Skip to main content

Verplichtingen van Gebruiksverantwoordelijken voor Hoogrisico-AI-systemen — Artikel 26

Verplichtingen van gebruiksverantwoordelijken onder Artikel 26 van de AI-verordening: compliance-checklist, FRIA-vereiste, en hoe Scanara het compliance-werk structureert en documenteert.

Onder artikel 26 van de EU AI-verordening hebben gebruiksverantwoordelijken van hoog-risico AI-systemen eigen nalevingsverplichtingen, los van die van de aanbieder van het AI-systeem. Een gebruiksverantwoordelijke is elke organisatie die een hoog-risico AI-systeem in een professionele context onder eigen verantwoordelijkheid gebruikt. Kernverplichtingen zijn onder meer het volgen van de gebruiksaanwijzing, het inrichten van menselijk toezicht, het bijhouden van logs, het uitvoeren van een FRIA (voor publiekrechtelijke organisaties) en het monitoren van de systeemprestaties tijdens gebruik. De handhaving begint op 2 augustus 2026 met boetes tot 15 miljoen EUR of 3% van de omzet.

Gebruiksverantwoordelijke vs aanbieder: wie bent u?

Aanbieder

Ontwikkelt het AI-systeem en brengt het op de EU-markt. Draagt de primaire verplichtingen: artikelen 9–15, 17, conformiteitsbeoordeling, CE-markering, bijlage IV-documentatie. Technische en governance-verantwoordelijkheid.

Voorbeelden: AI-softwareleveranciers, SaaS AI-platforms, modelontwikkelaars.

Gebruiksverantwoordelijke

Gebruikt een hoog-risico AI-systeem in een professionele context onder eigen verantwoordelijkheid. Draagt de operationele verplichtingen van artikel 26: toezicht, monitoring, naleving van de gebruiksaanwijzing, personeelstraining en FRIA (voor de publieke sector). Mag het systeem niet wijzigen buiten de instructies van de aanbieder.

Voorbeelden: ziekenhuizen met AI-diagnostiek, werkgevers met AI-screening, overheidsinstanties met AI bij uitkeringsbeslissingen.

Belangrijk: Een organisatie kan tegelijk aanbieder en gebruiksverantwoordelijke zijn — als u een hoog-risico AI-systeem ontwikkelt en het ook in uw eigen bedrijfsvoering inzet. In dat geval gelden zowel de verplichtingen van artikel 16 (aanbieder) als die van artikel 26 (gebruiksverantwoordelijke).

Checklist verplichtingen gebruiksverantwoordelijke (artikel 26)

Art 26(1)

De gebruiksaanwijzing van de aanbieder volgen

Zet het AI-systeem strikt in binnen de voorwaarden die in de gebruiksaanwijzing van de aanbieder zijn vastgelegd. Gebruik het systeem niet voor doeleinden buiten het beoogde toepassingsgebied.

Art 26(2)

Gekwalificeerd menselijk toezicht aanwijzen

Zorg dat de personen die met menselijk toezicht zijn belast over de nodige competentie, training en bevoegdheid beschikken om de uitvoer van het AI-systeem te monitoren en waar nodig in te grijpen.

Art 26(3)

Maatregelen voor menselijk toezicht implementeren

Implementeer de maatregelen voor menselijk toezicht die in de instructies van de aanbieder zijn vastgelegd. Documenteer de toezichtprocedures en zorg dat medewerkers ze in de praktijk effectief kunnen toepassen.

Art 26(5)

FRIA uitvoeren (publieke gebruiksverantwoordelijken)

Publiekrechtelijke organisaties en private entiteiten die publieke diensten verlenen, moeten een grondrechteneffectbeoordeling uitvoeren voordat het systeem in gebruik wordt genomen.

Art 26(6)

Systeemprestaties na ingebruikname monitoren

Monitor de werking van het AI-systeem en meld ernstige incidenten of storingen aan de aanbieder. Houd post-market monitoringdata bij zoals vereist door het monitoringplan van de aanbieder.

Art 26(7)

Betrokken personen informeren en trainen

Wanneer het AI-systeem met natuurlijke personen interacteert of beslissingen over hen neemt, verstrek dan passende transparantiemeldingen. Zorg dat medewerkers die het systeem gebruiken of erdoor worden geraakt de mogelijkheden en beperkingen ervan begrijpen.

Art 26(9)

Operationele logs bijhouden

Bewaar de door het AI-systeem gegenereerde logs voor zover ze onder uw controle vallen, zoals vereist door artikel 12. Logs moeten worden bewaard gedurende de in het toepasselijke recht vastgelegde periode of minimaal 6 maanden.

Art 26(10)

Registreren in de EU-databank

Bepaalde gebruiksverantwoordelijken (op het gebied van rechtshandhaving, migratie, justitie en democratische processen) moeten hun gebruik van hoog-risico AI-systemen registreren in de EU-databank van de AI-verordening onder artikel 49.

De FRIA-verplichting voor gebruiksverantwoordelijken

Artikel 27 verplicht publieke gebruiksverantwoordelijken om een grondrechteneffectbeoordeling uit te voeren voordat een hoog-risico AI-systeem van bijlage III in gebruik wordt genomen. De FRIA moet worden geregistreerd in de EU-databank van de AI-verordening. Ze behandelt hoe het AI-systeem grondrechten kan raken, waaronder non-discriminatie, menselijke waardigheid, gegevensbescherming en toegang tot de rechter.

Lees de volledige FRIA-gids →

Doorlopende monitoringverplichtingen

Prestatiemonitoring

Monitor de prestaties van het AI-systeem ten opzichte van het gespecificeerde doel. Volg de nauwkeurigheid van de uitvoer, bias-indicatoren en elke achteruitgang ten opzichte van de gevalideerde prestatiebenchmarks van de aanbieder.

Melding van ernstige incidenten

Artikel 73 verplicht gebruiksverantwoordelijken om ernstige incidenten of storingen te melden aan de aanbieder en in sommige gevallen rechtstreeks aan markttoezichtautoriteiten. Houd een incidentenlog bij met tijdstempels en corrigerende maatregelen.

Logbewaring

Bewaar door het AI-systeem gegenereerde logs minimaal 6 maanden of zoals bepaald door sectorspecifieke wetgeving (bijv. zorg, financiële dienstverlening). Logs zijn nodig voor toezichtsaudits en incidentonderzoeken.

Hoe Scanara gebruiksverantwoordelijken helpt

Scanner voor verplichtingen van gebruiksverantwoordelijken

Scanara's module voor gebruiksverantwoordelijken toetst uw operationele context aan alle verplichtingen van artikel 26 — en identificeert ontbrekende toezichtmechanismen, lacunes in logbewaring en ontbrekende transparantiemeldingen.

FRIA-automatisering

Vul het FRIA-werkblad van artikel 27 automatisch in met uw gebruikscontext. Scanara signaleert wanneer een FRIA vereist is en genereert een voorgestructureerd sjabloon dat uw juridische team afrondt.

Structuur voor incidentmelding

Scanara's PMM-dossier bevat een sectie over ernstige incidenten conform artikel 73 met wettelijke meldtermijnen en een escalatiematrix, plus een monitoringdashboard dat de reviewfrequentie en achterstallige PMM-dossiers volgt.

Bekijk Scanara's compliance voor gebruiksverantwoordelijken in actie →

Veelgestelde vragen


Hoe Scanara helpt

Scanara automatiseert EU AI-verordening compliance van code tot dossier. Verbind uw GitHub-repos en ontvang compliance-rapporten in minuten.