Conformité

AI Act: risicoclassificatie uitgelegd

De EU AI Act classificeert AI-systemen in 4 risiconiveaus. Ontdek welke regels gelden voor uw AI-toepassing.

10 avril 20264 min de lectureWarDek Team

De eerste AI-wet ter wereld

Op 1 augustus 2024 trad de EU AI Act officieel in werking — de eerste uitgebreide wetgeving voor kunstmatige intelligentie ter wereld. De verordening introduceert een risicogebaseerde benadering: hoe hoger het risico van een AI-systeem, hoe strenger de regels.

Voor Nederlandse bedrijven die AI ontwikkelen, implementeren of gebruiken, is het essentieel om te begrijpen in welke categorie hun systemen vallen. De classificatie bepaalt welke verplichtingen gelden en welke deadlines van toepassing zijn.

De 4 risiconiveaus

De AI Act verdeelt AI-systemen in vier categorieën, elk met eigen regels:

1. Onaanvaardbaar risico — verboden

AI-systemen die als onaanvaardbaar risico worden geclassificeerd, zijn verboden in de EU. Dit betreft:

Verboden toepassingToelichting
Social scoring door overhedenBeoordeling van burgers op basis van sociaal gedrag
Realtime biometrische identificatie op afstandGezichtsherkenning in openbare ruimten (uitzonderingen voor opsporing)
Manipulatie van kwetsbare groepenAI die misbruik maakt van kwetsbaarheid (leeftijd, handicap)
Voorspellend politiewerk op individueel niveauProfiling op basis van persoonlijkheidskenmerken
Emotieherkenning op werk en schoolAflezen van emoties via AI in bedrijven en onderwijsinstellingen
Ongerichte scraping voor gezichtsdatabasesVerzamelen van gezichtsbeelden van internet of camera's

Deadline: deze verboden gelden sinds 2 februari 2025.

2. Hoog risico — strenge eisen

Dit is de meest uitgebreide categorie. Hoog-risico AI-systemen mogen worden ingezet, maar onder strikte voorwaarden.

Bijlage III: specifieke toepassingsgebieden

SectorVoorbeeld
BiometrieIdentificatie/verificatie op afstand
Kritieke infrastructuurAI-besturing van energie, water, verkeer
OnderwijsToelatingsbesluiten, fraudedetectie bij examens
WerkgelegenheidScreening CV's, promotiebesluiten, prestatiebeoordeling
Essentiële dienstenCreditscoring, bepaling sociale uitkeringen, ziektekostenverzekering
RechtshandhavingLeugendetectie, risicobeoordeling recidive
MigratieAsielaanvragen beoordelen, grensbewaking
RechtspraakOndersteuning bij juridische interpretatie

Bijlage I: als veiligheidscomponent

AI-systemen die als veiligheidscomponent fungeren in producten die onder bestaande EU-wetgeving vallen (medische hulpmiddelen, machines, voertuigen, speelgoed, liften, etc.).

3. Beperkt risico — transparantieverplichtingen

AI-systemen met beperkt risico moeten aan transparantieverplichtingen voldoen:

VerplichtingVan toepassing op
Melden dat gebruiker met AI interageertChatbots, virtuele assistenten
Labelen van AI-gegenereerde contentDeepfakes, AI-tekst, AI-afbeeldingen
Melden van emotieherkenningSystemen die emoties detecteren

Gebruikers moeten altijd weten dat ze met een AI-systeem te maken hebben.

4. Minimaal risico — geen specifieke eisen

De meeste AI-systemen vallen in deze categorie en zijn vrij te gebruiken zonder aanvullende verplichtingen:

  • Spamfilters
  • AI in videogames
  • Aanbevelingssystemen (met uitzondering van zeer grote platforms)
  • Voorraadoptimalisatie

Wel wordt een vrijwillige gedragscode aangemoedigd.

Verplichtingen voor hoog-risico AI

Als uw AI-systeem als hoog risico wordt geclassificeerd, gelden uitgebreide verplichtingen:

Voor aanbieders (ontwikkelaars)

VerplichtingToelichting
RisicobeheersysteemDoorlopend proces van risico-identificatie en -mitigatie
Data governanceTrainingsdata moet representatief, relevant en foutvrij zijn
Technische documentatieGedetailleerde beschrijving van ontwerp, prestaties en beperkingen
LoggingAutomatische registratie van werking voor traceerbaarheid
TransparantieGebruikersinformatie over mogelijkheden en beperkingen
Menselijk toezichtMogelijkheid voor menselijke tussenkomst en correctie
Nauwkeurigheid en robuustheidVoldoen aan prestatie-eisen, bestand tegen manipulatie
CybersecurityBescherming tegen aanvallen die de werking beïnvloeden
ConformiteitsbeoordelingCertificering vóór marktintroductie
EU-registratieRegistratie in de EU-database voor hoog-risico AI

Voor gebruikers (deployers)

VerplichtingToelichting
Gebruiken volgens instructiesConform de technische documentatie
Menselijk toezichtCompetente personen aanwijzen voor oversight
Inputdata monitorenRelevantie en kwaliteit van invoergegevens bewaken
Logboek bewarenAutomatisch gegenereerde logs minimaal 6 maanden bewaren
TransparantieBetrokkenen informeren over AI-gebruik
DPIAEffectbeoordeling onder AVG als persoonsgegevens worden verwerkt

Tijdlijn implementatie

DatumWat
1 augustus 2024Inwerkingtreding
2 februari 2025Verbod op onaanvaardbaar risico
2 augustus 2025Regels voor general-purpose AI (GPAI)
2 augustus 2026Meeste verplichtingen hoog-risico AI
2 augustus 2027Hoog-risico AI als veiligheidscomponent

Handhaving

In Nederland wordt de handhaving voorbereid. Verwacht wordt dat de Autoriteit Persoonsgegevens, de Rijksinspectie Digitale Infrastructuur en sectorale toezichthouders betrokken worden.

Boetes:

  • Onaanvaardbaar risico / verboden praktijken: tot 35 miljoen euro of 7% omzet
  • Niet-naleving hoog-risico eisen: tot 15 miljoen euro of 3% omzet
  • Onjuiste informatie aan autoriteiten: tot 7,5 miljoen euro of 1,5% omzet

Stappenplan voor uw organisatie

  1. Inventariseer alle AI-systemen die u ontwikkelt of gebruikt
  2. Classificeer elk systeem volgens de risiconiveaus
  3. Beoordeel de gap tussen huidige praktijk en AI Act-vereisten
  4. Prioriteer op basis van risiconiveau en deadline
  5. Implementeer de vereiste maatregelen (governance, documentatie, monitoring)
  6. Monitor wijzigingen in de regelgeving en guidance van toezichthouders

Scan uw website gratis met WarDek — OWASP, NIS2, AVG, AI Act compliance in één scan.

#AI Act#risicoclassificatie#EU regelgeving#AI compliance

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.