# EU AI Act: Deadline voor Conformiteit Hoog-Risico Systemen is Augustus 2027

> De EU AI Act vereist dat AI-systemen die als hoog-risico zijn geclassificeerd onder Bijlage III, uiterlijk 2 augustus 2027 volledig conform zijn. Dit vraagt om een robuust kader voor risicobeheer, datagovernance en menselijk toezicht.

Source: https://loopbackup.com/nl/blog/eu-ai-act-high-risk-deadline-august-2027
Publisher: Loop Backup
Content language: nl

---

## In het Kort

*   **Deadline:** 2 augustus 2027
*   **Wie wordt beïnvloed:** Leveranciers, gebruikers, importeurs en distributeurs van AI-systemen die zijn geclassificeerd als “hoog-risico” onder Bijlage III van de EU AI Act.
*   **Wat is vereist:** Volledige conformiteit met de verplichte eisen voor hoog-risico systemen, gedurende de gehele levenscyclus, van datagovernance en risicobeheer tot post-markt monitoring.
*   **Belangrijkste verplichtingen:** Implementatie van een risicobeheersysteem, waarborging van hoogwaardige datagovernance, opstellen van uitgebreide technische documentatie, mogelijk maken van robuust menselijk toezicht, en zorgen voor hoge niveaus van nauwkeurigheid en cyberbeveiliging.
*   **Plicht voor de Publieke Sector:** Gebruikers die overheidsinstanties zijn, moeten een "Fundamental Rights Impact Assessment" (FRIA) uitvoeren en publiceren voordat een hoog-risico systeem in gebruik wordt genomen.

## De EU AI Act: Een Nieuw Regelgevend Landschap

De Europese Unie's Artificial Intelligence Act is een baanbrekende wetgeving die een uitgebreid juridisch kader voor AI-systemen vaststelt. De Act, die begin 2024 werd afgerond, hanteert een risicogebaseerde benadering, waarbij AI-systemen in vier categorieën worden ingedeeld: onaanvaardbaar risico (verboden), hoog-risico, beperkt risico (onderworpen aan transparantieverplichtingen), en minimaal risico (ongereguleerd).

Hoewel de volledige toepassing van de regelgeving gefaseerd over meerdere jaren wordt ingevoerd, nadert een cruciale deadline. Uiterlijk 2 augustus 2027 moeten alle AI-systemen die in de **hoog-risico** categorie vallen, volledig voldoen aan de strenge eisen van de Act. Deze deadline valt samen met de belangrijkste horizontale toepassingsdatum van de Verordening, 36 maanden na de inwerkingtreding ervan.

Voor organisaties die AI ontwikkelen of implementeren in kritieke sectoren, is dit geen verre zorg. Het pad naar **AI-compliance 2027** vereist aanzienlijke voorbereidingstijd, strategische planning en diepgaande technische implementatie. Wachten tot het laatste moment is geen haalbare optie.

## Is Uw AI-Systeem “Hoog-Risico”? De Bijlage III Categorieën

Een AI-systeem wordt als hoog-risico geclassificeerd als het een veiligheidscomponent is van een product dat onder andere EU-wetgeving valt (vermeld in Bijlage II), of als het valt onder een van de acht specifieke gebruikscategorieën die zijn opgesomd in **Bijlage III**. Het is deze tweede groep die zorgvuldige aandacht vereist van een breed scala aan organisaties.

### De Acht Hoog-Risico Categorieën van Bijlage III

De AI Act gaat ervan uit dat systemen die in de volgende contexten worden gebruikt, hoog-risico zijn:

1.  **Biometrische identificatie en categorisatie:** Dit omvat zowel systemen voor biometrische identificatie op afstand als systemen voor het categoriseren van mensen op basis van gevoelige kenmerken.
2.  **Beheer en exploitatie van kritieke infrastructuur:** Bijvoorbeeld systemen die worden gebruikt om water-, gas-, verwarmings- of elektriciteitsvoorzieningen te regelen, evenals digitale infrastructuur en wegverkeer.
3.  **Onderwijs en beroepsopleiding:** AI die wordt gebruikt om toegang tot onderwijsinstellingen te bepalen, leerresultaten te evalueren, of individuen toe te wijzen aan programma's.
4.  **Arbeid, personeelsbeheer en toegang tot zelfstandige arbeid:** Systemen die worden gebruikt voor werving (bijv. CV-sortering), het nemen van beslissingen over promotie of ontslag, of het monitoren van de prestaties van werknemers.
5.  **Toegang tot en genot van essentiële private en publieke diensten en uitkeringen:** Inclusief AI die wordt gebruikt bij kredietwaardigheidsbeoordelingen of risicobeoordelingen voor kredietaanvragen, en systemen die de geschiktheid voor sociale bijstandsuitkeringen evalueren.
6.  **Rechtshandhaving:** Systemen die worden gebruikt voor het beoordelen van het risico dat een persoon een strafbaar feit pleegt, het evalueren van de betrouwbaarheid van bewijsmateriaal, of het uitvoeren van criminaliteitsanalyses.
7.  **Migratie, asiel en grenscontrole:** AI die wordt gebruikt voor risicobeoordelingen, het verifiëren van reisdocumenten, of het beoordelen van asielaanvragen.
8.  **Administratie van justitie en democratische processen:** Systemen die bedoeld zijn om een gerechtelijke autoriteit te ondersteunen bij het onderzoeken en interpreteren van feiten en het recht.

