Artikel 6 AI Act: wanneer is uw AI-systeem hoog-risico?

Artikel 6 AI Act: wanneer is uw AI-systeem hoog-risico? - ActCheck EU AI Act gids

Artikel 6 van de EU AI Act is het scharnierartikel van de hele wet. Het bepaalt of uw AI-systeem onder de zwaarste verplichtingen valt of niet. Twee routes, een paar uitzonderingen, en grote gevolgen voor uw planning.

De EU AI Act werkt met een risicogebaseerde aanpak. Verboden AI valt onder artikel 5, GPAI-modellen onder artikel 51, en daartussen zit een derde categorie: hoog-risico AI. Artikel 6 bepaalt wanneer een systeem in die categorie valt. Als het antwoord ja is, dan komt er een lawine aan verplichtingen op u af: technisch dossier, risicobeheer, data governance, menselijk toezicht, conformiteitsbeoordeling en registratie in de EU-databank.

Voor het Nederlandse MKB is artikel 6 daarmee het belangrijkste artikel om te kennen. Hier leggen we uit hoe de classificatie werkt, welke twee routes er zijn en wat de praktische gevolgen zijn voor uw organisatie.

De twee routes naar hoog-risico

Artikel 6 kent twee onafhankelijke routes om als hoog-risico te kwalificeren. Een AI-systeem hoeft maar aan een van beide te voldoen.

Route 1: AI als veiligheidscomponent van gereguleerde producten (Bijlage I)

De eerste route raakt AI die ingebed zit in producten die al onder bestaande EU-productveiligheidswetgeving vallen. Denk aan medische hulpmiddelen, machines, speelgoed, liften, persoonlijke beschermingsmiddelen, gasapparaten en motorvoertuigen. Bijlage I van de AI Act lijst circa twintig sectorrichtlijnen op die hieronder vallen.

Voorbeeld: een MRI-scanner met een AI-functie die afwijkingen markeert valt onder de Medical Device Regulation. De AI-component daarbinnen wordt automatisch hoog-risico onder de AI Act, ongeacht hoe slim of beperkt die AI feitelijk is.

Route 2: zelfstandige AI in acht risicovolle domeinen (Bijlage III)

De tweede route is voor zelfstandige AI-systemen die niet ingebed zijn in een gereguleerd product, maar wel in een gevoelig domein worden ingezet. Bijlage III noemt acht categorieen:

  1. Biometrische identificatie en categorisatie, voor zover niet al door artikel 5 verboden.
  2. Beheer en exploitatie van kritieke infrastructuur, zoals AI in elektriciteitsnetten, watervoorziening, verkeerssystemen.
  3. Onderwijs en beroepsopleiding, denk aan AI voor toelatingsbeslissingen, examenproctoring of leerprestatie-analyse.
  4. Werkgelegenheid, HR en zelfstandigen, zoals CV-screening, prestatie-evaluatie of taaktoewijzing via AI.
  5. Toegang tot essentiele particuliere en publieke diensten, zoals kredietbeoordeling, fraudedetectie bij verzekeringen, urgentiebepaling bij hulpdiensten.
  6. Rechtshandhaving, zoals voorspellende politieprofielen of risicobeoordeling van verdachten.
  7. Migratie, asiel en grenscontrole, zoals AI-leugendetectoren of risicoprofilering aan de grens.
  8. Rechtspraak en democratische processen, zoals AI die rechters bijstaat bij vonnissen of AI die verkiezingsuitslagen beinvloedt.

Let op: Bijlage III is niet definitief. De Europese Commissie kan via gedelegeerde handelingen categorieen toevoegen of preciseren. Wat vandaag laag-risico is, kan over twee jaar hoog-risico zijn. Houd uw register actueel.

De uitzondering: niet alle Bijlage III-systemen zijn hoog-risico

In artikel 6 lid 3 staat een belangrijke uitzondering die in de praktijk veel verwarring oplevert. Een systeem dat onder Bijlage III valt is niet hoog-risico als het geen substantieel risico op schade vormt voor gezondheid, veiligheid of grondrechten. Dat is het geval bij een van de volgende vier scenarios:

De vier-uitzonderingen-clausule is een valkuil

Veel leveranciers claimen dat hun tool onder de uitzondering valt. Maar als het systeem alsnog profileert (en dat doen veel HR-tools), valt het sowieso onder hoog-risico, ongeacht hoe procedureel het lijkt. Bewaar bewijsstukken waaruit blijkt waarom u meent dat de uitzondering geldt. Bij twijfel: classificeer als hoog-risico.

Praktisch voorbeeld: drie AI-tools en hun classificatie

1. AI-tekstgenerator voor marketingteksten

Dit is geen Bijlage III-domein en valt niet onder een productrichtlijn van Bijlage I. Conclusie: niet hoog-risico onder artikel 6. Wel gelden de algemene verplichtingen voor GPAI-systemen en de transparantieplicht van artikel 50.

