Hoog-risico AI-systeem

Wat is een hoog-risico AI-systeem?

Hoog-risico is een van de categorieën in de Europese AI Act, en het is degene met de zwaarste verplichtingen voor systemen die nog toegelaten zijn. Erboven staan de verboden praktijken, die je gewoon niet mag. Eronder staan systemen met beperkte transparantieplichten, en systemen zonder specifieke verplichtingen.

Valt een systeem van jou in de categorie hoog-risico, dan hangt daar een stevig pakket plichten aan vast: een risicobeheersysteem, eisen aan de kwaliteit van je trainingsdata, technische documentatie, logging, menselijk toezicht, en een conformiteitsbeoordeling voor het op de markt komt.

Wat voor de meeste bedrijven telt, is dat dit een vraag is over het gebruik en niet over de technologie. Hetzelfde model kan in de ene toepassing volledig ongereguleerd zijn en in de andere hoog-risico. Een taalmodel dat vergaderverslagen samenvat, draagt geen bijzondere plichten. Datzelfde model dat sollicitanten rangschikt, wel.

De twee wegen naar die categorie

Artikel 6 van de AI Act geeft twee ingangen, en het is de moeite om te weten welke van de twee op jou zou kunnen slaan.

Weg één: veiligheidsonderdeel van een gereglementeerd product. Is de AI een veiligheidsonderdeel van een product dat al onder Europese productveiligheidswetgeving valt en dat een beoordeling door een derde partij nodig heeft, dan is het hoog-risico. Denk aan machines, medische hulpmiddelen, liften, speelgoed. Bouw je machines, dan is dit de weg die jou aanbelangt.

Weg twee: een toepassing uit bijlage III. Dit is de weg waar de meeste dienstenbedrijven op uitkomen. Bijlage III somt toepassingen op die hoog-risico zijn, ongeacht in welk product ze zitten.

De acht domeinen in bijlage III

De lijst dekt acht domeinen, en je leest ze beter echt na dan dat je aanneemt dat het over robotten gaat.

  • Biometrie. Identificatie op afstand, mensen indelen op gevoelige kenmerken, en emotieherkenning. Nagaan of iemand is wie hij beweert te zijn, valt erbuiten.

  • Kritieke infrastructuur. AI die digitale infrastructuur, wegverkeer of de levering van water, gas, verwarming of elektriciteit aanstuurt.

  • Onderwijs en beroepsopleiding. Toelating, leerresultaten beoordelen, iemands niveau bepalen, en gedrag opvolgen tijdens examens.

  • Werk en personeelsbeleid. Werving, vacatures verspreiden, kandidaten evalueren, beslissingen die de arbeidsvoorwaarden raken, prestatieopvolging en taken toewijzen.

  • Essentiële private en publieke diensten. Recht op uitkeringen en zorg, kredietwaardigheid en kredietscoring, risicobeoordeling en tarifering voor levens- en ziekteverzekeringen, en het uitsturen van hulpdiensten. Fraudedetectie valt buiten het kredietpunt.

  • Rechtshandhaving. Risicobeoordelingen, de betrouwbaarheid van bewijs inschatten, herval voorspellen, en profileren.

  • Migratie, asiel en grenscontrole. Veiligheidsrisico's inschatten, aanvragen onderzoeken, en personen identificeren.

  • Rechtsbedeling en democratische processen. Rechterlijke instanties helpen met juridisch opzoekwerk en met het toepassen van het recht op feiten, en de uitslag van een verkiezing of een referendum beïnvloeden.

Twee daarvan raken gewone bedrijven veel vaker dan mensen verwachten. Werk en personeelsbeleid dekt een wervingstool die cv's scoort, en het dekt evengoed een systeem dat shiften verdeelt of prestaties opvolgt. Essentiële diensten dekt kredietscoring, en dat reikt ver voorbij de banken tot bij iedereen die betaaltermijnen aanbiedt.

