Ga naar hoofdinhoud
COMPLIANCE

Wat is de EU AI Act?

De EU AI Act is de Europese verordening die kunstmatige intelligentie reguleert op basis van risico, officieel Verordening (EU) 2024/1689. De wet verdeelt AI-systemen in vier risicoklassen en legt per klasse verplichtingen op aan wie een systeem aanbiedt en aan wie het gebruikt. De verordening is op 1 augustus 2024 in werking getreden en wordt gefaseerd van toepassing tot en met 2 augustus 2028.

Vier risicoklassen Bijgewerkt na de Digital Omnibus 8 min leestijd

De EU AI Act is de eerste brede wet ter wereld die kunstmatige intelligentie reguleert. De verordening werkt rechtstreeks in alle lidstaten, dus ook in Nederland, en hoeft niet eerst in nationale wetgeving te worden omgezet. Het uitgangspunt is risico, niet techniek: hoe groter het risico voor gezondheid, veiligheid of grondrechten, hoe zwaarder de verplichtingen.

Laatst bijgewerkt: 7 oktober 2026, na de Digital Omnibus op AI, Verordening (EU) 2026/1744, in werking sinds 27 juli 2026.

4
risicoklassen in de verordening
7%
hoogste boete, of 35 miljoen euro
2026
transparantieplicht geldt sinds 2 augustus
2027
hoog-risico bijlage III schuift naar 2 december

Bron: Verordening (EU) 2024/1689, artikel 99 en artikel 113, zoals gewijzigd door Verordening (EU) 2026/1744.

RISICOKLASSEN

De vier risicocategorieen

De hele wet hangt aan deze indeling. Dezelfde techniek kan in twee organisaties in twee verschillende klassen vallen: het doel en de context bepalen de klasse, niet het model.

1

Onaanvaardbaar risico: verboden

Artikel 5 verbiedt een korte lijst praktijken volledig: sociale scoring door overheden, het ongericht verzamelen van gezichtsopnamen, emotieherkenning op de werkplek en in het onderwijs, en manipulatieve technieken die kwetsbaarheden misbruiken. Dit verbod geldt sinds 2 februari 2025. Per 2 december 2026 komen er twee verboden bij, op het genereren van intiem beeldmateriaal zonder instemming en van materiaal van seksueel misbruik van kinderen.

2

Hoog risico: zwaar eisenpakket

Hier zit het grootste deel van de wet. Bijlage III noemt zelfstandige toepassingen in gevoelige domeinen: biometrie, kritieke infrastructuur, onderwijs, werving en personeelsbeslissingen, kredietverlening en essentiele diensten, rechtshandhaving, migratie en rechtspleging. Bijlage I gaat over AI als veiligheidscomponent in gereguleerde producten. Verplicht zijn onder meer risicobeheer, datakwaliteit, technische documentatie, logging, menselijk toezicht en een conformiteitsbeoordeling.

3

Beperkt risico: transparantieplicht

Deze categorie raakt bijna elke organisatie, ook zonder hoog-risico toepassing. Artikel 50 eist dat mensen weten dat ze met AI te maken hebben, bijvoorbeeld bij een chatbot, dat gegenereerde of bewerkte afbeeldingen, audio en video herkenbaar worden gemarkeerd, en dat emotieherkenning en biometrische categorisering worden gemeld. Dit geldt sinds 2 augustus 2026, met een aanloop tot 2 december 2026 voor bestaande systemen.

4

Minimaal risico: geen aanvullende regels

Het overgrote deel van de AI in een gemiddelde organisatie valt hier: spamfilters, voorraadvoorspelling, zoeksuggesties, routeoptimalisatie, tekstcorrectie. De AI Act legt voor deze groep geen specifieke verplichtingen op. Twee dingen gelden wel breed: AI-geletterdheid ondersteunen, en de wetgeving die al gold. Minimaal risico betekent dus niet regelvrij.

ROLLEN

Voor wie geldt de AI Act?

De verordening richt zich niet op een sector maar op een rol in de keten. Bepaal de rol per toepassing, niet per organisatie.

