Hoërisiko-KI-stelsels is die fokuspunt van die Europese KI-verordening ( Verordening (EU) 2024/1689 ), algemeen bekend as die KI-wet, wat 'n risikogebaseerde raamwerk vir die ontwikkeling, verskaffing en gebruik van kunsmatige intelligensie (KI)-stelsels instel. Hoe hoër die risiko vir gesondheid, veiligheid en fundamentele regte, hoe swaarder die verpligtinge.
Vir organisasies begin voldoening dus nie met die opstel van tegniese dokumentasie nie, maar met die korrekte klassifikasie. Stel eers vas watter KI-stelsels binne die organisasie ontwikkel, aangekoop of gebruik word. Beoordeel dan of 'n stelsel verbode , hoërisiko, onderhewig aan deursigtigheidsverpligtinge, of buite enige spesifieke verpligtinge is.
Hierdie artikel stel uiteen wanneer 'n KI-stelsel as hoërisiko kan kwalifiseer, watter verpligtinge op verskaffers en ontplooiers van toepassing is, en watter stappe organisasies nou kan neem. Dit stel ook die tydlyn uiteen soos dit nou staan, na die uitstel van die hoërisiko-verpligtinge onder die Digitale Omnibus.
Wanneer is 'n KI-stelsel hoërisiko?
Die assessering van hoërisiko-KI-stelsels word hoofsaaklik gedoen kragtens Artikel 6 en Aanhangsels I en III van die KI-wet. Daar is twee roetes.
Die eerste roete het betrekking op KI-stelsels wat deel vorm van produkte wat onder die Europese produkwetgewing val wat in Aanhangsel I gelys word en wat ooreenstemmingsbeoordeling deur 'n derde party vereis. Dink aan sekere mediese toestelle, masjinerie, hysbakke en speelgoed. Vir hierdie stelsels bou die KI-wet voort op die bestaande ooreenstemmingsbeoordelingsprosedure.
Die tweede roete het betrekking op KI-stelsels wat gebruik word in die domeine wat in Aanhangsel III gelys word: biometrie, kritieke infrastruktuur, onderwys en beroepsopleiding, indiensneming en werksmagbestuur, toegang tot noodsaaklike private en openbare dienste, wetstoepassing, migrasie, asiel en grensbeheer, en die administrasie van geregtigheid en demokratiese prosesse. Nie elke gebruik binne so 'n domein lei outomaties tot klassifikasie onder hoërisiko-KI-stelsels nie: die spesifieke funksie van die stelsel en die voorwaardes van Artikel 6 moet ook beoordeel word.
Die uitsondering in Artikel 6(3)
'n Stelsel wat binne 'n Aanhangsel III-domein val, word nie outomaties onder hoërisiko-KI-stelsels getel nie: daardie klassifikasie word uitgesluit waar dit geen beduidende risiko vir die gesondheid, veiligheid of fundamentele regte van persone inhou nie en nie die uitkoms van besluitneming wesenlik beïnvloed nie. Dit kan die geval wees waar die stelsel slegs 'n nou prosedurele taak verrig, bloot 'n aktiwiteit verbeter wat reeds deur 'n mens uitgevoer is, slegs afwykings van vorige menslike besluitneming aandui sonder om daardie assessering te vervang, of slegs 'n voorbereidende taak verrig.
Vertroue op hierdie uitsondering moet deeglik beredeneer en gedokumenteer word. Die organisasie teken nie net die gevolgtrekking aan nie, maar ook die feite en die assessering waarop daardie gevolgtrekking berus. 'n Verskaffer wat van mening is dat 'n Aanhangsel III-stelsel nie onder hoërisiko-KI-stelsels hoort nie, moet daardie assessering dokumenteer voordat die stelsel op die mark geplaas of in gebruik geneem word, en is boonop onderhewig aan die registrasieverpligting in Artikel 49(2).
Op een punt is die Regulasie absoluut. Artikel 6(3) bepaal dat 'n KI-stelsel waarna in Aanhangsel III verwys word, altyd onder hoërisiko-KI-stelsels getel word waar dit profilering van natuurlike persone uitvoer. Die uitsondering kan in daardie geval nie ingeroep word nie.
Watter rol het jou organisasie?
Die KI-wet onderskei verskeie rolle in die ketting. Twee daarvan is vir die meeste organisasies van belang. 'n Party wat 'n KI-stelsel ontwikkel, of dit onder sy eie naam of handelsmerk op die mark plaas, kwalifiseer as 'n verskaffer. 'n Party wat 'n KI-stelsel in die loop van sy eie besigheid gebruik sonder om dit te ontwikkel, kwalifiseer gewoonlik as 'n ontplooier.
