KI-systemen mei hege risiko's binne it sintraal punt fan 'e Jeropeeske KI-feroardering ( Feroardering (EU) 2024/1689 ), meastentiids oantsjutten as de KI-wet, dy't in risiko-basearre ramt yntrodusearret foar it ûntwikkeljen, leverjen en brûken fan keunstmjittige yntelliginsje (KI)-systemen. Hoe heger it risiko foar sûnens, feiligens en fûnemintele rjochten, hoe swierder de ferplichtingen.
Foar organisaasjes begjint neilibjen dêrom net mei it opstellen fan technyske dokumintaasje, mar mei de juste klassifikaasje. Stel earst fêst hokker KI-systemen binnen de organisaasje ûntwikkele, oankocht of brûkt wurde. Beoardielje dan oft in systeem ferbean is , heech risiko hat, ûnderwurpen is oan transparânsjeferplichtingen, of bûten spesifike ferplichtingen falt.
Dit artikel leit út wannear't in AI-systeem as heechrisiko kwalifisearje kin, hokker ferplichtingen jilde foar oanbieders en ynsetters, en hokker stappen organisaasjes no kinne nimme. It behannelt ek de hjoeddeistige tiidline, ynklusyf de feroarings ûnder it Digital Omnibus-proses. De referinsjedatum foar dit artikel is 25 july 2026.
Wannear is in AI-systeem heechrisiko?
De beoardieling fan KI-systemen mei hege risiko wurdt benammen dien ûnder artikel 6 en de bylagen I en III fan 'e KI-wet. Der binne twa rûtes.
De earste rûte giet oer KI-systemen dy't diel útmeitsje fan produkten dy't falle ûnder de Jeropeeske produktwetjouwing neamd yn Anneks I en dy't konformiteitsbeoardieling troch tredden fereaskje. Tink oan bepaalde medyske apparaten, masines, liften en boartersguod. Foar dizze systemen bout de KI-wet fierder op de besteande konformiteitsbeoardielingsproseduere.
De twadde rûte giet oer KI-systemen dy't brûkt wurde yn 'e domeinen neamd yn Anneks III: biometrysk, krityske ynfrastruktuer, ûnderwiis en beropsoplieding, wurkgelegenheid en personielsbehear, tagong ta essensjele partikuliere en iepenbiere tsjinsten, wetshandhaving, migraasje, asyl en grinskontrôle, en it bestjoer fan justysje en demokratyske prosessen. Net elk gebrûk binnen sa'n domein resulteart automatysk yn klassifikaasje ûnder KI-systemen mei hege risiko's: de spesifike funksje fan it systeem en de betingsten fan Artikel 6 moatte ek beoardiele wurde.
De útsûndering yn artikel 6(3)
In systeem dat ûnder in domein fan Annex III falt, wurdt net automatysk meiteld ûnder AI-systemen mei hege risiko: dy klassifikaasje wurdt útsletten as it gjin signifikant risiko foarmet foar de sûnens, feiligens of fûnemintele rjochten fan persoanen en gjin wichtige ynfloed hat op 'e útkomst fan beslútfoarming. Dat kin it gefal wêze as it systeem allinich in smelle prosedueretaak útfiert, allinich in aktiviteit ferbetteret dy't al troch in minske útfierd is, allinich ôfwikingen fan eardere minsklike beslútfoarming markearret sûnder dy beoardieling te ferfangen, of allinich in tariedende taak útfiert.
It berop op dizze útsûndering moat sekuer motivearre en dokumintearre wurde. De organisaasje registrearret net allinnich de konklúzje, mar ek de feiten en de beoardieling wêrop dy konklúzje rêst. In oanbieder dy't fan betinken is dat in systeem fan Annex III net heart ta heechrisiko-KI-systemen moat dy beoardieling dokumintearje foardat it systeem op 'e merk brocht of yn gebrûk nommen wurdt, en is boppedat ûnderwurpen oan de registraasjeferplichting yn artikel 49(2).
