Wanneer heeft u een conformiteitsbeoordeling nodig en welke route geldt? Het korte antwoord: alleen voor hoog-risicosystemen. Voor de punten 2 tot en met 8 van Bijlage III is dat de interne controle die u zelf uitvoert (Artikel 43, lid 2). Bij de biometrische systemen van punt 1 kan een aangemelde instantie nodig zijn. Dat hangt ervan af of u geharmoniseerde normen toepast (Artikel 43, lid 1). Zit uw AI in een product uit Bijlage I, afdeling A, zoals een medisch hulpmiddel, dan volgt u de keuring die die productwetgeving voorschrijft (Artikel 43, lid 3).
U ontwikkelt een AI-systeem dat kredietaanvragen beoordeelt. Of een tool die sollicitanten screent. Of medische beeldherkenning die artsen ondersteunt bij diagnoses. In elk van deze gevallen wijst het gebruiksdoel richting de hoog-risicocategorie, dus begint u met de classificatietoets van Artikel 6. Is het systeem hoog-risico, bij een Bijlage III-systeem ook na de filter van lid 3, dan vereist de AI Act een conformiteitsbeoordeling voordat u het in de handel brengt of in gebruik stelt (Artikel 16, onder f). Maar wat houdt zo'n beoordeling in en hoe pakt u het aan?
Wat is een conformiteitsbeoordeling?
Een conformiteitsbeoordeling is het proces waarmee een aanbieder aantoont dat een hoog-risico AI-systeem voldoet aan de voorschriften van hoofdstuk III, afdeling 2 van de AI Act (Artikelen 8 tot en met 15). Vergelijk het met een fabrikant die een product pas op de markt brengt nadat hij heeft vastgesteld dat het aan de veiligheidseisen voldoet. Bij AI-systemen werkt het vergelijkbaar. U doorloopt een gestructureerde toets die laat zien dat uw systeem veilig, betrouwbaar en in lijn met de wet is.
Pas na een geslaagde conformiteitsbeoordeling stelt u de EU-conformiteitsverklaring op en brengt u de CE-markering aan (Artikel 16, onder f tot en met h). Die markering is de voorwaarde om het systeem in de EU in de handel te brengen.
Wie moet een conformiteitsbeoordeling uitvoeren?
De verplichting ligt bij de aanbieder van het AI-systeem. Dat is de partij die het systeem ontwikkelt of laat ontwikkelen en het onder eigen naam of merk in de handel brengt of in gebruik stelt (Artikel 3, punt 3 en Artikel 16). Bent u een MKB-bedrijf dat een AI-tool van een leverancier gebruikt? Dan bent u gebruiksverantwoordelijke (deployer). U hoeft zelf geen conformiteitsbeoordeling uit te voeren.
Maar let op. U wordt toch als aanbieder aangemerkt als u uw eigen naam of merk zet op een hoog-risicosysteem dat al in de handel is gebracht of in gebruik is gesteld, als u zo'n systeem substantieel wijzigt, of als u het beoogde doel van een ander AI-systeem zo verandert dat het hoog-risico wordt (Artikel 25, lid 1, onder a tot en met c). Dat laatste gebeurt bijvoorbeeld wanneer u een algemene chatbot gaat inzetten om sollicitanten te beoordelen. In die gevallen gelden de verplichtingen van de aanbieder ook voor u.
Als gebruiksverantwoordelijke vraagt u bij uw leverancier de EU-conformiteitsverklaring op en controleert u of het systeem een CE-markering draagt (Artikel 16, onder g en h). Met die twee kunt u laten zien dat de aanbieder de conformiteit heeft verklaard. Wat de aanbieder en de gebruiksverantwoordelijke elk moeten doen, staat per rol uitgewerkt in wanneer een AI-audit verplicht is.
Twee routes: zelfbeoordeling of externe audit
De AI Act kent twee routes voor de conformiteitsbeoordeling. Welke route van toepassing is, hangt af van het type AI-systeem.
Route 1: interne beoordeling of zelfbeoordeling
Dit is de standaardroute voor het overgrote deel van de hoog-risico AI-systemen. De aanbieder voert de beoordeling zelf uit, aan de hand van de vereisten in de AI Act. Er komt geen externe auditor aan te pas. U toetst uw eigen systeem, documenteert de resultaten en stelt de conformiteitsverklaring op.
