Direct antwoord
Moeten wij een FRIA uitvoeren en hoe pakken we dat aan?
Dit valt onder Artikel 27: FRIA. Die verplichting geldt vanaf 2 december 2027. Er is één uitzondering die u zelf moet toetsen.
Hier kan het anders liggen
- In de situatie van Artikel 46 lid 1 kan een uitzondering op de kennisgeving gelden. Dit heft de beoordeling zelf niet generiek op.
Eerste stap: Breng de geraakte groepen en hun specifieke schaderisico's in kaart.
U beschrijft: Een grondrechteneffectbeoordeling (artikel 27) voor de inzet van een hoog-risico AI-systeem. Waarschijnlijke rol: publieke instantie, publieke dienstverlener of krediet/verzekeraar.
Dit geldt nu
- Artikel 43-49: conformiteitsbeoordeling, CE en registratieVan toepassing
- Artikel 4: AI-geletterdheidVan toepassing
Komt eraan
- Artikel 27: FRIAper 2 december 2027
- Artikel 26: de plichten van de gebruiksverantwoordelijke van een hoog-risico AI-systeemper 2 december 2027
- Bijlage III: hoog-risico AIper 2 december 2027
Hangt af van uw situatie
- Artikel 61: geinformeerde toestemming van proefpersonen bij testen onder reele omstandighedenArticle 60(4), point (i), with Article 61(1)
Deze bepalingen gelden pas wanneer het genoemde feit vaststaat. De vindplaats zegt welke bepaling dat beslecht.
De FRIA-plicht geldt alleen voor specifieke gebruiksverantwoordelijken en volgt de high-risk timeline naar 2 december 2027. Een FRIA is geen DPIA: hij overlapt, maar toetst breder dan gegevensbescherming.
Uw eerste acties
- Breng de geraakte groepen en hun specifieke schaderisico's in kaart. Benoem de categorieën natuurlijke personen en groepen die door het gebruik in deze concrete context waarschijnlijk worden geraakt, en werk per categorie de specifieke schaderisico's uit, met gebruik van de informatie die de aanbieder op grond van Artikel 13 heeft verstrekt.
- Wijs het menselijk toezicht toe en geef die personen mandaat. Benoem per hoog-risico systeem met naam wie toezicht houdt, en zorg dat die persoon bekwaamheid, opleiding, autoriteit en ondersteuning heeft om de uitkomst daadwerkelijk terzijde te kunnen schuiven.
- Doorloop de conformiteitsroute vóór marktintroductie. Kies de juiste beoordelingsprocedure, stel de EU-conformiteitsverklaring op, breng de CE-markering aan en registreer in de EU-databank.
Leg dit vast
- Kennisgeving aan de markttoezichtautoriteit met het ingevulde sjabloon
- Gebruiksdossier: logs, informatie aan werknemers en informatie aan betrokken personen
- Conformiteitsdossier
onderwijs
Selectie bij de inschrijving van studenten: een DPIA is nog geen FRIA
Een hogeschool laat een AI-systeem de aanmeldingen voor een beroepsopleiding rangschikken en gebruikt daarbij de toetsresultaten van eerdere studenten om die rangorde te ijken. Voor deze verwerking ligt er al een gegevensbeschermingseffectbeoordeling. De vraag die de school stelt is of daarmee ook de grondrechtenkant van de inschrijving is afgedekt.
