Direct antwoord
Moeten wij een kwaliteitsmanagementsysteem hebben?
Dit valt onder Artikel 17: kwaliteitsmanagementsysteem. Die verplichting geldt vanaf 2 december 2027. Er is één uitzondering die u zelf moet toetsen.
Hier kan het anders liggen
- Aanbieders die al onder sectorale kwaliteitsregimes vallen mogen de AI-elementen integreren in dat bestaande systeem; kmo’s mogen elementen vereenvoudigd invullen.
Eerste stap: Richt een AI-kwaliteitsmanagementsysteem in.
U beschrijft: U bent aanbieder van een hoog-risico AI-systeem en wilt weten of u een gedocumenteerd kwaliteitssysteem moet inrichten, en wat daar dan in hoort. Waarschijnlijke rol: aanbieder (u brengt het systeem op de markt).
Dit geldt nu
Komt eraan
- Artikel 17: kwaliteitsmanagementsysteemper 2 december 2027
- Bijlage III: hoog-risico AIper 2 december 2027
- Artikel 9: risicobeheersysteemper 2 december 2027
- Artikel 16: de twaalf plichten van de aanbieder van een hoog-risico AI-systeemper 2 december 2027
Hangt af van uw situatie
- Artikel 61: geinformeerde toestemming van proefpersonen bij testen onder reele omstandighedenArticle 60(4), point (i), with Article 61(1)
Deze bepalingen gelden pas wanneer het genoemde feit vaststaat. De vindplaats zegt welke bepaling dat beslecht.
Het kwaliteitsmanagementsysteem is de organisatorische kant van conformiteit: het beschrijft hoe u ontwerp, test, wijziging en toezicht structureel borgt, en het is wat een conformiteitsbeoordeling toetst. Een bestaand ISO-kwaliteitssysteem kan de basis zijn, maar dekt de AI Act-eisen niet automatisch.
Uw eerste acties
- Richt een AI-kwaliteitsmanagementsysteem in. Beschrijf strategieën, procedures en verantwoordelijkheden voor naleving, van ontwerp en data tot post-market monitoring.
- Motiveer de Artikel 6 lid 3-uitzondering per afzonderlijke voorwaarde. Benoem welke van de vier voorwaarden van Artikel 6 lid 3 u inroept, met feiten, en onderbouw apart waarom het systeem geen significant risico op schade voor gezondheid, veiligheid of grondrechten oplevert en de uitkomst van besluitvorming niet wezenlijk beïnvloedt.
- Doorloop de conformiteitsroute vóór marktintroductie. Kies de juiste beoordelingsprocedure, stel de EU-conformiteitsverklaring op, breng de CE-markering aan en registreer in de EU-databank.
Leg dit vast
- KMS-documentatie
- Registratiedossier onder Artikel 49 lid 2 voor het als niet-hoog-risico beoordeelde systeem
- Conformiteitsdossier
werving en selectie
Aanbeveling van een kandidaat die automatisch een besluit wordt
Een werkgever gebruikt een systeem dat sollicitanten rangschikt en een kandidaat voor aanname aanbeveelt. In de ene inrichting weegt een recruiter die aanbeveling mee in een eigen beoordeling; in de andere inrichting wordt de uitkomst automatisch toegepast en valt een kandidaat af zonder dat iemand ernaar kijkt.
Herkomst: De ontwerprichtsnoeren van de Commissie van 19 mei 2026 behandelen dit geval bij de vraag of een toepassing onder Bijlage III valt. Het document is een consultatieversie: niet bindend en nog niet definitief.
Toets uw wervingssysteem op het beoogde doel en niet op de vraag of een recruiter meekijkt, want het toevoegen of weglaten van menselijke tussenkomst verandert de indeling als hoog risico niet.
Ontwerprichtsnoeren classificatie hoog-risico AI, 19 mei 2026, bijlage over Bijlage III
biometrie en identificatie
Gezichtsvergelijking bij de grenspoort: verificatie of identificatie
Een geautomatiseerde grenspoort gebruikt biometrische gezichtsherkenning om het gezicht van een reiziger te vergelijken met de foto in de chip van het paspoort. Dezelfde camera kan technisch ook tegen een opsporingsdatabank vergelijken, en juist dat verschil bepaalt of deze biometrie hoog risico is.
