Ga naar de hoofdinhoud
Praxikon

Gratis template · Word · Nederlands en Engels

Hoog-risico-AI template voor de gebruiksverantwoordelijke: dossier voor artikel 26 AI Act

Een dossier hoog-risico-AI is het bewijsdossier van de gebruiksverantwoordelijke: de organisatie die een AI-systeem uit bijlage III onder eigen verantwoordelijkheid gebruikt. Het legt per systeem de rol, de classificatie, de plichten van artikel 26, de FRIA-toets van artikel 27 en de uitleg van artikel 86 vast. Artikel 26 en 27 gelden voor systemen uit bijlage III vanaf 2 december 2027.

Laatst gecontroleerd tegen de wet
Redactie
, jurist privacy en AI
Versie en template-ID
2.0 · praxikon:template:high-risk-assessment
Rechtsgrond
Verordening (EU) 2024/1689, zoals gewijzigd bij Verordening (EU) 2026/1744; Verordening (EU) 2016/679 (AVG)

Voor wie is dit template?

  • Organisaties die een AI-systeem uit bijlage III inzetten, zoals voor werving, kredietbeoordeling of toelating tot onderwijsPlichten van de gebruiksverantwoordelijke (artikel 26 lid 1 tot en met 12)
  • Werkgevers die AI op de werkvloer gebruikenWerknemersvertegenwoordigers en werknemers vooraf informeren (artikel 26 lid 7); medezeggenschap van de ondernemingsraad (artikel 25 en 27 WOR)
  • Overheden en uitvoeringsorganisatiesRegistratie in de EU-databank (artikel 26 lid 8 en artikel 49 lid 3) en de FRIA (artikel 27)
  • Banken, kredietverstrekkers en levens- en ziektekostenverzekeraarsFRIA voor bijlage III punt 5 onder b en c (artikel 27 lid 1)
  • Functionaris gegevensbescherming of privacyfunctionarisDPIA met de informatie van de aanbieder (artikel 26 lid 9; artikel 35 AVG) en biastoetsing (artikel 4 bis)
  • Inkoop en contractbeheerWat u van de aanbieder nodig hebt (artikel 13 lid 3) en negen contractbepalingen

Wat staat erin

  • Tijdlijn: wat wanneer geldt, van de verboden praktijken (sinds 2 februari 2025) tot 2 augustus 2030 (inleiding)
  • Beslisbox: blijft u gebruiksverantwoordelijke of wordt u aanbieder via artikel 25 lid 1 (hoofdstuk 1)
  • Tabel bijlage III per punt met wat voor de gebruiksverantwoordelijke telt, de toets van artikel 6 lid 3 en de toets voor bestaande systemen van artikel 111 lid 2 (hoofdstuk 2)
  • Checklist van wat u vóór gebruik van de aanbieder nodig hebt (hoofdstuk 3)
  • Alle twaalf leden van artikel 26 met overzichtstabel, modelbepalingen 4.1 tot en met 4.10, meldtermijnen en modelteksten voor werknemers en betrokkenen (hoofdstuk 4)
  • FRIA-toets van artikel 27 met beslisbox en zes fictieve situaties (hoofdstuk 5)
  • Uitlegprocedure en modelantwoord volgens artikel 86 (hoofdstuk 6)
  • Checklist biastoetsing met bijzondere persoonsgegevens volgens artikel 4 bis (hoofdstuk 7)
  • Bewijsoverzicht per plicht met vindplaats, eigenaar en datum van controle (hoofdstuk 8)
  • Plan tot 2 december 2027 (hoofdstuk 9)
  • Negen contractbepalingen voor inkoop (hoofdstuk 10)
  • Uitgewerkt fictief voorbeeld van cv-screening bij een logistiek bedrijf (hoofdstuk 11) en een vaststellingsblok (hoofdstuk 12)

Zo gebruikt u het template

  1. Maak één dossier per hoog-risicosysteem en stel met hoofdstuk 1 eerst vast of u gebruiksverantwoordelijke blijft.
  2. Classificeer het systeem met hoofdstuk 2 en noteer de uitkomst ook in uw AI-register.
  3. Vraag bij de aanbieder de gebruiksaanwijzing en de informatie van artikel 13 lid 3 op (hoofdstuk 3), en neem bij inkoop of verlenging de bepalingen uit hoofdstuk 10 op.
  4. Werk per lid van artikel 26 de modelbepalingen uit, wijs toezichthouders aan en informeer werknemers en hun vertegenwoordigers.
  5. Doe de FRIA-toets, richt de uitlegprocedure in en houd het bewijsoverzicht in hoofdstuk 8 elk kwartaal bij.
  6. Laat het dossier vaststellen en herzie het bij elke update van de aanbieder en ten minste eens per jaar.

Veelgemaakte fouten

  • De plichten van de aanbieder in het eigen dossier opnemen. Risicobeheer, technische documentatie en CE-markering (artikel 16) rusten op de aanbieder; de gebruiksverantwoordelijke legt vast hoe hij artikel 26 nakomt.
  • Ervan uitgaan dat elke gebruiksverantwoordelijke een FRIA moet doen. Artikel 27 geldt alleen voor publiekrechtelijke organen, private partijen die openbare diensten verlenen en gebruikers van systemen uit bijlage III punt 5 onder b en c; punt 2 (kritieke infrastructuur) is uitgezonderd.
  • Leunen op artikel 6 lid 3 terwijl het systeem profileert. Een score of rangorde per persoon is profilering, en dan is het systeem altijd hoog risico.
  • Bij een risico alleen de aanbieder informeren. Artikel 26 lid 5 vraagt ook de markttoezichtautoriteit te informeren en het gebruik op te schorten.
  • Een generiek AI-hulpmiddel inzetten voor een doel uit bijlage III, zoals sollicitanten rangschikken. Dan kunt u zelf aanbieder van een hoog-risicosysteem worden (artikel 25 lid 1 onder c).

