Regfortis

EU AI-verordening Annex III: hoog-risico AI-systeemgids voor kmo's

Annex III somt acht categorieën van AI-gebruikssituaties op die onderworpen zijn aan de meest veeleisende verplichtingen van de EU AI-verordening. Als uw bedrijf AI gebruikt op een van deze gebieden, gelden de volledige Hoofdstuk III gebruikersverplichtingen — inclusief grondrechten­impactbeoordelingen en registratie in de EU AI-database — vanaf 2 december 2027.

Laatste regelgevingsreview: 14 augustus 2026 · Regulation (EU) 2024/1689 zoals gewijzigd door Regulation (EU) 2026/1744

Wat is Annex III?

Annex III van Regulation (EU) 2024/1689 somt de AI-gebruikssituaties op die de "hoog-risico"-classificatie krijgen onder Article 6. AI-systemen die voor deze doeleinden worden gebruikt moeten voldoen aan Hoofdstuk III van de verordening — een uitgebreide set vereisten betreffende risicobeheer, datagovernance, transparantie, menselijk toezicht en nauwkeurigheid. Voor gebruikers (bedrijven die AI gebruiken in plaats van ontwikkelen) is de kernverplichting Article 26.

Deadline gewijzigd. De oorspronkelijke toepassingsdatum voor Hoofdstuk III-verplichtingen was 2 augustus 2026. Regulation (EU) 2026/1744 heeft dit gewijzigd naar 2 december 2027. Bedrijven die Annex III AI gebruiken hebben meer tijd om zich voor te bereiden — maar de voorbereiding moet nu beginnen.

De acht Annex III hoog-risico AI-categorieën

Elke categorie bevat een kmo-relevantie-indicator om u te helpen prioriteren.

kmo-relevantie:

Biometrische identificatie en categorisering

1

Laag — de meeste kmo's exploiteren geen biometrische identificatiesystemen

AI-systemen die worden gebruikt voor realtime of achteraf uitgevoerde biometrische identificatie op afstand van natuurlijke personen in openbaar toegankelijke ruimten. Omvat biometrische systemen voor authenticatie als ze worden gebruikt voor consequente identiteitsverificatiedoeleinden op schaal.

Beheer van kritieke infrastructuur

2

Laag — van toepassing op nutsbedrijven, transport en infrastructuurexploitanten

AI bedoeld als veiligheidscomponenten in het beheer en de exploitatie van kritieke digitale infrastructuur, wegverkeer en de levering van water, gas, verwarming of elektriciteit.

Onderwijs en beroepsopleiding

3

Gemiddeld — van toepassing op opleidingsverstrekkers die AI-beoordeling gebruiken

AI gebruikt om toegang tot onderwijs- en beroepsopleidingsinstellingen te bepalen, studenten te evalueren of te beoordelen, verboden gedrag tijdens beoordelingen te detecteren en het voor een individu passende onderwijsniveau aan te bevelen.

Werkgelegenheid, werknemersbeheer en zelfstandig ondernemerschap

4

Hoog — wijdverbreid gebruikt in kmo-HR en werving

AI gebruikt voor werving of selectie van natuurlijke personen (inclusief cv-screening, baantargeting en gespreksanalyse), voor prestatie-evaluatie, promotie­beslissingen, taakverdeling en monitoring van gedrag en prestaties in arbeidscontexten. Dit is de meest relevante categorie voor kmo's.

Essentiële particuliere en openbare diensten

5

Gemiddeld — van toepassing op financiële diensten, verzekeringen en nutsbedrijven

AI gebruikt om de geschiktheid voor en verlening van openbare uitkeringen te evalueren, kredietwaardigheid te beoordelen, verzekeringspremies te bepalen en voor het uitsturen van nooddiensten. Omvat AI-kredietscoring en door AI ondersteunde kredietverlening.

Rechtshandhaving

6

Zeer laag — van toepassing op politie en rechtshandhavingsautoriteiten

AI gebruikt door rechtshandhavingsautoriteiten om misdaadrisico te beoordelen, als polygraaf, voor de analyse van deepfakes in strafrechtelijke onderzoeken en aanverwante doeleinden. Geldt doorgaans niet voor kmo's in de private sector.

Migratie, asiel en grenscontrole

7

Zeer laag — van toepassing op immigratie- en grensautoriteiten

AI gebruikt om onregelmatige migratierisico's te beoordelen, te helpen bij de behandeling van visum- en asielaanvragen en voor grensmanagement. Van toepassing op relevante overheidsinstanties en grootschalige dienstverleners in deze sector.

Rechtsbedeling en democratische processen

8

Zeer laag — van toepassing op rechtbanken en verkiezingsadministratie

AI gebruikt om rechterlijke autoriteiten te helpen bij het onderzoeken en interpreteren van feiten en de wet en bij de toepassing van de wet op concrete feiten, en AI gebruikt om de uitkomst van verkiezingen te beïnvloeden.

Article 26 — Gebruikersverplichtingen voor Annex III AI

Als u een Annex III hoog-risico AI-systeem inzet, vereist Article 26 dat u:

Menselijk-toezicht-maatregelen implementeert

Zorg voor passend menselijk toezicht op de werking en uitvoer van het AI-systeem, inclusief duidelijke procedures voor wanneer menselijke interventie of overschrijving vereist is.

De werking monitort en incidenten rapporteert

Monitor het AI-systeem op risico's en, waar vereist, rapporteer ernstige incidenten aan de relevante markttoezichtautoriteit.

