artikel 26. Wie het doel van een gekocht systeem wijzigt naar een hoog-risico-taak, schuift op naar de aanbiedersrol.

Welke verplichtingen heb ik als gebruiksverantwoordelijke van een hoog-risico-systeem?

Artikel 26: het systeem gebruiken volgens de instructies van de aanbieder, menselijk toezicht beleggen bij bevoegde en getrainde mensen, zorgen dat de invoerdata relevant en representatief is, de werking monitoren en incidenten melden, logs minimaal zes maanden bewaren, en medewerkers en hun vertegenwoordigers vooraf informeren bij inzet op de werkvloer. Ook moet je personen over wie het systeem beslist informeren dat het is ingezet.

Is AI voor cv-screening altijd hoog-risico?

Vrijwel altijd, ja. Bijlage III punt 4(a) noemt het filteren van sollicitaties en het beoordelen van kandidaten expliciet, en rangschikken op geschiktheid is profilering, waarmee de uitzondering van artikel 6 lid 3 vervalt. Alleen een tool die uitsluitend transcribeert, ordent of formatteert zonder te scoren komt voor die uitzondering in aanmerking.

Valt een klantenservice-chatbot onder hoog-risico?

Nee. Chatbots staan niet op bijlage III; voor hen geldt de transparantieplicht van artikel 50, die sinds 2 augustus 2026 van kracht is. Wat je daarvoor per chatbotvorm moet regelen staat op onze pagina over de AI Act-check voor chatbots.

Wat is een FRIA en moet ik die doen?

De grondrechteneffectbeoordeling van artikel 27 is verplicht voor overheidsorganen, private partijen die publieke diensten leveren, en gebruiksverantwoordelijken van systemen voor kredietbeoordeling (bijlage III 5(b)) en levens- of zorgverzekeringen (5(c)). Een gewoon bedrijf met een HR-tool hoeft geen FRIA te doen. Sinds de Omnibus mag je in de FRIA verwijzen naar je bestaande DPIA.

Wat als mijn hoog-risico-systeem al vóór 2 december 2027 in gebruik is?

Het gewijzigde artikel 111 lid 2 zegt dat de verordening op zulke systemen alleen van toepassing wordt als het ontwerp na die datum significant verandert. Bij software met regelmatige updates is dat nauwelijks een vrijstelling. Voor systemen bij overheden geldt een harde einddatum van 2 augustus 2030.

Zijn de richtsnoeren van de Europese Commissie over hoog-risico al definitief?

Nee. De Commissie publiceerde op 19 mei 2026 conceptrichtsnoeren over de classificatie onder artikel 6, met een consultatie tot 23 juli 2026. Op 18 september 2026 is er nog geen vastgestelde versie, dus elke classificatie op basis van de uitzonderingen blijft een onderbouwde inschatting die je vastlegt.

Wie houdt in Nederland toezicht op hoog-risico AI?

Nederland kiest voor toezicht per domein, met een coördinerende rol voor de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur; de AP is het vangnet voor terreinen zonder eigen toezichthouder en richt zich onder meer op hoog-risico in werk en onderwijs. Voor financiële producten kom je bij AFM of DNB terecht. De uitvoeringswet is nog in behandeling.

Wat kost het om mijn AI-toepassingen te laten classificeren?

Bij één of twee ingekochte tools zonder HR- of kredietbesluiten is het een memo van een middag, tegengelezen door een jurist. Bij meerdere systemen of twijfel over de aanbiedersrol kost onze AI Act Quick Scan €4.500 tot €8.500, oplopend met het aantal systemen, en levert in tien werkdagen onder meer een AI-register en een risicomatrix met de classificatie per systeem.

Volgende stap

Wat dit in jouw situatie betekent, weet je snel

Je legt je vraag voor, wij zeggen wat haalbaar is, wat het ongeveer kost en wat de slimste eerste stap is. Ook als dat betekent: nog even niet bouwen.

Liever eerst schriftelijk? Stel je vraag via het formulier.
Liever eerst zelf checken? Download de AI Readiness Checklist.
5,0op Google
  • Zeer fijne samenwerking! Professioneel, deskundig en vooral erg oplossingsgericht. Ze denken goed mee, communiceren duidelijk en leveren kwaliteit. Een betrouwbare en innovatieve techpartner die ik zeker kan aanbevelen!

    Spark O.

  • Heel goed geholpen duidelijke uitleg en werken heel hard voor je en denken heel goed mee wat belangrijk is. Duidelijk heel veel kennis van zaken. Echt een aanrader.

    Maarten B.

Blijf op de hoogte

Ontvang praktische AI-inzichten in je inbox. Geen spam, alleen waardevolle content.

Geen spam · max 2x per maand · altijd opzegbaar

Je gegevens worden alleen gebruikt voor het verzenden van de nieuwsbrief. Uitschrijven kan op elk moment.

Van kennis naar resultaat

Wat betekent dit voor jouw bedrijf?

We denken vrijblijvend mee over wat dit concreet zou opleveren — vaste prijs, vaste deadline.