GovCompass

FRIA stap voor stap: zo voert u een Fundamental Rights Impact Assessment uit

Door GovCompass.ai· Laatst bijgewerkt augustus 2026· Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

Een Fundamental Rights Impact Assessment (FRIA) onder Art. 27 voert u stap voor stap uit: beschrijf het systeem en zijn doel, identificeer de geraakte personen, beoordeel de impact per grondrechtendimensie, bepaal mitigerende maatregelen en documenteer het restrisico vóór ingebruikname.

Bijgewerkt: juli 2026

Inleiding: de FRIA als governance-exercitie

De Fundamental Rights Impact Assessment (FRIAFRIAFundamental Rights Impact Assessment, vereist van publieke organen en bepaalde private gebruiksverantwoordelijken voordat ze sommige hoog-risico-AI-systemen onder de EU AI Act gebruiken. Zie grondrechten-impactassessment, gebruiksverantwoordelijke.Open full entry →) die Art. 27 van de EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry → vereist, is ontworpen om één fundamentele vraag te beantwoorden: wat gebeurt er met de grondrechten van echte mensen wanneer dit AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry → wordt ingezet? Het is geen documentatie-exercitie; het is een gestructureerd onderzoek dat daadwerkelijk hoort te veranderen hoe een organisatie de inzet van AI benadert.

Deze gids biedt een gedetailleerde, praktische doorloop van het zesstaps-FRIA-proces, met specifieke aanwijzingen voor de Nederlandse publieke sector en gereguleerde organisaties.

Voordat u begint: wie moet een FRIA uitvoeren?

Een FRIA is vereist van drie groepen gebruiksverantwoordelijken: publiekrechtelijke instellingen; private partijen die publieke diensten verlenen; en alle gebruiksverantwoordelijken van systemen onder bijlage IIIBijlage IIIDe lijst van de EU AI Act met hoog-risico-toepassingsgebieden: biometrie, kritieke infrastructuur, onderwijs, werk, essentiële diensten, rechtshandhaving, migratie, justitie. Zie conformiteitsbeoordeling, conformiteitsverklaring.Open full entry →, punt 5(b) en 5(c) (kredietwaardigheidsbeoordeling van natuurlijke personen, en risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen), publiek of privaat. Voor onze lezers in de financiële sector is die derde categorie de beslissende. Bijlage III, punt 2 (kritieke infrastructuur) is van de FRIA-plicht uitgezonderd. Concreet dekt dit de centrale en lokale overheid, publieke ziekenhuizen, publieke universiteiten, woningcorporaties, private aanbiedersaanbiederDe actor die een AI-systeem ontwikkelt (of laat ontwikkelen) en het onder eigen naam op de markt brengt of in gebruik neemt, met fabrikantachtige plichten: ontwerpcontrols, documentatie, conformiteit. Zie gebruiksverantwoordelijke, AI-verplichtingen.Open full entry → van publieke diensten, en elke bank of verzekeraar die een 5(b)/(c)-systeem draait.

De FRIA moet zijn afgerond vóórdat de inzet begint, niet erna. Een FRIA achteraf heeft onder Art. 27 geen juridische waarde.

Stap 1: systeemafbakening (week 1)

Documenteer het AI-systeem precies:

  • Systeemnaam, leverancier, versie
  • Beoogd doel en specifiek gebruiksgeval
  • Hoe het systeem werkt (op conceptueel niveau; de broncode is niet nodig)
  • Welke besluiten het systeem informeert of neemt
  • De categorieën personen over wie het gegevens verwerkt of die het raakt
  • De schaal van de inzet (hoeveel mensen per jaar geraakt?)
  • Of vergelijkbare systemen eerder zijn gebruikt en wat daar gebeurde

Resultaat: een systeembeschrijving van 1 à 2 pagina's waarop de rest van de FRIA voortbouwt.

Stap 2: stakeholders in kaart (week 1-2)

Identificeer elke groep van wie de rechten door het AI-systeem geraakt kunnen worden:

  • Directe betrokkenenbetrokkenenDe individuen of groepen die onderworpen zijn aan of geraakt worden door de uitkomsten of beslissingen van een AI-systeem, en wier rechten het governance-regime beoogt te beschermen. Zie schade, belanghebbendenanalyse.Open full entry →: personen van wie gegevens worden verwerkt en die AI-beïnvloede besluiten ontvangen
  • Indirecte belanghebbenden: gezinsleden, werknemers, gemeenschappen die geraakt kunnen worden door besluiten over directe betrokkenen
  • Kwetsbare groepen: kinderen, ouderen, mensen met een beperking, mensen in economische nood, die verhoogde risicorisicoIn de termen van de EU AI Act de combinatie van de waarschijnlijkheid dat een schade optreedt en de ernst ervan als dat gebeurt. De schakel tussen een principe (via de schade die het zou schenden) en een control (de maatregel die het vermindert). Het benoemen van de schade en het inschatten van het risico is op grond van Art. 9 vereist voordat een maatregel wordt gekozen. Zie schade, control, restrisico.Open full entry →'s kunnen lopen
  • Beschermde kenmerken: etnische minderheden, LHBTQ+-personen, religieuze minderheden, die discriminatierisico kunnen lopen

Resultaat: een stakeholderkaart met een toelichting op hoe elke groep met het AI-systeem verbonden is.

