Bijlage III van de EU AI-verordening definieert 8 categorieën zelfstandige hoog-risico AI-systemen. Aanbieders en gebruikers moeten vóór 2 december 2027 voldoen (verlengd van augustus 2026 door de omnibus van 2026). Dit omvat werving-AI, kredietscoring, biometrische categorisering, kritieke infrastructuur-AI en meer.
Wat Bijlage III omvat — 8 categorieën hoog-risico AI
Bijlage III van de EU AI-verordening definieert zelfstandige hoog-risico AI-systemen in 8 gebieden. De termijn voor naleving is 2 december 2027 (verlengd door de Digitale Omnibus 2026 van de oorspronkelijke 2 augustus 2026).
"Zelfstandig" betekent dat het AI-systeem geen veiligheidscomponent is van een gereglementeerd product van Bijlage I — het wordt zelf op de markt gebracht of in gebruik gesteld als het primaire product of de primaire dienst.
De 8 Bijlage III-categorieën
1. Biometrische identificatie en categorisering Real-time en achteraf op afstand biometrisch identificerende systemen, AI-gebaseerde systemen voor het categoriseren van personen op basis van biometrische gegevens in groepen op basis van gevoelige kenmerken (etniciteit, politieke opvattingen, religie, enz.).
Let op: Real-time biometrische identificatie van natuurlijke personen in voor het publiek toegankelijke ruimten door rechtshandhavingsinstanties is verboden op grond van Art. 5, niet slechts hoog risico.
2. Kritieke infrastructuur AI-systemen die worden gebruikt als veiligheidscomponenten bij het beheer en de exploitatie van kritieke infrastructuur — wegverkeer, watervoorziening, gas, verwarming, elektriciteitsnet.
3. Onderwijs en beroepsopleidingen AI die bepaalt wie toegang heeft tot onderwijsinstellingen, studenten toewijst, examenprestaties beoordeelt, studenten monitort tijdens examens, of leerresultaten evalueert die van invloed zijn op kansen.
4. Werkgelegenheid, personeelsbeheer, zelfstandige activiteit AI gebruikt voor werving en selectie (cv-screening, persoonlijkheidstests, filteren van sollicitaties), beslissingen over promotie, ontslag, prestatiebeoordeling, taakverdeling in platformwerk en monitoring van medewerkers.
5. Essentiële particuliere en openbare diensten AI gebruikt voor beoordeling van kredietwaardigheid, kredietscoring, beoordeling en prijsstelling van verzekeringsrisico's, gezondheidsrisicoscoring voor verzekeringen, beoordeling van de geschiktheid voor overheidsuitkeringen en -diensten, beslissingen over nooddiensten.
6. Rechtshandhaving AI voor risicobeoordeling van personen (recidiverisico, kans op misdaad), leugendetectie, evaluatie van de betrouwbaarheid van bewijsmateriaal, profilering bij strafrechtelijk onderzoek, misdaadvoorspelling voor geografische gebieden.
7. Migratie, asiel, grensbeheer AI voor risicobeoordeling van asielzoekers, verificatie van reisdocumenten, beoordeling van aanvragen voor asiel, visa of verblijfsvergunningen, detectie van onregelmatige migratiepatronen.
8. Rechtsbedeling en democratische processen AI voor het onderzoeken en interpreteren van feiten en recht in gerechtelijke procedures, AI die verkiezingen beïnvloedt, AI gebruikt in stemsystemen.
Verplichtingen voor aanbieders vóór 2 december 2027
| Verplichting | Artikel | Beschrijving |
|---|---|---|
| Risicobeheer | Art. 9 | Continu proces gedurende de AI-levenscyclus |
| Gegevensbeheer | Art. 10 | Kwaliteitsvereisten voor trainings-/validatie-/testgegevens |
| Technische documentatie | Art. 11 | Uitgebreide documentatie vóór marktplaatsing |
| Transparantie | Art. 13 | Instructies voor gebruikers; mogelijkheid tot automatische logging |
| Menselijk toezicht | Art. 14 | Ontwerpmaatregelen die menselijke monitoring en interventie mogelijk maken |
| Nauwkeurigheid & robuustheid | Art. 15 | Passende prestatieniveaus; veerkracht bij fouten |
| Kwaliteitsbeheer | Art. 17 | Kwaliteitsbeheersysteem van ontwerp tot post-marktbewaking |
| Conformiteitsbeoordeling | Art. 43 | Zelfbeoordeling (meeste systemen) of derde partij (biometrie, kritieke infrastructuur) |
| Registratie | Art. 71 | Registratie in EU AI-databank vóór marktplaatsing |
| CE-markering | Art. 48 | Vereist vóór plaatsing op de EU-markt |
Verplichtingen voor gebruikers vóór 2 december 2027
Organisaties die Bijlage III AI-systemen gebruiken (inzetten) — zelfs als ze deze niet hebben gebouwd — moeten:
- Het systeem gebruiken in overeenstemming met de instructies van de aanbieder
- Maatregelen voor menselijk toezicht implementeren
- De systeemprestaties monitoren en ernstige incidenten rapporteren
- Voor overheidsinstanties: een grondrechtenbeoordeling (FRIA) uitvoeren
- Werknemers of hun vertegenwoordigers informeren wanneer AI van invloed is op werkgelegenheidsbeslissingen
- Het systeem niet gebruiken voor andere doeleinden dan die welke als hoog risico zijn beoordeeld
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Bijlage III van de EU AI-verordening somt 8 gebieden op van zelfstandige hoog-risico AI-systemen. Dit zijn AI-systemen die, indien gebruikt zoals bedoeld, significante risico's inhouden voor gezondheid, veiligheid of grondrechten. Aanbieders van Bijlage III-systemen moeten conformiteitsbeoordelingen voltooien en vóór 2 december 2027 voldoen aan een volledige reeks verplichtingen.
Ja. AI-systemen gebruikt voor wervingsbeslissingen — inclusief cv-screening, rangschikking van kandidaten, analyse van sollicitatievideo's en beslissingen over arbeidscontracten — vallen onder Bijlage III punt 4 (werkgelegenheid, personeelsbeheer en toegang tot zelfstandige activiteit). De uitzondering van Art. 6(3) is echter van toepassing: het systeem moet een significant risico op schade inhouden om hoog risico te zijn.
De meeste Bijlage III-systemen gebruiken interne conformiteitsbeoordeling (zelfbeoordeling door de aanbieder aan de hand van geharmoniseerde normen). Biometrische categorisering en AI voor kritieke infrastructuur vereisen beoordeling door een derde partij. De beoordeling moet worden gedocumenteerd en het systeem moet worden geregistreerd in de EU AI-databank voordat het op de markt wordt gebracht.
Ja, op grond van Art. 6(3). Een AI-systeem op een Bijlage III-gebied is geen hoog risico als het geen significant risico op schade voor gezondheid, veiligheid of grondrechten inhoudt. Aanbieders moeten deze beoordeling documenteren. Nauw afgebakende beslissingsondersteunende tools die worden gebruikt onder menselijk toezicht, met geringe impact op personen, kunnen in aanmerking komen voor uitsluiting.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.