In het kort
- De AI Act kent vier niveaus: verboden, hoog risico, beperkt risico met transparantieplichten en minimaal risico.
- Hoog risico gaat over acht terreinen uit bijlage III en over AI als veiligheidsonderdeel van producten uit bijlage I.
- Niet alles op die terreinen is hoog risico. Een smalle, voorbereidende taak kan erbuiten vallen, maar profilering van personen nooit.
- Chatbots en gegenereerde beelden vallen meestal onder beperkt risico: je moet laten weten dat het AI is.
De risico niveaus van de AI Act op een rij
De AI Act, Verordening (EU) 2024/1689, regelt AI naar de mate van risico. Hoe groter de mogelijke schade voor gezondheid, veiligheid of grondrechten, hoe zwaarder de regels. Een algemene uitleg van de wet staat in de AI Act uitgelegd. Hier gaan we dieper in op de indeling zelf.
| Klasse | Artikel | Kern | Plichten |
|---|---|---|---|
| Verboden | Artikel 5 | Onaanvaardbaar risico | Niet op de markt brengen of gebruiken |
| Hoog risico | Artikel 6 met bijlagen I en III | Grote impact op mensen of veiligheid | Risicobeheer, data, documentatie, logging, menselijk toezicht, CE-markering |
| Beperkt risico | Artikel 50 | Risico op misleiding | Transparantie: laten weten dat het AI is |
| Minimaal risico | Geen apart artikel | Weinig risico | Geen extra plichten, wel AI-geletterdheid |
Een toepassing kan in meer dan één klasse vallen. Een chatbot die sollicitanten selecteert, is hoog risico en moet ook laten weten dat het AI is.
Verboden AI
Artikel 5 noemt toepassingen die in de EU niet mogen. Deze verboden gelden sinds 2 februari 2025. In het kort:
- manipulatie of misleiding die mensen schade berokkent, ook via technieken die ze niet bewust opmerken;
- misbruik maken van kwetsbaarheden door leeftijd, beperking of sociale of economische situatie;
- social scoring: mensen beoordelen op gedrag of kenmerken, met nadelige gevolgen in een andere context;
- voorspellen of iemand een misdrijf pleegt, alleen op basis van profilering;
- gezichtsdatabanken aanleggen door willekeurig foto's van internet of camerabeelden te verzamelen;
- emoties herkennen op het werk of op school, behalve om medische of veiligheidsredenen;
- mensen via biometrie indelen naar bijvoorbeeld ras, geloof, politieke voorkeur of seksuele geaardheid;
- realtime gezichtsherkenning op afstand in de openbare ruimte voor opsporing, op een paar strikte uitzonderingen na.
Door de Digital Omnibus komen daar vanaf 2 december 2026 verboden bij op AI die niet-consensuele intieme beelden of kindermisbruikmateriaal maakt. Voor het mkb is het verbod op emotieherkenning op de werkvloer het meest relevant. Denk aan software die bij klantgesprekken of sollicitaties de stemming van medewerkers of kandidaten analyseert.
AI Act hoog risico: wat valt eronder?
Er zijn twee routes naar hoog risico.
Route 1: AI in producten (bijlage I). AI die een veiligheidsonderdeel is van een product dat al onder Europese productregels valt, zoals machines, speelgoed, liften en medische hulpmiddelen, en waarvoor een keuring door een derde partij nodig is. Door de Omnibus gelden de regels hiervoor vanaf 2 augustus 2028.
Route 2: AI op gevoelige terreinen (bijlage III). Dat zijn acht terreinen:
- biometrie, zoals identificatie op afstand en emotieherkenning waar die wel is toegestaan;
- kritieke infrastructuur, zoals water, gas, elektriciteit en verkeer;
- onderwijs, zoals toelating, beoordeling en toezicht bij toetsen;
- werk, zoals werving, selectie, promotie, ontslag en het verdelen van taken op basis van gedrag;
- toegang tot basisvoorzieningen, zoals kredietwaardigheid, uitkeringen, prijzen van levens- en zorgverzekeringen en het sorteren van noodoproepen;
- rechtshandhaving;
- migratie, asiel en grenscontrole;
- rechtspraak en democratische processen, zoals verkiezingen.
Door de Omnibus gelden de regels voor bijlage III vanaf 2 december 2027.
De uitzondering: wanneer is het toch geen hoog risico?
Niet elke AI op een terrein uit bijlage III is automatisch hoog risico. Artikel 6 lid 3 geeft een uitzondering als het systeem geen groot risico vormt en bijvoorbeeld:
- een smalle, procedurele taak uitvoert, zoals documenten sorteren;
- het resultaat van menselijk werk alleen verbetert, zoals de taal van een tekst;
- patronen in eerdere beslissingen zoekt, zonder de menselijke beoordeling te vervangen;
- een voorbereidende taak doet voor een beoordeling door een mens.
