Welke AI-systemen in de zorg zijn hoog-risico onder de AI Act? Het korte antwoord: niet de sector maakt het verschil, maar wat het systeem doet. Triage, diagnose-ondersteuning en AI in medische hulpmiddelen raken het hoog-risicoregime; een spraakherkenner voor dictaten of een roosterplanner meestal niet.
De zorgsector zit vol met AI-toepassingen. Radiologen gebruiken algoritmes voor beeldherkenning in scans. Huisartsenposten zetten triage-software in bij grote drukte. Ziekenhuizen testen decision support tools die patiëntendossiers analyseren en behandelsuggesties geven. Al deze AI-systemen raken op een of andere manier de EU AI Act.
Voor zorginstellingen en leveranciers van medische software is dit geen theoretisch onderwerp. De zorg is door de wet aangewezen als domein waar AI-systemen een grote impact hebben op mensen. De eisen zijn zwaar, de boetes serieus, en de deadlines naderen.
Waarom de zorg extra aandacht krijgt
De AI Act kent twee routes waarlangs AI in de zorg hoog-risico wordt. Die twee routes zijn belangrijk om te begrijpen.
De eerste route is Bijlage III van de AI Act. Punt 5, onder d, wijst systemen aan die noodoproepen evalueren en classificeren, die hulpdiensten inzetten of prioriteren, en die patiënten trieren die dringend medische zorg behoeven. Punt 5, onder a, gaat over AI die door of namens overheidsinstanties wordt gebruikt om te beoordelen of iemand in aanmerking komt voor essentiële overheidsuitkeringen en -diensten, waaronder gezondheidsdiensten. Een algoritme dat bepaalt welke patiënt eerder wordt behandeld, valt daarmee onder Bijlage III. Claimafhandeling bij een zorgverzekeraar niet. Punt 5, onder c, dekt alleen risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen, dus de acceptatie- en premiekant. De beoordeling van een ingediende claim staat er niet in.
De tweede route loopt via Bijlage I: medische hulpmiddelen met een AI-component vallen onder de Medical Device Regulation (MDR) of de In-Vitro Diagnostic Medical Devices Regulation (IVDR). Automatisch hoog-risico is zo'n product niet. Artikel 6, lid 1, stelt twee voorwaarden waaraan allebei moet zijn voldaan. De AI moet een veiligheidscomponent zijn van een product dat onder Bijlage I valt, of zelf zo'n product zijn. En voor dat product moet een conformiteitsbeoordeling door een derde partij verplicht zijn. Die tweede voorwaarde is het scharnierpunt. Mag de fabrikant zelf verklaren dat het hulpmiddel voldoet, zonder aangemelde instantie, dan loopt deze route dood en is het systeem er niet via Bijlage I hoog-risico door. Komt er wel een aangemelde instantie aan te pas, dan geldt het volledige hoog-risico regime en moeten de MDR- en de AI Act-beoordeling naast elkaar worden georganiseerd.
Voor een radiologie-AI die beeldherkenning doet betekent dit: zowel een CE-markering onder MDR als compliance met Artikel 9 tot en met Artikel 15 van de AI Act. Dat is dubbel werk dat samen moet worden georganiseerd.
Welke AI-toepassingen komen voor in de zorg?
In de praktijk zien we vijf hoofdcategorieën.
Diagnostische AI
Bijlage IAlgoritmes die scans analyseren, pathologie-beelden interpreteren of afwijkingen signaleren in ECG's. Vrijwel altijd Bijlage I-producten in gecertificeerde medische hulpmiddelen.
Beslissingsondersteunende AI
Bijlage I + IIISystemen die artsen helpen bij medicatiekeuze of behandelingsopties op basis van patiëntdata. Afhankelijk van inrichting onder Bijlage I of direct onder Bijlage III.
Triage-AI
Bijlage IIISorteer-algoritmes bij huisartsenposten, SEH of telefoondiensten. Mede-beslist over urgentie van zorgvraag, daarmee Bijlage III.
Administratieve AI
Spraakherkenning voor dictaten, automatische DBC-codering, chatbots voor patientvragen. Meestal minimaal risico, transparantieplicht blijft gelden.
