Onderdeel van Het bedrijfsbrein: waar de kennis van je organisatie gaat wonen
Wat is de EU AI Act? Wat geldt nu en wat vanaf december 2027
De AI Act regelt AI naar risico. Welke verplichtingen al gelden, wat de Digital Omnibus heeft uitgesteld en wat je organisatie nu moet regelen.

De EU AI Act (Verordening (EU) 2024/1689)1 is de Europese wet die AI reguleert naar risico. Hoe groter de impact van een AI-toepassing op mensen, hoe zwaarder de eisen. De wet geldt gefaseerd. Een deel van de verplichtingen is al van kracht, en de zwaarste eisen voor hoog-risico-AI gelden vanaf 2 december 2027.
Rond de AI Act is veel ruis. De ene keer lees je dat de wet "van tafel" is, de andere keer dat elke chatbot een complianceproject wordt. Beide kloppen niet. In dit artikel lees je wat de wet regelt, wat er nu al geldt en wat je organisatie concreet moet doen.
De AI Act in één zin
De AI Act deelt AI-toepassingen in vier risiconiveaus in en koppelt aan elk niveau eigen regels. Daarnaast gelden aparte regels voor de makers van grote AI-modellen.
De vier risiconiveaus
| Niveau | Voorbeelden | Wat de wet vraagt |
|---|---|---|
| Onaanvaardbaar risico | Social scoring, emotieherkenning op de werkvloer, manipulatie van kwetsbare groepen | Verboden |
| Hoog risico | AI bij werving en selectie, beoordeling van medewerkers, kredietbeoordeling, onderwijs, kritieke infrastructuur | Risicobeheer, datakwaliteit, logging, menselijk toezicht, documentatie |
| Beperkt risico | Chatbots, AI-gegenereerde tekst, beeld en audio | Transparantie: mensen moeten weten dat ze met AI te maken hebben |
| Minimaal risico | Spamfilters, voorspellingen van voorraad of vraag, de meeste interne analyses | Geen specifieke eisen buiten AI-geletterdheid |
De meeste AI in een gemiddelde organisatie valt onder beperkt of minimaal risico. Denk aan vragen stellen aan je eigen data, documenten doorzoeken of afwijkingen signaleren. Het verandert zodra AI wordt ingezet om mensen te beoordelen. Dan beland je al snel in de hoog-risicocategorie.
Hoe groter de impact op mensen, hoe zwaarder de eisen.
Wat geldt wanneer
De Digital Omnibus (Verordening (EU) 2026/1744)2 heeft de tijdlijn aangepast. Die wijziging geldt sinds 27 juli 2026.
| Datum | Wat geldt |
|---|---|
| 2 februari 2025 | Verboden AI-praktijken en de plicht tot AI-geletterdheid |
| 2 augustus 2025 | Regels voor aanbieders van general-purpose AI-modellen |
| 2 augustus 2026 | Transparantieplicht: chatbots en AI-content moeten herkenbaar zijn als AI |
| 2 december 2026 | Machine-leesbare markering voor generatieve AI die al vóór augustus 2026 draaide; nieuwe verboden op niet-consensuele intieme beelden en AI-gegenereerd kindermisbruikmateriaal |
| 2 december 2027 | Hoog-risico-AI uit bijlage III, zoals werving, HR, krediet en onderwijs |
| 2 augustus 2028 | Hoog-risico-AI die is ingebouwd in gereguleerde producten (bijlage I) |
Uitstel is geen afstel. Het uitstel geldt alleen voor hoog-risico. De transparantieplicht, de verboden en AI-geletterdheid gelden gewoon.
De AI Act geldt gefaseerd. Alleen hoog-risico is uitgesteld.
Aanbieder of gebruiksverantwoordelijke?
De AI Act maakt onderscheid tussen de partij die een AI-systeem maakt (de aanbieder) en de partij die het inzet (de gebruiksverantwoordelijke). De meeste organisaties zijn gebruiksverantwoordelijke. Ze bouwen geen taalmodel, maar zetten er een in voor hun eigen werk.
Dat betekent niet dat je buiten schot blijft. Als gebruiksverantwoordelijke ben je onder meer verantwoordelijk voor:
- transparantie richting de mensen die met je AI te maken krijgen;
- AI-geletterdheid van medewerkers die met AI werken;
- bij hoog-risico: menselijk toezicht, het bewaren van logs, het gebruik volgens de instructies en het informeren van betrokken medewerkers.
Let op: wie een AI-systeem wezenlijk aanpast of onder eigen naam op de markt brengt, kan zelf als aanbieder worden gezien, met de zwaardere eisen die daarbij horen.
Wanneer wordt jouw AI hoog-risico?
