Direct antwoord
Wat vraagt het risicomanagementsysteem van artikel 9 van ons?
Dit valt onder Artikel 9: risicobeheersysteem. Die verplichting geldt vanaf 2 december 2027. Er is één uitzondering die u zelf moet toetsen.
Hier kan het anders liggen
- Risico’s die alleen bij misbruik buiten elk redelijkerwijs te voorzien gebruik optreden vallen buiten de verplichte scope.
Eerste stap: Richt een iteratief risicobeheerproces in.
U beschrijft: U bent aanbieder van een hoog-risico AI-systeem en moet aantonen dat u risico’s voor gezondheid, veiligheid en grondrechten structureel identificeert, beperkt en blijft volgen. Waarschijnlijke rol: aanbieder (u brengt het systeem op de markt).
Dit geldt nu
Komt eraan
- Artikel 9: risicobeheersysteemper 2 december 2027
- Bijlage III: hoog-risico AIper 2 december 2027
- Artikel 20: corrigerende maatregelen en mededelingsverplichtingper 2 december 2027
- Artikel 16: de twaalf plichten van de aanbieder van een hoog-risico AI-systeemper 2 december 2027
Hangt af van uw situatie
- Artikel 61: geinformeerde toestemming van proefpersonen bij testen onder reele omstandighedenArticle 60(4), point (i), with Article 61(1)
Deze bepalingen gelden pas wanneer het genoemde feit vaststaat. De vindplaats zegt welke bepaling dat beslecht.
Artikel 9 vraagt geen eenmalige risicoanalyse maar een doorlopend proces over de hele levensduur, met periodieke herziening en met aandacht voor redelijkerwijs te voorzien misbruik. De kernverplichtingen voor Bijlage III-systemen gelden per 2 december 2027; het proces opzetten kost meer tijd dan de resterende periode suggereert.
Uw eerste acties
- Richt een iteratief risicobeheerproces in. Identificeer en analyseer bekende en redelijkerwijs te voorziene risico’s, evalueer ze en tref maatregelen, telkens opnieuw bij wijzigingen.
- Motiveer de Artikel 6 lid 3-uitzondering per afzonderlijke voorwaarde. Benoem welke van de vier voorwaarden van Artikel 6 lid 3 u inroept, met feiten, en onderbouw apart waarom het systeem geen significant risico op schade voor gezondheid, veiligheid of grondrechten oplevert en de uitkomst van besluitvorming niet wezenlijk beïnvloedt.
- Doorloop de conformiteitsroute vóór marktintroductie. Kies de juiste beoordelingsprocedure, stel de EU-conformiteitsverklaring op, breng de CE-markering aan en registreer in de EU-databank.
Leg dit vast
- Risicobeheerdossier
- Registratiedossier onder Artikel 49 lid 2 voor het als niet-hoog-risico beoordeelde systeem
- Conformiteitsdossier
werving en selectie
Aanbeveling van een kandidaat die automatisch een besluit wordt
Een werkgever gebruikt een systeem dat sollicitanten rangschikt en een kandidaat voor aanname aanbeveelt. In de ene inrichting weegt een recruiter die aanbeveling mee in een eigen beoordeling; in de andere inrichting wordt de uitkomst automatisch toegepast en valt een kandidaat af zonder dat iemand ernaar kijkt.
Herkomst: De ontwerprichtsnoeren van de Commissie van 19 mei 2026 behandelen dit geval bij de vraag of een toepassing onder Bijlage III valt. Het document is een consultatieversie: niet bindend en nog niet definitief.
Toets uw wervingssysteem op het beoogde doel en niet op de vraag of een recruiter meekijkt, want het toevoegen of weglaten van menselijke tussenkomst verandert de indeling als hoog risico niet.
Ontwerprichtsnoeren classificatie hoog-risico AI, 19 mei 2026, bijlage over Bijlage III
biometrie en identificatie
Gezichtsvergelijking bij de grenspoort: verificatie of identificatie
Een geautomatiseerde grenspoort gebruikt biometrische gezichtsherkenning om het gezicht van een reiziger te vergelijken met de foto in de chip van het paspoort. Dezelfde camera kan technisch ook tegen een opsporingsdatabank vergelijken, en juist dat verschil bepaalt of deze biometrie hoog risico is.
Herkomst: De ontwerprichtsnoeren van de Commissie van 19 mei 2026 stellen dat biometrische verificatie buiten de hoog-risicoclassificatie valt: het een-op-een vergelijken van aangeboden biometrie met eerder vastgelegde biometrie, uitsluitend om te bevestigen dat iemand is wie hij zegt te zijn. Wordt dezelfde opname daarnaast tegen een opsporingsdatabank vergeleken, dan is het wel biometrische identificatie op afstand. Het document is een consultatieversie: niet bindend en nog niet definitief.