Herkomst: Artikel 27, lid 1 bepaalt dat gebruiksverantwoordelijken die publiekrechtelijke organen zijn of particuliere entiteiten die openbare diensten verlenen, en gebruiksverantwoordelijken van hoog-risico AI-systemen als bedoeld in bijlage III, punt 5, b) en c), voor de ingebruikname van een hoog-risico AI-systeem als bedoeld in artikel 6, lid 2 een beoordeling uitvoeren van de gevolgen voor de grondrechten, met uitzondering van systemen die bedoeld zijn om te worden gebruikt op het in punt 2 van bijlage III vermelde gebied. Die beoordeling bestaat uit een beschrijving van de processen waarin het systeem overeenkomstig het beoogde doel wordt gebruikt, van de periode en de frequentie van gebruik, van de categorieen natuurlijke personen en groepen die naar verwachting gevolgen ondervinden, van de specifieke risico's op schade voor die categorieen, van de uitvoering van maatregelen voor menselijk toezicht en van de maatregelen bij het intreden van die risico's, met inbegrip van de regelingen voor interne governance en klachtenregelingen. Lid 2 bepaalt dat de verplichting van toepassing is op het eerste gebruik, dat de gebruiksverantwoordelijke in soortgelijke gevallen eerder uitgevoerde effectbeoordelingen of bestaande effectbeoordelingen van de aanbieder kan gebruiken, en dat de gebruiksverantwoordelijke die tijdens het gebruik ziet dat een van de in lid 1 vermelde elementen is gewijzigd of niet langer actueel is, de nodige maatregelen neemt om de informatie te actualiseren. Lid 4 bepaalt dat wanneer een van de verplichtingen uit dit artikel al is nagekomen door de gegevensbeschermingseffectbeoordeling op grond van artikel 35 van Verordening (EU) 2016/679 of artikel 27 van Richtlijn (EU) 2016/680, de beoordeling van lid 1 een aanvulling vormt op die gegevensbeschermingseffectbeoordeling.
Wij lezen artikel 27 zo dat de onderwijsinstelling die deze selectie zelf inzet hier de gebruiksverantwoordelijke is, maar daarmee staat de plicht nog niet vast. Lid 1 wijst publiekrechtelijke organen aan en particuliere entiteiten die openbare diensten verlenen, en of een bekostigde dan wel een private hogeschool onder een van die twee omschrijvingen valt, is de vraag die u eerst moet beantwoorden. Valt zij eronder, dan is een bestaande gegevensbeschermingseffectbeoordeling in onze lezing het vertrekpunt en niet het sluitstuk: lid 4 laat de grondrechtenbeoordeling ernaast staan, en sinds Verordening (EU) 2026/1744 mag zij relevante delen daarvan overnemen of daarnaar verwijzen, zodat de vraag vooral is welke onderdelen van lid 1 nog ontbreken. Voor u betekent dat vastleggen welke groepen studenten geraakt kunnen worden, hoe de toelatingscommissie of de docent een uitkomst kan corrigeren en waar een afgewezen aanmelder met een klacht terechtkan. Verandert de selectieregel of het toetsonderdeel waarop de rangorde steunt, dan is dat in onze lezing het moment om het dossier bij te werken, en niet het begin van het volgende studiejaar.
Redactioneel voorbeeld. De regel hierboven staat in de verordening. De situatie is door ons geschreven om te laten zien hoe die regel in deze sector uitpakt, en is niet ontleend aan een uitgewerkt geval uit officiële richtsnoeren.
Artikel 27, leden 1, 2 en 4
onderwijs
Training in drie delen voor juristen en public affairs
Booking.com bouwde voor de juridische en public affairs teams een training in drie delen: eerst de basisbegrippen en het verschil tussen klassieke machine learning en taalmodellen, dan hoe AI binnen het eigen bedrijf werkt, dan het regelgevend kader en de raakvlakken met het recht dat zij al beoefenen. Het materiaal verscheen ook als video- en podcastserie met ondertiteling en uitgeschreven hand-outs.
Herkomst: Deze praktijk is door de betrokken organisatie zelf aangeleverd aan het levend repository van de Commissie. Het repository verzamelt en deelt praktijken, maar keurt ze niet goed en stelt ze niet vast als norm.
De opbouw is het interessante deel: eerst de techniek, dan de eigen organisatie, dan pas het recht. Juristen die die volgorde omdraaien leren de verordening uit hun hoofd zonder te kunnen beoordelen waar hun eigen systemen in vallen. Dat een training in meerdere vormen beschikbaar is helpt bovendien bij het aantonen dat zij daadwerkelijk bereikbaar was voor iedereen die haar nodig had.