Een grondrechten­impactbeoordeling (FRIA) uitvoert

Bereid voor het inzetten van bepaalde Annex III AI-systemen (met name die welke grote populaties beïnvloeden of consequente beslissingen nemen) een FRIA voor die de potentiële impact op grondrechten en de aanwezige mitigerende maatregelen documenteert.

Het AI-systeem registreert in de EU AI-database

Gebruikers van specifieke Annex III AI-systemen moeten deze registreren in de EU-brede openbare AI-database voor inzet.

Medewerkers informeert

Wanneer het AI-systeem medewerkers beïnvloedt of beslissingen neemt over medewerkers, zorg er dan voor dat die medewerkers worden geïnformeerd dat ze zijn onderworpen aan de werking van het AI-systeem.

Hoe u zich nu voorbereidt op december 2027

  • Bouw uw AI-systeeminventaris — identificeer elk AI-tool dat uw bedrijf gebruikt en beoordeel elk aan de hand van de Annex III-categorieën
  • Verkrijg voor elke potentieel hoog-risico AI de technische documentatie en conformiteitsinformatie van de aanbieder
  • Begin met het afbakenen van uw grondrechten­impactbeoordeling voor elk Annex III-systeem
  • Identificeer welke menselijk-toezicht-maatregelen u nodig heeft en begin met de implementatie ervan
  • Volg de richtlijnen van het Europees AI-bureau zodra ze worden gepubliceerd — toezichtverwachtingen worden in 2026 gedefinieerd

→ Begin met een AI-systeeminventaris — onze gids legt uit wat u moet opnemen

Veelgestelde vragen

Maakt het gebruik van een AI-cv-screeningtool mijn bedrijf onderworpen aan Annex III hoog-risico verplichtingen?

Ja. AI gebruikt voor werving en selectie van natuurlijke personen, inclusief cv-screening, kandidaatrangschikking en gespreksanalyse, valt onder Annex III punt 4 (werkgelegenheid, werknemersbeheer en toegang tot zelfstandig ondernemerschap). Als gebruiker van een dergelijk systeem gelden de Article 26-verplichtingen voor uw bedrijf vanaf 2 december 2027. U hoeft niet te wachten tot december 2027 om te beginnen met de voorbereiding.

De AI-tool die ik gebruik voor HR wordt geleverd door een grote softwareleverancier. Zijn hun nalevingsmaatregelen voldoende voor mij?

Nee — niet automatisch. De aanbieder heeft verplichtingen (zoals het beschikbaar stellen van technische documentatie), maar als gebruiker behoudt u specifieke verplichtingen onder Article 26 die niet aan de aanbieder kunnen worden gedelegeerd. Hieronder vallen het uitvoeren van uw eigen grondrechten­impactbeoordeling, het implementeren van menselijk-toezicht-maatregelen die passend zijn voor uw context en het samenwerken met toezichthouders indien vereist. De naleving van uw aanbieder vervangt niet uw eigen naleving.

Hoe weet ik of een AI-systeem dat ik gebruik "hoog-risico" is onder Annex III?

Annex III somt acht categorieën van hoog-risico AI-systemen op. Beoordeel voor elk systeem dat u gebruikt: (1) Stemt het overeen met een van de acht genoemde gebruikssituaties? (2) Is het bedoeld voor gebruik in een hoog-risico context (bijv. arbeidsbeslissingen, kredietbeoordeling, onderwijsbeoordeling of toegang tot essentiële diensten)? Als beide vragen bevestigend zijn, is het systeem waarschijnlijk hoog-risico. Sommige AI-systemen zijn specifiek uitgesloten van het Annex III-toepassingsgebied door Article 6(3) — beperkt-doelgericht AI met beperkte impact op besluitvorming. Controleer de volledige Article 6-voorwaarden als u gelooft dat een uitsluiting van toepassing kan zijn.

Wat is een grondrechten­impactbeoordeling en hoe voeren we er een uit?

Een grondrechten­impactbeoordeling (FRIA) is een gestructureerde beoordeling — vereist onder Article 26(9) voor gebruikers van bepaalde Annex III AI-systemen — die evalueert hoe de uitvoer van het AI-systeem de rechten kan beïnvloeden van de personen die het beïnvloedt. Het omvat het beoogde doel, de populatie van betrokken personen, de aard van potentiële impacts op rechten zoals non-discriminatie, privacy en toegang tot diensten, en welke mitigerende maatregelen aanwezig zijn. Het Europees AI-bureau wordt verwacht richtlijnen en sjablonen te publiceren. Begin nu met het documenteren van het AI-systeem, de beslissingscontext en de rechten die potentieel op het spel staan.

Kunnen we onze bestaande AI-systemen in hoog-risico categorieën blijven gebruiken na december 2027 zonder te voldoen aan Hoofdstuk III?

Nee. Vanaf 2 december 2027 stelt het inzetten van een Annex III hoog-risico AI-systeem zonder te voldoen aan de Article 26-verplichtingen uw bedrijf bloot aan regelgevend optreden. Systemen die op die datum al in gebruik zijn, worden niet automatisch vrijgesteld — overgangsregelingen zijn beperkt. Begin ruim voor de deadline met de nalevingsvoorbereiding.

Ontdek of u hoog-risico AI gebruikt

De Regfortis-beoordeling koppelt uw AI-gebruikssituaties aan alle Annex III-categorieën en vertelt u welke verplichtingen voor uw bedrijf gelden.

Start gratis beoordeling

Bouw uw AI-inventaris →

Officiële bronnen

Uitsluitend informatief — geen juridisch advies.