Daardie toewysing van rolle is nie staties nie. 'n Organisasie wat 'n aangekoopte stelsel wesenlik wysig, dit verder verskaf onder sy eie naam of handelsmerk, of die beoogde doel daarvan verander, kan steeds as 'n verskaffer beskou word en dus onder die swaarder stel verpligtinge val. Stel vir elke stelsel vas watter rol jy vervul, en teken daardie assessering aan.
Die hoofverpligtinge
Verskaffers van hoërisiko-KI-stelsels is onderhewig aan verpligtinge, insluitend dié in Artikels 8 tot 17, 43 en 47 tot 49:
- 'n risikobestuurstelsel wat die hele lewensiklus dek
- databeheer, insluitend die opsporing en regstelling van vooroordeel in die data wat gebruik word, insluitend opleiding, validering en toetsing van data
- tegniese dokumentasie in ooreenstemming met Aanhangsel IV, en gebeurtenisregistrasie
- duidelike gebruiksaanwysings vir ontplooiers
- 'n ontwerp wat effektiewe menslike toesig moontlik maak
- vereistes vir akkuraatheid, robuustheid en kuberveiligheid
- 'n kwaliteitsbestuurstelsel, 'n ooreenstemmingsbeoordeling, 'n EU-verklaring van ooreenstemming, CE-merk en registrasie in die EU-databasis
Vir hoërisiko-KI-stelsels wat gebruik word vir biometriese identifikasie op afstand soos verwys in Aanhangsel III, punt 1(a), stel Artikel 14(5) 'n bykomende vereiste op menslike toesig: geen aksie of besluit mag geneem word op grond van die identifikasie tensy dit afsonderlik geverifieer en bevestig is deur ten minste twee natuurlike persone met die nodige bevoegdheid, opleiding en gesag nie. Dit staan bekend as die vier-oë-beginsel.
Ontplooiers is onderhewig aan die ligter maar nie minder belangrike verpligtinge van Artikels 26 en 27 nie: gebruik in ooreenstemming met die gebruiksaanwysings, bevoegde menslike toesig, monitering van die stelsel se werking, rapportering van risiko's en ernstige voorvalle, en bewaring van die logboeke vir ten minste ses maande. Werknemers wat met die stelsel sal werk, en die persone op wie dit toegepas word, moet vooraf in kennis gestel word.
Sekere ontplooiers moet ook 'n impakstudie van fundamentele regte, die Impakstudie van Fundamentele Regte kragtens Artikel 27, uitvoer. Dit geld in elk geval vir liggame wat deur publiekreg beheer word, vir private verskaffers van openbare dienste, en vir ontplooiers wat stelsels vir kredietgradering of vir die assessering van versekeringsrisiko's in lewens- en gesondheidsversekering gebruik.
Tydlyn en huidige status
Die KI-wet het op 1 Augustus 2024 in werking getree en word in fases van toepassing. In die praktyk is dit belangrik om te onderskei tussen verpligtinge wat reeds van toepassing is, verpligtinge met 'n toekomstige toepassingsdatum, en aangekondigde wysigings waarvan die formele inwerkingtreding nog nie voltooi is nie.
Verbode praktyke (Artikel 5): Van toepassing sedert 2 Februarie 2025
KI-geletterdheid (Artikel 4): Van toepassing sedert 2 Februarie 2025
Algemene KI-modelle: Van toepassing sedert 2 Augustus 2025
Deursigtigheidsverpligtinge (Artikel 50): van toepassing sedert 2 Augustus 2026; nie uitgestel nie
Hoë risiko via Aanhangsel III: van toepassing vanaf 2 Desember 2027, na die uitstel
Hoë risiko via Aanhangsel I: van toepassing vanaf 2 Augustus 2028, na dieselfde uitstel
Daardie uitstel is vaste reg. Die Europese Kommissie het die Digitale Omnibus-pakket op 19 November 2025 aangebied met 'n voorstel om die verpligtinge vir hoërisiko-KI-stelsels uit te stel. Die wysigingsregulasie, Regulasie (EU) 2026/1744, is op 24 Julie 2026 in die Amptelike Tydskrif gepubliseer en het op 27 Julie 2026 in werking getree.
Slegs die hoërisiko-regime het geskuif. Die verpligtinge kragtens Hoofstuk III vir stelsels wat deur Aanhangsel III geklassifiseer is, geld nou vanaf 2 Desember 2027, en dié vir stelsels wat deur Aanhangsel I geklassifiseer is vanaf 2 Augustus 2028. Alles anders het sy oorspronklike datum behou, dus het die uitstel nie 'n algemene pouse in die KI-wet geskep nie.
