Zit AI als veiligheidscomponent in een machine die een keuring door een derde partij nodig heeft, dan is dat hoog-risico via Bijlage I. Als machinebouwer bent u aanbieder en draagt u het volledige dossier. Als producent die AI in de eigen fabriek inzet, is uw situatie een stuk lichter.
Twee voorwaarden tegelijk. Dat wordt vaak vergeten. De AI moet een veiligheidscomponent zijn van het product, én dat product moet zelf een conformiteitsbeoordeling door een derde partij nodig hebben (Artikel 6 lid 1). Bij machines loopt dat via de Machineverordening (EU) 2023/1230. Valt uw machine onder zelfcertificering, dan is deze route niet aan de orde.
Naast de productroute is er één toepassing die veel producenten raakt zonder dat ze het verwachten: AI bij werving en selectie van personeel. Dat is hoog-risico onder Bijlage III punt 4, met deadline 2 december 2027, dus ruim vóór de productroute. In een krappe arbeidsmarkt is dat vaak het eerste waar een AI-tool is aangeschaft.
Meet u de prestaties van productiemedewerkers met AI, dan geldt hetzelfde punt 4. Ook dat is een systeem dat over mensen beslist, en het staat zelden op de lijst van de productieafdeling.
Voor een producent telt vooral de datum in 2027. Die gaat over mensen, niet over machines. Voor een machinebouwer telt 2028, en dan gaat het wel over het product.
Wie een AI-gestuurde installatie bedient of instelt, moet weten wanneer de uitkomst niet klopt. Dit geldt sinds februari 2025 en wordt bij audits als eerste gevraagd.
Software die stemming of betrokkenheid van medewerkers afleidt, is verboden. Vermoeidheidsdetectie voor veiligheidsdoeleinden valt onder de uitzondering.
Een chatbot voor service of onderdelen, en AI-gegenereerde documentatie richting klanten, moeten herkenbaar zijn.
Bijlage III punt 4. Dit is de datum die een producent het eerst raakt, en hij gaat niet over uw machines maar over uw personeelsbeleid.
Risicobeheer, technische documentatie en menselijk toezicht, beoordeeld in hetzelfde traject als de machinekeuring. Voor machinebouwers is dit het zware deel.
Deze data zijn verschoven door het Digital Omnibus-pakket, dat op 27 juli 2026 in werking trad als Verordening (EU) 2026/1744. Bijlage III ging van 2 augustus 2026 naar 2 december 2027, Bijlage I ging van 2 augustus 2027 naar 2 augustus 2028. De transparantieplicht van Artikel 50 schoof niet mee.
Machinebouwers hebben het geluk dat de AI Act aansluit op iets wat er al staat. U maakt al een risicobeoordeling, een technisch dossier en een gebruiksaanwijzing voor de CE-markering. De AI Act vraagt op dezelfde punten iets extra's. De beoordeling loopt mee in hetzelfde traject bij dezelfde aangemelde instantie.
Wat er echt bij komt, gaat over het model. Hoe representatief is de data waarop het is getraind, hoe gedraagt het zich buiten de omstandigheden die u heeft getest, en hoe merkt u dat het na twee jaar in het veld anders presteert. Uw bestaande kwaliteitshandboek heeft daar meestal geen procedure voor. Dat is het stuk dat u schrijft.
Voor producenten die AI alleen intern gebruiken, is het beeld omgekeerd. Uw productie-AI valt vrijwel altijd buiten het zware regime, terwijl uw HR-tool er middenin zit. Die volgorde is contra-intuïtief en het is de reden dat de inventarisatie hier waarde heeft: hij verschuift de aandacht naar waar het risico echt zit.
ISO 42001 sluit via dezelfde structuur aan op ISO 9001, IATF 16949 en ISO 13485. Wie al een managementsysteem heeft draaien, breidt dat uit in plaats van er een tweede naast te zetten. Klanten in de automotive en medische toelevering vragen er inmiddels naar in het leveranciersonderzoek.
U legt per systeem vast of u aanbieder of gebruiker bent en of het een veiligheidsfunctie draagt. Het platform scheidt de productroute van wat in uw eigen bedrijfsvoering speelt en zet de taken klaar met een datum. De AI-documentatie genereert u in een vorm die u aan het technisch dossier kunt hangen.
De gratis risicoscan laat in vijf minuten zien of u aanbieder of gebruiker bent en welke datum voor u telt.