Artikel 26 van 11323%
Artikel 26: Verplichtingen van gebruiksverantwoordelijken van AI-systemen met een hoog risico
EU Official:
AankomendBijlage III vanaf 2 dec 2027; Bijlage I vanaf 2 aug 2028
Titel III: Hoog-risico AI-systemen
Toepassingsdata
- : Verplichtingen voor hoog-risico systemen uit Bijlage III
- : Verplichtingen voor hoog-risico systemen gekoppeld aan Bijlage I
Artikel 26 is de praktische verplichtingenlijst voor organisaties die hoog-risico AI inzetten. Het artikel vertaalt compliance naar instructies volgen, toezicht organiseren, inputdata controleren en incidenten herkennen.
Officiële tekst
||
Bron: EUR-Lex, Verordening (EU) 2024/1689. Tekst ongewijzigd overgenomen.
Download AI Act (PDF)→Officiële uitleg bij dit artikel
3- Verordening (EU) 2026/1744, Digital Omnibus over AIVerschuift de verplichtingen voor gebruiksverantwoordelijken in Afdeling 3 naar 2 december 2027 voor Bijlage III en 2 augustus 2028 voor Bijlage I.GepubliceerdVerordeningEuropees Parlement en Raad van de Europese Unie24 jul 2026
- Vragen en antwoorden over AI-geletterdheidKoppelt AI-geletterdheid aan de eis dat gebruiksverantwoordelijken van hoog-risico systemen personeel met voldoende bekwaamheid en bevoegdheid aanwijzen voor menselijk toezicht.GepubliceerdVraag en antwoordEuropese Commissie, DG CNECT27 jul 2026
- EDPS-orientaties over generatieve AI en gegevensbescherming (versie 2)Vertaalt de vraag wie in een generatieve AI-keten welke plichten draagt naar de gegevensbeschermingsrechtelijke rolverdeling, wat aansluit op de plichten van de gebruiksverantwoordelijke onder de AI Act.GepubliceerdRichtsnoerenEDPS (Europese Toezichthouder voor gegevensbescherming)28 okt 2025
Wat betekent dit voor u?
Aanbieder (Provider)+
Artikel 26 richt zich op gebruiksverantwoordelijken. Als aanbieder moet u via Artikel 13 wel de gebruiksaanwijzing, mogelijkheden, beperkingen en toezichtmaatregelen leveren die uitvoering mogelijk maken. Richt ook een kanaal in voor risico- en incidentmeldingen van gebruiksverantwoordelijken.
Deployer (Gebruiksverantwoordelijke)+
Gebruik het systeem volgens de gebruiksaanwijzing, wijs bevoegde en getrainde personen aan voor menselijk toezicht en monitor de werking. Controleer inputdata alleen voor zover u daar zeggenschap over heeft. Bewaar automatisch gegenereerde logs die onder uw controle vallen ten minste zes maanden, tenzij ander Unierecht of nationaal recht een andere termijn bepaalt. Schort gebruik op en meld risico's of ernstige incidenten volgens Artikel 26 lid 5.
MKB / Startup+
Artikel 26 kent geen algemene MKB-vrijstelling. Goed leveranciersmanagement helpt, maar vervangt uw eigen taken niet. Leg intern vast wie toezicht houdt, hoe monitoring en escalatie werken, welke logs beschikbaar zijn en wanneer werknemers of andere betrokken personen moeten worden geinformeerd.
Overheid+
Controleer naast Artikel 26 de registratieplicht voor publieke gebruiksverantwoordelijken in Artikel 49 en de FRIA in Artikel 27. Staat een beoogd hoog-risico systeem niet in de vereiste EU-databank, dan mag een publieke gebruiksverantwoordelijke het niet gebruiken en moet hij de aanbieder of distributeur informeren.
Compliance checklist
- ☐Technische en organisatorische maatregelen getroffen
- ☐Input-data gecontroleerd op relevantie
- ☐Werking van het AI-systeem wordt gemonitord
- ☐Logbestanden worden bewaard conform Art. 19
- ☐Betrokkenen geïnformeerd over AI-gebruik
- ☐FRIA uitgevoerd (indien verplicht, Art. 27)
- ☐Personeel met AI-geletterdheid (Art. 4)
Wil je je voortgang opslaan? Maak een account aan
Relevante overwegingen
Overweging 93Primair
Hoewel aan AI-systemen verbonden risico’s kunnen voortvloeien uit de manier waarop deze systemen zijn vormgegeven, kunnen de risico’s ook het gevolg zijn van de manier waarop ze worden gebruikt. Gebru…
Overweging 94Primair
Elke vorm van verwerking van biometrische gegevens voor rechtshandhavingsdoeleinden door AI-systemen voor biometrische identificatie, moet in overeenstemming zijn met artikel 10 van Richtlijn (EU) 201…
Relevante tools
Gerelateerde handhaving
- •
- •
Gerelateerde blogposts
Kruisverwijzingen
Bijlagen
Veelgestelde vragen
Wat zijn de verplichtingen voor gebruikers van hoog-risico AI?+
Artikel 26 verplicht gebruiksverantwoordelijken onder meer het systeem volgens de gebruiksaanwijzing te gebruiken, passende maatregelen te nemen, bevoegde en getrainde personen voor menselijk toezicht aan te wijzen, de werking te monitoren en de specifieke regels over inputdata, logs, informatie, risico's en incidenten te volgen.