Dat klinkt makkelijker dan het is. De eisen waaraan u moet voldoen zijn uitgebreid en concreet. Een slordig uitgevoerde zelfbeoordeling houdt geen stand bij een inspectie. De verantwoordelijkheid voor de juistheid ligt volledig bij u.
Route 2: beoordeling door een aangemelde instantie
Binnen Bijlage III kan een externe beoordeling alleen verplicht zijn bij de biometrische systemen uit punt 1 (Artikel 43, lid 1). Dat zijn systemen voor biometrische identificatie op afstand, voor biometrische categorisering op gevoelige of beschermde kenmerken en voor emotieherkenning. Past u geharmoniseerde normen of gemeenschappelijke specificaties toe, dan mag u kiezen tussen de interne controle van Bijlage VI en de beoordeling met een aangemelde instantie uit Bijlage VII. Bestaan die normen niet of past u ze niet volledig toe, dan schrijft Artikel 43, lid 1 de route van Bijlage VII voor. Denk aan gezichtsherkenning in openbare ruimtes (voor zover toegestaan) of systemen die personen identificeren op basis van biometrische kenmerken. Is zo'n systeem bedoeld voor rechtshandhaving, migratie of asiel, of voor instellingen van de Unie, dan treedt de markttoezichtautoriteit op als aangemelde instantie (Artikel 43, lid 1, derde alinea).
Bij deze route schakelt u een onafhankelijke conformiteitsbeoordelingsinstantie in die uw systeem beoordeelt. Een aanmeldende autoriteit van een lidstaat meldt zo'n aangemelde instantie aan bij de Commissie en de andere lidstaten, volgens de procedure van hoofdstuk III, afdeling 4 (Artikelen 28 en 30). De externe audit is strenger en duurder, maar biedt ook meer zekerheid richting toezichthouders en afnemers.
Voor de meeste aanbieders geldt route 1. Twijfelt u welke route op uw systeem van toepassing is? Controleer dan of uw systeem valt onder Bijlage III, punt 1 van de AI Act (biometrie). Zo niet, dan volstaat de interne controle van Bijlage VI, tenzij uw AI in een gereguleerd product uit Bijlage I, afdeling A zit: dan loopt de beoordeling via de productwetgeving zelf (Artikel 43, lid 3). Is uw AI hoog-risico via Artikel 6, lid 1, omdat hij een veiligheidscomponent van een machine is, dan valt hij sinds de Digital Omnibus onder afdeling B van Bijlage I. Voor die afdeling gelden uit de AI Act alleen Artikel 6, lid 1, Artikel 60 bis en de Artikelen 102 tot en met 112, dus Artikel 43 is buiten toepassing (Artikel 2, lid 2). Hoe de keuring dan via de Machineverordening loopt, leest u in AI in machines en de Machineverordening.
Wat wordt er getoetst?
De conformiteitsbeoordeling toetst zeven kerngebieden uit de Artikelen 9 tot en met 15. Elk gebied moet aantoonbaar op orde zijn. Daarnaast verifieert u bij de interne controle dat uw systeem voor kwaliteitsbeheer voldoet aan Artikel 17 en dat de monitoring na het in de handel brengen overeenkomt met de technische documentatie (Bijlage VI, punten 2 en 4).
Risicobeheersysteem
[Artikel 9](/ai-verordening/artikel-9)U moet een doorlopend risicobeheersysteem hebben ingericht dat risico's identificeert, analyseert en beheerst gedurende de gehele levenscyclus van het systeem. Het gaat om een levend systeem dat meegroeit met uw AI-toepassing.
Data governance
[Artikel 10](/ai-verordening/artikel-10)De trainings-, validatie- en testdata moeten voldoen aan kwaliteitscriteria. U moet kunnen aantonen dat de data relevant, representatief en zo veel mogelijk vrij van fouten is. Hoe gaat u om met bias in de data en welke maatregelen neemt u om discriminatie te voorkomen? Dit moet gedocumenteerd zijn.
Technische documentatie
[Artikel 11](/ai-verordening/artikel-11)Voor elk hoog-risico systeem stelt u technische documentatie op die het systeem volledig beschrijft: hoe het werkt, waarvoor het is bedoeld, wat de beperkingen zijn en welke hardware en software nodig zijn. Voldoende gedetailleerd om een beoordeling van de conformiteit mogelijk te maken.