Stap 3: grondrechten in kaart (week 2-3)

Identificeer per stakeholdergroep welke grondrechten in het geding zijn. Loop het EU-Handvest systematisch door:

Handvest-artikelRechtRelevantie voor dit AI-systeem
Art. 1Menselijke waardigheid[Hoog/Middel/Laag/Geen]
Art. 7-8Privéleven en gegevensbescherming[Beoordeling]
Art. 21Non-discriminatie[Beoordeling]
Art. 24Rechten van het kind[Beoordeling]
Art. 47Recht op een eerlijke rechtsgang[Beoordeling]

Resultaat: een ingevulde grondrechtentabel met een korte onderbouwing per beoordeling.

Stap 4: risicobeoordeling (week 3)

Voor elk grondrechtenrisico dat als Hoog of Middel is beoordeeld:

  • Waarschijnlijkheid: hoe waarschijnlijk is het dat deze schadeschadeDe concrete schade die een AI-systeem kan aanrichten en die een principe van verantwoorde AI beoogt te voorkomen: in de termen van de EU AI Act schade aan iemands gezondheid, veiligheid of grondrechten. Schade is de brug tussen een abstract principe en een bestuurbaar risico; governance wordt operationeel op het moment dat een organisatie de specifieke schades benoemt die ze wil voorkomen. Voor eerlijkheid is een schade dat een groep stelselmatig slechtere uitkomsten krijgt vanwege een kenmerk dat niet had mogen meetellen. Zie principe, risico.Open full entry → optreedt? (schaal 1-5)
  • Ernst: hoe ernstig is de schade als die optreedt? (schaal 1-5)
  • Reikwijdte: hoeveel mensen kunnen geraakt worden? (schaal 1-5)
  • Risicoscore: waarschijnlijkheid × ernst × reikwijdte
  • Prioriteit: Hoog (score 27-125), Middel (8-26), Laag (1-7)

Resultaat: een risicomatrix die de belangrijkste grondrechtenrisico's prioriteert voor mitigatie.

Stap 5: mitigerende maatregelen (week 3-4)

Ontwerp voor elk risico met prioriteit Hoog of Middel specifieke, verifieerbare mitigerende maatregelen. Voorbeelden:

  • Non-discriminatierisico: periodieke algoritmische audit op demografische pariteit; onafhankelijke biasbiasEen systematische scheefheid in data, modelgedrag of uitkomsten die de ene groep zonder rechtvaardiging anders behandelt dan de andere. Bias sluipt meestal binnen via trainingsdata die historische patronen weerspiegelen. Voor hoogrisico-AI-systemen vereist Artikel 10 van de EU AI Act onderzoek van datasets op mogelijke bias en maatregelen om die te detecteren, te voorkomen en te beperken. Zie eerlijkheid.Open full entry →-test vóór ingebruikname
  • Recht op een eerlijke rechtsgang: verplichte schriftelijke uitleg van AI-beïnvloede besluiten; bezwaarprocedure vastgelegd in het procedurehandboek
  • Privacyrisico: dataminimalisatiedataminimalisatieAlleen data verwerken die toereikend, ter zake dienend en noodzakelijk is, in ML uitgevoerd via pseudonimisering, kenmerkselectie, synthetische data en privacyverhogende technieken. Zie pseudonimisering, bijzondere categorieën persoonsgegevens.Open full entry →-review; DPIADPIAData Protection Impact Assessment, vereist vóór verwerking met waarschijnlijk hoog risico (systematische profilering met aanzienlijke gevolgen, grootschalige bijzondere categorieën, publieke monitoring); AI-ontwikkeling roept het voortdurend op. Zie impactassessment, profilering.Open full entry → onder de AVGAVGVerordening (EU) 2016/679, de Algemene verordening gegevensbescherming (in het Engels: GDPR). De AVG geldt voor AI zodra persoonsgegevens de training, invoer, uitvoer of logs binnenkomen, en werkt naast de EU AI Act in plaats van erdoor te worden vervangen. Zie verwerkingsverantwoordelijke, verwerker, DPIA.Open full entry → met aftekening door de DPO (functionaris gegevensbescherming)
  • Waardigheidsrisico: menselijke override verplicht voor alle negatieve besluiten die personen raken

Elke maatregel heeft: een verantwoordelijke eigenaar, een implementatiedeadline en een verificatiemethode.

