Vanaf augustus 2026 gaat een nieuwe fase van de EU AI Act in. Organisaties in heel Europa moeten dan aan strenge regels voldoen voor hoog-risico algoritmen. Het doel is veilig, eerlijk en transparant gebruik van kunstmatige intelligentie in de EU. Dit heeft directe gevolgen voor bedrijven, overheden en zorg- en onderwijsinstellingen in Nederland.
Hoog-risico regels vanaf 2026
De AI Act is de Europese AI-verordening met regels voor verschillende risiconiveaus. Per augustus 2026 gelden de verplichtingen voor hoog-risico AI-systemen uit bijlage III. Dat zijn toepassingen die grote impact hebben op mensen, zoals werving en selectie, kredietbeoordeling, onderwijsbeslissingen en biometrische identificatie. Wie zoān systeem bouwt of inzet, moet aan extra waarborgen voldoen.
Hoog-risico betekent niet dat een systeem verboden is, maar dat er strikte voorwaarden gelden. Denk aan vooraf toetsen, duidelijke documentatie en toezicht door mensen. Een conformiteitsbeoordeling ā een toets vooraf of het systeem aan de regels voldoet ā is vaak vereist. Daarna volgt een CE-markering om te tonen dat het systeem geschikt is voor de Europese markt.
Niet alle plichten starten tegelijk. Verboden AI-praktijken gelden al eerder, en regels voor zogeheten general-purpose AI-modellen (brede basis- of foundationmodellen) gelden grotendeels vanaf 2025. Maar juist de dagelijkse bedrijfs- en overheidsprocessen met hoog-risico modellen komen in 2026 onder het volle regime.
Definitie: hoog-risico AI omvat onder meer systemen voor toegang tot essentiƫle diensten, personeelsselectie, krediet, rechtshandhaving, migratie, justitie en biometrische identificatie in openbare ruimtes.
Verplichtingen voor aanbieders
Aanbieders (developers of leveranciers) van hoog-risico AI moeten een risicobeheersysteem inrichten. Dat is een vast proces om risicoās te herkennen, te verminderen en te blijven volgen tijdens de hele levenscyclus. Ook moeten zij de kwaliteit van trainings- en testdata aantoonbaar borgen, met aandacht voor bias en representativiteit. Data-governance betekent hier in begrijpelijke taal: weten welke data je gebruikt, waarom, en met welk effect.
Technische documentatie is verplicht en moet volledig en actueel zijn. Denk aan beschrijvingen van het model, de datasets, prestaties, foutmarges en bekende beperkingen. Het systeem moet automatisch logbestanden bijhouden, zodat beslissingen later zijn te controleren. Daarnaast zijn robuustheid, nauwkeurigheid en cyberbeveiliging basisvereisten.
Voor het op de markt brengen is vaak een conformiteitsbeoordeling nodig, gevolgd door CE-markering en inschrijving in de EU-database voor hoog-risico AI. Biedt een partij van buiten de EU het systeem aan, dan is een gemachtigd vertegenwoordiger in de EU nodig. Na marktintroductie geldt een plicht voor doorlopend toezicht en het snel melden van ernstige incidenten bij toezichthouders.
Plichten voor gebruikers
Gebruikers (de inzetters) van hoog-risico systemen hebben eigen taken. Zij moeten het systeem gebruiken volgens de instructies van de aanbieder en personeel trainen. Ook moeten zij nagaan of het systeem past bij het doel, en of aanvullende controles nodig zijn. Stoppen of ingrijpen is verplicht als er onaanvaardbare risicoās ontstaan.
Menselijk toezicht is een harde eis: een getrainde medewerker moet de uitkomsten kunnen begrijpen en corrigeren. Gebruikers moeten logbestanden bewaren en relevante informatie delen met de aanbieder bij fouten of incidenten. Transparantie naar betrokkenen kan verplicht zijn, bijvoorbeeld richting sollicitanten of klanten die door het model worden beoordeeld.
