Publieke sector · AI Act readiness · overheid

AI Act readiness voor de publieke sector: van algoritme naar aantoonbaar verantwoord

Gemeenten, uitvoeringsorganisaties en andere overheden gebruiken AI voor uitkeringen, fraudedetectie en dienstverlening aan burgers. Veel daarvan valt onder het hoog-risico regime van Bijlage III en vraagt om een FRIA, registratie en mensenrechtentoets. Het politieke akkoord over de Digital Omnibus schuift dat regime door naar 2 december 2027. Dat is geen reden om te wachten, maar runway om voor te lopen. Wij brengen uw AI-toepassingen, rollen, verplichtingen en bewijs in kaart en vertalen die naar een concrete readiness-roadmap.

Readiness check

2 tot 4 weken

Van AI-gebruik naar aantoonbaar verantwoord

Overzicht van AI- en algoritmetoepassingen richting burgers

Per toepassing: risicoklasse, rol en verplichtingen

FRIA artikel 27 en algoritmeregister in kaart

Readiness-roadmap richting 2 december 2027

Uitstel is runway, geen uitstelgrond

Het politieke akkoord over de Digital Omnibus schuift het hoog-risico regime van Bijlage III door van 2 augustus 2026 naar 2 december 2027. Dat akkoord is nog geen geldend recht: tot publicatie in het Publicatieblad blijft de oorspronkelijke tijdlijn formeel staan. Voor de publieke sector is dat geen reden om te wachten. Registratie, een bewijsdossier en een FRIA zijn zwaar en kosten doorlooptijd. Daarbovenop geldt in Nederland al de eis tot registratie in het algoritmeregister en de mensenrechtentoets via IAMA. De runway tot 2 december 2027 gebruikt u het beste om voor te lopen.

Wat de AI Act van de publieke sector vraagt

Overheden zetten AI in voor besluiten die burgers direct raken. Een groot deel daarvan is hoog-risico onder Bijlage III. We toetsen uw toepassingen tegen de kernverplichtingen.

Bijlage III essentiele diensten

AI voor toegang tot en toekenning van uitkeringen, sociale voorzieningen en essentiele publieke diensten valt onder hoog-risico. Dat geldt ook voor risicoprofilering en fraudedetectie richting burgers.

FRIA artikel 27

Publieke instanties en aanbieders van publieke diensten moeten voor hoog-risico AI een grondrechteneffectbeoordeling (FRIA) uitvoeren voordat het systeem in gebruik wordt genomen. Deze plicht volgt de hoog-risico datum van 2 december 2027.

Algoritmeregister

De Nederlandse overheid kent een eigen verplichting tot het registreren van impactvolle algoritmes in het algoritmeregister. Dat staat los van de EU-tijdlijn en geldt nu al voor veel overheidsorganisaties.

Menselijk toezicht artikel 14

Hoog-risico AI vraagt om effectief menselijk toezicht. Dat staat of valt bij medewerkers die de output kunnen duiden en zo nodig overrulen. AI-geletterdheid is hier een randvoorwaarde, geen formaliteit.

Let op de samenloop van regimes: de EU AI Act, de AVG (met DPIA), het Nederlandse algoritmeregister en het IAMA-instrument overlappen deels. Wij brengen die samenhang in kaart zodat u niet vier keer hetzelfde werk doet, maar een gedeeld bewijsdossier opbouwt.

Wanneer deze readiness check past

Deze check is bedoeld voor gemeenten, uitvoeringsorganisaties en andere overheden die AI of algoritmes inzetten richting burgers en die voor moeten lopen op het hoog-risico regime.

1

U gebruikt AI in dienstverlening

Uitkeringen, vergunningen, toeslagen of andere besluiten waarbij algoritmes of AI burgers direct raken.

2

U doet risicoprofilering of fraudedetectie

Toepassingen die burgers selecteren, scoren of profileren en die extra gevoelig liggen op grondrechten en transparantie.

3

U moet registreren en verantwoorden

U heeft te maken met het algoritmeregister, een mensenrechtentoets en straks de FRIA, en wilt dat in samenhang aanpakken.

Wat de readiness check oplevert

Inventaris van AI- en algoritmetoepassingen binnen scope, gericht op burgergerichte besluiten

Per toepassing: risicoklasse onder de AI Act en plaatsing onder Bijlage III

Rolbepaling: treedt u op als aanbieder of als deployer per toepassing

FRIA-opzet artikel 27: scope, betrokken grondrechten en benodigde input

Koppeling met het algoritmeregister: wat moet wanneer geregistreerd worden

Samenloopanalyse AI Act, AVG/DPIA en IAMA zodat bewijs herbruikbaar is

Readiness-roadmap met eigenaar, prioriteit en mijlpalen richting 2 december 2027

Aandachtspunten voor menselijk toezicht en AI-geletterdheid per rol

Aanpak in 2 tot 4 weken

1

Scope en intake

We bepalen welke AI- en algoritmetoepassingen richting burgers binnen scope vallen en wie de eigenaren zijn.

