Diagnostische AI is doorgaans een medisch hulpmiddel en komt binnen via Bijlage I. Triage van spoedeisende hulp en beoordeling van toegang tot zorg staan in Bijlage III. Welke route uw systeem volgt, bepaalt wat u wanneer moet regelen.
Het misverstand dat in de zorg het hardnekkigst is: dat de AI Act medische diagnose zelf als hoog-risico aanwijst. Dat doet hij niet. Diagnostische AI wordt hoog-risico omdat het een medisch hulpmiddel is dat al een conformiteitsbeoordeling door een derde partij nodig heeft. Dat is de productroute van Bijlage I. Bijlage III raakt de zorg op een andere plek: bij spoedtriage en bij de beoordeling wie recht heeft op zorg.
MDR of IVDR en de AI Act gelden hier naast elkaar. De AI Act-eisen gaan in op 2 augustus 2028.
Bijlage III punt 5 onder a en d. De eisen gaan in op 2 december 2027, ruim een jaar eerder dan de productroute.
Veel van wat een zorginstelling dagelijks gebruikt, valt buiten beide routes. Spraakherkenning voor dossiervoering, roosterplanning, een chatbot voor afspraken, samenvattingen van overdrachtsdocumenten: geen van die toepassingen beslist over behandeling of toegang. Daar geldt AI-geletterdheid, plus transparantie zodra een patiënt met de AI praat.
Dat betekent niet dat er niets te doen is. Een samenvattingstool die een overdracht verkeerd weergeeft, raakt de patiëntveiligheid zonder ooit hoog-risico te zijn. De AI Act is hier niet uw enige meetlat.
Voor een zorginstelling lopen er vier momenten. Twee liggen achter u. De twee die nog komen, hebben verschillende data.
Wie met AI werkt, moet weten wat het systeem doet en waar het faalt. Stem het af op de rol: een radioloog heeft een ander leerpad nodig dan een planner.
Software die emoties van medewerkers afleidt, mag niet op de werkvloer. Voor medische en veiligheidsdoeleinden bij patiënten geldt een uitzondering.
Een chatbot op het patiëntportaal of een AI-triagelijn maakt zichzelf bekend. Dat geldt ook voor volledig AI-geschreven berichten aan patiënten.
Menselijk toezicht, logbestanden, controle op de invoerdata en een grondrechtentoets. Publieke zorgaanbieders moeten die toets uitvoeren (Artikel 27).
Uw leverancier moet de conformiteitsbeoordeling rond hebben. U moet het systeem gebruiken volgens zijn instructies en dat kunnen aantonen.
Deze data zijn verschoven door het Digital Omnibus-pakket, dat op 27 juli 2026 in werking trad als Verordening (EU) 2026/1744. Bijlage III ging van 2 augustus 2026 naar 2 december 2027, Bijlage I ging van 2 augustus 2027 naar 2 augustus 2028. De transparantieplicht van Artikel 50 schoof niet mee.
In de meeste instellingen belandt dit bij de functionaris gegevensbescherming, simpelweg omdat die de AVG al doet. Dat is logisch, maar het is niet genoeg. De AI Act stelt eisen aan de inrichting van het zorgproces zelf: wie beoordeelt de output, wat gebeurt er bij twijfel, hoe weet u dat het model nog werkt zoals bij aanschaf. Dat zijn vragen voor de medische staf en de kwaliteitsfunctionaris, niet alleen voor privacy.
U begint niet bij nul. De DPIA die u onder de AVG al maakt, overlapt sterk met de grondrechtentoets van Artikel 27. Uw kwaliteitssysteem onder de Wkkgz dekt een deel van het risicobeheer. Uw MDR-dossier bevat de technische documentatie die de AI Act ook vraagt. Combineer die trajecten, in plaats van ze naast elkaar te laten lopen.
Toezicht komt van twee kanten. De Inspectie Gezondheidszorg en Jeugd kijkt naar goede zorg en naar medische hulpmiddelen. De Autoriteit Persoonsgegevens kijkt naar de verwerking van patiëntgegevens en is in Nederland ook coördinerend toezichthouder voor algoritmes. Een incident met AI in de zorg wordt door beide bekeken.
Begin bij het overzicht. In vrijwel elke instelling draait meer AI dan de lijst van de inkoopafdeling laat zien, vaak als functie in software die al jaren binnen is. Die inventarisatie kost een middag en bepaalt de rest van uw traject.
U registreert uw AI per afdeling, van diagnostiek tot patiëntportaal. Het platform bepaalt per systeem welke route geldt en zet de taken klaar met de bijbehorende datum. De grondrechtentoets en het AI-beleid genereert u eruit, afgestemd op de zorgcontext. Uw medewerkers volgen een leerpad per rol en krijgen een certificaat.
De gratis risicoscan laat in vijf minuten zien welke AI in uw instelling welke route volgt, en wat daar per datum bij hoort.