De vraag is niet welke technologie je gebruikt, maar waarvoor je die gebruikt. Hetzelfde taalmodel kan minimaal risico zijn als het vragen over voorraad beantwoordt, en hoog risico als het sollicitanten rangschikt.
Signalen dat je richting hoog-risico gaat:
- AI beoordeelt, selecteert of rangschikt mensen;
- AI monitort het gedrag of de prestaties van medewerkers;
- AI bepaalt mee of iemand toegang krijgt tot krediet, onderwijs of essentiële diensten;
- AI stuurt kritieke infrastructuur aan.
Een praktische rode lijn: gebruik communicatiedata zoals e-mail en Teams nooit om medewerkers te beoordelen of te monitoren. Dat houdt je buiten de zwaarste categorie en het beschermt het vertrouwen van je mensen.
Boetes en toezicht
De boetes zijn fors:
- tot €35 miljoen of 7% van de wereldwijde jaaromzet voor verboden praktijken;
- tot €15 miljoen of 3% voor de meeste andere overtredingen.
In Nederland ligt de Uitvoeringswet AI-verordening in concept. Daarin krijgen de Rijksinspectie Digitale Infrastructuur (RDI) en de Autoriteit Persoonsgegevens (AP) een coördinerende rol, met sectorale toezichthouders daaronder.3
Hoe Nederland het toezicht inricht en welke toezichthouder bij jouw organisatie past, lees je in De AI Act in Nederland: welke wet geldt en wie houdt toezicht.
De AI Act staat niet alleen
De AI Act overlapt met andere wetgeving:
- De AVG blijft gelden zodra persoonsgegevens in AI terechtkomen. Een privacytoets (DPIA) is bij gevoelige toepassingen vaak al verplicht, los van de AI Act.
- De Cyberbeveiligingswet (NIS2) stelt eisen aan de beveiliging van de systemen waarop je AI draait Wat dat vraagt van je data- en AI-laag, lees je in Cyberbeveiligingswet (NIS2): wat je data- en AI-laag moet kunnen aantonen.
Hoe je die drie samen bestuurbaar maakt, lees je in AI-governance voor bestuur en RvC: waarde, ethiek en stopregels.
Wat je nu regelt
- Maak een AI-register. Welke AI draait er, waarvoor, en wie is eigenaar? Vergeet de Copilot-licenties en losse tools niet.
- Classificeer elke toepassing naar risiconiveau, en leg vast waarom. Herhaal dat als het gebruik verandert.
- Maak AI herkenbaar. Chatbots, AI-antwoorden en AI-content zijn sinds 2 augustus 2026 verplicht herkenbaar.
- Regel AI-geletterdheid. Train medewerkers en management in wat AI kan, wat het niet kan en waar de risico's zitten. Dat geldt ook voor bestuur en toezicht. Wat dat per rol betekent, lees je in AI-geletterdheid: wat de AI Act vraagt van medewerkers, management en toezichthouders. Welke vragen de RvC daarbij elk kwartaal stelt, lees je in Vijf vragen die elke RvC elk kwartaal over AI moet stellen.
- Trek een rode lijn bij het beoordelen van mensen, en leg die vast in beleid.
- Zorg dat je kunt aantonen wat er gebeurt. Herleidbare antwoorden, logging van vragen en antwoorden, en toegang die per gebruiker is geregeld. Dat is bij hoog-risico verplicht, en in alle andere gevallen je beste bewijs.
Dat laatste punt is geen juridische maar een datavraag. Als je niet kunt navertellen waar een antwoord vandaan komt, kun je ook niet aantonen dat je AI doet wat je belooft. Zie ook AI implementeren: waarom het bijna altijd op je data stukloopt.
Veelgestelde vragen
Geldt de AI Act ook als we alleen ChatGPT, Claude of Copilot gebruiken? Ja. Je bent dan gebruiksverantwoordelijke. De transparantieplicht en AI-geletterdheid gelden, en de risicocategorie hangt af van waarvoor je het inzet.
Is de AI Act uitgesteld? Alleen de eisen voor hoog-risico-AI, naar 2 december 2027 en 2 augustus 2028. De verboden, de transparantieplicht en AI-geletterdheid gelden al.
Geldt de AI Act ook voor het mkb? Ja. Er zijn wel lichtere documentatie-eisen voor kleinere organisaties, maar de kernverplichtingen gelden voor iedereen die AI inzet.
Wie in de organisatie is verantwoordelijk? De inzet en classificatie van AI is een directiebesluit, geen IT-oordeel. Elke toepassing heeft één business-eigenaar.
Waar begin je? Met het AI-register. Zonder overzicht van wat er draait, kun je niets classificeren. Vraag een fundamentscan aan.
Bronnen
Elke claim in dit artikel is terug te lezen bij de bron.
- 1
- 2
- 3
Verder bladeren
- Thema
- Begrippen