2. AI in een ATS dat sollicitanten scoort en rangschikt

Werkgelegenheid en HR is een Bijlage III-domein. Het systeem profileert kandidaten. Conclusie: hoog-risico. De uitzondering geldt niet, want het systeem doet substantieel mee aan een besluit (selectie tot vervolggesprek).

3. AI in een verzekeringsplatform dat schadeclaims op fraudekans scoort

Toegang tot essentiele particuliere diensten is een Bijlage III-domein, en fraudedetectie bij verzekeringen wordt expliciet genoemd. Conclusie: hoog-risico. Ook al neemt een mens de uiteindelijke beslissing, het AI-systeem geeft een score die de menselijke beoordeling sterk stuurt.

Wat doet u als u hoog-risico classificeert?

Als artikel 6 zegt: hoog-risico, dan begint het echte werk. Voor providers (degene die het systeem ontwikkelt of namaakt) gelden artikelen 8 tot en met 21 in volle omvang: technisch dossier, risicobeheersysteem (artikel 9), data governance (artikel 10), logging, menselijk toezicht (artikel 14), nauwkeurigheid, conformiteitsbeoordeling en registratie in de EU-databank.

Voor deployers (degenen die het systeem inzetten) gelden de verplichtingen uit artikel 26: gebruik volgens instructies, menselijk toezicht inrichten, logging bewaren, medewerkers informeren en in sommige gevallen een Fundamental Rights Impact Assessment (FRIA).

Praktisch stappenplan voor uw classificatie

Stap 1: identificeer het gebruiksdoel

Hoog-risico classificatie gaat niet over wat de AI kan, maar wat u ermee doet. Beschrijf het concrete doel in een zin.

Stap 2: check Bijlage I

Valt het systeem onder een sectorale productrichtlijn? Lees Bijlage I van de Verordening (EU) 2024/1689. Bij twijfel: vraag de aanbieder om verklaring.

Stap 3: check Bijlage III

Valt het gebruiksdoel onder een van de acht categorieen? Lees ook de subcategorieen die de Commissie heeft gepubliceerd.

Stap 4: beoordeel de uitzondering

Als Bijlage III geldt: kunt u onderbouwen dat het systeem onder een van de vier uitzonderingen valt? Documenteer deze beoordeling.

Stap 5: leg de classificatie vast

Neem de uitkomst op in uw AI-register, ook als het systeem niet hoog-risico is. Het feit dat u de afweging gemaakt heeft, is bewijs van zorgvuldigheid.

Twijfelt u over de classificatie van uw AI?

De gratis ActCheck-scan loopt automatisch Bijlage I en Bijlage III na en geeft u per AI-tool een classificatie-advies.

Start de gratis check

Volledige kennisbank: alle artikelen

Wetsartikelen
Artikel 2: reikwijdte Artikel 3: definities Artikel 4: AI-geletterdheid Artikel 5: verboden AI Artikel 9: risicobeheer Artikel 10: data governance Artikel 14: menselijk toezicht Artikel 26: deployers Artikel 27: FRIA Artikel 50: transparantie Artikel 57: sandbox Artikel 73: incidenten Artikel 86: recht op uitleg GPAI & foundation models GPAI Code of Practice
Verboden AI
Verbod emotieherkenning Verbod social scoring Verbod gezichtsherkenning
Sectoren
MKB ZZP Startups & scale-ups MKB vereenvoudigde docs Recruitment HR & personeelsbeleid Financiele sector Verzekeringen Accountancy Advocaten Zorg Onderwijs Gemeenten & overheid Publieke aanbesteding Marketing Media & uitgevers Retail & e-commerce Logistiek & transport Productie & industrie Bouw Vastgoed & makelaars IT-dienstverleners Callcenter & klantcontact Camera & CCTV
AI-tools
ChatGPT Claude (Anthropic) Microsoft Copilot Google Gemini DeepSeek Perplexity Midjourney & DALL-E ElevenLabs & stem-AI Notion AI Open source AI Generatieve AI op werkvloer AI agents
Naleving & governance
EU AI Act naleving Naleving checklist Naleving & toezichthouder Deadlines 2026 AI Act vs AVG AI Act vs NIS2 AI Act vs VS Extraterritorialiteit AI wet boetes High-risk AI systemen AI-register opstellen AI beleid opstellen Conformiteitsbeoordeling ISO 42001 Bias & discriminatie Kosten naleving DPIA + FRIA combineren Audit voorbereiden Vendor due diligence
Actualiteit & Nederland
Digital Omnibus uitstel Uitvoeringswet NL NL toezichthouders Algoritmeregister NL EU AI Office