Foto van mr. Lucia Spaans

mr. Lucia Spaans

Co-founder van SenS juristen en senior ICT-jurist

AI-systeem classificeren onder de AI Act: een stappenplan voor aanbieders

Voordat je een AI-systeem op de markt brengt of in gebruik stelt, moet je als aanbieder vaststellen in welke risicocategorie het valt. Die classificatie bepaalt je hele compliance-aanpak, van een lichte transparantieverplichting tot een volledige conformiteitsbeoordeling waarbij een aangemelde instantie moet worden ingeschakeld.

Het is de eerste stap in elk AI-compliancetraject, en de Europese Commissie heeft er inmiddels conceptrichtsnoeren over gepubliceerd. Hieronder lopen we de beoordeling stap voor stap door.

Het beoogde doel als uitgangspunt

De classificatie is een beoordeling vooraf, op basis van het door de aanbieder gedefinieerde beoogde doel en niet op basis van het feitelijke gebruik. Dat doel moet duidelijk blijken uit de gebruiksinstructies, de technische documentatie en het promotiemateriaal. Voor jou als aanbieder is dat een sturingsinstrument. Wil je hoog-risico toepassingen uitsluiten, dan moet je dat helder, concreet en consistent doen in al je materialen. Een brede of dubbelzinnige presentatie die hoog-risico gebruik niet uitsluit, leidt er in beginsel toe dat het beoogde doel geacht wordt die toepassingen te omvatten. Een enkele disclaimer volstaat daarvoor niet.

Waarom de juiste risicoklasse telt

De AI Act werkt met vier risiconiveaus: verboden, hoog risico, beperkt risico met vooral transparantieverplichtingen, en minimaal risico. Daarnaast geldt een apart regime voor algemene AI-modellen (GPAI). Een verkeerde classificatie levert of onnodige overregulering op, of onderregulering. Dat laatste brengt aansprakelijkheidsrisico’s en hoge boetes met zich mee. Voor overtredingen rond de verboden praktijken kan de boete oplopen tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet.

Stap 1: is er sprake van een AI-systeem?

Eerst moet vaststaan dat het om een AI-systeem gaat in de zin van artikel 3, lid 1. Het gaat om een machinegebaseerd systeem dat met verschillende niveaus van autonomie werkt, na uitrol aanpassingsvermogen kan vertonen en uit input afleidt hoe het output genereert, zoals voorspellingen, aanbevelingen of besluiten. Pas als aan die definitie is voldaan, kom je toe aan de vraag in welke risicocategorie het systeem valt.

Stap 2: valt het onder de verboden praktijken?

Toets vervolgens of het systeem onder de limitatieve lijst van artikel 5 valt. Daaronder vallen onder meer subliminale manipulatie, het uitbuiten van kwetsbaarheden, social scoring en emotieherkenning op de werkplek buiten medische of veiligheidsredenen. Dit verbod is absoluut. De Commissie publiceerde hierover in februari 2025 afzonderlijke richtsnoeren.

Stap 3: is het AI-systeem hoog risico?

Er zijn twee routes naar een hoog-risicoclassificatie. De eerste is de productroute van artikel 6, lid 1. Die geldt wanneer het systeem een veiligheidscomponent is van een product dat onder de harmonisatiewetgeving van Annex I valt, of zelf zo’n product is, en dat product een conformiteitsbeoordeling door een derde moet ondergaan.

De tweede route loopt via de use-cases van Annex III (artikel 6, lid 2). Annex III benoemt acht gebieden, van biometrie en kritieke infrastructuur tot rechtshandhaving en rechtsbedeling. Bij het toetsen is opnieuw het beoogde doel beslissend en niet het feitelijke gebruik. Menselijk toezicht verandert de classificatie niet: het is een zelfstandige nalevingseis, al kan de aard van de menselijke betrokkenheid wel meewegen bij het filter in stap 4. Een systeem dat is opgesplitst in modules wordt als één geheel beoordeeld wanneer de gecombineerde output een Annex III-besluit materieel beïnvloedt, zodat de indeling niet valt te omzeilen.

Kwalificeert het AI-systeem als hoog risico, dan geldt in beginsel het volledige verplichtingenpakket van hoofdstuk III, met onder meer een risicobeheersysteem, eisen aan datakwaliteit en technische documentatie op grond van Bijlage IV, en een conformiteitsbeoordeling die met een CE-markering wordt afgesloten.

Stap 4: het filter van artikel 6, lid 3

Een systeem dat onder Annex III valt, is toch geen hoog risico als je als aanbieder aantoont dat aan minstens één van vier eng uit te leggen voorwaarden is voldaan. Het gaat om een beperkte procedurele taak, om het enkel verbeteren van het resultaat van een al voltooide menselijke activiteit, om het achteraf detecteren van besluitvormingspatronen zonder de voltooide beoordeling te vervangen, of om een voorbereidende taak die de uitkomst niet materieel beïnvloedt.