Wanneer heeft u een jurist nodig?

  • U past het systeem aan of zet het anders in. Eigen naam erop, een substantiële wijziging of een nieuw doel uit bijlage III: dan wordt u zelf aanbieder (art. 25 lid 1), met de plichten van artikel 16.
  • U wilt leunen op artikel 111 lid 2 of artikel 6 lid 3. Beide routes zijn smal. Als gebruiksverantwoordelijke moet u de feiten kunnen aantonen, en een update van de aanbieder kan het ontwerp aanzienlijk wijzigen.
  • FRIA, DPIA en AVG lopen door elkaar. U bent een overheid, beoordeelt kredietwaardigheid of prijst levens- of ziektekostenverzekeringen, neemt mogelijk geautomatiseerde besluiten (artikel 22 AVG) of wilt bijzondere persoonsgegevens gebruiken voor biastoetsing (artikel 4 bis).

Veelgestelde vragen

Wat moet een gebruiksverantwoordelijke van hoog-risico-AI doen?

Artikel 26 vraagt onder meer: gebruik volgens de gebruiksaanwijzing, menselijk toezicht door bekwame en bevoegde mensen, relevante invoerdata voor zover u die beheert, monitoren en bij een risico melden en het gebruik opschorten, logs ten minste zes maanden bewaren, werknemers vooraf informeren, en betrokkenen informeren als het systeem besluiten over hen neemt of ondersteunt. Overheden registreren hun gebruik bovendien in de EU-databank.

Vanaf wanneer gelden de plichten van artikel 26?

Voor systemen uit bijlage III vanaf 2 december 2027 en voor systemen uit bijlage I, afdeling A, vanaf 2 augustus 2028. Die data volgen uit Verordening (EU) 2026/1744, die sinds 27 juli 2026 geldt. Voor systemen die al eerder in de handel of in gebruik waren, geldt artikel 111 lid 2: de plichten gaan pas gelden na een aanzienlijke wijziging in het ontwerp, en systemen voor overheidsinstanties moeten uiterlijk op 2 augustus 2030 voldoen. De verboden praktijken gelden al sinds 2 februari 2025.

Moet elke gebruiksverantwoordelijke een FRIA doen?

Nee. Artikel 27 geldt vanaf 2 december 2027 voor publiekrechtelijke organen en private partijen die openbare diensten verlenen die een systeem uit bijlage III gebruiken (behalve punt 2), en voor elke gebruiksverantwoordelijke van een systeem voor kredietwaardigheid of voor risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen (bijlage III punt 5 onder b en c). Een DPIA volgens artikel 35 AVG kan wel verplicht zijn.

Wanneer wordt een gebruiksverantwoordelijke aanbieder?

Volgens artikel 25 lid 1 als u uw naam of merk op een hoog-risicosysteem zet, het systeem wezenlijk wijzigt zodat het hoog risico blijft, of een systeem dat geen hoog risico is gebruikt voor een doel uit bijlage III. U krijgt dan de plichten van artikel 16, zoals conformiteitsbeoordeling en technische documentatie.

Welke boete staat op het niet naleven van artikel 26?

De AI-verordening stelt voor de plichten van artikel 26 een maximum van 15 miljoen euro of 3 procent van de wereldwijde jaaromzet, als dat hoger is (artikel 99 lid 4). Voor kmo's, start-ups en kleine midcapondernemingen geldt het laagste van de twee. De lidstaten stellen de sancties vast binnen die grenzen. Op 6 oktober 2026 had Nederland de toezichthouders voor de AI-verordening nog niet bij wet aangewezen.

Mag ik het template aanpassen en binnen mijn organisatie delen?

Ja. U mag dit template vrij gebruiken, aanpassen en delen, ook binnen uw organisatie, op voorwaarde dat de vermelding 'Bron: Praxikon' met de link naar dit template blijft staan.

Gebruik en bronvermelding

U mag dit template vrij gebruiken, aanpassen en delen, ook binnen uw organisatie, op voorwaarde dat de vermelding 'Bron: Praxikon' met de link naar dit template blijft staan.

Zo verwijst u naar dit template: Bron: Praxikon, Hoog-risico-AI template voor de gebruiksverantwoordelijke: dossier voor artikel 26 AI Act, versie 2.0, stand 6 oktober 2026, https://www.praxikon.com/nl/templates/high-risk-assessment

Dit template is een hulpmiddel en geen juridisch advies voor uw situatie. Het geeft de stand van de wet weer per 6 oktober 2026. Wetgeving, richtsnoeren en toezichtspraktijk kunnen daarna veranderen. Het gebruik van dit template is geen garantie op naleving: de toepassing in uw organisatie blijft uw eigen verantwoordelijkheid.

Praxikon is een handelsnaam van Embed AI · KvK 90283597