Moet ik als deployer ook een FRIA uitvoeren?+
Alleen als Artikel 27 op uw organisatie en het concrete Bijlage III-systeem van toepassing is. De plicht geldt voor publiekrechtelijke organen, private partijen die publieke diensten verlenen en de specifieke gebruiksgevallen voor kredietwaardigheid en levens- en ziektekostenverzekering uit Bijlage III punt 5(b) en 5(c).
Wat moet ik doen bij een incident met hoog-risico AI?+
Bij een vastgesteld ernstig incident informeert de gebruiksverantwoordelijke onmiddellijk eerst de aanbieder en daarna de importeur of distributeur en de bevoegde autoriteiten. Als gebruik volgens de instructies een risico in de zin van Artikel 79 lid 1 kan opleveren, wordt het gebruik opgeschort en volgt melding zonder onnodige vertraging.
Moet ik als MKB ook voldoen aan artikel 26 van de AI Act?+
Artikel 26 van de AI Act maakt geen algemene uitzondering voor het MKB. Wel voorziet de AI Act in ondersteunende maatregelen en eventueel verlichte verplichtingen voor kleine en middelgrote ondernemingen, afhankelijk van hun rol in de AI-waardeketen.
Hoe verhoudt artikel 26 van de AI Act zich tot de AVG/GDPR?+
Artikel 26 van de AI Act werkt aanvullend op de AVG. Waar de AVG persoonsgegevens beschermt, richt de AI Act zich op de veiligheid en betrouwbaarheid van AI-systemen. Organisaties moeten aan beide regelgevingen voldoen wanneer hun AI-systeem persoonsgegevens verwerkt.
Wat zijn de deadlines voor artikel 26 van de AI Act?+
Artikel 26 geldt vanaf 2 december 2027 voor hoog-risico systemen onder Artikel 6 lid 2 en Bijlage III en vanaf 2 augustus 2028 voor systemen onder Artikel 6 lid 1 en Bijlage I.
Geldt artikel 26 van de AI Act ook voor AI-systemen die ik inkoop?+
Ja, artikel 26 van de AI Act kan ook relevant zijn wanneer u AI-systemen inkoopt. Als gebruiksverantwoordelijke (deployer) heeft u eigen verplichtingen onder de AI Act, ongeacht of u het systeem zelf heeft ontwikkeld of ingekocht bij een aanbieder.
Wat is het verschil tussen provider en deployer bij artikel 26 van de AI Act?+
Bij artikel 26 van de AI Act is de provider (aanbieder) degene die het AI-systeem ontwikkelt of op de markt brengt, terwijl de deployer (gebruiksverantwoordelijke) degene is die het systeem onder eigen verantwoordelijkheid inzet. Beide rollen hebben verschillende verplichtingen.
Wat moet ik als deployer doen als mijn AI-leverancier failliet gaat?+
De eigen plichten van de gebruiksverantwoordelijke blijven gelden als de aanbieder niet beschikbaar is. Beoordeel of u het systeem nog volgens de gebruiksaanwijzing kunt gebruiken, monitoren en overzien en of de vereiste logs en meldkanalen beschikbaar blijven. Schort gebruik op als veilige en conforme inzet niet meer kan worden geborgd.
Wanneer word ik als deployer zelf aanbieder onder de AI Act?+
U wordt als deployer zelf aanbieder wanneer u: het AI-systeem onder eigen naam op de markt brengt, het beoogde doel van een al op de markt gebracht systeem wezenlijk wijzigt, of een wezenlijke wijziging aan het systeem aanbrengt. In die gevallen gelden alle aanbiedersverplichtingen.
Moet ik als deployer de input- en outputdata van het AI-systeem bewaren?+
Artikel 26 bevat geen algemene plicht om alle input- en outputdata te bewaren. Automatisch gegenereerde logs onder controle van de gebruiksverantwoordelijke worden ten minste zes maanden bewaard, tenzij ander Unierecht of nationaal recht een andere termijn bepaalt.