Herkomst: De ontwerprichtsnoeren van de Commissie van 19 mei 2026 stellen dat biometrische verificatie buiten de hoog-risicoclassificatie valt: het een-op-een vergelijken van aangeboden biometrie met eerder vastgelegde biometrie, uitsluitend om te bevestigen dat iemand is wie hij zegt te zijn. Wordt dezelfde opname daarnaast tegen een opsporingsdatabank vergeleken, dan is het wel biometrische identificatie op afstand. Het document is een consultatieversie: niet bindend en nog niet definitief.
Toets uw biometrische toepassing op het doel en niet op de techniek: dezelfde camera en hetzelfde model vallen buiten de hoog-risicoroute zolang de vergelijking een-op-een is en alleen de identiteit bevestigt, en vallen erbinnen zodra dezelfde opname ook tegen een databank wordt gehouden. Leg daarom per toepassing vast waartegen wordt vergeleken, want die ene ontwerpkeuze verplaatst het hele regime.
Ontwerprichtsnoeren classificatie hoog-risico AI, 19 mei 2026, bijlage over Bijlage III, randnummer (136)
werving en selectie
CV-filter dat sollicitanten rangschikt
Een werkgever laat een extern wervingssysteem alle binnengekomen sollicitaties scoren en rangschikken, waarna recruiters alleen de bovenste twintig procent nog met de hand bekijken. De leverancier brengt het systeem onder eigen naam op de markt, de werkgever gebruikt het in zijn eigen selectieproces.
Herkomst: De ontwerprichtsnoeren van de Commissie van 19 mei 2026 behandelen dit geval bij de vraag of een toepassing onder Bijlage III valt. Het document is een consultatieversie: niet bindend en nog niet definitief.
Dat recruiters de eindkeuze houden helpt u niet, want zodra het systeem sollicitanten scoort of rangschikt en zo de shortlist stuurt, blijft het hoog risico en geldt geen uitzondering.
Ontwerprichtsnoeren classificatie hoog-risico AI, 19 mei 2026, bijlage over Bijlage III
onderwijs
Dossierverwerking bij inschrijvingen van een onderwijsinstelling
Een onderwijsinstelling gebruikt AI voor dossierbehandeling bij aanmeldingen: indexeren, zoeken, tekst- en spraakverwerking, vertaling van meegestuurde documenten, en het uittrekken, omzetten en ordenen van de verzamelde gegevens tot een bruikbaar formaat.
Herkomst: De ontwerprichtsnoeren van de Commissie van 19 mei 2026 behandelen dit geval bij de vraag of een toepassing onder Bijlage III valt. Het document is een consultatieversie: niet bindend en nog niet definitief.
Indexeren, zoeken, vertalen en herordenen van aanmeldingsdossiers blijft voorbereidend werk, zolang het systeem het inhoudelijke oordeel over de aanmelding volledig bij de instelling laat.
Ontwerprichtsnoeren classificatie hoog-risico AI, 19 mei 2026, bijlage over Bijlage III
Bijlage I somt wetgeving op, geen producten
De concept-richtsnoeren van 19 mei 2026, gepubliceerd voor consultatie en uitdrukkelijk niet bindend, verduidelijken dat Bijlage I AI Act geen individuele producten opsomt die als hoog-risico moeten worden aangemerkt, maar harmonisatiewetgeving van de Unie die de veiligheidsaspecten van bepaalde producten regelt. Of een AI-systeem binnen de reikwijdte van Bijlage I valt hangt dus af van de vraag of het systeem, of het product waarvan het systeem een veiligheidscomponent is, binnen het materiele toepassingsgebied van een van de opgesomde wetgevingshandelingen valt. De lijst in Bijlage I is volgens de concept-richtsnoeren uitputtend; producten kunnen alleen worden toegevoegd of verwijderd door de reikwijdte van de harmonisatiewetgeving zelf te wijzigen of door nieuwe harmonisatiewetgeving aan Bijlage I toe te voegen. De concept-richtsnoeren stellen tevens dat de AI Act via artikel 6 lid 1 de reikwijdte van de harmonisatiewetgeving niet uitbreidt naar nieuwe of aanvullende producten, en dat de AI Act het risicoprofiel van een product niet bepaalt of wijzigt maar voortbouwt op de sectorale risicoclassificatie. Genoemd worden onder meer machines, speelgoed, liften, apparatuur en beveiligingssystemen voor plaatsen met ontploffingsgevaar, radioapparatuur, drukapparatuur, pleziervaartuigen, kabelbaaninstallaties, gasverbrandingstoestellen, medische hulpmiddelen, medische hulpmiddelen voor in-vitrodiagnostiek, en producten in de automobiel- en luchtvaartsector.