Logging en record-keeping
Artikel 12Het systeem moet gebeurtenissen gedurende zijn levenscyclus automatisch registreren. Die logs moeten situaties kunnen aanwijzen waarin het systeem een risico gaat vormen of substantieel wijzigt. Ook ondersteunen ze de monitoring door aanbieder en gebruiksverantwoordelijke (lid 2). Voor biometrische identificatie op afstand schrijft lid 3 meer voor, onder meer de duur van elk gebruik en wie de resultaten heeft gecontroleerd.
Transparantie en informatievoorziening
Artikel 13Gebruiksverantwoordelijken van uw systeem moeten voldoende informatie krijgen om de output te interpreteren en het systeem verantwoord in te zetten. Instructies voor gebruik, beperkingen en de vereisten voor menselijk toezicht horen er allemaal bij.
Menselijk toezicht
Artikel 14Het systeem moet zo zijn ontworpen dat natuurlijke personen er tijdens het gebruik doeltreffend toezicht op kunnen uitoefenen. Wie toezicht houdt, moet de output kunnen negeren, vervangen of terugdraaien en het systeem veilig kunnen stilzetten (lid 4). U bepaalt welke toezichtmaatregelen u inbouwt en welke de gebruiksverantwoordelijke zelf moet nemen (lid 3). Die laatste beschrijft u in de gebruiksinstructies (Artikel 13, lid 3, onder d).
Nauwkeurigheid, robuustheid en cybersecurity
Artikel 15Uw systeem moet een passend niveau van nauwkeurigheid bereiken, robuust zijn tegen fouten en verstoringen en beschermd zijn tegen cyberaanvallen en manipulatie. Welke tests heeft u uitgevoerd, wat zijn de prestatiemetrieken en hoe beschermt u het systeem tegen adversarial attacks?
CE-markering en EU-conformiteitsverklaring
Na een geslaagde conformiteitsbeoordeling stelt u twee dingen op.
De EU-conformiteitsverklaring is een formeel document waarin u als aanbieder verklaart dat het AI-systeem voldoet aan alle toepasselijke eisen van de AI Act. Dit document bevat informatie over het systeem, de uitgevoerde beoordeling, de toegepaste normen en uw contactgegevens. U houdt dit document tien jaar na het in de handel brengen of in gebruik stellen van het systeem beschikbaar voor de nationale toezichthouders (Artikel 47, lid 1).
De CE-markering brengt u zichtbaar, leesbaar en onuitwisbaar aan op het systeem zelf. Kan dat gezien de aard van het systeem niet, dan komt ze op de verpakking of in de begeleidende documenten (Artikel 48, lid 3). Een systeem dat alleen digitaal wordt aangeboden, krijgt een digitale CE-markering die via de interface of een machineleesbare code makkelijk te vinden is (lid 2). De markering geeft aan dat het systeem aan de AI Act voldoet (Artikel 16, onder h).
Registratie in de EU-databank
Na de conformiteitsbeoordeling en het aanbrengen van de CE-markering volgt registratie in de EU-databank voor hoog-risico AI-systemen uit Bijlage III (Artikel 49, lid 1). Voor kritieke infrastructuur uit punt 2 gebeurt dat op nationaal niveau (lid 5). AI in een gereguleerd product uit Bijlage I registreert u hier alleen als het systeem ook onder Bijlage III valt. Deze databank wordt beheerd door de Europese Commissie en is deels openbaar toegankelijk.
Wat registreert u? Onder meer uw gegevens als aanbieder, de handelsnaam en het beoogde doel van het systeem, de status ervan, de lidstaten waar het beschikbaar is en een exemplaar van de EU-conformiteitsverklaring (Bijlage VIII, afdeling A). De registratie moet plaatsvinden voordat het systeem in de handel wordt gebracht of in gebruik wordt gesteld (Artikel 49, lid 1).
Voor gebruiksverantwoordelijken (deployers) geldt ook een registratieplicht bij bepaalde hoog-risico systemen. Gebruiksverantwoordelijken die overheidsinstantie of Unie-instelling zijn, of namens zo'n organisatie optreden, registreren zich in dezelfde databank voordat zij een hoog-risico AI-systeem uit Bijlage III in gebruik stellen of gebruiken. Ze selecteren daar het systeem en registreren hun gebruik ervan (Artikel 49, lid 3). De systemen uit punt 2 van Bijlage III vallen daarbuiten; die worden op nationaal niveau geregistreerd.