Toets uw biometrische toepassing op het doel en niet op de techniek: dezelfde camera en hetzelfde model vallen buiten de hoog-risicoroute zolang de vergelijking een-op-een is en alleen de identiteit bevestigt, en vallen erbinnen zodra dezelfde opname ook tegen een databank wordt gehouden. Leg daarom per toepassing vast waartegen wordt vergeleken, want die ene ontwerpkeuze verplaatst het hele regime.
Ontwerprichtsnoeren classificatie hoog-risico AI, 19 mei 2026, bijlage over Bijlage III, randnummer (136)
werving en selectie
CV-filter dat sollicitanten rangschikt
Een werkgever laat een extern wervingssysteem alle binnengekomen sollicitaties scoren en rangschikken, waarna recruiters alleen de bovenste twintig procent nog met de hand bekijken. De leverancier brengt het systeem onder eigen naam op de markt, de werkgever gebruikt het in zijn eigen selectieproces.
Herkomst: De ontwerprichtsnoeren van de Commissie van 19 mei 2026 behandelen dit geval bij de vraag of een toepassing onder Bijlage III valt. Het document is een consultatieversie: niet bindend en nog niet definitief.
Dat recruiters de eindkeuze houden helpt u niet, want zodra het systeem sollicitanten scoort of rangschikt en zo de shortlist stuurt, blijft het hoog risico en geldt geen uitzondering.
Ontwerprichtsnoeren classificatie hoog-risico AI, 19 mei 2026, bijlage over Bijlage III
onderwijs
Dossierverwerking bij inschrijvingen van een onderwijsinstelling
Een onderwijsinstelling gebruikt AI voor dossierbehandeling bij aanmeldingen: indexeren, zoeken, tekst- en spraakverwerking, vertaling van meegestuurde documenten, en het uittrekken, omzetten en ordenen van de verzamelde gegevens tot een bruikbaar formaat.
Herkomst: De ontwerprichtsnoeren van de Commissie van 19 mei 2026 behandelen dit geval bij de vraag of een toepassing onder Bijlage III valt. Het document is een consultatieversie: niet bindend en nog niet definitief.
Indexeren, zoeken, vertalen en herordenen van aanmeldingsdossiers blijft voorbereidend werk, zolang het systeem het inhoudelijke oordeel over de aanmelding volledig bij de instelling laat.
Ontwerprichtsnoeren classificatie hoog-risico AI, 19 mei 2026, bijlage over Bijlage III
AI Act-eisen integreren in bestaande risico- en kwaliteitssystemen
Volgens de concept-richtsnoeren van 19 mei 2026, die uitdrukkelijk als concept voor stakeholderfeedback zijn gepubliceerd en geen bindende werking hebben, voorziet de AI Act in mechanismen om de nalevingslast voor marktdeelnemers te beperken. De concept-richtsnoeren noemen artikel 8 lid 2 AI Act over het samenspel met de sectorale wetgeving, artikel 9 lid 10 AI Act over risicobeheer en artikel 17 lid 3 AI Act over kwaliteitsbeheer, die marktdeelnemers toestaan om, waar nodig en passend, een beoordeling van AI-specifieke risico's toe te voegen aan reeds bestaande risico- en kwaliteitsmanagementsystemen. Artikel 40 AI Act vereist daarnaast dat geharmoniseerde normen onder de AI Act consistent zijn met normen die zijn ontwikkeld onder de harmonisatiewetgeving van Bijlage I. De concept-richtsnoeren stellen dat deze mechanismen marktdeelnemers in staat stellen om binnen een enkel nalevingskader te voldoen aan zowel de AI Act als de harmonisatiewetgeving, waarmee dubbel werk wordt vermeden terwijl een hoog beschermingsniveau voor gezondheid, veiligheid en grondrechten behouden blijft.
Concept-richtsnoeren Annex I, punten (61) en (62)
Bijlage I somt wetgeving op, geen producten
De concept-richtsnoeren van 19 mei 2026, gepubliceerd voor consultatie en uitdrukkelijk niet bindend, verduidelijken dat Bijlage I AI Act geen individuele producten opsomt die als hoog-risico moeten worden aangemerkt, maar harmonisatiewetgeving van de Unie die de veiligheidsaspecten van bepaalde producten regelt. Of een AI-systeem binnen de reikwijdte van Bijlage I valt hangt dus af van de vraag of het systeem, of het product waarvan het systeem een veiligheidscomponent is, binnen het materiele toepassingsgebied van een van de opgesomde wetgevingshandelingen valt. De lijst in Bijlage I is volgens de concept-richtsnoeren uitputtend; producten kunnen alleen worden toegevoegd of verwijderd door de reikwijdte van de harmonisatiewetgeving zelf te wijzigen of door nieuwe harmonisatiewetgeving aan Bijlage I toe te voegen. De concept-richtsnoeren stellen tevens dat de AI Act via artikel 6 lid 1 de reikwijdte van de harmonisatiewetgeving niet uitbreidt naar nieuwe of aanvullende producten, en dat de AI Act het risicoprofiel van een product niet bepaalt of wijzigt maar voortbouwt op de sectorale risicoclassificatie. Genoemd worden onder meer machines, speelgoed, liften, apparatuur en beveiligingssystemen voor plaatsen met ontploffingsgevaar, radioapparatuur, drukapparatuur, pleziervaartuigen, kabelbaaninstallaties, gasverbrandingstoestellen, medische hulpmiddelen, medische hulpmiddelen voor in-vitrodiagnostiek, en producten in de automobiel- en luchtvaartsector.