Op ien punt is de Ferordening absolút. Artikel 6(3) bepaalt dat in KI-systeem neamd yn Anneks III altyd meiteld wurdt ûnder KI-systemen mei hege risiko as it profilen fan natuerlike persoanen útfiert. De útsûndering kin yn dat gefal net ynroppen wurde.
Hokker rol hat jimme organisaasje?
De KI-wet ûnderskiedt ferskate rollen yn 'e keten. Twa dêrfan binne wichtich foar de measte organisaasjes. In partij dy't in KI-systeem ûntwikkelt, of it ûnder eigen namme of hannelsmerk op 'e merk bringt, kwalifisearret as in oanbieder. In partij dy't in KI-systeem brûkt yn 'e rin fan syn eigen bedriuw sûnder it ûntwikkele te hawwen, kwalifisearret oer it algemien as in ynsetter.
Dy tawizing fan rollen is net statysk. In organisaasje dy't in oankocht systeem substansjeel oanpast, it fierder leveret ûnder har eigen namme of hannelsmerk, of it bedoelde doel feroaret, kin noch altyd beskôge wurde as in leveransier en dêrtroch ûnder de swierdere set ferplichtingen falle. Stel foar elk systeem fêst hokker rol jo ferfolje, en registrearje dy beoardieling.
De wichtichste ferplichtingen
Oanbieders fan AI-systemen mei hege risiko binne ûnderwurpen oan ferplichtingen, ynklusyf dy yn artikels 8 oant 17, 43 en 47 oant 49:
- in risikomanagementsysteem dat de hiele libbenssyklus beslacht
- gegevensbehear, ynklusyf it opspoaren en korrigearjen fan bias yn 'e brûkte gegevens, ynklusyf trainings-, falidaasje- en testgegevens
- technyske dokumintaasje neffens Annex IV, en evenemintlogging
- dúdlike ynstruksjes foar gebrûk foar ynsetters
- in ûntwerp dat effektyf minsklik tafersjoch mooglik makket
- easken oangeande krektens, robuustheid en cyberfeiligens
- in kwaliteitsbehearsysteem, in konformiteitsbeoardieling, in EU-ferklearring fan konformiteit, CE-markering en registraasje yn 'e EU-database
Foar AI-systemen mei hege risiko dy't brûkt wurde foar biometryske identifikaasje op ôfstân lykas bedoeld yn Anneks III, punt 1(a), stelt artikel 14(5) in ekstra eask op oangeande minsklik tafersjoch: gjin aksje of beslút mei nommen wurde op basis fan 'e identifikaasje, útsein as it apart ferifiearre en befêstige is troch teminsten twa natuerlike persoanen mei de nedige kompetinsje, training en autoriteit. Dit is bekend as it fjouwer-eagen-prinsipe.
Ynsetters binne ûnderwurpen oan de lichtere, mar net minder wichtige ferplichtingen fan artikels 26 en 27: gebrûk neffens de gebrûksoanwizings, bekwaam minsklik tafersjoch, kontrôle fan 'e wurking fan it systeem, rapportaazje fan risiko's en serieuze ynsidinten, en it bewarjen fan 'e logs foar teminsten seis moannen. Meiwurkers dy't mei it systeem wurkje sille, en de persoanen op wa't it tapast wurdt, moatte foarôf ynformearre wurde.
Bepaalde útrikkers moatte ek in ynfloedbeoardieling fan 'e fûnemintele rjochten útfiere, de Ynfloedbeoardieling fan 'e fûnemintele rjochten ûnder artikel 27. Dit jildt yn alle gefallen foar iepenbierrjochtlike organisaasjes, foar partikuliere oanbieders fan iepenbiere tsjinsten, en foar útrikkers dy't systemen brûke foar kredytskoare of foar it beoardieljen fan fersekeringsrisiko's yn libbens- en sûnensfersekering.