Levend repository van AI-geletterdheidspraktijken, ingediende praktijk van de betrokken organisatie
onderwijs
Weersimulatie waarin machine learning natuurkundige processen benadert
Een meteorologisch instituut draait natuurkundige weermodellen en zet machine learning in om complexe atmosferische processen zoals wolkenmicrofysica en turbulentie te benaderen. De geschatte waarden gaan vervolgens als invoer het gevestigde natuurkundige model in, dat de eigenlijke voorspelling doet.
Herkomst: De richtsnoeren van de Commissie over de definitie van een AI-systeem gebruiken dit geval om de grens te trekken tussen software die wel en niet onder de verordening valt. Het document is niet bindend.
Dat uw model uit invoer kan afleiden, brengt het niet vanzelf binnen de definitie: de richtsnoeren motiveren de uitsluiting van zulke versnellende systemen juist met het feit dat zij de basale gegevensverwerking niet overstijgen.
Commission Guidelines C(2025) 5053 final, 29.7.2025, grensgevallen bij de definitie van artikel 3, punt 1
onderwijs
Drie kennisniveaus en interne vakscholen bij een verzekeraar
Generali biedt alle medewerkers basiscursussen aan over wat AI is en hoe de groep het gebruikt, verdiepende modules voor wie AI-systemen dagelijks gebruikt, en gevorderde sessies met externe experts voor wie ze bouwt of onderhoudt. Daarnaast bestaan interne vakscholen voor rollen als data scientist, actuaris en accountant, opgezet met universiteiten en onderzoeksinstellingen.
Herkomst: Deze praktijk is door de betrokken organisatie zelf aangeleverd aan het levend repository van de Commissie. Het repository verzamelt en deelt praktijken, maar keurt ze niet goed en stelt ze niet vast als norm.
Hang gelaagde AI-scholing aan een bestaand opleidingsprogramma en leerplatform, zodat u niveaus en doelgroepen kunt uitbreiden zonder eerst een nieuwe leerinfrastructuur te moeten bouwen.
Levend repository van AI-geletterdheidspraktijken, ingediende praktijk van de betrokken organisatie
Geen verplicht cursusformat, geen certificaat, geen examen en geen AI-officer
De Q&A van de Commissie over AI-geletterdheid stelt dat er geen pasklare aanpak bestaat en dat er geen strikte vereisten of verplichte trainingen worden opgelegd. Over certificering vermeldt de Q&A letterlijk dat er geen certificaat nodig is en dat organisaties een interne registratie van trainingen of andere begeleidende initiatieven kunnen bijhouden. Over toetsing vermeldt zij dat artikel 4 van de AI-verordening geen verplichting inhoudt om de AI-kennis van werknemers te meten. Over governance vermeldt zij dat er geen specifieke governancestructuur is voorgeschreven om aan artikel 4 te voldoen, zodat er anders dan bij de functionaris voor gegevensbescherming onder de AVG geen AI-functionaris hoeft te worden aangesteld. Over het niveau vermeldt de Q&A dat AI-geletterdheid na de wijziging door de Digital Omnibus een verplichting blijft voor aanbieders en gebruiksverantwoordelijken van AI-systemen, maar dat er geen specifiek of toereikend niveau wordt voorgeschreven en dat de verordening niet vereist dat enig specifiek niveau van AI-geletterdheid van enig individu wordt gegarandeerd. Daartegenover stelt de Q&A dat het enkel vertrouwen op de gebruiksaanwijzing van het AI-systeem of het aan personeel vragen die te lezen, mogelijk niet doeltreffend is, en dat organisaties bij het bepalen van hun aanpak rekening moeten houden met het algemene begrip van AI binnen de organisatie, met de vraag of zij aanbieder of gebruiksverantwoordelijke zijn, met de risico's van de gebruikte systemen, met kennislacunes bij personeel gelet op technische kennis, ervaring, opleiding en training, en met contextuele factoren zoals sector, doel en getroffen bevolkingsgroepen. De Q&A vermeldt verder dat organisaties verschillende niveaus van training of leeraanpakken kunnen hanteren naargelang kennis, ervaring, opleiding en rol, en dat personeel met een opleiding of ervaring in AI-ontwikkeling normaal gesproken als AI-geletterd wordt beschouwd, waarbij de organisatie nog wel moet nagaan of die personen de specifieke AI-systemen van de organisatie begrijpen, weten hoe zij daarmee moeten omgaan en zich van alle risico's bewust zijn.