Concept-richtsnoeren Annex I, punten (23) tot en met (26)
Sectie A en Sectie B van Bijlage I geven een ander eisenpakket
De concept-richtsnoeren van de Commissie van 19 mei 2026, die niet bindend zijn zolang de definitieve versie niet is vastgesteld, maken een onderscheid dat in de praktijk vaak wordt gemist. AI-systemen die als hoog-risico zijn aangemerkt onder artikel 6 lid 1 voor producten die vallen onder de harmonisatiewetgeving in Sectie A van Bijlage I zijn onderworpen aan de eisen voor hoog-risico systemen van afdeling 2 van hoofdstuk III AI Act. Daarentegen gelden voor AI-systemen die als hoog-risico zijn aangemerkt onder artikel 6 lid 1 voor producten die vallen onder de harmonisatiewetgeving in Sectie B van Bijlage I alleen artikel 6 lid 1, de artikelen 102 tot en met 109 en artikel 112 AI Act. De concept-richtsnoeren verwijzen hiervoor naar artikel 2 lid 2 AI Act. Sectie A bevat de harmonisatiewetgeving die is gebaseerd op het nieuwe wetgevingskader, Sectie B de overige harmonisatiewetgeving van de Unie.
Concept-richtsnoeren Annex I, punt (60), met verwijzing naar artikel 2 lid 2 AI Act
Twee cumulatieve voorwaarden voor hoog-risico onder Bijlage I
De concept-richtsnoeren van de Europese Commissie van 19 mei 2026, die uitdrukkelijk niet bindend en niet definitief zijn, lezen artikel 6 lid 1 als twee cumulatieve voorwaarden. Ten eerste moet het AI-systeem bestemd zijn om te worden gebruikt als veiligheidscomponent van een product, of moet het AI-systeem zelf een product zijn, dat valt onder de harmonisatiewetgeving van de Unie die in Bijlage I is opgesomd. Ten tweede moet dat product, of het AI-systeem zelf wanneer dat het product is, verplicht een conformiteitsbeoordeling door een derde partij ondergaan. De concept-richtsnoeren stellen daarbij uitdrukkelijk dat niet alle AI-systemen die onderdeel zijn van gereguleerde producten hoog-risico zijn, maar alleen een deelverzameling die aan beide criteria voldoet.
Concept-richtsnoeren Annex I, punten (27) en (21)
ISO/IEC 23894: leidraad voor risicomanagement van AI
ISO/IEC 23894:2023 (Information technology: Artificial intelligence: Guidance on risk management) is in februari 2023 gepubliceerd en is de eerste internationale norm die specifiek ingaat op risicomanagement voor AI. De norm is niet-voorschrijvend en is opgebouwd op de structuur van ISO 31000. De tekst is door CEN-CENELEC overgenomen als EN ISO/IEC 23894:2024. De norm is niet met referentie in het Publicatieblad bekendgemaakt en geeft dus geen vermoeden van conformiteit onder artikel 40 AI-verordening. De deliverable die dat wel beoogt te doen voor artikel 9 is prEN 18228.
prEN 18228: AI-risicomanagement voor hoog-risico systemen
prEN 18228 (AI risk management) is de JTC 21-deliverable onder M/613 die is bedoeld om vermoeden van conformiteit te geven met artikel 9 AI-verordening: het risicomanagementsysteem dat aanbieders van hoog-risico AI-systemen gedurende de gehele levenscyclus moeten opzetten, uitvoeren, documenteren en onderhouden. De publieke Enquiry liep tot 30 juli 2026. De norm is nog niet als EN gepubliceerd en is niet met referentie in het Publicatieblad bekendgemaakt. De aanduiding prEN betekent dat het om een ontwerptekst gaat.
prEN 18285: raamwerk voor conformiteitsbeoordeling van AI-systemen
prEN 18285 (Conformity assessment framework) is de JTC 21-deliverable onder M/613 die ziet op de conformiteitsbeoordeling van hoog-risico AI-systemen op grond van artikel 43 en bijlage VII AI-verordening. De deliverable bevond zich naar de stand van juni 2026 in het drafting-stadium. De norm is nog niet als EN gepubliceerd en is niet met referentie in het Publicatieblad bekendgemaakt. Het standaardisatieverzoek M/613 is bij Uitvoeringsbesluit C(2025)3871 van 23 juni 2025 gewijzigd en loopt af op 28 februari 2027.
Algemene duiding, geen juridisch advies. Getoetst aan Verordening (EU) 2024/1689 en de Digital Omnibus (EU) 2026/1744; de officiële bron blijft leidend.
Volledige kaart voor uw situatie