Er is een belangrijke grens. Als het systeem mensen profileert, is het altijd hoog risico. En wie zich op de uitzondering beroept, moet dat onderbouwen en vastleggen.
Een voorbeeld. Een tool die vacatureteksten herschrijft, raakt het terrein werk, maar verbetert alleen menselijk werk. Een tool die sollicitanten rangschikt op geschiktheid, profileert mensen en is dus hoog risico.
AI Act beperkt risico: transparantie en chatbots
Artikel 50 gaat over transparantie. Deze plichten gelden sinds 2 augustus 2026.
- Chatbots. Wie een AI-systeem aanbiedt dat met mensen praat, moet zorgen dat mensen weten dat ze met AI te maken hebben, tenzij dat overduidelijk is.
- Gegenereerde inhoud. Aanbieders van AI die tekst, beeld, geluid of video maakt, moeten die uitvoer machineleesbaar markeren. Voor systemen die al op de markt waren, geldt dat door de Omnibus vanaf 2 december 2026.
- Emotieherkenning en biometrische indeling. Waar die zijn toegestaan, moet je de mensen om wie het gaat informeren.
- Deepfakes. Wie beeld, geluid of video maakt of bewerkt die lijkt, moet laten weten dat het kunstmatig is. Meer in wat is een deepfake.
- AI-teksten over publieke zaken. Wie met AI teksten publiceert om het publiek te informeren over zaken van algemeen belang, moet dat vermelden, tenzij een mens de tekst heeft gecontroleerd en er redactioneel verantwoordelijk voor is.
Voor een mkb-bedrijf met een chatbot op de website komt het neer op één zin bij de start van het gesprek: je praat met een AI-assistent.
Zo deel je je eigen AI in
- Maak een lijst van alle AI die je gebruikt, ook losse tools van medewerkers. Een AI-register template helpt.
- Check de verboden. Gebruikt iemand emotieherkenning op medewerkers of klanten? Stoppen.
- Check de acht terreinen. Raakt de toepassing werving, personeel, krediet, verzekering of onderwijs? Dan is het mogelijk hoog risico.
- Check de uitzondering. Is het een smalle of voorbereidende taak zonder profilering? Leg vast waarom.
- Check transparantie. Praat het met mensen of maakt het inhoud? Zorg voor een melding of label.
- De rest is minimaal risico. Zorg daar voor AI-geletterdheid en goede afspraken in je AI-beleid.
Bij de systemen die wij bouwen, zoals orderverwerking, voorraadvoorspelling en klantmail, komen we in de praktijk vooral beperkt en minimaal risico tegen. Hoog risico zien we bij het mkb vooral bij HR-software van derden. Twijfel je, laat het dan toetsen met een AI audit.
Veelgestelde vragen
Wat is hoog risico volgens de AI Act?
AI die een veiligheidsonderdeel is van producten als machines of medische hulpmiddelen, en AI op acht gevoelige terreinen, zoals werving en personeel, onderwijs, kredietwaardigheid, uitkeringen en rechtshandhaving. Hiervoor gelden strenge eisen aan data, documentatie, logging en menselijk toezicht.
Is een chatbot hoog risico?
Meestal niet. Een chatbot voor klantvragen valt onder beperkt risico. Je moet dan laten weten dat mensen met AI praten. Een chatbot die sollicitanten beoordeelt of over kredieten beslist, is wel hoog risico.
Welke AI is verboden?
Onder meer schadelijke manipulatie, misbruik van kwetsbaarheden, social scoring, emotieherkenning op het werk en op school, biometrische indeling naar gevoelige kenmerken en het willekeurig verzamelen van gezichtsbeelden. Vanaf december 2026 ook AI die niet-consensuele intieme beelden of kindermisbruikmateriaal maakt.
Wat zijn de risico's van kunstmatige intelligentie?
De AI Act kijkt naar risico's voor gezondheid, veiligheid en grondrechten. Denk aan discriminatie bij werving of kredietverlening, misleiding door deepfakes, manipulatie, privacyschendingen en fouten in systemen die over mensen beslissen. In de praktijk spelen ook datalekken en verkeerde antwoorden van taalmodellen.
Wanneer gelden de regels voor hoog risico?
Door de Digital Omnibus gelden de regels voor de terreinen uit bijlage III vanaf 2 december 2027 en voor AI in producten uit bijlage I vanaf 2 augustus 2028.
Verder lezen
Meer uit de kennisbank
Bronnen
Geraadpleegd in september 2026.
- Verordening (EU) 2024/1689, de AI Act. eur-lex.europa.eu
- NicFab, Digital Omnibus on AI: Regulation (EU) 2026/1744 Is Published in the Official Journal. nicfab.eu