Wat moeten deployers van hun providers vragen?
Bent u geen aanbieder maar gebruiksverantwoordelijke? Dan voert u de conformiteitsbeoordeling niet zelf uit. Toch heeft u verplichtingen. Artikel 26 legt u als gebruiksverantwoordelijke eigen plichten op: het systeem gebruiken volgens de gebruiksinstructies, het menselijk toezicht beleggen bij mensen met de juiste bekwaamheid en de werking monitoren.
Vraag uw leverancier om de EU-conformiteitsverklaring en de gebruiksinstructies (Artikel 13). De technische documentatie van Artikel 11 is bedoeld om de toezichthouder en de aangemelde instantie te laten beoordelen of het systeem voldoet. De aanbieder hoeft die aan u niet te geven. Controleer daarnaast of het systeem een CE-markering draagt. Gaat het om een systeem uit Bijlage III, controleer dan ook of het in de EU-databank staat.
Kan uw leverancier de conformiteitsverklaring of de gebruiksinstructies niet leveren? Dan is dat een serieus risicosignaal. Voor de conformiteit van het systeem is de aanbieder verantwoordelijk, voor uw eigen gebruik bent u het zelf. Heeft u reden om aan te nemen dat het systeem bij gebruik volgens de instructies een risico vormt, dan onderbreekt u het gebruik en meldt u dat zonder onnodige vertraging aan de aanbieder of distributeur en aan de markttoezichtautoriteit (Artikel 26, lid 5). Leg de communicatie met uw leverancier vast, zodat u kunt laten zien wat u heeft gedaan.
Timeline: wanneer moet het geregeld zijn?
De Digital Omnibus verschuift de deadline voor hoog-risico AI uit Bijlage III van 2 augustus 2026 naar 2 december 2027. Voor AI in gereguleerde producten (Bijlage I) schuift de deadline van 2 augustus 2027 naar 2 augustus 2028. Het Europees Parlement nam de tekst op 16 juni 2026 aan en de Raad gaf op 29 juni 2026 zijn definitieve goedkeuring; als voorstel droeg hij nog het nummer COM(2025) 836. De tekst verscheen op 24 juli 2026 in het Publicatieblad als Verordening (EU) 2026/1744 en trad op 27 juli 2026 in werking. Geldend recht zijn daarmee de nieuwe deadlines. Wacht niet af: de voorbereidingen voor een conformiteitsbeoordeling kosten tijd.
Tien praktische stappen om u voor te bereiden
Bepaal de classificatie
Stel vast of uw AI-systeem als hoog risico wordt geclassificeerd. Loop daarvoor Bijlage III langs, plus Bijlage I als uw AI in een gereguleerd product zit. Pas bij een Bijlage III-systeem daarna de filter van Artikel 6, lid 3 toe. Concludeert u dat het systeem daardoor geen hoog risico is, documenteer die beoordeling dan en registreer het systeem in de EU-databank (Artikel 6 lid 4 en Artikel 49 lid 2).
Bepaal uw rol
Stel vast of u aanbieder of gebruiksverantwoordelijke bent. Uw rol bepaalt uw verplichtingen.
Richt risicobeheer en kwaliteitsbeheer in
Een doorlopend systeem dat risico's identificeert en beheert gedurende de levenscyclus (Artikel 9), ingebed in een gedocumenteerd systeem voor kwaliteitsbeheer (Artikel 17).
Breng data governance op orde
Documenteer de herkomst, kwaliteit en representativiteit van trainingsdata.
Stel technische documentatie op
Een volledige beschrijving van het systeem, voldoende voor een beoordeling van de conformiteit.
Implementeer logging
Zorg dat u beslissingen van het systeem achteraf kunt reconstrueren.
Schrijf gebruiksinstructies
Heldere transparantie-informatie en gebruiksvoorwaarden voor de afnemers van uw systeem.
Ontwerp menselijk toezicht
Bepaal welke toezichtmaatregelen u inbouwt en welke u aan de gebruiksverantwoordelijke overlaat. Leg die laatste vast in de gebruiksinstructies.
Test op nauwkeurigheid en robuustheid
Inclusief cybersecurity-testen tegen adversarial attacks. Leg alle resultaten vast.