Het filter geldt overigens nooit wanneer het systeem profilering van natuurlijke personen verricht, en het geldt ook alleen voor de Annex III-route, niet voor de productroute van Annex I.

Stap 5: transparantie bij beperkt risico (artikel 50)

Systemen die met natuurlijke personen communiceren of synthetische content genereren, vallen onder artikel 50. Mensen moeten weten dat zij met AI te maken hebben, en AI-gegenereerde content moet als zodanig herkenbaar zijn.

Stap 6: leg de classificatie vast en houd haar actueel

De classificatie is geen eenmalige exercitie. Bij een substantiële wijziging of een gewijzigd beoogd doel moet je opnieuw beoordelen. Beleg die verantwoordelijkheid intern, bij voorkeur bij een functionaris met een blokkeermandaat, en houd de registratie in de EU-databank actueel. De Commissie beoordeelt jaarlijks de lijsten met hoog-risico toepassingen en verboden praktijken.

Tijdlijn en praktische inrichting

De verboden praktijken gelden sinds 2 februari 2025 en de verplichtingen voor GPAI en governance sinds 2 augustus 2025. De hoog-risicoverplichtingen voor Annex III-systemen zijn via de Digital Omnibus verschoven naar 2 december 2027, en die voor Annex I-productsystemen naar 2 augustus 2028. Een werkbare classificatie vraagt afstemming tussen de juridische functie en de ontwikkelteams, met een centraal AI-register als basis. Doordat de conformiteitsbeoordeling en de documentatie vaak maanden vergen, is het uitstel geen reden om te wachten.

AI Act: juridische ondersteuning nodig bij de classificatie?

Wij helpen aanbieders en ontwikkelaars bij het classificeren van hun AI-systemen en bij de onderbouwing die daarbij hoort. Waar een systeem hoog risico blijkt, denken we mee over de conformiteitsbeoordeling en de registratie. Waar het filter van artikel 6, lid 3, in beeld komt, ondersteunen we bij een vastlegging die een toetsing door de toezichthouder doorstaat.

Neem gerust contact met ons op voor een gesprek over wat dit voor jouw organisatie betekent.

Juridisch advies nodig?

Neem contact met ons op

SenS juristen

We zijn gevestigd op de Vijzelstraat 68 (1017 HL) in het mooie Amsterdam en sinds 2018 ingeschreven in het register van de Kamer van Koophandel onder nummer: 99167883.
Ons BTW-nummer: NL858752530B01. 

020 261 5141

contact@sensjuristen.nl

Scroll naar boven

Laat hier je bericht achter. We reageren meestal binnen één werkdag.

* Bekijk ons privacybeleid om te zien hoe we met jouw persoonsgegevens omgaan.

mr. Hester Spaans

Co-founder & General legal consultant

Hester is een van de oprichters van SenS juristen en werkt als General Legal Consultant. Ze heeft meerdere masters in het recht afgerond aan de Universiteit van Amsterdam en het voorrecht gehad een half jaar aan de University of Hong Kong te mogen studeren. Gefrustreerd over de stoffige juridische wereld, besloot ze destijds het heft in eigen hand te nemen en als ondernemer te starten. 

Inmiddels werkt ze al zo’n 8 jaar bij SenS juristen en heeft ze honderden ondernemers mogen bijstaan met vraagstukken op het snijvlak van IT en recht.

Haar passie voor tech (en met name AI!) is van grote waarde bij het ‘vertalen’ van juridische regelgeving op het gebied van ICT/internet-en privacyrecht naar de dagelijkse technische realiteit. Klanten omschrijven haar als doortastend, vakkundig en pragmatisch. Om haar kennis op peil te houden is ze o.a. lid van de Vereniging voor Auteursrecht. 

mr. Lucia Spaans

Co-founder & Privacy officer

Lucia is mede-oprichter van SenS juristen en werkt gedreven samen met het team aan het leveren van onze juridische diensten op top niveau.

Ze is enorm gemotiveerd en een perfectioniste (soms, oké, dikwijls, op het irritante af) die alles tot in de puntjes geregeld wil zien. Haar passie voor het recht kwam al naar voren tijdens haar studietijd in Amsterdam, waar ze ervoor koos om twee juridische masters te volgen. Het liefst controleert ze alle juridische stukken en correspondentie die dagelijks bij SenS juristen de deur uitgaan meerdere malen, zodat de cliënt er zeker van kan zijn dat alles perfect geregeld is.

Verder is ze een groot fan van koffie, reist ze graag en is ze actief als gitariste (ja, echt).