Concept-richtsnoeren Annex I, punten (23) tot en met (26)
Sectie A en Sectie B van Bijlage I geven een ander eisenpakket
De concept-richtsnoeren van de Commissie van 19 mei 2026, die niet bindend zijn zolang de definitieve versie niet is vastgesteld, maken een onderscheid dat in de praktijk vaak wordt gemist. AI-systemen die als hoog-risico zijn aangemerkt onder artikel 6 lid 1 voor producten die vallen onder de harmonisatiewetgeving in Sectie A van Bijlage I zijn onderworpen aan de eisen voor hoog-risico systemen van afdeling 2 van hoofdstuk III AI Act. Daarentegen gelden voor AI-systemen die als hoog-risico zijn aangemerkt onder artikel 6 lid 1 voor producten die vallen onder de harmonisatiewetgeving in Sectie B van Bijlage I alleen artikel 6 lid 1, de artikelen 102 tot en met 109 en artikel 112 AI Act. De concept-richtsnoeren verwijzen hiervoor naar artikel 2 lid 2 AI Act. Sectie A bevat de harmonisatiewetgeving die is gebaseerd op het nieuwe wetgevingskader, Sectie B de overige harmonisatiewetgeving van de Unie.
Concept-richtsnoeren Annex I, punt (60), met verwijzing naar artikel 2 lid 2 AI Act
Twee cumulatieve voorwaarden voor hoog-risico onder Bijlage I
De concept-richtsnoeren van de Europese Commissie van 19 mei 2026, die uitdrukkelijk niet bindend en niet definitief zijn, lezen artikel 6 lid 1 als twee cumulatieve voorwaarden. Ten eerste moet het AI-systeem bestemd zijn om te worden gebruikt als veiligheidscomponent van een product, of moet het AI-systeem zelf een product zijn, dat valt onder de harmonisatiewetgeving van de Unie die in Bijlage I is opgesomd. Ten tweede moet dat product, of het AI-systeem zelf wanneer dat het product is, verplicht een conformiteitsbeoordeling door een derde partij ondergaan. De concept-richtsnoeren stellen daarbij uitdrukkelijk dat niet alle AI-systemen die onderdeel zijn van gereguleerde producten hoog-risico zijn, maar alleen een deelverzameling die aan beide criteria voldoet.
Concept-richtsnoeren Annex I, punten (27) en (21)
Het filter van artikel 6 lid 3: vier limitatieve gronden, eng uit te leggen
Volgens de niet-bindende concept-richtsnoeren van 19 mei 2026 over de classificatie van hoog-risico AI kent artikel 6 lid 3 vier gronden waarop een aanbieder een systeem van hoog-risico kan uitzonderen: een enge procedurele taak, het verbeteren van het resultaat van een eerder afgeronde menselijke activiteit, het detecteren van besluitvormingspatronen of afwijkingen daarvan zonder de eerdere menselijke beoordeling te vervangen of te beïnvloeden zonder deugdelijke menselijke toetsing, en het verrichten van een voorbereidende taak. Randnummer (88) van dit concept stelt dat deze gronden limitatief maar alternatief zijn, dat er geen zelfstandige aanvullende risicotoets bestaat, en dat de gronden eng moeten worden uitgelegd omdat artikel 6 lid 3 een uitzondering vormt op regels die mede grondrechten beschermen. Randnummer (87) stelt dat het filter alleen geldt voor systemen onder artikel 6 lid 2 en niet voor systemen onder artikel 6 lid 1. Randnummer (89) stelt dat een systeem altijd hoog-risico blijft wanneer het profilering verricht. Randnummer (90) voegt toe dat het filter niet geldt wanneer het systeem deel uitmaakt van een complex systeem waarvan het gecombineerde beoogde doel of de gezamenlijke output een individueel besluit wezenlijk beïnvloedt, ook bij agentic AI. De randnummers (113) tot en met (116) van dit concept beschrijven dat het om een zelfbeoordeling door de aanbieder gaat, dat artikel 6 lid 4 verplicht tot documentatie van die beoordeling vóór het in de handel brengen en tot registratie in de EU-databank van artikel 71, en dat de beoordeling ten minste het beoogde doel, de reden waarom het systeem onder artikel 6 lid 2 valt, welke grond van artikel 6 lid 3 van toepassing is en waarom, en waarom er geen profilering plaatsvindt moet bevatten. Randnummer (117) van deze concept-richtsnoeren wijst op artikel 80 en artikel 99 wanneer een autoriteit vaststelt dat een systeem ten onrechte als niet hoog-risico is ingedeeld om de regels te omzeilen.
