Kennisbank

De AI Act en je EPD: welke risicoklasse, wat merk je ervan

Vanaf 2 augustus 2026 handhaven Nederlandse toezichthouders de Europese AI-verordening. Wat betekent dat voor het EPD van je praktijk: welke risicoklasse geldt voor administratieve AI, verslaglegging en diagnose-ondersteuning, welke deadlines zijn verschoven en wat moet jij als gebruiker nu regelen.

AI in het EPD4 min leestijd24 juli 2026

De Europese AI-verordening is sinds augustus 2024 van kracht en rolt gefaseerd uit. De eerstvolgende mijlpaal is 2 augustus 2026: dan begint de handhaving door Nederlandse toezichthouders en gaan transparantieverplichtingen gelden. Veel praktijkhouders vragen zich af wat dit betekent voor hun EPD, zeker nu daar steeds vaker AI-functies in zitten. Het antwoord hangt af van wat die AI precies doet. Dit artikel loopt de risicoklassen langs, laat zien waar EPD-functies landen en zet op een rij wat jij als gebruiker moet regelen.

Vier risicoklassen, één vraag: wat doet het systeem?

De AI Act deelt AI-systemen in op risico, niet op sector. Vier klassen:

  • Onaanvaardbaar risico: verboden praktijken, zoals systemen die mensen ongemerkt manipuleren of sociale scoring. Dit verbod geldt al sinds februari 2025.
  • Hoog risico: systemen met aanzienlijk risico voor gezondheid, veiligheid of grondrechten. Hier gelden de strengste eisen: risicobeheer, technische documentatie, menselijk toezicht, registratie.
  • Beperkt risico: systemen waarvoor vooral transparantie verplicht is, zoals chatbots en AI die content genereert.
  • Minimaal risico: de rest, zonder bindende eisen. Wel geldt overal de algemene plicht tot AI-geletterdheid.

Waar valt jouw EPD?

Voor zorgsoftware loopt de hoog-risicoroute via de verordening voor medische hulpmiddelen (MDR). De regel: een AI-systeem is hoog risico als het onderdeel is van een product dat onder Europese harmonisatiewetgeving valt én daarvoor een conformiteitsbeoordeling door een aangemelde instantie (notified body) verplicht is. Voor software betekent dat in de praktijk: medische hulpmiddelen vanaf MDR-klasse IIa, zoals AI die diagnoses stelt, afwijkingen opspoort of behandelbeslissingen stuurt.

Daarmee ontstaat een driedeling die voor je praktijk goed te overzien is:

  • Een gewoon EPD voor dossiervoering, agenda en declaraties heeft geen medisch doel in MDR-zin en is geen hoog-risico-AI. Sterker: zonder AI-functies valt het helemaal buiten de AI Act.
  • Administratieve AI-functies zoals gespreksverslaglegging, samenvattingen en een informatieve chatbot vallen doorgaans onder beperkt risico: transparantie verplicht, geen zwaar regime. Wat daarbij in de spreekkamer komt kijken, lees je in AI-verslaglegging in de GGZ.
  • Diagnose- of triage-AI in of naast het EPD is de categorie waar het zware regime speelt: MDR-certificering én hoog-risicoverplichtingen uit de AI Act. Wanneer een AI-functie die grens overgaat, behandelen we in Mag AI meeluisteren tijdens het consult?

Wat er per 2 augustus 2026 verandert

  • Handhaving start: nationale toezichthouders gaan actief controleren. In Nederland is de Autoriteit Persoonsgegevens de algemene AI-markttoezichthouder; voor AI in medische hulpmiddelen kijkt de IGJ mee.
  • Transparantie (artikel 50): een chatbot moet zich direct als AI bekendmaken, en AI-gegenereerde content die het publiek informeert over onderwerpen van algemeen belang, waaronder gezondheid, moet als zodanig herkenbaar zijn.
  • Boetes worden mogelijk: op schending van de transparantieregels staat maximaal 15 miljoen euro of 3 procent van de wereldwijde jaaromzet; op verboden praktijken maximaal 35 miljoen euro of 7 procent.

De Digital Omnibus: wat is uitgesteld en wat niet

Eind 2025 bereikte Brussel een akkoord om de hoog-risicodeadlines te verschuiven. Voor AI in medische hulpmiddelen (de Annex I-route die voor zorgsoftware relevant is) schuiven de hoog-risicoverplichtingen naar 2 augustus 2028; voor zelfstandige hoog-risicosystemen uit Annex III, zoals AI bij werving, naar 2 december 2027. Let op wat níet schuift: de verboden praktijken gelden al sinds februari 2025, en de transparantieverplichtingen van artikel 50 gaan gewoon per 2 augustus 2026 in. Het uitstel geeft leveranciers van diagnose-AI lucht; voor jouw dagelijkse verplichtingen verandert het weinig.

