Artikel 40 van Verordening (EU) 2024/1689 — Geharmoniseerde normen en normalisatieresultaten. Officiële tekst, praktische interpretatie, belangrijkste verplichtingen en nalevingsimplicaties.
Samenvatting van de Officiële Tekst
Artikel 40 van Verordening (EU) 2024/1689 stelt de rol van geharmoniseerde normen vast bij het aantonen van conformiteit met de vereisten die van toepassing zijn op hoog-risico AI-systemen onder de EU AI-wet. Wanneer aanbieders van hoog-risico AI-systemen geharmoniseerde normen toepassen — of relevante delen daarvan — waarvan de referenties zijn gepubliceerd in het Publicatieblad van de Europese Unie, wordt vermoed dat die systemen conform zijn met de vereisten van Titel III, Hoofdstuk 3, voor zover die vereisten worden gedekt door de toepasselijke geharmoniseerde normen.
Het artikel machtigt de Europese Commissie om normalisatieverzoeken uit te vaardigen aan de Europese normalisatieorganisaties (CEN, CENELEC en ETSI) overeenkomstig Verordening (EU) nr. 1025/2012 betreffende Europese normalisatie. Deze verzoeken sturen de ESO's aan om geharmoniseerde normen te ontwikkelen die de inhoudelijke vereisten van de wet operationaliseren.
Artikel 40 gaat ook in op situaties waarin geharmoniseerde normen nog niet bestaan of de referenties ervan nog niet zijn gepubliceerd. In dergelijke gevallen kan de Commissie gemeenschappelijke specificaties vaststellen overeenkomstig artikel 41, zodat aanbieders een duidelijk technisch pad hebben om conformiteit aan te tonen, zelfs bij het ontbreken van formele geharmoniseerde normen.
De bepaling maakt een duidelijk onderscheid tussen vrijwillige toepassing van normen en verplichte naleving van de onderliggende wettelijke vereisten. Het toepassen van een geharmoniseerde norm is niet verplicht, maar het biedt een weerlegbaar vermoeden van conformiteit, waardoor de bewijslast voor aanbieders tijdens conformiteitsbeoordelingsprocedures op grond van artikelen 43 en 44 wordt verminderd.
Wat Dit in de Praktijk Betekent
Voor aanbieders van hoog-risico AI-systemen is artikel 40 een centraal nalevingsinstrument. In plaats van een volledig op maat gemaakt technisch argument te construeren voor de wijze waarop aan elke wettelijke vereiste wordt voldaan, kunnen aanbieders hun systemen afstemmen op gepubliceerde geharmoniseerde normen en profiteren van het vermoeden van conformiteit. Dit vereenvoudigt het conformiteitsbeoordelingsproces aanzienlijk, met name voor systemen die onderworpen zijn aan beoordeling door derden door aangemelde instanties.
In de praktijk zou een aanbieder die een op AI gebaseerd medisch hulpmiddel ontwikkelt dat valt onder Bijlage I van de wet, het Publicatieblad raadplegen om te bepalen welke geharmoniseerde normen zijn gepubliceerd voor de relevante vereisten — bijvoorbeeld normen die betrekking hebben op risicobeheer, gegevenskwaliteit of cyberbeveiliging. Het implementeren van die normen als onderdeel van het ontwerp- en kwaliteitsmanagementproces van het systeem stelt de aanbieder in staat conformiteit met de overeenkomstige artikelen van de wet te beweren, zonder dat de aangemelde instantie de naleving onafhankelijk hoeft te verifiëren vanuit de eerste beginselen.
Voor aanbieders die ervoor kiezen geen geharmoniseerde normen toe te passen — of waar nog geen toepasselijke norm bestaat — rust de last op hen om via technische dossiers en conformiteitsbeoordelingsbewijzen te documenteren hoe het gelijkwaardige beschermingsniveau wordt bereikt. Dit is een levensvatbaar maar veeleisender pad dat nauw contact met de aangemelde instantie vereist en mogelijk uitgebreidere tests en documentatie.
Importeurs en gebruikers dienen te verifiëren dat de aanbieders wiens systemen zij in de handel brengen of in gebruik nemen de relevante normen correct hebben geïdentificeerd en toegepast, aangezien dit de geldigheid van de EU-conformiteitsverklaring en de CE-markering beïnvloedt.