Aanbieder

U ontwikkelt een AI-systeem of laat het ontwikkelen en brengt het onder uw eigen naam of merk op de markt, betaald of gratis. Dit is de zwaarste rol: documentatie, risicobeheer, conformiteitsbeoordeling, registratie en incidentmelding liggen bij u. Wie een ingekocht systeem wezenlijk wijzigt of onder eigen merk doorlevert, kan zelf aanbieder worden.

Gebruiksverantwoordelijke

U zet een AI-systeem in onder uw eigen verantwoordelijkheid, in uw eigen processen. Dit is de rol van de meeste organisaties: gebruiken volgens de instructies van de aanbieder, menselijk toezicht, betrokkenen informeren waar dat verplicht is, logs bewaren. Bij hoog-risico inzet die mensen raakt komen er plichten bij, zoals het informeren van werknemers.

Importeur en distributeur

Brengt u een AI-systeem van buiten de Europese Unie op de Europese markt, dan bent u importeur en controleert u of de aanbieder zijn werk heeft gedaan. Levert u binnen de Unie door zonder wijziging, dan bent u distributeur met een lichtere controleplicht. De verordening werkt bovendien extraterritoriaal: ook een aanbieder buiten de Unie valt eronder zodra de output in de Unie wordt gebruikt.

TIJDLIJN

Wat geldt er nu en wat komt eraan?

De AI Act wordt gefaseerd van toepassing. In de zomer van 2026 is die fasering aangepast: de zwaarste verplichtingen zijn verschoven, de transparantieplicht is dat niet.

VANDAAG 2 feb 2025 Verboden praktijken AI-geletterdheid 2 aug 2025 Modellen voor algemene doeleinden, toezicht, boetes 2 aug 2026 Transparantie artikel 50 Handhaving van start 2 dec 2026 Markeren synthetische content, twee nieuwe verboden 2 dec 2027 Hoog risico, bijlage III uitgesteld van 2 aug 2026 2 aug 2028 Hoog risico, bijlage I uitgesteld van 2 aug 2027 geldt al geldt nu of dit jaar komt eraan, verschoven door de Digital Omnibus

De data op een rij

De verordening is op 12 juli 2024 gepubliceerd en op 1 augustus 2024 in werking getreden. Sinds 2 februari 2025 gelden de definities, de verboden praktijken en de plicht rond AI-geletterdheid. Sinds 2 augustus 2025 gelden de regels voor modellen voor algemene doeleinden en is het boetestelsel van kracht. Sinds 2 augustus 2026 is de rest van de verordening van toepassing, inclusief artikel 50, en hebben de nationale toezichthouders hun handhavingsbevoegdheden.

Dan de wijziging die veel organisaties hebben gemist. De Digital Omnibus op AI, Verordening (EU) 2026/1744, is op 16 juni 2026 door het Europees Parlement aangenomen, op 29 juni door de Raad bekrachtigd en op 27 juli 2026 in werking getreden. Daarmee schuift bijlage III van 2 augustus 2026 naar 2 december 2027 en bijlage I van 2 augustus 2027 naar 2 augustus 2028. De reden is praktisch: de geharmoniseerde normen en de nationale toezichtstructuren waren niet gereed. De eisen zelf zijn niet versoepeld.

Wat niet is uitgesteld, is minstens zo belangrijk. Artikel 50 geldt onverkort sinds 2 augustus 2026. De Omnibus heeft verder artikel 4 herschreven: u moet AI-geletterdheid ondersteunen, maar geen vastgesteld niveau per medewerker garanderen. De AI-testomgevingen bij de toezichthouders moeten uiterlijk 2 augustus 2027 operationeel zijn.

GPAI

GPAI en modellen voor algemene doeleinden

Naast de vier risicoklassen kent de AI Act een eigen hoofdstuk voor de modellen waarop vrijwel alle moderne AI-toepassingen zijn gebouwd.

GPAI staat voor general-purpose AI: een model voor algemene doeleinden, getraind op grote hoeveelheden data en breed inzetbaar voor taken waar het niet specifiek voor is gebouwd. De grote taalmodellen vallen hieronder. Omdat zulke modellen niet aan een enkel gebruiksdoel hangen, past de risicoklasse-indeling er niet op. De verordening regelt ze apart, met plichten die sinds 2 augustus 2025 gelden.