Tiidline en hjoeddeistige status
De AI-wet is op 1 augustus 2024 yn wurking treden en wurdt yn fazen fan tapassing. Yn 'e praktyk is it wichtich om ûnderskied te meitsjen tusken ferplichtingen dy't al jilde, ferplichtingen mei in takomstige tapassingsdatum, en oankundige wizigingen wêrfan de formele ynwurking noch net foltôge is.
Ferbeane praktiken (artikel 5): Jildich sûnt 2 febrewaris 2025
KI-geletterdheid (artikel 4): Jildich sûnt 2 febrewaris 2025
Algemiene AI-modellen: Fan tapassing sûnt 2 augustus 2025
Transparânsjeferplichtingen (artikel 50): Fan tapassing fan 2 augustus 2026 ôf; net útsteld
Heech risiko fia Anneks III: Formeel noch 2 augustus 2026; as de Omnibus yn wurking treedt, op syn lêst 2 desimber 2027
Heech risiko fia Anneks I: Formeel noch 2 augustus 2027; as de Omnibus yn wurking treedt, op syn lêst 2 augustus 2028
Op 19 novimber 2025 publisearre de Europeeske Kommisje it Digitale Omnibuspakket, wêryn't foarsteld waard om de tapassing fan 'e ferplichtingen foar AI-systemen mei hege risiko út te stellen. In foarlopige politike oerienkomst waard berikt op 7 maaie 2026. It Europeesk Parlemint joech syn stipe op 16 juny 2026 en de Ried joech syn definitive goedkarring op 29 juny 2026.
Op de referinsjedatum fan dit artikel is de publikaasje yn it Offisjeel Tydskrift fan 'e Europeeske Uny lykwols noch net foltôge. De wiziging wurdt fan krêft op 'e tredde dei nei dy publikaasje. Oant dy tiid bliuwt de oarspronklike tiidline fan 'e AI-wet de jildende wet, mei 2 augustus 2026 as de tapassingsdatum foar de ferplichtingen mei hege risiko's ûnder Anneks III. Publikaasje foar dy datum wurdt breed ferwachte, mar is noch net befêstige.
It útstel is boppedat betingstlik strukturearre. Tapassing fan 'e ferplichtingen foar AI-systemen mei hege risiko is keppele oan in beslút fan 'e Kommisje dat fêststelt dat de nedige harmonisearre noarmen en stypjende ynstruminten beskikber binne, folge troch in oergongsperioade. De datums fan 2 desimber 2027 en 2 augustus 2028 funksjonearje as backstopdatums ynstee fan as in ienfâldige útstel.
Twa punten fertsjinje aparte oandacht. Earst binne de transparânsjeferplichtingen fan Artikel 50 en de ferplichting ta KI-geletterdheid fan Artikel 4 net útsteld: se bliuwe op har oarspronklike tiidsline. Twad, it pakket foeget in nij ferbod ta oan Artikel 5, rjochte op KI-tapassingen dy't net-konsensuele yntime bylden generearje en op troch KI generearre materiaal fan seksueel misbrûk fan bern.
Foar organisaasjes betsjut dit dat planning tsjin desimber 2027 ferstannich is, mar dat it byhâlden fan registraasje foarearst regele wurde moat as is augustus 2026 noch bindend, oant it Offisjeel Tydskrift oars seit.
Tafersjoch en boetes
Yn Nederlân ûntbrekt de útfieringswetjouwing foar de KI-wet op 'e referinsjedatum fan dit artikel noch. Fan 'e Nederlânske Autoriteit foar Digitale Ynfrastruktuer en de Nederlânske Autoriteit Beskerming Persoonsgegevens wurdt ferwachte dat se in sintrale, koördinearjende rol sille spylje, wêrby't sektorale tafersjochhâlders ferantwurdlik bliuwe binnen har eigen domeinen. De krekte ferdieling fan foegen en de wettelike basis dêrfan moatte lykwols bepaald wurde op basis fan 'e definitive Nederlânske útfieringswetjouwing.