Commission Q&A on AI literacy, secties over het vereiste niveau, opleidingsvormen, certificaten, toetsing van kennis en governancestructuren (geraadpleegd op 9 augustus 2026)
Artikel 4 reikt verder dan uw eigen personeel, en de nationale toezichthouder handhaaft
De Q&A van de Commissie over AI-geletterdheid vermeldt dat artikel 4 geldt voor aanbieders en gebruiksverantwoordelijken van AI-systemen en daarnaast voor andere personen die namens hen met de werking en het gebruik van AI-systemen te maken hebben, en dat het daarbij gaat om personen die in brede zin binnen de organisatorische invloedssfeer vallen, met als voorbeelden een opdrachtnemer, een dienstverlener en een client. Over clienten vermeldt de Q&A dat zij afhankelijk van het specifieke risico AI-geletterdheid nodig kunnen hebben, met als redenering dat getroffen personen moeten begrijpen hoe met behulp van AI genomen besluiten hen raken. Over het geografische bereik vermeldt de Q&A dat het juridische kader van de AI-verordening geldt voor zowel publieke als private partijen binnen en buiten de Unie, zolang het AI-systeem op de Uniemarkt wordt gebracht, in de Unie wordt gebruikt, of het gebruik ervan gevolgen heeft voor personen die zich in de Unie bevinden. Over toezicht vermeldt de Q&A dat het toezicht op en de handhaving van artikel 4 niet bij het AI Office ligt maar onder de bevoegdheid van de nationale markttoezichtautoriteiten valt, en dat toezicht en handhaving zijn aangevangen op 2 augustus 2026, terwijl artikel 4 zelf van toepassing is geworden op 2 februari 2025. Over sancties vermeldt de Q&A dat nationale markttoezichtautoriteiten boetes en andere handhavingsmaatregelen kunnen opleggen bij inbreuken op artikel 4, dat dit gebeurt op grond van nationale wetgeving die de lidstaten uiterlijk 2 augustus 2025 moesten vaststellen, dat elke sanctie evenredig moet zijn en moet worden gebaseerd op het individuele geval, rekening houdend met factoren zoals de aard en de ernst van de inbreuk en het opzettelijke of nalatige karakter ervan, en dat een sanctie waarschijnlijker is wanneer er bewijs is van een incident dat is ontstaan door een gebrek aan passende training en begeleiding. Artikel 4 wordt niet genoemd in de opsomming van artikel 99 lid 4 van de AI-verordening, die uitsluitend ziet op de artikelen 16, 22, 23, 24, 26, 31, 33 lid 1, 3 en 4, 34 en 50, zodat de hoogte van een sanctie wegens artikel 4 uit het nationale recht volgt en niet uit de boeteplafonds van de verordening zelf. De Q&A vermeldt verder dat artikel 4 de bepalingen over transparantie in artikel 13 en over menselijk toezicht in artikel 14 versterkt en indirect bijdraagt aan de bescherming van getroffen personen, en dat voor gebruiksverantwoordelijken van hoogrisicosystemen de verplichting uit artikel 26 om te waarborgen dat personeel is opgeleid voor menselijk toezicht een afzonderlijke eis vormt; die eis wordt van toepassing op 2 december 2027 voor zelfstandige systemen uit bijlage III en op 2 augustus 2028 voor systemen uit bijlage I.