2

Inventarisatie

We brengen per toepassing in kaart hoe AI wordt ingezet, welke besluiten het raakt en welke gegevens worden gebruikt.

3

Classificatie en rollen

We koppelen elke toepassing aan de juiste risicoklasse en Bijlage III categorie en bepalen of u aanbieder of deployer bent.

4

FRIA, register en samenloop

We zetten de FRIA artikel 27 op, koppelen aan het algoritmeregister en leggen de samenhang met AVG en IAMA vast.

5

Readiness-roadmap

U krijgt een roadmap met acties, eigenaren en mijlpalen om voor te lopen op 2 december 2027.

Voor wie dit werkt

Gemeenten

Teams die AI of algoritmes inzetten in dienstverlening, handhaving of het sociaal domein en die grip willen op verplichtingen en bewijs.

Uitvoeringsorganisaties

Organisaties die op grote schaal besluiten over uitkeringen, toeslagen of voorzieningen en die fraudedetectie of risicoprofilering gebruiken.

CISO, privacy en juridische zaken

Die de AI Act, het algoritmeregister, de DPIA en de mensenrechtentoets in samenhang willen brengen.

Bestuur en programmaleiding

Die een onderbouwde readiness-roadmap en heldere prioriteiten nodig hebben richting 2 december 2027.

Na afloop weet u

Welke toepassingen hoog-risico zijn onder Bijlage III

Of u aanbieder of deployer bent per toepassing

Wat de FRIA artikel 27 van u vraagt

Wat in het algoritmeregister moet en wanneer

Welke acties richting 2 december 2027 prioriteit hebben

Achtergrond en juridische uitleg

Verdieping op het Responsible AI Platform over hoog-risico AI, de FRIA en de positie van de publieke sector:

Veelgestelde vragen

Is het hoog-risico regime nu uitgesteld voor de overheid?

Het politieke akkoord over de Digital Omnibus schuift het hoog-risico regime van Bijlage III door naar 2 december 2027. Dat akkoord is nog geen geldend recht: tot publicatie in het Publicatieblad blijft de oorspronkelijke tijdlijn formeel staan. Voor de publieke sector is uitstel bovendien geen reden om te wachten. Registratie, een bewijsdossier en een FRIA kosten doorlooptijd, en het Nederlandse algoritmeregister en de mensenrechtentoets gelden los van de EU-tijdlijn.

Vallen uitkeringen en fraudedetectie echt onder hoog-risico?

AI voor toegang tot en toekenning van uitkeringen en essentiele publieke diensten valt onder Bijlage III en is daarmee hoog-risico. Risicoprofilering en fraudedetectie richting burgers liggen extra gevoelig op grondrechten. We toetsen per toepassing of die onder Bijlage III valt.

Wat is een FRIA en wanneer moet die af?

Een FRIA is de grondrechteneffectbeoordeling van artikel 27. Publieke instanties en aanbieders van publieke diensten moeten die voor hoog-risico AI uitvoeren voordat het systeem in gebruik wordt genomen. De plicht volgt de hoog-risico datum van 2 december 2027, maar het opbouwen van het bewijs kost doorlooptijd.

Hoe verhoudt dit zich tot het algoritmeregister en IAMA?

Het Nederlandse algoritmeregister en het IAMA-instrument staan los van de EU AI Act maar overlappen er deels mee. Wij brengen de samenhang met de AI Act, de AVG en de DPIA in kaart zodat u een gedeeld bewijsdossier opbouwt in plaats van vier keer hetzelfde werk te doen.

Is dit juridisch advies?

Nee. Dit is een praktische readiness check en de uitvoering daarvan. We structureren toepassingen, risicoklassen, rollen, FRIA en register zodat bestuur, juridische zaken, privacy en IT gericht kunnen handelen. Voor formele juridische uitleg en mensenrechtentoetsen verwijzen we naar het Responsible AI Platform, en AI-geletterdheid leggen we bij LearnWize.

Loop voor op het hoog-risico regime.

Start met de readiness check. We bepalen welke AI- en algoritmetoepassingen in scope horen, welke onder Bijlage III vallen en wat FRIA en algoritmeregister van u vragen.

Rivium Westlaan 46, Capelle aan den IJsselKvK 90283597