Aanbieders moeten technische documentatie bijhouden, informatie verstrekken aan partijen die erop doorbouwen, het auteursrecht respecteren en een voldoende gedetailleerde samenvatting van de trainingsdata publiceren. Boven een rekendrempel van tien tot de macht vijfentwintig floating point operaties geldt een zwaarder regime voor modellen met systeemrisico: modelevaluaties, risicobeperking, incidentmelding en aantoonbare cyberbeveiliging.

Voor de meeste organisaties is de vraag niet of zij zelf een model bouwen, maar in welke rol zij er een gebruiken. Gebruikt u een model zoals de leverancier het aanbiedt, dan blijft u gebruiksverantwoordelijke. Zet u het onder eigen merk in de markt of wijzigt u het wezenlijk, dan kunt u zelf aanbieder worden. Het toezicht ligt hier bij het Europese AI Office, dat sinds 2 augustus 2026 ook boetebevoegdheid heeft. Meer hierover in Wat is GPAI?

HANDHAVING

Boetes bij overtreding

Artikel 99 kent een gelaagd boetestelsel. Per laag geldt het hoogste van de twee bedragen, behalve voor het midden- en kleinbedrijf en start-ups: daar geldt juist het laagste.

7%
of 35 miljoen euro, verboden praktijken uit artikel 5
3%
of 15 miljoen euro, meeste andere overtredingen
1%
of 7,5 miljoen euro, onjuiste informatie aan de toezichthouder
3%
of 15 miljoen euro, aanbieders van modellen voor algemene doeleinden

De percentages gaan over de totale wereldwijde jaaromzet van het voorgaande boekjaar, niet over de omzet van het onderdeel dat de fout maakte. Voor aanbieders van modellen voor algemene doeleinden staat een eigen bepaling in artikel 101, opgelegd door de Europese Commissie in plaats van door een nationale toezichthouder.

In de praktijk is de boete zelden het eerste risico. Wat eerder bijt, is de inkoopvraag die u niet kunt beantwoorden: een opdrachtgever die zelf onder de AI Act valt, moet aantonen dat zijn keten in orde is en zal dat bij u uitvragen.

AAN DE SLAG

Wat een organisatie concreet moet inrichten

Compliance is hier geen document maar een werkend proces. Vier bouwstenen, in deze volgorde.

1

Een register van uw AI

Een actueel overzicht van elk AI-systeem dat u gebruikt of aanbiedt, met per systeem het doel, de leverancier, de betrokken data, de eigenaar en uw rol. Neem ook AI mee die is meegekomen in ingekochte software: daar zit meestal de grootste blinde vlek. Zonder dit register is elke volgende stap gokwerk.

2

Classificatie per toepassing

Bepaal per systeem de risicoklasse en de rol, en leg de onderbouwing vast. Juist die onderbouwing wil een toezichthouder of inkoper zien, niet alleen de uitkomst. Herhaal de classificatie bij elke wezenlijke wijziging, want een nieuwe functie kan een toepassing van beperkt naar hoog risico tillen.

3

Transparantie en menselijk toezicht

Regel wat artikel 50 nu al vraagt: mensen zien dat ze met AI werken, gegenereerde content wordt gemarkeerd, en bij emotieherkenning of biometrische categorisering worden betrokkenen geinformeerd. Beleg daarnaast per toepassing wie bevoegd is om in te grijpen en waar dat wordt gelogd.

4

Geletterdheid en governance

Zorg dat medewerkers die met AI werken begrijpen wat het systeem doet, waar het misgaat en wanneer ze moeten ingrijpen. Leg vast wie beslist over nieuwe AI-inzet, hoe incidenten worden gemeld en hoe het register actueel blijft. Dit is het deel dat verwatert zonder eigenaar.

Organisaties met een bestaand informatiebeveiligingsmanagementsysteem hebben een voorsprong: risicobeoordeling, documentatiebeheer, incidentmelding en periodieke herziening zijn precies de mechanismen die de AI Act ook vraagt. W69 AI Consultancy is ISO/IEC 27001:2022 gecertificeerd voor het managementsysteem voor AI advisory- en implementation consultancy en werkt vanuit diezelfde structuur. Zie ook Wat is AI Governance? en AI Governance Frameworks.

