Artikel 9: Systeem voor risicobeheer
Praxikon houdt artikel 9 (Systeem voor risicobeheer) uit de EU AI Act bij, met per uitspraak de vindplaats erbij.
Toepassingsdata
- : Eisen voor hoog-risico systemen uit Bijlage III
- : Eisen voor hoog-risico systemen gekoppeld aan Bijlage I
Artikel 9 is de basis voor risicobeheer bij hoog-risico AI. Organisaties moeten risico's niet alleen identificeren, maar ook beperken, testen, monitoren en documenteren.
Officiële tekst
Bron: EUR-Lex, Verordening (EU) 2024/1689. Tekst ongewijzigd overgenomen.
Download AI Act (PDF) →Officiële uitleg bij dit artikel
4- Uitvoeringsbesluit met het normalisatieverzoek aan CEN en CENELEC voor hoog-risico AI-systemenVraagt expliciet om een norm voor het risicobeheersysteem, zodat aanbieders de open norm van artikel 9 met een concrete methodiek kunnen invullen.GepubliceerdUitvoeringshandelingEuropese Commissie23 jun 2025
- NEN-ISO/IEC 42005:2025 Impactbeoordeling van AI-systemenVult het risicobeheersysteem van artikel 9 aan met een expliciete blik op effecten op individuen en groepen, wat het risicoproces breder maakt dan alleen productveiligheid.GepubliceerdNormISO/IEC JTC 1/SC 42, Nederlandse overname door NEN1 jun 2025
- NEN-EN-ISO/IEC 23894:2024 Artificiele intelligentie - Richtlijn voor risicomanagementGeeft nu al een bruikbare methodiek voor het risicobeheersysteem van artikel 9, als overbrugging zolang de Europese eisennorm prEN 18228 nog in ontwerpfase is.GepubliceerdNormISO/IEC JTC 1/SC 42, Europese overname via CEN-CENELEC, Nederlandse overname door NEN1 feb 2024
- prEN 18228 Europese ontwerpnorm voor risicomanagement onder de AI-verordeningGeeft het proces dat aanbieders moeten doorlopen om te voldoen aan de plicht uit artikel 9 om gedurende de hele levenscyclus een risicobeheersysteem in stand te houden, inclusief risicos voor grondrechten.ConceptNormCEN-CENELEC JTC 21, nationale consultatie via NEN18 mei 2026
Wat betekent dit voor u?
Aanbieder (Provider)+
Deployer (Gebruiksverantwoordelijke)+
MKB / Startup+
Overheid+
Compliance checklist
- Risicomanagementsysteem opgezet en gedocumenteerd
- Risico-identificatie en -analyse uitgevoerd
- Risicobeperkende maatregelen geïmplementeerd
- Restrisico's beoordeeld en aanvaardbaar bevonden
- Testprocedures uitgevoerd vóór ingebruikname
- Systeem voor continue monitoring ingericht
Wil je je voortgang opslaan? Maak een account aan
Relevante overwegingen
Het systeem voor risicobeheer moet bestaan uit een tijdens de gehele levensduur van een AI-systeem met een hoog risico doorlopend en gepland iteratief proces. Dit proces moet gericht zijn op het vasts…
Op AI-systemen met een hoog risico moeten eisen van toepassing zijn met betrekking tot risicobeheer, de kwaliteit en relevantie van de gebruikte datasets, technische documentatie en registratie, trans…
Kwalitatief hoogwaardige data en de toegang hiertoe is van wezenlijk belang voor het bieden van structuur en het waarborgen van de prestaties van veel AI-systemen, met name wanneer technieken worden g…
Relevante tools
Gerelateerde handhaving
Nog geen handhavingsacties voor dit artikel. Volg ontwikkelingen via de Enforcement Tracker.
Gerelateerde blogposts
Kruisverwijzingen
Bijlagen
Veelgestelde vragen
Wat houdt het risicomanagementsysteem voor AI in?+
Is een risicobeoordeling eenmalig of doorlopend?+
Welke documentatie vereist artikel 9 van de AI Act?+
Hoe vaak moet het risicomanagementsysteem worden bijgewerkt?+
Wat is het verschil tussen een DPIA (AVG) en het risicomanagementsysteem van artikel 9?+
Moet ik restrisico's expliciet documenteren?+
Kan ik het risicomanagementsysteem van de AI Act combineren met ISO 31000 of ISO 23894?+
Wat artikel 9 in de praktijk van u vraagt
Samenhang
Wat samenhangt met artikel 9 AI Act
Thema’s waarin dit terugkomt
De tegenhanger in de andere wet
AVG-uitleg die hier ook raakt
- EDPB sjabloon voor een gegevensbeschermingseffectbeoordeling (DPIA template)
2026-04-14 · in consultatie, European Data Protection Board (EDPB) · via Vooraf risico's beoordelen: DPIA en FRIA
- Richtsnoeren voor gegevensbeschermingseffectbeoordeling (DPIA) en bepaling of een verwerking waarschijnlijk een hoog risico inhoudt
2018-05-25 · definitief, Article 29 Working Party, bekrachtigd door de European Data Protection Board (EDPB) · via Vooraf risico's beoordelen: DPIA en FRIA
- Consultatie conceptlijst van verwerkingen waarvoor geen DPIA verplicht is (AP)
2026-06-24 · in consultatie, Autoriteit Persoonsgegevens (AP) · via Vooraf risico's beoordelen: DPIA en FRIA
- Rechtbank Den Haag verlaagt AP-boete voor politie om mobiele camera-auto's zonder afgeronde GEB naar 30.000 euro
2024-10-08 · status niet vastgesteld, Rechtbank Den Haag · via Vooraf risico's beoordelen: DPIA en FRIA
- Besluit inzake lijst van verwerkingen waarvoor een DPIA verplicht is (AP)
2019-11-27 · van kracht, Autoriteit Persoonsgegevens (AP) · via Vooraf risico's beoordelen: DPIA en FRIA
- Richtsnoeren 4/2019 over artikel 25 gegevensbescherming door ontwerp en door standaardinstellingen
2020-10-20 · definitief, European Data Protection Board (EDPB) · via Privacy by design en risicobeheer by design