Overheidsorganisaties en een deel van de private sector krijgen er met de EU AI Act een nieuwe beoordelingsplicht bij: de fundamental rights impact assessment, kortweg FRIA. Artikel 27 van Verordening (EU) 2024/1689 verplicht bepaalde gebruiksverantwoordelijken (deployers) van hoog-risico-AI-systemen om vóór het eerste gebruik te beoordelen welke gevolgen dat gebruik kan hebben voor de grondrechten van de mensen die ermee te maken krijgen. Volgens de oorspronkelijke planning van de verordening is deze verplichting per 2 augustus 2026 van toepassing. In dit artikel: voor wie de FRIA geldt, wat erin moet staan, hoe de melding aan de toezichthouder werkt en hoe je de beoordeling praktisch combineert met een DPIA en met het impact assessment uit ISO 42001.
Voor wie de FRIA verplicht is
De FRIA is een deployerverplichting. De aanbieder (provider) van het systeem hoeft hem niet uit te voeren; de organisatie die het systeem in gebruik neemt wel, mits die in een van de categorieën van artikel 27 lid 1 valt. Dat zijn er drie.
Ten eerste publiekrechtelijke instellingen: overheden en organisaties die onder publiekrecht vallen. Ten tweede private partijen die publieke diensten verlenen. De overweging bij de verordening noemt als voorbeelden diensten in onderwijs, gezondheidszorg, sociale voorzieningen, huisvesting en rechtsbedeling. Een particuliere school of zorginstelling die een hoog-risicosysteem inzet, valt er dus ook onder. Ten derde, ongeacht de sector: gebruiksverantwoordelijken van twee specifieke typen hoog-risicosystemen uit bijlage III, punt 5, onder b en c. Dat zijn systemen voor kredietwaardigheidsbeoordeling en credit scoring van natuurlijke personen, en systemen voor risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen. Banken en verzekeraars die zulke systemen gebruiken moeten dus een FRIA uitvoeren, ook al verlenen ze geen publieke dienst.
Er is één uitzondering: hoog-risicosystemen die bedoeld zijn voor gebruik als veiligheidscomponent in kritieke infrastructuur (bijlage III, punt 2) zijn van de FRIA-plicht uitgezonderd.
Weet je niet zeker of jouw AI-systeem als hoog risico kwalificeert? Doe dan eerst de zelfassessment op onze AI Act-pagina: www.secureaudit.nl/ai-act-check.
De zes onderdelen van de FRIA
Artikel 27 lid 1 schrijft voor wat de beoordeling minimaal bevat. Zes onderdelen, in eigen woorden samengevat.
Eén: een beschrijving van de processen waarin het hoog-risicosysteem wordt gebruikt, in lijn met het beoogde doel van het systeem. Het gaat dus om jouw concrete inzet van het systeem, in je eigen processen. Twee: de periode waarin en de frequentie waarmee het systeem naar verwachting wordt gebruikt. Drie: de categorieën natuurlijke personen en groepen die in de specifieke context door het gebruik geraakt kunnen worden. Vier: de specifieke risico's op schade voor die personen of groepen. Daarbij moet je de informatie gebruiken die de aanbieder op grond van artikel 13 bij het systeem levert, zoals de gebruiksinstructies en de bekende beperkingen. Vijf: een beschrijving van hoe het menselijk toezicht is ingericht, volgens de gebruiksinstructies van de aanbieder. Zes: de maatregelen die worden genomen als de risico's zich voordoen, inclusief de interne governance en het klachtenmechanisme.
Vooral dat laatste onderdeel wordt onderschat. Een FRIA die risico's benoemt maar niet regelt wie ingrijpt bij signalen van onjuiste uitkomsten, en waar een betrokkene terechtkan met een klacht, is niet af.
Timing: vóór het eerste gebruik, daarna actueel houden
De beoordeling moet zijn uitgevoerd voordat het systeem voor het eerst wordt gebruikt (lid 1 en lid 2). De verplichting geldt voor het eerste gebruik; je hoeft de FRIA niet bij elke run opnieuw te doen. In vergelijkbare gevallen mag de gebruiksverantwoordelijke bovendien terugvallen op een eerder uitgevoerde FRIA of op een bestaande effectbeoordeling van de aanbieder. Wie hetzelfde systeem op dezelfde manier op een tweede locatie uitrolt, hoeft dus niet vanaf nul te beginnen.
Daar staat een actualiseringsplicht tegenover. Verandert een van de beoordeelde elementen, bijvoorbeeld omdat het systeem voor een nieuwe doelgroep wordt ingezet of het toezichtsproces wordt aangepast, dan moet de gebruiksverantwoordelijke de informatie bijwerken (lid 2). De FRIA is daarmee een levend document, net als een DPIA.
Melding aan de markttoezichthouder
Na uitvoering van de beoordeling moet de gebruiksverantwoordelijke de resultaten melden aan de markttoezichtautoriteit, met het ingevulde template als onderdeel van de melding (lid 3). Dat template komt van het AI Office, dat op grond van lid 5 een vragenlijst ontwikkelt, ook via een geautomatiseerde tool, om de verplichting eenvoudiger uitvoerbaar te maken. Er is een smalle uitzondering op de meldplicht voor de situatie van artikel 46 lid 1, de spoedprocedure waarmee een systeem om uitzonderlijke redenen van openbare veiligheid zonder afgeronde conformiteitsbeoordeling in gebruik mag worden genomen.
Voor Nederlandse organisaties betekent de meldplicht dat de FRIA geen intern document blijft. De toezichthouder kan de beoordeling naast het feitelijke gebruik leggen. Een FRIA die de werkelijke inzet van het systeem niet dekt, valt dan direct op.