SAMENHANG

Verhouding tot de AVG

De AI Act vervangt de AVG niet en versoepelt die ook niet. De twee kaders gelden gelijktijdig zodra een AI-systeem persoonsgegevens verwerkt.

Het verschil zit in het aangrijpingspunt. De AVG gaat over persoonsgegevens: welke grondslag heeft u, wat mag u ermee, welke rechten heeft de betrokkene. De AI Act gaat over het systeem zelf, ook zonder persoonsgegevens: in welke risicoklasse valt het, is het veilig ontworpen, is het gedocumenteerd, staat er een mens bij. Een beeldherkenningssysteem op een productielijn zonder personen in beeld raakt de AVG nauwelijks en kan toch hoog-risico zijn.

De overlap is er wel, en dat is goed nieuws. Wie de AVG-huishouding op orde heeft, beschikt al over een verwerkingsregister, een proces voor effectbeoordelingen, een incidentprocedure en leveranciersafspraken. Dat zijn precies de bouwstenen die de AI Act opnieuw vraagt, in een andere vorm. Breid die uit in plaats van een tweede administratie te beginnen. Uitgewerkt in EU AI Act vs. AVG: verschillen en overlap.

VEELGESTELDE VRAGEN

Veelgestelde vragen over de AI Act

Later dan oorspronkelijk gepland. De Digital Omnibus op AI, Verordening (EU) 2026/1744, is op 27 juli 2026 in werking getreden en verschoof de verplichtingen voor zelfstandige hoog-risico systemen uit bijlage III van 2 augustus 2026 naar 2 december 2027. Voor hoog-risico AI in gereguleerde producten, bijlage I, geldt nu 2 augustus 2028. Het is uitstel, geen afstel: de eisen zelf zijn ongewijzigd.

Ja. Wie een AI-systeem in de eigen organisatie gebruikt is gebruiksverantwoordelijke, met eigen plichten: toezicht op het gebruik, transparantie richting betrokkenen en het ondersteunen van AI-geletterdheid. Organisaties gebruiken vaak meer AI dan ze denken, omdat het is meegekomen in ingekochte software. Een inventarisatie van alles waar AI in zit is daarom de eerste stap.

Een aanbieder ontwikkelt een AI-systeem of laat het ontwikkelen en brengt het onder eigen naam of merk op de markt. Een gebruiksverantwoordelijke zet een bestaand systeem in onder eigen verantwoordelijkheid. De rol bepaalt uw verplichtingen en kan verschuiven: wijzigt u een ingekocht systeem wezenlijk of levert u het onder eigen merk door, dan kunt u zelf aanbieder worden. Waar de grens ligt is een juridische vraag.

De verordening kent gelaagde maxima. Voor de verboden praktijken uit artikel 5 loopt de boete op tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Voor de meeste andere overtredingen is het maximum 15 miljoen euro of 3 procent, en voor onjuiste informatie aan een toezichthouder 7,5 miljoen euro of 1 procent. Voor het midden- en kleinbedrijf en start-ups geldt juist het laagste bedrag.

De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur zijn aangewezen voor het centrale toezicht. De AP ziet toe op de verboden praktijken, op het merendeel van de hoog-risico systemen uit bijlage III en op de transparantieplichten. De RDI is het aanspreekpunt richting Europa. Voor modellen voor algemene doeleinden ligt het toezicht bij het Europese AI Office. De Nederlandse uitvoeringswet volgt later, maar de verordening werkt rechtstreeks.

Deze pagina geeft algemene informatie en is geen juridisch advies. Laatst bijgewerkt op 7 oktober 2026.

VOLGENDE STAP

Begin bij het overzicht, niet bij het beleidsstuk

Het uitstel van de hoog-risico verplichtingen geeft lucht, geen vrijstelling. Wie nu het register en de classificatie op orde brengt, hoeft in 2027 alleen nog te bewijzen wat er al staat.

GERELATEERD

Verder lezen

Home Diensten AI Scan Sectoren WhatsApp