Straks is ‘wij gebruiken AI verantwoord’ niet meer genoeg

De FRIA wordt vanaf december 2027 verplicht voor bepaalde hoogrisico-AI-systemen. Waarom organisaties nu al AI-gebruik, risico’s en toezicht in kaart moeten brengen.

Leestijd 6 min
Straks is ‘wij gebruiken AI verantwoord’ niet meer genoeg

De Europese AI-verordening krijgt steeds meer gevolgen voor organisaties die AI gebruiken. De Autoriteit Persoonsgegevens roept organisaties nu op om zich alvast voor te bereiden op een nieuwe verplichting: de Fundamental Rights Impact Assessment, kortweg FRIA. Voor bepaalde hoogrisico-AI-systemen wordt zo’n beoordeling vanaf december 2027 verplicht. BRAIN Nederland gaat onderzoeken hoe we onze leden hierbij praktisch kunnen ondersteunen.

December 2027 klinkt misschien nog ver weg.

Maar wie kijkt naar wat er op organisaties afkomt rond de Europese AI-verordening, weet dat wachten tot het laatste moment geen goed idee is.

De Autoriteit Persoonsgegevens (AP) roept organisaties daarom nu al op om ervaring op te doen met de Fundamental Rights Impact Assessment (FRIA).

Dat is een beoordeling waarmee organisaties vooraf onderzoeken welke gevolgen het gebruik van bepaalde hoogrisico-AI-systemen kan hebben voor de grondrechten van mensen. Ook moet worden beschreven welke maatregelen worden genomen om die risico’s te beperken.

Wat is een FRIA?

AI wordt steeds vaker gebruikt voor beslissingen die direct invloed kunnen hebben op het leven van mensen.

Denk bijvoorbeeld aan AI die wordt ingezet bij:

Juist wanneer AI invloed heeft op dit soort belangrijke beslissingen, kunnen ook fundamentele rechten in het geding komen. Denk aan het recht op privacy, gelijke behandeling en toegang tot essentiële diensten.

Een FRIA dwingt organisaties daarom om vooraf na te denken over vragen als:

Welke mensen worden geraakt door dit AI-systeem? Welke grondrechten kunnen in gevaar komen? Wat kan er misgaan? Welke maatregelen nemen we om dat risico te verkleinen? En kunnen we uitleggen hoe het systeem tot beslissingen komt?

Daarmee gaat de FRIA veel verder dan simpelweg controleren of een AI-systeem technisch goed werkt.

Het gaat ook om de maatschappelijke en menselijke gevolgen.

Niet iedere organisatie hoeft straks voor iedere AI-toepassing een FRIA uit te voeren

Dit onderscheid is belangrijk.

De berichtgeving over een “verplichte AI-test” kan de indruk wekken dat straks ieder bedrijf elk AI-systeem moet laten testen.

Dat is niet het geval.

De verplichting geldt voor specifieke organisaties en specifieke toepassingen van hoogrisico-AI. De AP noemt onder meer overheidsorganisaties en organisaties die publieke diensten leveren. Ook bepaalde systemen voor financiële risicobeoordeling kunnen onder de verplichting vallen.

Daarnaast is de Europese regelgeving voor hoogrisico-AI inmiddels gefaseerd. Voor hoogrisicosystemen in onder meer onderwijs, werkgelegenheid, biometrie, kritieke infrastructuur en migratie gaan de betreffende regels volgens het huidige Europese tijdpad vanaf 2 december 2027 gelden. Voor bepaalde AI-systemen die onderdeel zijn van gereguleerde producten volgt een latere datum.

Dat maakt het des te belangrijker om eerst goed vast te stellen:

Welke AI-systemen gebruiken we eigenlijk? En vallen die wel of niet binnen de categorie hoog risico?

Waarom nu al beginnen?

Omdat een FRIA niet iets is wat je aan het einde van een AI-project even afvinkt.

Om een goede beoordeling te kunnen uitvoeren, moet een organisatie weten:

Dat vraagt om AI-governance.

En juist daar ligt voor veel organisaties de grootste uitdaging.

AI wordt op dit moment vaak sneller ingevoerd dan het beleid eromheen wordt georganiseerd. Medewerkers gebruiken verschillende AI-tools, afdelingen starten experimenten en leveranciers voegen AI toe aan bestaande software.

Dan kan het lastig worden om achteraf nog precies vast te stellen welke AI waar wordt gebruikt.

De AP start daarom nu al een pilot

De Autoriteit Persoonsgegevens wacht zelf ook niet tot december 2027.

De AP heeft een pilot aangekondigd waarin organisaties ervaring kunnen opdoen met het Europese template voor de FRIA-rapportage. Deelnemende organisaties kunnen daarbij feedback krijgen op hun aanpak. Aanmelden voor deze pilot kan volgens de AP tot en met 21 september 2026.

Dat vinden wij een verstandig uitgangspunt.

Niet wachten tot regelgeving verplicht wordt, maar vooraf leren hoe je er verantwoord mee omgaat.

Dat sluit ook nauw aan bij waar BRAIN Nederland voor staat.

Wat betekent dit voor leden van BRAIN Nederland?

BRAIN Nederland wil bijdragen aan een professionele, betrouwbare en verantwoorde Nederlandse AI-sector.

Daarom gaan we de komende periode onderzoeken hoe we onze leden praktisch kunnen ondersteunen bij de FRIA en andere verplichtingen uit de AI-verordening.

Daarbij kijken we bijvoorbeeld naar ondersteuning rondom:

Ons uitgangspunt daarbij is eenvoudig:

regelgeving moet niet alleen iets zijn wat organisaties moeten naleven. Het moet helpen om AI beter, veiliger en betrouwbaarder te maken.

Verantwoorde AI begint vóórdat het verplicht wordt

De komst van de FRIA laat opnieuw zien dat verantwoord omgaan met AI steeds minder vrijblijvend wordt.

De AI-verordening verschuift stap voor stap van regelgeving op papier naar concrete verplichtingen in de praktijk.

Voor organisaties betekent dit dat alleen zeggen “wij gebruiken AI verantwoord” uiteindelijk niet voldoende is.

Je zult het steeds vaker ook moeten kunnen aantonen.

Welke AI gebruik je? Welke risico’s zijn er? Wie houdt toezicht? Hoe bescherm je mensen? En kun je dat documenteren?

Voor sommige organisaties wordt een formele FRIA straks verplicht.

Maar eigenlijk zijn dit vragen die iedere professionele organisatie die serieus met AI werkt zichzelf nu al zou moeten stellen.

BRAIN Nederland houdt de ontwikkelingen rondom de AI Act en de FRIA daarom nauwlettend in de gaten. Zodra duidelijk is op welke manier we onze leden hierbij het beste kunnen ondersteunen, zullen we hierover verder communiceren.

Want betrouwbare AI ontstaat niet door te wachten tot de wet het verplicht. Het begint met verantwoordelijkheid nemen voordat het zover is.

Bronnen

Autoriteit Persoonsgegevens – Aan de slag met de FRIA, 17 augustus 2026 Bekijk de informatie van de Autoriteit Persoonsgegevens

Autoriteit Persoonsgegevens – Uitnodiging pilot FRIA, 17 augustus 2026 Bekijk de informatie over de FRIA-pilot

Computable – AP waarschuwt: Bereid je nu al voor op verplichte AI-test, 18 augustus 2026 Lees het artikel in Computable

Europese Commissie – regels en tijdlijn voor hoogrisico-AI-systemen Bekijk de Europese richtlijnen voor hoogrisico-AI