FRIA en DPIA: aanvullen in plaats van dubbel werk
Veel organisaties die een FRIA moeten uitvoeren, hebben voor hetzelfde systeem al een data protection impact assessment gedaan op grond van artikel 35 AVG. Artikel 27 lid 4 regelt de samenloop: als een verplichting uit artikel 27 al via de DPIA is vervuld, vult de FRIA die DPIA aan. Je hoeft het werk dus niet over te doen, maar de FRIA kijkt breder dan de DPIA. Een DPIA richt zich op de bescherming van persoonsgegevens. De FRIA gaat over alle grondrechten die in het geding kunnen zijn: non-discriminatie, menselijke waardigheid, toegang tot essentiële diensten, effectieve rechtsbescherming. In de praktijk werkt het goed om beide beoordelingen in één traject uit te voeren, met de DPIA als deelproduct en de FRIA als het bredere kader.
De koppeling met ISO 42001
Organisaties met een AI-managementsysteem volgens ISO/IEC 42001 hebben al een haakje voor de FRIA. Clausule 6.1.4 en Annex A.5 van die norm vragen om een AI system impact assessment dat de gevolgen voor individuen, groepen en de samenleving beoordeelt, en ISO/IEC 42005 geeft daar een methodiek voor. De FRIA kan als verdiepingsslag op dat assessment worden ingericht: dezelfde systeembeschrijving en dezelfde stakeholderanalyse, aangevuld met de zes verplichte onderdelen van artikel 27 en het meldproces richting de toezichthouder. Wie het impact assessment al als terugkerend proces heeft belegd, hoeft voor de FRIA vooral de grondrechtenanalyse en de governance-onderdelen toe te voegen.
Waar je nu moet staan
De verplichting is per 2 augustus 2026 van toepassing volgens de oorspronkelijke planning van de verordening; over verschuiving van onderdelen van het tijdpad voor hoog-risicosystemen loopt in Brussel nog discussie, waarover we eerder schreven. Wacht daar niet op. Inventariseer welke van je AI-systemen als hoog risico kwalificeren en in welke rol je ze gebruikt, stel vast of je organisatie in een van de drie FRIA-categorieën valt, en bepaal per systeem of een bestaande DPIA of een impact assessment van de aanbieder als vertrekpunt kan dienen. Secure Audit ondersteunt organisaties bij het inrichten van de FRIA als onderdeel van een breder AI-governanceproces. Neem contact op voor een vrijblijvend gesprek.
Bron: Verordening (EU) 2024/1689 (AI-verordening), artikel 27, via EUR-Lex: https://eur-lex.europa.eu/eli/reg/2024/1689/oj
Veelgestelde vragen
Wie moet een FRIA uitvoeren?+
Gebruiksverantwoordelijken (deployers) van hoog-risico-AI-systemen die publiekrechtelijke instelling zijn of als private partij publieke diensten verlenen, en daarnaast alle gebruiksverantwoordelijken van systemen voor kredietwaardigheidsbeoordeling of credit scoring en voor risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen (bijlage III, punt 5, onder b en c).
Wanneer moet de FRIA klaar zijn?+
Vóór het eerste gebruik van het hoog-risicosysteem. Daarna moet de beoordeling actueel worden gehouden: verandert een beoordeeld element, dan werk je de FRIA bij. In vergelijkbare gevallen mag je voortbouwen op een eerdere FRIA of op een effectbeoordeling van de aanbieder.
Moet ik de FRIA ergens melden?+
Ja. Artikel 27 lid 3 verplicht om de resultaten aan de markttoezichtautoriteit te melden, met het ingevulde template van het AI Office. Alleen in de spoedsituatie van artikel 46 lid 1 kan een vrijstelling van de meldplicht gelden.
Ik heb al een DPIA. Volstaat die?+
Niet helemaal. Voor zover de DPIA verplichtingen uit artikel 27 al afdekt, vult de FRIA de DPIA aan. De FRIA kijkt wel breder dan gegevensbescherming: ook non-discriminatie, toegang tot diensten en rechtsbescherming horen erbij. Voer beide beoordelingen bij voorkeur in één traject uit.
Is er een verplicht format?+
Het AI Office ontwikkelt op grond van artikel 27 lid 5 een template met vragenlijst, ook als geautomatiseerde tool. Het ingevulde template gebruik je bij de melding aan de markttoezichtautoriteit.
Lees ook
De AI-verordening (EU AI Act) treedt augustus 2026 volledig in werking voor hoog-risico AI-systemen. Hoe classificeer je jouw AI-systemen, wat zijn de verplichtingen en hoe bereid je de conformiteitsbeoordeling voor? Een praktische gids met boetes tot 35 miljoen euro.
ISO/IEC 42005:2025 is de eerste internationale standaard die specifiek gaat over het uitvoeren van AI-systeem impactassessments. De standaard helpt organisaties om de gevolgen van hun AI-systemen voor individuen, groepen en de samenleving gestructureerd in kaart te brengen. Geen certificeerbare norm, maar een praktische leidraad die naadloos aansluit op ISO 42001 en de EU AI Act.
In mei 2026 bereikten de EU-instellingen een akkoord over de Digital Omnibus, het eerste wijzigingspakket op de EU AI Act sinds de invoering. De verplichtingen voor hoog-risico AI-systemen schuiven op naar december 2027 en augustus 2028. Wat verandert er, wat blijft staan, en waarom is uitstel geen reden om stil te zitten?
Hulp nodig bij compliance?
Moet u voldoen aan ISO 27001, ISO 42001, NEN 7510, NIS2 of DORA, of heeft u een SOC 2-rapport nodig? Wij begeleiden u door het hele traject: van gap-analyse tot implementatie.
Bekijk Compliance ServicesOver de auteur
Partner | IT-auditor