Die uitstel is nie onvoorwaardelik soos 'n eenvoudige datumverandering sou wees nie. Die toepassing van die hoërisiko-verpligtinge is gekoppel aan die beskikbaarheid van die geharmoniseerde standaarde en ondersteunende instrumente wat nodig is om daaraan te voldoen, en die nuwe datums dien as die buitenste grens van daardie reëling eerder as 'n teiken wat nog verder kan gly. Dit is dus onverstandig om te beplan op grond van die aanname van 'n verdere verlenging.
Twee punte verdien afsonderlike aandag. Eerstens, die deursigtigheidsverpligtinge van Artikel 50 en die KI-geletterdheidsverpligting van Artikel 4 is nie uitgestel nie: Artikel 50 is van toepassing sedert 2 Augustus 2026 en Artikel 4 sedert 2 Februarie 2025. Tweedens voeg die pakket 'n nuwe verbod by Artikel 5, gemik op KI-toepassings wat nie-konsensuele intieme beelde genereer en op KI-gegenereerde materiaal van seksuele misbruik van kinders.
Vir organisasies beteken dit dat Desember 2027 die datum is om die hoërisiko-dokumentasie teen te beplan, terwyl die deursigtigheid-, geletterdheids- en algemene doelverpligtinge sake van huidige nakoming eerder as voorbereiding is.
Toesig en strawwe
In Nederland is die implementeringswet vir die KI-wet nog nie in werking nie. 'n Konsep is op 20 April 2026 vir openbare raadpleging vrygestel. Dit gee die Nederlandse Databeskermingsowerheid (Autoriteit Persoonsgegevens) die rol van toesighouer vir die velde waarin geen sektortoesighouer aangewys is nie, met 'n toegewyde KI-eenheid, en gee die Nederlandse Owerheid vir Digitale Infrastruktuur (ODI) 'n koördinerende rol, terwyl sektortoesighouers hul eie domeine behou. Totdat daardie wet aangeneem en in werking getree het, is die presiese toewysing van bevoegdhede en die nasionale strafstelsel nie vasgestel nie.
Artikel 99 van die KI-wet maak voorsiening vir verskeie maksimum strafkategorieë. Die vlak hang af van die aard van die oortreding en, waar relevant, van die onderneming se wêreldwye jaarlikse omset. Die hoogste maksimum is van toepassing op oortreding van die verbode praktyke in Artikel 5; 'n laer maksimum is van toepassing op oortreding van die ander verpligtinge, insluitend dié vir verskaffers en ontplooiers van hoërisiko-KI-stelsels; en die laagste is van toepassing op die verskaffing van verkeerde, onvolledige of misleidende inligting aan owerhede. 'n Gunstiger regime is van toepassing op klein en mediumgrootte ondernemings (KMO's), insluitend nuwe ondernemings. Die werklike straf word bepaal met inagneming van die toepaslike reëls oor strawwe en die omstandighede van die saak.
Praktiese padkaart
- Maak 'n inventaris van alle KI-stelsels wat jou organisasie ontwikkel, aankoop of gebruik.
- Bepaal vir elke stelsel watter rol jy vervul: verskaffer of ontplooier.
- Bepaal die risikokategorie vir elke stelsel en dokumenteer daardie assessering, insluitend enige vertroue op die uitsondering in Artikel 6(3).
- Stel KI-beheer op en stel 'n verantwoordelike beampte aan.
- Verseker KI-geletterdheid onder personeel wat met hierdie stelsels werk; daardie verpligting geld reeds.
- Implementeer die deursigtigheidsmaatreëls kragtens Artikel 50; hulle is sedert 2 Augustus 2026 van toepassing.
- Begin betyds met die tegniese dokumentasie en, waar nodig, die impakstudie van fundamentele regte.
- Hersien verskafferskontrakte oor die toewysing van rolle, inligtingvoorsiening en ouditregte.
- Beplan die hoërisiko-dokumentasie teen 2 Desember 2027 vir Aanhangsel III-stelsels en 2 Augustus 2028 vir Aanhangsel I-stelsels.
Wat die KI-wet van jou organisasie verwag
Die KI-wet beïnvloed fundamenteel hoe organisasies KI ontwikkel, aankoop en gebruik. Die uitstel van die hoërisiko-verpligtinge koop tyd vir die swaarste deel van die regime, maar dit laat alles anders in plek: die verbod van Artikel 5, die KI-geletterdheidsverpligting, die reëls vir algemene KI-modelle en die deursigtigheidsverpligtinge van Artikel 50 is almal vandag van toepassing. Die tyd wat gewen word, word die beste bestee aan klassifikasie en dokumentasie, want dit is die stappe wat nie later saamgepers kan word nie. Vir 'n breër oorsig van die regulasie, sien ons Volledige Gids tot die EU-KI-wet , wat hierdie artikel se fokus op hoërisiko-KI-stelsels aanvul.