Concept-richtsnoeren classificatie hoog-risico AI (19 mei 2026), hoofdstuk Bijlage III, secties 2.7, 2.7.1, 2.7.3 en 2.7.4, randnummers (84) tot en met (90) en (113) tot en met (117)
EN 18286:2026: kwaliteitsmanagementsysteem voor AI Act-doeleinden
EN 18286:2026 (Artificial intelligence: Quality management system for EU AI Act regulatory purposes) is opgesteld door CEN/CLC/JTC 21 onder standaardisatieverzoek M/613 en is op 12 juli 2026 door CEN-CENELEC goedgekeurd. Het is de eerste JTC 21-deliverable die het publicatiestadium bereikt. Volgens een gepubliceerde dekkingsverklaring bij de norm, die nog niet door een tweede onafhankelijke bron is bevestigd, ziet de norm op artikel 17 lid 1 punten a tot en met m en op artikel 11 lid 1 eerste zin, en uitdrukkelijk niet op artikel 17 leden 2 tot en met 4 en artikel 72. De norm is op dit moment NIET met referentie in het Publicatieblad bekendgemaakt. Het vermoeden van conformiteit van artikel 40 treedt pas in na die bekendmaking.
EN ISO/IEC 42001: managementsysteem voor kunstmatige intelligentie
ISO/IEC 42001:2023 is de eerste certificeerbare internationale norm voor een AI-managementsysteem, gepubliceerd op 18 december 2023 en opgebouwd volgens de plan-do-check-act-cyclus. De tekst is ongewijzigd overgenomen als EN ISO/IEC 42001:2026, goedgekeurd door CEN op 13 maart 2026, met nationale invoering door de aangesloten normalisatie-instituten. Deze adoptie is geen deliverable onder standaardisatieverzoek M/613: de norm is niet met referentie in het Publicatieblad bekendgemaakt en geeft dus geen vermoeden van conformiteit onder artikel 40. Voor artikel 17 is EN 18286:2026 de aangewezen deliverable onder M/613; ook die norm is niet met referentie in het Publicatieblad bekendgemaakt.
ISO/IEC 23894: leidraad voor risicomanagement van AI
ISO/IEC 23894:2023 (Information technology: Artificial intelligence: Guidance on risk management) is in februari 2023 gepubliceerd en is de eerste internationale norm die specifiek ingaat op risicomanagement voor AI. De norm is niet-voorschrijvend en is opgebouwd op de structuur van ISO 31000. De tekst is door CEN-CENELEC overgenomen als EN ISO/IEC 23894:2024. De norm is niet met referentie in het Publicatieblad bekendgemaakt en geeft dus geen vermoeden van conformiteit onder artikel 40 AI-verordening. De deliverable die dat wel beoogt te doen voor artikel 9 is prEN 18228.
prEN 18228: AI-risicomanagement voor hoog-risico systemen
prEN 18228 (AI risk management) is de JTC 21-deliverable onder M/613 die is bedoeld om vermoeden van conformiteit te geven met artikel 9 AI-verordening: het risicomanagementsysteem dat aanbieders van hoog-risico AI-systemen gedurende de gehele levenscyclus moeten opzetten, uitvoeren, documenteren en onderhouden. De publieke Enquiry liep tot 30 juli 2026. De norm is nog niet als EN gepubliceerd en is niet met referentie in het Publicatieblad bekendgemaakt. De aanduiding prEN betekent dat het om een ontwerptekst gaat.
Algemene duiding, geen juridisch advies. Getoetst aan Verordening (EU) 2024/1689 en de Digital Omnibus (EU) 2026/1744; de officiële bron blijft leidend.
Volledige kaart voor uw situatie