Artikel 99 fan 'e KI-wet stelt ferskate maksimale strafkategoryen fêst. It nivo hinget ôf fan 'e aard fan 'e oertreding en, wêr relevant, fan 'e wrâldwide jierlikse omset fan 'e ûndernimming. It heechste maksimum jildt foar oertreding fan 'e ferbeane praktiken yn artikel 5; in leger maksimum jildt foar oertreding fan 'e oare ferplichtingen, ynklusyf dy foar oanbieders en ynsetters fan risikofolle KI-systemen; en it leechste jildt foar it jaan fan ferkearde, ûnfolsleine of misliedende ynformaasje oan autoriteiten. In geunstiger rezjym jildt foar lytse en middelgrutte bedriuwen (MKB's), ynklusyf startups. De werklike straf wurdt bepaald mei it each op 'e jildende regels oer boetes en de omstannichheden fan it gefal.
Praktyske rûtekaart
- Ynventarisearje alle AI-systemen dy't jo organisaasje ûntwikkelt, keapet of brûkt.
- Bepale foar elk systeem hokker rol jo ferfolje: oanbieder of ynsetter.
- Bepale de risikokategory foar elk systeem en dokumintearje dy beoardieling, ynklusyf elke berop op 'e útsûndering yn artikel 6(3).
- Stel AI-bestjoer yn en beneam in ferantwurdlike amtner.
- Soargje derfoar dat meiwurkers dy't mei dizze systemen wurkje, KI-geletterdheid hawwe; dy ferplichting jildt al.
- Tariede de transparânsjemaatregels ûnder artikel 50 mei it each op 2 augustus 2026.
- Begjin op 'e tiid mei de technyske dokumintaasje en, wêr nedich, mei de ynfloedbeoardieling op 'e fûnemintele rjochten.
- Kontrolearje de kontrakten fan leveransiers oer de tawizing fan rollen, ynformaasjefoarsjenning en kontrôlerjochten.
- Kontrolearje de publikaasje fan it Omnibuspakket yn it Offisjele Tydskrift en pas jo planning dêrop oan.
Konklúzje
De KI-wet hat fûnemintele ynfloed op hoe't organisaasjes KI ûntwikkelje, keapje en brûke. It oankundige útstel fan 'e ferplichtingen mei hege risiko's jout ekstra tiid, mar is noch gjin jildende wet, en de ferplichtingen dy't al jilde of yn wurking trede op 2 augustus 2026 wurde der net troch beynfloede. In ferstannige oanpak is dêrom om te plannen tsjin de nije datums yn, wylst jo taret bliuwe op 'e âlde. Foar in breder oersjoch fan 'e regeljouwing, sjoch ús Folsleine Gids foar de EU KI-wet , dy't de fokus fan dit artikel op KI-systemen mei hege risiko's oanfollet.
Law & More helpt organisaasjes by it ynventarisearjen en klassifisearjen fan har AI-systemen, it bepalen fan har rol as leveransier of ynsetter, it kontrolearjen en opstellen fan kontrakten mei AI-leveransiers, en it ynstellen fan AI-bestjoer. Wolle jo witte hokker ferplichtingen op it stuit jilde foar jo organisaasje en hokker stappen prioriteit moatte krije? Nim gerêst kontakt mei ús op foar in frijbliuwend petear.
Faak Stelde Fragen
Hjirûnder beantwurdzje wy de fragen dy't ús it meast steld wurde oer dit ûnderwerp.
Wat is de AI-wet?
De Europeeske KI-feroardering (Feroardering (EU) 2024/1689). Dy is op 1 augustus 2024 yn wurking treden en wurdt yn fazen fan tapassing, mei ferplichtingen dy't swierder wurde as it risiko dat in KI-systeem foarmet tanimt.
Wannear is in AI-systeem heechrisiko?
Fia twa rûtes: as ûnderdiel fan in produkt dat ûnder de produktwetjouwing falt dy't neamd is yn Anneks I, of troch gebrûk binnen ien fan 'e domeinen dy't neamd binne yn Anneks III. Yn it lêste gefal is it domein allinnich net beslissend; de spesifike funksje en de betingsten fan Artikel 6 telle ek mei.