Jouw rol: gebruiker, geen fabrikant

De AI Act legt de zwaarste lasten bij de aanbieder van het AI-systeem: je EPD-leverancier. Als praktijk ben je deployer (gebruiksverantwoordelijke), met een eigen, overzichtelijk lijstje:

  • AI-geletterdheid: sinds 2 februari 2025 verplicht artikel 4 dat iedereen die met AI werkt voldoende begrijpt wat het systeem kan en niet kan, inclusief risico's zoals hallucinaties. Een korte teamtraining volstaat voor een praktijk; documenteer wie wanneer is opgeleid.
  • Menselijk toezicht: AI-output gaat niet ongecontroleerd het dossier of de patiëntcommunicatie in. Een bevoegd zorgverlener beoordeelt en accordeert.
  • Gebruik volgens de instructies: zet AI-functies in waarvoor ze bedoeld zijn, monitor of ze doen wat ze beloven en meld incidenten bij je leverancier.
  • Contractuele basis: AI-functies verwerken patiëntgegevens, dus de afspraken horen in je verwerkersovereenkomst terug te komen.

Checklist richting 2 augustus

  • Inventariseer welke AI je praktijk gebruikt, in en naast het EPD, inclusief losse tools van medewerkers.
  • Vraag je EPD-leverancier per AI-functie naar de classificatie: beperkt risico of (straks) hoog risico via de MDR-route, en hoe de transparantie richting patiënten is geregeld.
  • Regel de AI-geletterdheidstraining en leg vast wie is getraind.
  • Controleer dat patiënten weten wanneer ze met AI te maken hebben, bijvoorbeeld bij een chatbot of AI-gegenereerde berichten.
  • Leg de werkafspraak vast dat AI-output altijd door een behandelaar wordt gecontroleerd voordat die het dossier in gaat.

De AI Act is voor een praktijk met een regulier EPD geen reden tot paniek. De verordening richt zich op de makers van AI-systemen; jouw taak is overzicht houden op wat je gebruikt, je team laten begrijpen wat AI wel en niet kan, en transparant zijn richting patiënten. Wie dat nu regelt, is klaar voor 2 augustus en heeft tegelijk zijn AI-huishouding op orde, wat ook los van de wet gewoon verstandig is.

Veelgestelde vragen

Valt mijn EPD onder de AI Act?
Alleen voor zover er AI-functies in zitten. Een EPD zonder AI valt buiten de verordening. Administratieve AI-functies zoals verslaglegging of een informatieve chatbot vallen doorgaans onder beperkt risico, met vooral transparantieverplichtingen. Pas wanneer software een medisch doel heeft, zoals diagnose- of triage-ondersteuning, en via de MDR een notified body vereist, geldt het hoog-risicoregime.
Wat moet ik voor 2 augustus 2026 geregeld hebben?
Drie dingen: weten welke AI je praktijk gebruikt, AI-geletterdheid van je team geregeld en gedocumenteerd hebben (die plicht geldt al sinds februari 2025), en zorgen dat patiënten weten wanneer ze met AI te maken hebben. De zware hoog-risicoverplichtingen liggen bij je leverancier en zijn bovendien voor medische hulpmiddelen uitgesteld naar augustus 2028.
Is de AI Act niet uitgesteld?
Gedeeltelijk. De Digital Omnibus verschuift de hoog-risicoverplichtingen: voor AI in medische hulpmiddelen naar 2 augustus 2028, voor zelfstandige hoog-risicosystemen naar 2 december 2027. Wat wel op schema blijft: de verboden praktijken (al van kracht sinds februari 2025), de AI-geletterdheidsplicht en de transparantieverplichtingen van artikel 50 per 2 augustus 2026, inclusief de start van de handhaving.
Wie controleert dit in Nederland en wat riskeer ik?
De Autoriteit Persoonsgegevens is de algemene markttoezichthouder voor AI; de IGJ ziet toe op AI in medische hulpmiddelen. Boetes kunnen oplopen tot 15 miljoen euro of 3 procent van de jaaromzet voor de meeste inbreuken, en tot 35 miljoen euro of 7 procent voor verboden praktijken. Voor een praktijk is het realistische risico vooral: aangesproken worden op ontbrekende geletterdheid, transparantie of controle op AI-output.
Ben ik verantwoordelijk voor fouten van AI in mijn EPD?
De AI Act legt de productverplichtingen bij de leverancier, maar jij blijft als zorgverlener verantwoordelijk voor de zorg en het dossier. AI-output die ongecontroleerd het dossier in gaat, is jouw risico, geen leveranciersrisico. Vandaar de kernregel: een bevoegd zorgverlener controleert en accordeert alles wat AI genereert, en het gebruik volgt de instructies van de leverancier.
Alle artikelen