Voor publieke instellingen en private partijen die een publieke dienst leveren, komt een extra stap: een fundamentele-rechten-toets (FRIA) vóór inzet. Dit is een korte maar gerichte beoordeling van effecten op grondrechten, zoals non-discriminatie, privacy en toegang tot diensten. In Nederland raakt dit op het moment van schrijven onder meer gemeenten, uitvoeringsorganisaties en instellingen in zorg en onderwijs.
Privacy en data-eisen gelden
De AI Act komt boven op de AVG. Dat betekent dat dataminimalisatie, doelbinding en veilige opslag blijven gelden voor persoonsgegevens. Een Data Protection Impact Assessment (DPIA) kan nodig zijn bij hoog risico voor privacy. Die DPIA staat naast de FRIA en kijkt specifiek naar privacyrisicoās en passende waarborgen.
Voor trainingsdata van hoog-risico modellen geldt dat de herkomst en kwaliteit aantoonbaar moeten zijn. Gevoelige kenmerken, zoals etniciteit of gezondheid, vragen een duidelijke juridische grondslag en extra bescherming. Ongelijke of scheve datasets kunnen leiden tot discriminatie. Organisaties moeten dat vooraf testen en, waar nodig, compenserende maatregelen nemen.
Versleuteling, toegangsbeheer en monitoring helpen om misbruik te voorkomen. Logica en drempelwaarden van het model moeten intern bekend en uitlegbaar zijn. Dit is nodig voor verantwoording aan toezichthouders Ʃn voor uitleg aan burgers en klanten. Transparantie is geen optie, maar een plicht bij hoog-risico inzet.
Nederlandse toezicht en boetes
Toezicht vindt plaats in twee lagen: een Europees AI Office en nationale autoriteiten. Lidstaten wijzen markttoezichthouders en keuringsinstanties aan voor conformiteitsbeoordelingen. In Nederland wordt die inrichting op het moment van schrijven nog uitgewerkt. Verwacht wordt dat meerdere toezichthouders samenwerken, met koppeling aan bestaande product- en gegevensbeschermingstoezichten.
De AI Act kent stevige sancties. Voor verboden toepassingen kunnen boetes oplopen tot 7 procent van de wereldwijde jaaromzet van een onderneming. Bij andere overtredingen gelden lagere maar nog steeds forse maxima. Boetes moeten in de praktijk proportioneel zijn, maar het risico voor reputatie en continuĆÆteit is aanzienlijk.
Naast boetes kan de toezichthouder producten van de markt halen of gebruik stilleggen. Ook kan aanvullende documentatie worden geƫist. Wie tijdig voorbereidt, verkleint de kans op ingrijpen en houdt grip op kosten. Bestuurders doen er goed aan dit in hun risicodashboard op te nemen.
Begin nu met voorbereiden
Augustus 2026 lijkt ver weg, maar veel eisen vragen maanden werk. Start met een inventarisatie: welke AI-toepassingen gebruiken we, en vallen die onder hoog-risico? Breng leveranciers, datastromen en besluiten die het model beĆÆnvloedt in kaart. Koppel elk systeem aan een verantwoord eigenaar in de organisatie.
Leg een kwaliteitsmanagementsysteem vast voor AI. Dat is een set vaste processen voor ontwerp, testen, documentatie, monitoring en incidentafhandeling. Werk contracten met leveranciers bij met AI Act-clausules, zoals toegang tot documentatie en auditrechten. Regel daarnaast menselijk toezicht en training voor alle kritieke rollen.
Maak ten slotte budget en tijd vrij voor toetsen en verbeteringen in 2025ā2026. Denk aan datakwaliteit, bias-tests, logging en cybersecurity. Houd rekening met samenloop met AVG-verplichtingen, zoals DPIAās. En plan een proef-conformiteitsbeoordeling, zodat CE-markering en registratie in 2026 geen verrassing zijn.
- Inventariseer alle AI-toepassingen en risicoās
- Richt risicobeheer, documentatie en logging in
- Test op bias, nauwkeurigheid en robuustheid
- Train personeel en borg menselijk toezicht
- Update contracten en privacyprocessen (AVG)
- Bereid conformiteitsbeoordeling en CE voor