Predictieve en operationele AI
Voorspelling van bedopnames, no-show-analyse, roosteroptimalisatie. Beperkt tot minimaal risico, tenzij voorspellingen direct bepalen wie behandeling krijgt.
Toezichthouders: IGJ speelt de hoofdrol
In Nederland houdt de Inspectie Gezondheidszorg en Jeugd (IGJ) toezicht op de veiligheid en kwaliteit van zorg. Zij krijgen ook een rol bij AI-systemen die in de zorg worden ingezet. Als een AI-algoritme onveilig blijkt of patiënten benadeelt, kan de IGJ maatregelen nemen.
Naast de IGJ speelt de Autoriteit Persoonsgegevens (AP) een rol. Medische data vallen onder bijzondere categorieën persoonsgegevens onder de AVG. AI-systemen die deze data verwerken hebben dus een dubbele rechtsgrond: de AVG plus de AI Act. Een Data Protection Impact Assessment (DPIA) blijft verplicht naast de AI Act-documentatie. Gaat het om dagelijks gebruik van tools als ChatGPT met patiëntgegevens? Lees dan AI en privacy in de zorg: mag ChatGPT met patiëntgegevens? voor wat wel en niet is toegestaan.
Voor medische hulpmiddelen speelt ook de aangemelde instantie (Notified Body) een rol bij de CE-markering. Onder de AI Act worden de beoordelingsprocedures soms geïntegreerd: een Notified Body die CE-certificering doet voor een medisch AI-product beoordeelt straks ook de AI Act-compliance.
Verbod op emotieherkenning raakt de zorg
Artikel 5 van de AI Act verbiedt emotieherkenning in bepaalde contexten, zoals op de werkplek en in onderwijs. De zorg is niet expliciet uitgezonderd, maar wel genuanceerd.
Emotieherkenning voor medische of veiligheidsdoeleinden mag wel. Denk aan een systeem dat stress-niveaus meet bij patiënten op een IC om vroege signalen van medische verslechtering te detecteren. Of emotieherkenning in telezorg om te beoordelen of een patiënt acuut hulp nodig heeft.
De scheidslijn ligt bij de doelstelling. Meet u emoties om de patiënt beter te helpen? Toegestaan. Meet u emoties om de ervaring van de patiënt te optimaliseren voor marketing of efficiëntie? Dat ligt op glad ijs. Overleg met uw jurist en documenteer de medische onderbouwing.
Verplichtingen voor zorginstellingen
Als zorginstelling bent u meestal deployer: u koopt AI-software in en zet die in binnen uw eigen werkprocessen. Dat betekent concreet:
Gebruik het AI-systeem volgens de instructies van de leverancier
Afwijkend gebruik brengt u in de rol van provider, met alle zwaardere verplichtingen die daarbij horen.
Zorg voor menselijk toezicht
Een radioloog moet een door AI gesignaleerde afwijking kunnen toetsen en corrigeren. Een triagemedewerker moet een AI-urgentie kunnen overrulen.
Informeer patiënten
Patiënten en wettelijke vertegenwoordigers moeten weten wanneer AI betrokken is bij hun behandeling. Dit kan via algemene informatie (patientenfolder, website) of specifiek (consent-moment in het behandelcontract).
Houd een AI-register bij
Alle AI-systemen die in uw instelling worden gebruikt, met risicoclassificatie, doel en verantwoordelijken. Bij een inspectie is dit uw bewijs van governance.
Train uw personeel
Voor artsen, verpleegkundigen en administratieve krachten die met AI werken neemt u maatregelen die hun AI-geletterdheid bevorderen, passend bij wat hun rol vraagt. Dit geldt al sinds februari 2025.
Verplichtingen voor leveranciers van medische AI
Bouwt uw organisatie zelf AI-software voor de zorg? Dan bent u provider en liggen de zwaarste verplichtingen bij u.
Conformiteitsbeoordeling
Elk hoog-risico AI-systeem moet door een formele beoordeling voor het op de markt komt. Voor medische hulpmiddelen wordt dit gecombineerd met de MDR-procedure.
Technische documentatie volgens Bijlage IV
Uitgebreide documentatie over het AI-systeem: architectuur, trainingsdata, evaluaties, beperkingen, risicomanagement.
Post-market monitoring
U moet actief volgen hoe uw AI zich gedraagt nadat het op de markt is. Prestatieverschillen tussen groepen (bias), incidenten, veranderend gedrag.