Als uw organisatie een AI-systeem ontwikkelt of gebruikt voor een van deze doeleinden, moet u zich voorbereiden op volledige conformiteit.

## Het Pad naar Conformiteit: Kernvereisten

Het bereiken van compliance tegen augustus 2027 omvat een veelzijdige aanpak, gericht op een reeks verplichte verplichtingen voor hoog-risico systemen. Deze worden gedetailleerd in Hoofdstuk 2 van de Act.

### AI Conformiteitsbeoordeling

Voordat een systeem op de markt wordt gebracht, moeten leveranciers een **AI-conformiteitsbeoordeling** ondergaan. Voor de meeste **Bijlage III**-systemen zal dit een interne beoordeling (zelfbeoordeling) zijn aan de hand van de vereisten. Echter, als een leverancier de relevante geharmoniseerde normen (zodra deze door de EU zijn gepubliceerd) niet heeft toegepast, is een conformiteitsbeoordeling door een derde partij, waarbij een Notified Body betrokken is, vereist.

De kernvereisten waaraan moet worden voldaan, omvatten:

#### 1. Risicobeheersysteem (Artikel 9)
Leveranciers moeten een continu risicobeheersysteem opzetten, implementeren, documenteren en onderhouden. Dit proces moet gedurende de gehele levenscyclus van het AI-systeem plaatsvinden. Het omvat het identificeren, analyseren en evalueren van bekende en voorzienbare risico's die de AI kan vormen voor de gezondheid, veiligheid of fundamentele rechten. Het vereist ook de vaststelling van passende risicobeheermaatregelen.

#### 2. Data en Datagovernance (Artikel 10)
Dit is een van de meest data-intensieve vereisten. Trainings-, validatie- en testdatasets moeten voldoen aan strenge kwaliteitscriteria. Dit omvat het waarborgen dat data relevant, representatief en, voor zover mogelijk, vrij van fouten en vooroordelen is. Leveranciers moeten passende datagovernance- en -beheerpraktijken hebben, inclusief documentatie van de herkomst van de data. De integriteit en veerkracht van deze datasets zijn van het grootste belang; het benutten van robuuste, veilige back-upoplossingen, zoals die aangeboden door **[Loop Backup](/)**, is essentieel voor het beschermen van dit kritieke compliance-middel tegen verlies of corruptie.

#### 3. Technische Documentatie (Artikel 11)
Leveranciers moeten uitgebreide technische documentatie opstellen en bijhouden *voordat* het systeem op de markt wordt gebracht. Deze documentatie moet aantonen dat het AI-systeem voldoet aan alle hoog-risico vereisten. Het moet gedetailleerd genoeg zijn voor nationale bevoegde autoriteiten om de naleving te beoordelen en moet informatie bevatten over het doel van het systeem, de kerncomponenten, logica, data en vooraf bepaalde wijzigingen.

#### 4. Vastlegging (Artikel 12)
Hoog-risico systemen moeten zodanig zijn ontworpen dat ze automatisch gebeurtenislogboeken genereren terwijl ze in werking zijn. Deze logboeken moeten veilig, traceerbaar en fraudebestendig zijn. Het doel is om een mate van traceerbaarheid van de werking van het systeem gedurende de gehele levenscyclus te waarborgen, wat cruciaal is voor post-markt monitoring en incidentonderzoek. Goed bewaren en beschermen van deze logboeken, vaak onderworpen aan strikte bewaartermijnen, is een belangrijke overweging voor uw databeheerstrategie.

#### 5. Transparantie en Informatieverschaffing (Artikel 13)
Systemen moeten zodanig zijn ontworpen dat gebruikers de output van het systeem kunnen interpreteren en op passende wijze kunnen gebruiken. Leveranciers moeten uitgebreide en duidelijke instructies voor gebruik leveren. Deze informatie moet de identiteit van het systeem, het beoogde doel, het nauwkeurigheidsniveau, de rol van menselijk toezicht, en de algemene mogelijkheden en beperkingen omvatten.