Voer de conformiteitsbeoordeling uit
Stel de verklaring op en breng de CE-markering aan. Valt het systeem onder Bijlage III, registreer het dan in de EU-databank (Artikel 49, lid 1). Voor kritieke infrastructuur uit punt 2 gebeurt dat op nationaal niveau (Artikel 49, lid 5).
Dit is een flinke lijst. Maar elk onderdeel is logisch en bouwt voort op het vorige. Begin bij stap 1 en werk systematisch door.
Veelgestelde vragen
Moet ik naar een aangemelde instantie?
Meestal niet. Voor de systemen uit Bijlage III, punten 2 tot en met 8, volstaat de interne controle van Bijlage VI (Artikel 43, lid 2). Bij de biometrische systemen van punt 1 is een aangemelde instantie verplicht als u geen geharmoniseerde normen of gemeenschappelijke specificaties volledig toepast (Artikel 43, lid 1). Zit uw AI in een product uit Bijlage I, afdeling A, zoals een medisch hulpmiddel, dan volgt u de keuring van die productwetgeving, inclusief de aangemelde instantie die zij voorschrijft (Artikel 43, lid 3).
Wat is het verschil met een CE-markering?
De conformiteitsbeoordeling is het proces, de CE-markering en de EU-conformiteitsverklaring zijn het resultaat. Na een geslaagde beoordeling brengt u de markering aan. Valt het systeem onder Bijlage III, dan registreert u het in de EU-databank voordat het in de handel wordt gebracht of in gebruik wordt gesteld (Artikel 49, lid 1).
Geldt dit ook als ik het systeem alleen intern gebruik?
Ja, als u het systeem zelf ontwikkelt of laat ontwikkelen. Dan stelt u het voor eigen gebruik in gebruik (Artikel 3, punt 11) en bent u aanbieder (Artikel 3, punt 3). Ook zonder dat u iets in de handel brengt, gelden dan alle verplichtingen van de aanbieder, inclusief de conformiteitsbeoordeling (Artikel 16, onder f). Gebruikt u intern een ingekocht systeem, dan bent u gebruiksverantwoordelijke en gelden de plichten uit Artikel 26.
Wat moet ik mijn leverancier vragen?
De EU-conformiteitsverklaring, bij een systeem uit Bijlage III de vermelding in de EU-databank (Artikel 49, lid 1), de gebruiksinstructies uit Artikel 13 en informatie over bekende beperkingen en getoetste bias. Vooral de gebruiksinstructies heeft u nodig, want Artikel 26, lid 1, verplicht u het systeem volgens die instructies te gebruiken.
Moet de beoordeling opnieuw na een wijziging?
Ja, telkens wanneer het systeem substantieel wordt gewijzigd (Artikel 43, lid 4). Dat is een niet geplande wijziging die de naleving van de eisen raakt of het beoogde doel verandert (Artikel 3, punt 23). Dat geldt ook als alleen de huidige gebruiksverantwoordelijke het gewijzigde systeem blijft gebruiken. Brengt u als gebruiksverantwoordelijke zelf zo'n wijziging aan, dan wordt u aanbieder en doet u de beoordeling (Artikel 25, lid 1, onder b). Bij een doorlerend systeem valt een vooraf bepaalde en in de technische documentatie vastgelegde verandering buiten dat begrip (Artikel 43, lid 4, met Bijlage IV, punt 2, onder f).
Wanneer moet dit klaar zijn?
Voor Bijlage III-systemen vanaf 2 december 2027, voor AI in gereguleerde producten uit Bijlage I vanaf 2 augustus 2028 (Artikel 113, derde alinea, onder c). Dat geldt voor systemen die vanaf die datum in de handel komen of in gebruik worden gesteld. Een systeem dat er al eerder was, valt pas onder de eisen na een aanzienlijke wijziging in het ontwerp. Systemen voor overheidsinstanties moeten uiterlijk op 2 augustus 2030 voldoen (Artikel 111, lid 2). Begin ruim eerder, want het opbouwen van de technische documentatie kost de meeste tijd.
Waar u begint
Begin bij de classificatie: zonder te weten of een systeem hoog-risico is, weet u niet of er een beoordelingsplicht speelt. De gratis risicoscan laat zien welke verplichtingen voor u gelden. Wat er na de scan gebeurt, ziet u in een film van twee minuten.