Registratie in de EU-databank
Uw hoog-risico AI-product moet geregistreerd worden in de centrale Europese database voor AI-systemen.
Ernstige incidenten melden
Als uw AI-systeem betrokken is bij een ernstig incident (schade aan patiënten, falend oordeel, datalek), moet u dit melden aan de toezichthouder.
Praktische stappen voor zorgbestuurders
Breng uw AI-landschap in kaart. Veel zorginstellingen ontdekken pas bij een inventarisatie hoeveel AI-componenten er al in hun IT-landschap zitten. Begin bij de leveranciers: vraag welke AI in hun software zit, vraag om technische documentatie, vraag naar AI Act-compliance.
Identificeer de hoog-risico toepassingen. Triage-software, diagnostische AI, decision support, AI in medische hulpmiddelen: allemaal waarschijnlijk hoog-risico. Zet deze bovenaan in uw compliance-planning.
Zorg voor DPIA-AI Act-integratie. U doet waarschijnlijk al DPIA's voor verwerkingen van medische data. Breid die uit met AI-specifieke onderdelen: impact op fundamentele rechten, bias-analyse, algoritmische transparantie.
Regel menselijk toezicht structureel. Niet als losse afspraak, maar als ingebakken proces. Protocollen, verantwoordelijke rollen, traceerbare afwijkbeslissingen.
Train medisch personeel in AI-geletterdheid. Specialisten moeten weten waar hun AI-tool goed in is, waar niet, en wanneer ze moeten ingrijpen. Dit is niet optioneel, dit is wet.
AI-beleid op bestuurlijk niveau. Een raad van bestuur die AI-governance delegeert aan een afdeling IT, loopt risico. AI Act-compliance raakt medisch-ethische keuzes. Het moet op bestuurlijk niveau worden verankerd.
Veelgestelde vragen
Valt een AI-hulpmiddel met CE-markering al onder de AI Act?
De MDR-certificering en de AI Act zijn twee aparte kaders. AI in een medisch hulpmiddel valt onder Bijlage I, waarvoor de AI Act-verplichtingen vanaf 2 augustus 2028 gelden. Een CE-markering onder de MDR neemt die eisen dus niet weg; ze komen erbij, en waar het kan wordt de beoordeling gecombineerd.
Mag ik ChatGPT gebruiken voor een verslag over een patiënt?
Niet in de standaardvorm. Patiëntgegevens in een publieke AI-dienst botsen met het medisch beroepsgeheim en met de AVG, ongeacht wat de AI Act zegt. Werk met een zakelijke omgeving met verwerkersovereenkomst en dataretentie uit, en leg in beleid vast welke gegevens er nooit in mogen.
Is onze roosterplanner of spraakherkenner hoog-risico?
Meestal niet. Deze systemen nemen geen beslissingen over de zorg die iemand krijgt. Let wel op de rand: een planningssysteem dat bepaalt welke patiënt voorrang krijgt, schuift richting triage en daarmee richting Bijlage III.
Wie is binnen een zorginstelling verantwoordelijk?
De raad van bestuur is eindverantwoordelijk, net als bij andere kwaliteits- en veiligheidsthema's. In de praktijk belegt u het dagelijks beheer bij een AI-verantwoordelijke die samenwerkt met de FG, de medisch specialist die het systeem gebruikt en de afdeling kwaliteit. De IGJ kijkt naar het bestuur, niet naar de gebruiker.
Wat verwacht de IGJ nu al?
De IGJ toetst AI vanuit de bestaande kaders voor goede zorg: kent u de systemen, weet u wat ze doen, is er menselijk toezicht en wordt de werking gevolgd. Dat toezicht wacht niet op 2027; het loopt via de normen die er al zijn.
Wat u vandaag kunt doen
De eerste stap is simpel: een inventarisatie. Welke AI-systemen gebruikt uw zorginstelling, en welke risicoclassificatie hoort daarbij? Begin bij de systemen die direct raken aan wie welke zorg krijgt, want daar zit de kans op Bijlage III.
Zorg en AI zijn een krachtige combinatie, maar alleen als de governance klopt. De gratis risicoscan geeft in vijf minuten een eerste beeld per systeem.