De uitzondering in artikel 6(3)

Op de lijst van bijlage III staan maakt een systeem niet automatisch hoog-risico. Artikel 6(3) voorziet een uitweg, en die is smaller dan de meeste samenvattingen laten uitschijnen.

Een systeem ontsnapt aan de categorie als het geen significant risico op schade aan gezondheid, veiligheid of grondrechten inhoudt, en als het aan minstens één van vier voorwaarden voldoet. Die zijn: het voert een enge procedurele taak uit, het verbetert het resultaat van iets dat een mens al gedaan heeft, het merkt patronen in besluitvorming op zonder de menselijke beoordeling te vervangen, of het voert een voorbereidende taak uit voor een beoordeling.

Er zit één harde grens op die uitzondering. Een systeem dat natuurlijke personen profileert, is altijd hoog-risico, aan welke van de vier voorwaarden het ook lijkt te voldoen.

Omdat deze beoordeling bepaalt of er een heel pakket verplichtingen op je afkomt, is dit niets om in een vergadering af te tikken en nooit op te schrijven. Steun je op de uitzondering, documenteer dan waarom, op het moment zelf, met de redenering die je daar gebracht heeft.

Vanaf wanneer de regels gelden

Dit is in 2026 gewijzigd, dus alles wat je hierover uit 2025 leest, klopt niet meer.

De AI Act legde de verplichtingen voor hoog-risico systemen uit bijlage III oorspronkelijk op 2 augustus 2026. De digital omnibus rond AI, Verordening (EU) 2026/1744, gepubliceerd in het Publicatieblad op 24 juli 2026 en in werking sinds 27 juli 2026, heeft die datum verzet. Losstaande hoog-risico systemen uit bijlage III hebben nu tijd tot 2 december 2027, en AI die ingebouwd zit in producten onder de productveiligheidswetgeving van bijlage I heeft tijd tot 2 augustus 2028.

Niet alles is opgeschoven, en dat is het stuk dat mensen verkeerd hebben. De verboden uit artikel 5 gelden al sinds februari 2025. De verplichtingen voor AI-modellen voor algemene doeleinden gelden al sinds augustus 2025. En de transparantieplichten uit artikel 50 zijn wel degelijk op 2 augustus 2026 gestart. Een latere deadline voor hoog-risico betekent dus niet dat de AI Act nu nog niets met jou te maken heeft.

Wat je met die extra tijd doet

Maak eerst een inventaris. Je kan geen systemen indelen die je niet op een lijst hebt staan. Neem daar ook de AI in bij die in software zit die je gekocht hebt, want daar vinden de meeste bedrijven hun verrassingen.

Deel in per toepassing en niet per tool. Vraag welke beslissing het systeem beïnvloedt en over wie. Die vraag bepaalt de categorie, en niet de technologie.

Spreek je leveranciers nu al aan. Blijkt een systeem in jouw proces hoog-risico, dan heb je documentatie nodig van wie het gebouwd heeft. Dat gesprek verloopt een pak vlotter achttien maanden voor een deadline dan twee maanden ervoor.

Hou het papierwerk bij dat je toch nodig hebt. Een overzicht van wat een systeem doet, welke data het gebruikt, wie er verantwoordelijk voor is en hoe een mens het kan overrulen, is nuttig lang voor het verplicht wordt.

Laat de indeling nakijken. De grens tussen een toepassing uit bijlage III en de uitzondering in artikel 6(3) is echt een juridische vraag. Dit artikel legt de structuur uit zodat je weet wat je moet vragen. Het vervangt geen advies over jouw specifieke situatie.

Laatst Bijgewerkt: August 25, 2026 Terug naar Woordenboek
Trefwoorden
hoog-risico ai-systeem ai act europese ai-verordening gpai ai governance verantwoorde ai compliance bijlage iii model card ai-geletterdheid risicoanalyse