#### 6. Menselijk Toezicht (Artikel 14)
Dit is een fundamenteel principe van de Act. Hoog-risico systemen moeten zo worden ontworpen en ontwikkeld dat effectief toezicht door een mens mogelijk is. Dit omvat het implementeren van maatregelen die een persoon in staat stellen de werking van het systeem te begrijpen en in te grijpen, te overrulen of het systeem te stoppen als het zich onbedoeld gedraagt of een risico vormt.

#### 7. Nauwkeurigheid, Robuustheid en Cyberbeveiliging (Artikel 15)
Het AI-systeem moet een passend niveau van nauwkeurigheid, robuustheid en cyberbeveiliging bereiken. Het moet veerkrachtig zijn tegen fouten, storingen of inconsistenties die kunnen optreden binnen het systeem of de omgeving waarin het opereert. Het moet ook veerkrachtig zijn tegen kwaadwillige pogingen om het gebruik of de prestaties te wijzigen.

## Na de Lancering: Post-Markt Monitoring en FRIA

Compliance eindigt niet zodra een product op de markt is.

### Post-Markt Monitoring
Leveranciers zijn verplicht een post-markt monitoringsysteem (Artikel 72) te implementeren. Dit systeem verzamelt en analyseert proactief prestatiegegevens van het hoog-risico AI-systeem gedurende zijn levensduur. Het doel is om continu de naleving te verifiëren en opkomende risico's te identificeren, met een plicht om ernstige incidenten te melden aan de relevante autoriteiten.

### Fundamental Rights Impact Assessment (FRIA)
Voor gebruikers die overheidsinstanties zijn (of private instanties die namens hen handelen), introduceert de Act een specifieke, cruciale stap: de **FRIA** (Artikel 29a). Voordat een hoog-risico AI-systeem in gebruik wordt genomen, moeten deze organisaties een impact assessment uitvoeren dat evalueert:

*   De specifieke context en het doel van de implementatie.
*   De potentiële impact op fundamentele rechten, met name voor getroffen groepen.
*   De maatregelen die moeten worden getroffen om geïdentificeerde risico's te mitigeren.

De samenvatting van de FRIA moet worden gepubliceerd, wat zorgt voor openbare transparantie.

## Actiechecklist: Voorbereiding op de Deadline van 2027

De deadline van 2 augustus 2027 voor **EU AI Act hoog-risico** systemen vraagt om onmiddellijke actie. De complexiteit en diepgang van de vereisten betekenen dat een afwachtende houding zal leiden tot non-compliance. Hier is een checklist om uw reis te beginnen.

*   **Voer een AI-Systeem Inventarisatie uit:** Identificeer en breng alle AI-systemen in kaart die u momenteel ontwikkelt, implementeert of aanschaft. Creëer een centraal register om hun doel, status en databronnen bij te houden.
*   **Voer een Hoog-Risico Classificatie uit:** Voor elk systeem op uw inventaris, voer een formele beoordeling uit om te bepalen of het valt onder de hoog-risico categorieën van Bijlage III. Documenteer de onderbouwing voor uw classificatie.
*   **Gapanalyse tegen Vereisten:** Meet uw huidige ontwikkelings- en governancepraktijken tegen de kernvereisten (risicobeheer, datagovernance, transparantie, enz.) om compliance-lacunes te identificeren en te prioriteren.
*   **Stel een Risicobeheersysteem in:** Implementeer een continu, gedocumenteerd risicobeheerproces voor uw AI-systemen zoals gespecificeerd in Artikel 9. Dit is geen eenmalige taak, maar een voortdurend proces.
*   **Controleer Datagovernance en Herkomst:** Bekijk alle trainings-, validatie- en testdatasets kritisch. Stel robuuste procedures in om de datakwaliteit te beheren, vooringenomenheid uit te bannen en de integriteit en herkomst van uw data-activa te waarborgen.
*   **Begin met het Samenstellen van Technische Documentatie:** Wacht niet tot 2027. Begin nu met het opstellen van de uitgebreide technische documentatie die vereist is volgens Artikel 11. Dit is een aanzienlijke onderneming die input van meerdere teams vereist.
*   **Plan voor Menselijk Toezicht en FRIA:** Ontwerp duidelijke en effectieve mechanismen voor menselijk toezicht voor elk systeem. Als u een overheidsinstantie bent of een leverancier daarvan, begin dan met het afbakenen van het proces voor het uitvoeren van een Fundamental Rights Impact Assessment (FRIA).

## Conclusie: De Tijd om te Handelen is Nu

De deadline van augustus 2027 lijkt misschien ver weg, maar de basis voor compliance moet vandaag worden gelegd. Het bereiken van conformiteit met de EU AI Act is niet slechts een juridische horde; het is een strategische noodzaak die blijk geeft van een toewijding aan betrouwbare, ethische en robuuste AI. Door nu te beginnen, kunnen organisaties de uitdaging van regelgeving omzetten in een concurrentievoordeel, veerkrachtige systemen bouwen en het vertrouwen van klanten en toezichthouders winnen.