Kin in systeem fan Annex III dochs bûten de kategory mei hege risiko falle?
Ja, as it gjin signifikant risiko foarmet en gjin wichtige ynfloed hat op beslútfoarming, bygelyks as it in smelle proseduerele of suver tariedende taak útfiert. Dy beoardieling moat dokumintearre wurde. As it systeem profilearring fan natuerlike persoanen útfiert, is de útsûndering nea fan tapassing.
Bin ik in oanbieder of in ynsetter?
Jo binne in leveransier as jo it systeem ûntwikkelje of op 'e merk bringe ûnder jo eigen namme of hannelsmerk, en oer it algemien in ynsetter as jo in oankocht systeem brûke. As jo in oankocht systeem substansjeel oanpasse of it fierder leverje ûnder jo eigen namme, kinne jo noch altyd in leveransier wurde.
Hokker ferplichtingen jilde foar oanbieders?
Under oare risikobehear, gegevensbehear, technyske dokumintaasje, logging, gebrûksoanwizings, minsklik tafersjoch, easken oangeande krektens en cyberfeiligens, in kwaliteitsbehearsysteem, in konformiteitsbeoardieling, CE-markering en registraasje yn 'e EU-database.
Hokker ferplichtingen jilde foar útrikkers?
Gebrûk neffens de ynstruksjes, bekwaam minsklik tafersjoch, monitoaring, rapportaazje fan risiko's en serieuze ynsidinten, en bewarjen fan logs foar teminsten seis moannen. Betrokken meiwurkers en de persoanen op wa't it systeem tapast wurdt, moatte foarôf ynformearre wurde.
Wannear moat in ynfloedbeoardieling fan fûnemintele rjochten útfierd wurde?
Artikel 27 fereasket dit fan, ûnder oaren, organisaasjes dy't ûnder publyk rjocht falle, partikuliere oanbieders fan iepenbiere tsjinsten, en ynsetters dy't systemen brûke foar kredytskoare of foar it beoardieljen fan fersekeringsrisiko's yn libbens- en sûnensfersekering.
Binne de ferplichtingen mei hege risiko útsteld?
In oannommen amendemint stelt de tapassing út oant op syn lêst 2 desimber 2027 foar Anneks III en 2 augustus 2028 foar Anneks I. Op de referinsjedatum fan dit artikel is dat amendemint noch net publisearre yn it Official Journal, sadat de oarspronklike datum fan 2 augustus 2026 formeel noch jildt.
Wat jildt hjoed al?
De ferbeane praktiken fan Artikel 5 en de ferplichting ta KI-geletterdheid sûnt 2 febrewaris 2025, en de regels foar algemiene KI-modellen sûnt 2 augustus 2025. De transparânsjeferplichtingen fan Artikel 50 wurde fan krêft op 2 augustus 2026 en binne net útsteld.
Wa hâldt tafersjoch op de KI-wet yn Nederlân?
Útfieringswetjouwing ûntbrekt noch. De Nederlânske Autoriteit foar Digitale Ynfrastruktuer en de Nederlânske Autoriteit Beskerming Persoonsgegevens wurde ferwachte in sintrale, koördinearjende rol te spyljen, neist sektorale tafersjochhâlders. De definitive ferdieling fan foegen sil folgje út de Nederlânske útfieringswetjouwing.
Wat moat myn organisaasje no dwaan?
Begjin mei in ynventarisaasje fan alle KI-systemen dy't jo ûntwikkelje, keapje of brûke. Registrearje foar elk systeem hokker rol jo hawwe, hokker risikokategory fan tapassing is en hokker ferplichtingen folgje. Stel ek KI-bestjoer yn, soargje foar KI-geletterdheid, en kontrolearje leveransierskontrakten oer de tawizing fan rollen, ynformaasjefoarsjenning en kontrôlerjochten.


