Skip to main content

AI-risicobeoordeling (AIRA) — Methodiek van de AI-verordening

Hoe voer je een AI-risicobeoordeling (AIRA) uit voor AI-verordening naleving. 5-stappenmethodiek, wie het nodig heeft, en hoe Scanara het proces automatiseert.

Een AI-risicobeoordeling (AIRA) is het gestructureerde proces dat artikel 9 van de EU AI-verordening vereist voor elk hoog-risico AI-systeem. Het identificeert voorzienbare risico's, beoordeelt hun waarschijnlijkheid en ernst, en documenteert mitigerende maatregelen vóór ingebruikname. Alle aanbieders van hoog-risico AI-systemen uit bijlage III moeten een AIRA afronden voordat ze het systeem op de EU-markt brengen — met handhaving vanaf 2 augustus 2026. Niet-naleving leidt tot boetes tot 15 miljoen EUR of 3% van de wereldwijde omzet.

Wie moet een AIRA uitvoeren?

Artikel 9 geldt voor aanbieders van hoog-risico AI-systemen die zijn opgenomen in bijlage III van Verordening (EU) 2024/1689. De 8 hoog-risicocategorieën omvatten biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid, essentiële diensten, rechtshandhaving, migratie en justitie. Valt uw AI-systeem in een van deze categorieën, dan is een AIRA verplicht.

1

Biometrische identificatiesystemen

2

Beheer van kritieke infrastructuur

3

AI voor onderwijs en beroepsopleiding

4

AI voor werkgelegenheids- en HR-beslissingen

5

AI voor essentiële publieke/private diensten

6

AI-systemen voor rechtshandhaving

7

AI voor migratie en grenscontrole

8

AI voor rechtsbedeling

De AIRA-methodologie in 5 stappen

De onderstaande methodologie brengt de verplichtingen van artikel 9 in lijn met ISO/IEC 23894:2023 (richtsnoeren voor AI-risicomanagement) en met de iteratieve levenscycluseis van de EU AI-verordening.

1

Risico's identificeren

Breng alle bekende en redelijkerwijs voorzienbare risico's in kaart over de hele levenscyclus van het AI-systeem — trainingsdata, modeluitvoer, gebruikscontext en integraties van derden. Documenteer het beoogde gebruik en voorzienbare misbruikscenario's conform bijlage IV §1.

2

Risico-ernst classificeren

Beoordeel elk geïdentificeerd risico op waarschijnlijkheid en ernst van de impact. Pas de classificatie van bijlage III toe om te bevestigen dat het systeem een hoog risico vormt. Raadpleeg artikel 9(2)(a) voor de beoordelingscriteria: schade aan gezondheid, veiligheid of grondrechten.

3

Mitigatiemogelijkheden evalueren

Identificeer voor elk wezenlijk risico technische en procedurele mitigerende maatregelen. Overweeg inherente waarborgen, kwaliteitscontroles op trainingsdata (art. 10), mechanismen voor menselijk toezicht (art. 14) en eisen aan nauwkeurigheid en robuustheid (art. 15).

4

Mitigaties implementeren

Pas de gekozen maatregelen toe in uw codebase en processen. Documenteer implementatiebewijs — loggingconfiguraties, override-mechanismen, monitoringalerts — als onderdeel van de technische documentatie van bijlage IV.

5

Continu monitoren & bijwerken

Artikel 9(3) vereist dat de AIRA gedurende de hele levenscyclus van het systeem wordt bijgewerkt. Stel periodieke evaluatietriggers in (modelupdates, nieuwe gebruikscontexten, incidentmeldingen) en houd een audittrail bij van alle herzieningen.

ISO/IEC 23894 en de EU AI-verordening

ISO/IEC 23894:2023 biedt het internationaal erkende kader voor AI-risicomanagement, als aanvulling op artikel 9. Hoewel naleving van de norm niet verplicht is onder de verordening, levert het gebruik ervan als methodologische basis een auditeerbare, normconforme AIRA op die nationale markttoezichtautoriteiten tevredenstelt. Belangrijkste raakvlakken: de iteratieve risicobehandelcyclus van de norm komt direct overeen met artikel 9(2), en de documentatie-eisen sluiten aan op de verplichtingen voor het technisch dossier van bijlage IV.

Hoe Scanara de AIRA automatiseert

Risicodetectie op codeniveau

Scanara scant uw repository met compliance-regels die aan elke verplichting van artikel 9 zijn gekoppeld — en signaleert ontbrekende implementaties van risico-identificatie, -beoordeling en -mitigatie.

Generatie van bijlage IV-documentatie

Scanresultaten vloeien direct in automatisch gegenereerde technische documentatie volgens bijlage IV in PDF-, DOCX-, HTML- of Markdown-formaat, klaar voor indiening bij toezichthouders.

Continue monitoring

GitHub merge gates voorkomen dat niet-conforme code wordt uitgerold. Elke commit wordt gescand tegen de volledige AIRA-regelset, waarmee u uw levenscyclusverplichting uit artikel 9(3) naleeft.

Bekijk Scanara's AIRA-automatisering in actie →

Veelgestelde vragen


Hoe Scanara helpt

Scanara automatiseert EU AI-verordening compliance van code tot dossier. Verbind uw GitHub-repos en ontvang compliance-rapporten in minuten.