Law & More help organisasies om hul KI-stelsels te inventariseer en te klassifiseer, hul rol as verskaffer of ontplooier te bepaal, kontrakte met KI-verskaffers te hersien en op te stel, en KI-beheer op te stel. As u wil weet watter verpligtinge tans op u organisasie van toepassing is en watter stappe voorkeur moet geniet, kontak ons gerus.
Algemene vrae
Hieronder beantwoord ons die vrae wat ons die meeste oor hierdie onderwerp gevra word.
Wat is die KI-wet?
Die Europese KI-verordening (Verordening (EU) 2024/1689). Dit het op 1 Augustus 2024 in werking getree en word in fases van toepassing, met verpligtinge wat swaarder word namate die risiko wat 'n KI-stelsel inhou, toeneem.
Wanneer is 'n KI-stelsel hoërisiko?
Deur twee roetes: as deel van 'n produk wat onder die produkwetgewing in Aanhangsel I gelys word, of deur gebruik binne een van die domeine in Aanhangsel III gelys. In laasgenoemde geval is die domein alleen nie deurslaggewend nie; die spesifieke funksie en die voorwaardes van Artikel 6 tel ook.
Kan 'n Aanhangsel III-stelsel nietemin buite die hoërisikokategorie val?
Ja, waar dit geen beduidende risiko inhou nie en nie besluitneming wesenlik beïnvloed nie, byvoorbeeld waar dit 'n eng prosedurele of suiwer voorbereidende taak uitvoer. Daardie assessering moet gedokumenteer word. Waar die stelsel profilering van natuurlike persone uitvoer, is die uitsondering nooit van toepassing nie.
Is ek 'n verskaffer of 'n ontplooier?
Jy is 'n verskaffer as jy die stelsel ontwikkel of dit onder jou eie naam of handelsmerk op die mark plaas, en oor die algemeen 'n ontplooier as jy 'n aangekoopte stelsel gebruik. As jy 'n aangekoopte stelsel wesenlik wysig of dit onder jou eie naam verder verskaf, kan jy steeds 'n verskaffer word.
Watter verpligtinge geld vir verskaffers?
Onder andere risikobestuur, databeheer, tegniese dokumentasie, logging, gebruiksaanwysings, menslike toesig, vereistes vir akkuraatheid en kuberveiligheid, 'n kwaliteitsbestuurstelsel, 'n ooreenstemmingsbeoordeling, CE-merking en registrasie in die EU-databasis.
Watter verpligtinge geld vir ontplooiers?
Gebruik in ooreenstemming met die instruksies, bevoegde menslike toesig, monitering, rapportering van risiko's en ernstige voorvalle, en bewaring van logboeke vir ten minste ses maande. Betrokke werknemers en die persone op wie die stelsel toegepas word, moet vooraf in kennis gestel word.
Wanneer moet 'n impakstudie van fundamentele regte uitgevoer word?
Artikel 27 vereis dit van, onder andere, liggame wat deur publiekreg beheer word, private verskaffers van openbare dienste, en ontplooiers wat stelsels vir kredietgradering of vir die beoordeling van versekeringsrisiko's in lewens- en gesondheidsversekering gebruik.
Is die hoërisiko-verpligtinge uitgestel?
Ja. Verordening (EU) 2026/1744, gepubliseer in die Amptelike Tydskrif op 24 Julie 2026 en van krag sedert 27 Julie 2026, het die toepassing van Aanhangsel III na 2 Desember 2027 en vir Aanhangsel I na 2 Augustus 2028 verskuif. Slegs die hoërisiko-regime is uitgestel.
Wat geld reeds vandag?
Die verbode praktyke van Artikel 5 en die KI-geletterdheidsverpligting sedert 2 Februarie 2025, en die reëls vir algemene KI-modelle sedert 2 Augustus 2025. Die deursigtigheidsverpligtinge van Artikel 50 is sedert 2 Augustus 2026 van toepassing en is nie uitgestel nie.
Wie hou toesig oor die KI-wet in Nederland?
Die Nederlandse implementeringswet is nog nie in werking nie. 'n Konsep is op 20 April 2026 vir konsultasie uitgestuur, wat die Autoriteit Persoonsgegevens die oorblywende toesighoudende rol gee en die RDI 'n koördinerende een, saam met die sektortoesighouers. Die finale toewysing van bevoegdhede volg uit daardie wet.
Wat moet my organisasie nou doen?
Begin met 'n inventaris van alle KI-stelsels wat jy ontwikkel, koop of gebruik. Teken vir elke stelsel aan watter rol jy het, watter risikokategorie van toepassing is en watter verpligtinge volg. Stel ook KI-beheer op, verseker KI-geletterdheid, en hersien verskafferskontrakte oor die toewysing van rolle, inligtingvoorsiening en ouditregte.

