Conformiteitsbeoordelingen onder de EU AI Act: een stapsgewijze handleiding
Conformiteitsbeoordelingen onder de EU AI Act: een stapsgewijze handleiding
Laten we beginnen met de meest onderschatte stap in AI Act compliance: de conformiteitsbeoordeling. Veel Nederlandse organisaties die AI-systemen bouwen of inzetten zijn bezig met interne bewustwordingsprojecten, risicobeleid schrijven en stakeholders informeren. Maar de formele vraag — voldoet dit systeem daadwerkelijk aan alle vereisten van de EU AI Act voordat het op de markt wordt gebracht — wordt te vaak uitgesteld.
Dat uitstel is riskant. De conformiteitsbeoordeling is geen eenmalige toets die je op het laatste moment inruilt. Het is een aaneenschakeling van processen die parallel aan de ontwikkeling van het systeem moeten lopen.
Wat is een conformiteitsbeoordeling?
De conformiteitsbeoordeling is de procedure die is vastgelegd in de artikelen 16 en 43 van de EU AI Act. Via deze procedure toont de aanbieder — de organisatie die een hoog-risico AI-systeem ontwikkelt of in substantieel gewijzigde vorm op de markt brengt — aan dat het systeem voldoet aan alle vereisten uit hoofdstuk III, afdeling 2.
Het resultaat is een technisch dossier. Dat dossier vormt de basis voor de EU-conformiteitsverklaring. Pas daarna mag het CE-merk worden aangebracht.
Vergelijk het met de keuringsplicht voor medische hulpmiddelen of machines. De AI Act heeft dat stelsel overgenomen en aangepast aan de specifieke kenmerken van AI: databeheer, menselijk toezicht, uitlegbaarheid en post-markttoezicht.
Wie is verplicht?
Alleen aanbieders van hoog-risico AI-systemen in de zin van artikel 6 en bijlage III moeten een conformiteitsbeoordeling uitvoeren. Bijlage III omvat acht categorieën, waaronder systemen die worden ingezet voor:
- toegang tot onderwijs of beroepsopleiding
- selectie en beoordeling in arbeidsrelaties (sollicitatiescreening, prestatiebeoordeling)
- toegang tot krediet, verzekeringen of andere essentiële diensten
- rechtshandhaving en grenscontrole
- rechtsbedeling
In de Nederlandse praktijk raken deze categorieën aan een breed scala van publieke en private organisaties: UWV, gemeenten die AI gebruiken voor uitkeringsbeslissingen, banken met creditscoremodellen, uitzendbureaus met geautomatiseerde cv-screening en ziekenhuizen met diagnostische AI.
Twee routes
De EU AI Act kent twee conformiteitsroutes.
(bijlage VI) is van toepassing op de meeste hoog-risico AI-systemen. De aanbieder voert de beoordeling zelf uit, zonder betrokkenheid van een externe partij. Dat klinkt eenvoudiger dan het is. Interne controle vereist volledige technische documentatie (bijlage IV), een werkend kwaliteitsmanagementsysteem (artikel 17), een doorlopend risicobeheersysteem (artikel 9), gevalideerde datasets (artikel 10), een plan voor post-marktmonitoring (artikel 72) en registratie in de EU-database vóór markplaatsing.
Redactionele transparantie
Over de auteur en bronnen
Zahed Ashkara is jurist, AI-governancespecialist en oprichter van LearnWize. Feitelijke en juridische verwijzingen zijn gekoppeld aan de bronnen hieronder en in de tekst. Controleer voor de actuele juridische stand altijd de officiële publicatie.
Gepubliceerd op 23 april 2026
Bronnen bij dit artikel
Gerelateerde artikelen
Kunnen jouw mensen hun kennisplicht aantonen?
Start met de 5-minuten scan en zie voor welke rollen de kennisplicht nog niet aantoonbaar is.