Commission Q&A on AI literacy, secties over doelgroepen, geografisch bereik, toezicht en handhaving, en sancties (geraadpleegd op 9 augustus 2026)
Bijlage I somt wetgeving op, geen producten
De concept-richtsnoeren van 19 mei 2026, gepubliceerd voor consultatie en uitdrukkelijk niet bindend, verduidelijken dat Bijlage I AI Act geen individuele producten opsomt die als hoog-risico moeten worden aangemerkt, maar harmonisatiewetgeving van de Unie die de veiligheidsaspecten van bepaalde producten regelt. Of een AI-systeem binnen de reikwijdte van Bijlage I valt hangt dus af van de vraag of het systeem, of het product waarvan het systeem een veiligheidscomponent is, binnen het materiele toepassingsgebied van een van de opgesomde wetgevingshandelingen valt. De lijst in Bijlage I is volgens de concept-richtsnoeren uitputtend; producten kunnen alleen worden toegevoegd of verwijderd door de reikwijdte van de harmonisatiewetgeving zelf te wijzigen of door nieuwe harmonisatiewetgeving aan Bijlage I toe te voegen. De concept-richtsnoeren stellen tevens dat de AI Act via artikel 6 lid 1 de reikwijdte van de harmonisatiewetgeving niet uitbreidt naar nieuwe of aanvullende producten, en dat de AI Act het risicoprofiel van een product niet bepaalt of wijzigt maar voortbouwt op de sectorale risicoclassificatie. Genoemd worden onder meer machines, speelgoed, liften, apparatuur en beveiligingssystemen voor plaatsen met ontploffingsgevaar, radioapparatuur, drukapparatuur, pleziervaartuigen, kabelbaaninstallaties, gasverbrandingstoestellen, medische hulpmiddelen, medische hulpmiddelen voor in-vitrodiagnostiek, en producten in de automobiel- en luchtvaartsector.
Concept-richtsnoeren Annex I, punten (23) tot en met (26)
Sectie A en Sectie B van Bijlage I geven een ander eisenpakket
De concept-richtsnoeren van de Commissie van 19 mei 2026, die niet bindend zijn zolang de definitieve versie niet is vastgesteld, maken een onderscheid dat in de praktijk vaak wordt gemist. AI-systemen die als hoog-risico zijn aangemerkt onder artikel 6 lid 1 voor producten die vallen onder de harmonisatiewetgeving in Sectie A van Bijlage I zijn onderworpen aan de eisen voor hoog-risico systemen van afdeling 2 van hoofdstuk III AI Act. Daarentegen gelden voor AI-systemen die als hoog-risico zijn aangemerkt onder artikel 6 lid 1 voor producten die vallen onder de harmonisatiewetgeving in Sectie B van Bijlage I alleen artikel 6 lid 1, de artikelen 102 tot en met 109 en artikel 112 AI Act. De concept-richtsnoeren verwijzen hiervoor naar artikel 2 lid 2 AI Act. Sectie A bevat de harmonisatiewetgeving die is gebaseerd op het nieuwe wetgevingskader, Sectie B de overige harmonisatiewetgeving van de Unie.
Concept-richtsnoeren Annex I, punt (60), met verwijzing naar artikel 2 lid 2 AI Act
prEN 18285: raamwerk voor conformiteitsbeoordeling van AI-systemen
prEN 18285 (Conformity assessment framework) is de JTC 21-deliverable onder M/613 die ziet op de conformiteitsbeoordeling van hoog-risico AI-systemen op grond van artikel 43 en bijlage VII AI-verordening. De deliverable bevond zich naar de stand van juni 2026 in het drafting-stadium. De norm is nog niet als EN gepubliceerd en is niet met referentie in het Publicatieblad bekendgemaakt. Het standaardisatieverzoek M/613 is bij Uitvoeringsbesluit C(2025)3871 van 23 juni 2025 gewijzigd en loopt af op 28 februari 2027.
Algemene duiding, geen juridisch advies. Getoetst aan Verordening (EU) 2024/1689 en de Digital Omnibus (EU) 2026/1744; de officiële bron blijft leidend.
Volledige kaart voor uw situatie