De praktische impact van artikel 40 zal geleidelijk toenemen naarmate de normalisatiepijplijn volwassener wordt. In de beginfase van de toepassing van de wet zullen beperkte geharmoniseerde normen beschikbaar zijn, waardoor er meer wordt vertrouwd op gemeenschappelijke specificaties en op maat gemaakte technische beoordelingen.
Belangrijkste Verplichtingen
- Identificeer toepasselijke geharmoniseerde normen: Aanbieders van hoog-risico AI-systemen moeten het Publicatieblad van de Europese Unie monitoren op gepubliceerde referenties naar geharmoniseerde normen die relevant zijn voor hun systeem en de vereisten onder Titel III, Hoofdstuk 3.
- Pas normen toe om het vermoeden van conformiteit te activeren: Wanneer een aanbieder ervoor kiest te vertrouwen op het vermoeden van conformiteit, moet de geharmoniseerde norm volledig worden toegepast voor de vereisten die erdoor worden gedekt; gedeeltelijke toepassing breidt het vermoeden niet uit tot niet-gedekte elementen.
- Documenteer de toepassing van normen in de technische documentatie: De technische documentatie vereist op grond van artikel 11 en Bijlage IV moet duidelijk aangeven welke geharmoniseerde normen zijn toegepast en hoe deze overeenkomen met de overeenkomstige wettelijke vereisten.
- Behandel hiaten waar normen niet bestaan: Wanneer geen geharmoniseerde norm een specifieke vereiste dekt, moeten aanbieders conformiteit aantonen via alternatieve middelen, waaronder gemeenschappelijke specificaties vastgesteld op grond van artikel 41 of onafhankelijk technisch bewijs, en moeten zij deze aanpak documenteren in hun conformiteitsbeoordelingsdossier.
- Houd bewustzijn over bijgewerkte of ingetrokken normen: Wanneer een geharmoniseerde norm wordt herzien of de referentie ervan wordt ingetrokken uit het Publicatieblad, moeten aanbieders beoordelen of hun bestaande conformiteitsdocumentatie geldig blijft en hun systemen en technische dossiers dienovereenkomstig bijwerken.
- Betrek normalisatieprocessen: Aanbieders, met name die in sectoren met snel evoluerende AI-toepassingen, dienen deel te nemen aan relevante normalisatieorganen en branchewerk groepen om ervoor te zorgen dat opkomende normen de praktijk uit de echte wereld weerspiegelen en zinvolle nalevingspaden ondersteunen.
Relatie tot Andere Artikelen
Artikel 40 fungeert als de procedurele brug tussen de inhoudelijke vereisten van Titel III, Hoofdstuk 3 (artikelen 9–15 en 17) en de conformiteitsbeoordelingsprocedures in Hoofdstuk 5. Het moet worden gelezen naast artikel 41, dat voorziet in door de Commissie vastgestelde gemeenschappelijke specificaties als alternatief wanneer geharmoniseerde normen ontbreken of onvoldoende zijn. Artikel 43 regelt de conformiteitsbeoordelingsprocedures waarbij het door artikel 40 gecreëerde vermoeden wordt ingeroepen, en artikel 44 behandelt de rol van aangemelde instanties bij beoordelingen door derden.
Het artikel heeft ook betrekking op artikel 11 en Bijlage IV inzake technische documentatie, aangezien bewijs van normtoepassing in het technisch dossier moet verschijnen, en op artikel 17 inzake kwaliteitsmanagementsystemen, die processen moeten bevatten voor het identificeren en toepassen van relevante normen. Artikel 48, dat de EU-conformiteitsverklaring behandelt, is het stroomafwaartse instrument waarmee de aanbieder formeel het vermoeden van conformiteit bevestigt dat is vastgesteld op grond van artikel 40. Voor aanbieders van GPAI-modellen wordt normalisatie afzonderlijk behandeld onder Titel VIII; artikel 40 is specifiek van toepassing op hoog-risico AI-systemen onder Titel III.
Nalevingstijdlijn
Artikel 40 is op 1 augustus 2024 in werking getreden, de datum waarop de EU AI-wet werd gepubliceerd in het Publicatieblad van de Europese Unie en bindend recht werd. De praktische toepassing ervan is echter gekoppeld aan de gefaseerde invoering van verplichtingen:
- Augustus 2024: Wet treedt in werking; normalisatiemandaten aan CEN, CENELEC en ETSI beginnen of worden versneld.