Stap 6: restrisicobeoordeling en aftekening (week 4)

Herbeoordeel de restrisicorestrisicoHet risico dat overblijft nadat controls het hebben verminderd. Geen control brengt een risico tot nul terug, en niet elke control is zijn kosten waard, dus wordt er een bewuste afweging gemaakt: of de kosten van verdere control opwegen tegen de risicovermindering die het oplevert, en of het resterende risico aanvaardbaar is tegen de risicobereidheid van de organisatie. Dit is een afweging op inrichtingsniveau, waar de uitvoering terugrapporteert en governance het restrisico aanvaardt, om meer control vraagt, of de use case afwijst. EU AI Act Art. 9(5) vereist dat het per gevaar en in totaal aanvaardbaar wordt geoordeeld. Zie risico, control, risicobereidheid.Open full entry →'s na het toepassen van de mitigerende maatregelen. Per risico: wat is de resterende waarschijnlijkheid en ernst na mitigatie? Blijft een restrisico Hoog, overweeg dan of de inzet wel moet doorgaan, en onder welke aanvullende voorwaarden.

Aftekening is vereist van: de AI Officer, de DPO (voor gegevensgerelateerde risico's), de juridische functie, en het relevante managementniveau (doorgaans het MT-lid dat verantwoordelijk is voor de geraakte functie).

Compliance-checklist

  1. Is de FRIA afgerond vóór ingebruikname?
  2. Dekt de FRIA alle zes stappen?
  3. Heeft de stakeholderanalyse kwetsbare groepen geïdentificeerd?
  4. Zijn alle Handvest-rechten beoordeeld (niet alleen privacyprivacyHet principe dat persoonsgegevens die een AI-systeem gebruikt of voortbrengt binnen het doel en de grondslag blijven waarvoor ze zijn verzameld. Drie routes veroorzaken de meeste problemen: persoonsgegevens in trainingsmateriaal dat daar nooit voor bedoeld was, modeloutput die reproduceert wat het model heeft onthouden, en purpose creep, waarbij een systeem dat voor één gebruik is gebouwd afglijdt naar een ander gebruik dat de oorspronkelijke grondslag niet dekte. De AVG regelt dit volledig, en de EU AI Act voegt data governance-plichten toe voor hoogrisicosystemen (artikel 10). Zie DPIA, verantwoorde AI.Open full entry →)?
  5. Zijn de mitigerende maatregelen specifiek, verifieerbaar en belegd bij benoemde eigenaren?
  6. Is het restrisico beoordeeld en gedocumenteerd?
  7. Is aftekening verkregen van AI Officer, DPO en management?
  8. Is de FRIA gearchiveerd en beschikbaar voor toezichthoudende toetsing?

De FRIA is kernstof voor het AIGP-examen; zie de AIGP-examengids.

WetsverwijzingenArt. 27GDPR
Lees verder metFairness
Delen Deel op LinkedIn

Meer over Fairness

AI in werving en selectie: risico's, bias en wat de EU AI Act nu al van u vraagt

Analysis

AI-recruitmentsystemen beloven objectiviteit maar versterken in de praktijk historische bias, en vallen als hoog-risico onder Bijlage III. De deployer draagt een zwaar compliance-regime onder Art. 26, inclusief menselijk toezicht, monitoring en een FRIA, dat niet aan de leverancier kan worden gedelegeerd.

Art. 10 EU AI Act: data en datagovernance voor hoog-risico AI

Reference

Art. 10 vereist dat de trainings-, validatie- en testdata voor hoog-risico AI-systemen voldoet aan kwaliteitscriteria: relevant, voldoende representatief, en zo foutloos en volledig mogelijk voor het beoogde doel. Het vereist ook gedocumenteerde datagovernance over verzameling, voorbereiding, bias-onderzoek en het mitigeren van lacunes, en het staat de beperkte verwerking van bijzondere persoonsgegevens toe waar strikt noodzakelijk om bias te detecteren en corrigeren, onder waarborgen.

Art. 27, FRIA: Fundamental Rights Impact Assessment

Reference

Art. 27 verplicht bepaalde deployers, publieke instanties en private deployers in afgebakende sectoren zoals krediet en verzekeringen, om vóór de inzet van een hoog-risico AI-systeem een Fundamental Rights Impact Assessment (FRIA) uit te voeren, die de impact op grondrechten en de mitigerende maatregelen onderzoekt.

Art. 5, verboden AI-praktijken

Reference

Art. 5 somt de acht verboden AI-praktijken op, waaronder subliminale manipulatie, exploitatie van kwetsbare groepen, social scoring en het ongericht scrapen van gezichtsopnamen. Deze verboden zijn absoluut, gelden voor elke organisatie ongeacht grootte, en zijn van kracht sinds 2 februari 2025.