High-risk AI-systemen herkennen en classificeren in jouw organisatie
Laatst bijgewerkt: 12 juli 2026

Je AI-systeem is high-risk onder de EU AI Act als het valt binnen een van de acht gebruiksgebieden uit Annex III, zoals werving, kredietscoring, biometrische identificatie of onderwijstoetsing, en er geen uitzondering van toepassing is. Val je daarbuiten, dan gelden meestal lichtere of geen aanvullende verplichtingen. Twijfel je, ga er dan vanuit dat je een classificatie moet uitvoeren en vastleggen.
Wat betekent high-risk onder de EU AI Act?
De EU AI Act kent vier risicoklassen: onaanvaardbaar risico (verboden), high-risk (streng gereguleerd), beperkt risico (transparantieplicht, denk aan chatbots) en minimaal risico (geen extra regels). Een AI-systeem is high-risk als het ofwel een veiligheidscomponent is van een product dat al onder EU-productwetgeving valt, ofwel voorkomt in de gebruikscasussen van Annex III, tenzij het alleen een enge, voorbereidende of ondersteunende taak uitvoert. Profileert het systeem mensen, dan is het altijd high-risk, zonder uitzondering. Deze indeling staat in Artikel 6 van de Verordening 2024/1689, zoals toegelicht op artificialintelligenceact.eu (2024).
Let op de tijdlijn: de oorspronkelijke datum voor high-risk verplichtingen was 2 augustus 2026. Via het zogeheten AI-omnibusvoorstel is hierover in mei 2026 een politiek akkoord bereikt om de verplichtingen voor stand-alone Annex III-systemen door te schuiven naar 2 december 2027, met formele publicatie die nog moet volgen. Dat meldt de Europese Commissie zelf op haar pagina over het regelgevend kader voor AI (2026). Ga er tot die formele publicatie voorzichtigheidshalve van uit dat je op tijd klaar wilt zijn, verschuivingen in EU-wetgeving kunnen namelijk weer wijzigen.
Welke systemen vallen onder high-risk (Annex III)?
Annex III noemt acht gebieden. Herken je je organisatie in een van deze categorieen, dan is verdere classificatie nodig:
- Biometrie: gezichtsherkenning op afstand, emotieherkenning, categorisering op basis van gevoelige kenmerken
- Kritieke infrastructuur: aansturing van digitale infrastructuur, verkeer, water, gas of elektriciteit
- Onderwijs: toelating, examenbeoordeling of gedragsmonitoring van leerlingen
- Werk en personeel: werving, sollicitatiebeoordeling, promotie of ontslag, taakverdeling
- Essentiele diensten: kredietwaardigheid, verzekeringspremies, toewijzing van uitkeringen, prioritering van hulpdiensten
- Rechtshandhaving: risicotaxatie, bewijsbeoordeling, recidivevoorspelling
- Migratie, asiel en grensbeheer: risicobeoordeling van reizigers, visumbeoordeling
- Rechtspraak en democratische processen: ondersteuning van rechterlijke beslissingen, beinvloeding van verkiezingsuitslagen
Meer over de documentatieplicht die hierbij hoort lees je in documentatie en registraties voor AI.
Hoe classificeer je je eigen AI-gebruik in stappen?
Een praktische aanpak om je AI-portfolio te doorlopen:
- Inventariseer alle AI-toepassingen die je organisatie gebruikt of laat gebruiken, inclusief tools van leveranciers.
- Check per toepassing of ze een veiligheidscomponent zijn van een gereguleerd product (Annex I) of onder een gebruikscasus van Annex III vallen.
- Toets de uitzonderingen: voert het systeem alleen een enge, procedurele taak uit, verbetert het eerder menselijk werk, of vervangt het geen menselijk oordeel?
- Kom je tot de conclusie dat een systeem niet high-risk is, leg die beoordeling dan schriftelijk vast voordat je het systeem in gebruik neemt of op de markt brengt.
- Is het systeem wel high-risk, richt dan een risicobeheersysteem, kwaliteitsbewaking en menselijk toezicht in, en zorg voor technische documentatie.
- Herhaal deze inventarisatie periodiek, want nieuwe AI-toepassingen of aanpassingen kunnen de classificatie veranderen.
Een praktijkvoorbeeld: een HR-afdeling gebruikt een AI-tool die cv's automatisch rangschikt op basis van functie-eisen. Omdat dit onder werving en personeelsbeoordeling valt, is dit systeem in principe high-risk. De organisatie moet dan onder meer een technisch dossier bijhouden, een menselijke reviewer laten meekijken en kandidaten kunnen uitleggen hoe de beoordeling tot stand kwam.
Steeds meer Nederlandse bedrijven werken met AI: in 2024 gebruikte 22,7 procent van de bedrijven met tien of meer werknemers AI-technologie, een stijging van bijna negen procentpunt ten opzichte van 2023, meldt het CBS (2025). Hoe meer AI-toepassingen een organisatie inzet, hoe groter de kans dat er ergens een high-risk systeem tussen zit dat aandacht vraagt.
Wil je dit gestructureerd aanpakken? Lees eerst de volledige uitleg over de EU AI Act, volg de training AI-governance om classificatie en beheersing in je organisatie te borgen, of vraag een gesprek aan om je AI-portfolio samen door te lopen.
Veelgestelde vragen
Wanneer moet mijn organisatie voldoen aan de high-risk regels?
De oorspronkelijke deadline was 2 augustus 2026. Door het politieke akkoord over het AI-omnibusvoorstel van mei 2026 verschuiven de verplichtingen voor stand-alone Annex III-systemen naar 2 december 2027, zodra dit formeel is gepubliceerd. Volg de officiele publicatie, want de datum kan nog wijzigen.
Wat gebeurt er als ik mijn AI-systeem verkeerd classificeer?
Onterecht concluderen dat een systeem niet high-risk is, kan leiden tot toezicht door de Autoriteit Persoonsgegevens of de Rijksinspectie Digitale Infrastructuur en tot boetes. Documenteer daarom altijd de onderbouwing van je classificatie, ook als je concludeert dat een systeem niet high-risk is.
Moet ik de classificatie ergens vastleggen?
Ja. Zowel de beoordeling zelf als, bij high-risk systemen, de bredere technische documentatie moet aantoonbaar en actueel zijn. Zie documentatie en registraties voor AI voor de exacte vereisten.