- Februari 2025: Verboden AI-praktijken op grond van artikel 5 worden van toepassing; artikel 40 is in dit stadium niet direct betrokken.
- Augustus 2025: GPAI-modelverplichtingen op grond van Titel VIII worden van toepassing; artikel 40 blijft specifiek voor hoog-risico AI-systemen en regelt GPAI-normen niet.
- December 2026: Hoog-risico AI-systemen vermeld in Bijlage III (anders dan die welke vallen onder Bijlage I-productwetgeving) moeten voldoen aan de vereisten van Titel III. Aanbieders dienen de relevante geharmoniseerde normen tegen deze datum te hebben geïdentificeerd en toegepast; waar gepubliceerde normen beschikbaar zijn, moeten conformiteitsbeoordelingen die daarop steunen zijn voltooid.
- Augustus 2027: Hoog-risico AI-systemen ingebed in producten die worden beheerst door Bijlage I-sectorale wetgeving (medische hulpmiddelen, machines, luchtvaart, enz.) moeten voldoen. Volledige geharmoniseerde normendekking zal naar verwachting meer ontwikkeld zijn tegen deze datum, hoewel aanbieders geen volledige dekking mogen aannemen en moeten plannen voor hiaten.
Aanbieders wordt sterk aangeraden de normalisatieverzoeken van de Commissie en de werkprogramma's van CEN-CENELEC JTC 21 (het gezamenlijk technisch comité voor AI-normalisatie) te monitoren om te anticiperen welke normen beschikbaar zullen zijn en wanneer, zodat nalevingstijdlijnen dienovereenkomstig kunnen worden gepland.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Artikel 40 bepaalt dat geharmoniseerde normen die zijn aangenomen door Europese normalisatieorganisaties (ESO's) — CEN, CENELEC en ETSI — een vermoeden van conformiteit creëren met de vereisten van de EU AI-wet voor hoog-risico AI-systemen. Aanbieders die deze normen toepassen, kunnen conformiteit aantonen zonder een volledige onafhankelijke conformiteitsbeoordeling te ondergaan voor de vereisten die door de norm worden gedekt.
Nee. Naleving van geharmoniseerde normen is vrijwillig. Het toepassen van geharmoniseerde normen waarvan de referenties zijn gepubliceerd in het Publicatieblad van de Europese Unie, levert echter een vermoeden van conformiteit op met de overeenkomstige vereisten van de EU AI-wet. Aanbieders die kiezen voor alternatieve nalevingsmiddelen, moeten gelijkwaardigheid aantonen via hun technische documentatie en conformiteitsbeoordeling.
Wanneer er geen geharmoniseerde norm bestaat of de referentie ervan nog niet is gepubliceerd in het Publicatieblad, kunnen aanbieders vertrouwen op gemeenschappelijke specificaties die door de Europese Commissie zijn vastgesteld op grond van artikel 41, of conformiteit aantonen via andere technische middelen. De Commissie is bevoegd om normalisatieorganen te verzoeken normen te ontwikkelen voor specifieke vereisten waar hiaten bestaan.
Geharmoniseerde normen worden ontwikkeld door de Europese normalisatieorganisaties: CEN (Europees Comité voor normalisatie), CENELEC (Europees Comité voor elektrotechnische normalisatie) en ETSI (Europees Instituut voor telecommunicatienormen). Zij handelen op grond van normalisatieverzoeken (mandaten) die door de Europese Commissie zijn uitgevaardigd, vaak in coördinatie met internationale normalisatieorganen zoals ISO en IEC.
Geharmoniseerde normen kunnen alle of een deel van de vereisten voor hoog-risico AI-systemen dekken die zijn vastgelegd in Hoofdstuk 3 van Titel III van de EU AI-wet, waaronder vereisten inzake risicobeheersystemen (artikel 9), gegevens en gegevensbeheer (artikel 10), technische documentatie (artikel 11), registratie (artikel 12), transparantie (artikel 13), menselijk toezicht (artikel 14), nauwkeurigheid, robuustheid en cyberbeveiliging (artikel 15) en kwaliteitsmanagementsystemen (artikel 17).
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.