EU AI Act 31 augustus 2026 6 min leestijd

    EU AI Act: wat betekent dit voor jouw organisatie?

    Op 24 juli is de deadline verschoven waar half Europa naartoe werkte. Sinds die week is het opvallend stil in de mailboxen van compliance-afdelingen. In veel MT's is de conclusie getrokken dat het onderwerp weer even kan wachten.

    Dat is de verkeerde conclusie, en niet omdat uitstel geen afstel is. Het is de verkeerde conclusie omdat de verplichtingen die zijn uitgesteld voor de meeste Nederlandse organisaties nooit de meest urgente waren.

    Wat er op 24 juli werkelijk is gebeurd

    De Digital Omnibus op AI is op 24 juli 2026 in het Publicatieblad van de Europese Unie verschenen en op 27 juli in werking getreden. Daarmee is de belangrijkste wijziging sinds de AI-verordening zelf een feit.

    De verplichtingen voor zelfstandige hoog-risico AI-systemen, de categorie uit bijlage III, zouden gelden vanaf 2 augustus 2026. Die datum is verschoven naar 2 december 2027. Voor AI die is ingebouwd in producten die al onder Europese productwetgeving vallen, bijlage I, zoals medische hulpmiddelen, machines en speelgoed, geldt 2 augustus 2028.

    Dat is ruim vijftien maanden extra voor het zwaarste deel van de verordening. Het is de reden dat het stil is geworden.

    Wat er niet is uitgesteld

    Drie dingen zijn ongewijzigd doorgegaan, en juist die raken de organisaties die zichzelf niet als AI-bedrijf zien.

    De transparantieplicht geldt sinds 2 augustus 2026. Artikel 50 is deze maand gaan gelden en is bij de Omnibus niet aangeraakt. Wie een chatbot inzet, moet zorgen dat de gebruiker weet dat hij met AI praat, tenzij dat overduidelijk is. Wie synthetische beelden, audio, video of tekst genereert, moet die machineleesbaar markeren. Wie een deepfake publiceert, moet die als zodanig labelen. Wie AI-tekst publiceert om het publiek te informeren over zaken van algemeen belang, moet dat vermelden, tenzij er redactionele controle op zat. En wie emotieherkenning of biometrische categorisering gebruikt, moet de mensen die eraan worden blootgesteld daarover informeren.

    Voor generatieve systemen die vóór 2 augustus al op de markt waren geldt voor de machineleesbare markering een overgangstermijn tot 2 december 2026. Dat is de enige speling die er is.

    Er komt op 2 december 2026 een verbod bij. Systemen die zijn gemaakt om intiem beeldmateriaal zonder toestemming of materiaal van seksueel kindermisbruik te genereren of te manipuleren, worden dan verboden. Ook dat is bij de Omnibus overeind gebleven.

    En twee verplichtingen gelden al sinds 2 februari 2025. De verboden AI-praktijken uit artikel 5, en artikel 4 over AI-geletterdheid. Dat laatste is de verplichting die vrijwel niemand op het netvlies heeft en die vrijwel iedereen raakt: elke organisatie die AI gebruikt, moet zorgen dat de mensen die ermee werken voldoende weten van AI, afgestemd op hun rol, hun ervaring en de context waarin ze het gebruiken. Die verplichting kent geen ondergrens in omvang en geen uitzondering voor kleine organisaties.

    Er staat geen certificaat tegenover en geen verplicht curriculum. Er staat wel tegenover dat je het moet kunnen laten zien.

    Wat dit betekent in jouw organisatie

    Vertaal het bovenstaande eens naar een gewone dinsdagochtend.

    Staat er op je website een chatbot, en is voor een bezoeker duidelijk dat hij met AI praat? Gaan er teksten of beelden naar buiten die met AI zijn gemaakt, en weet je welke? Gebruikt iemand in je organisatie een tool die emoties of gezichten analyseert, bijvoorbeeld in een sollicitatieproces of in cameratoezicht? Kun je laten zien wat je hebt gedaan om je medewerkers AI-geletterd te maken? En als je op een van deze vragen het antwoord niet weet, wie in je organisatie zou het dan moeten weten?

    Dat is de kern. Niet de vraag of je onder bijlage III valt, maar de vraag of iemand eigenaar is van deze vragen.

    Waarom uitstel het risico juist vergroot

    De organisaties die op 2 augustus in paniek zouden zijn geschoten, gaan nu niets doen. Dat is menselijk en het is riskant, om twee redenen.

    De eerste is dat de inventarisatie het echte werk is, niet de compliance. Voordat je iets kunt beoordelen, moet je weten wat er draait. In vrijwel elke organisatie die wij spreken staat AI op meer plekken dan het MT vermoedt, meestal omdat het meekwam met software die er al jaren stond. Die lijst maken kost weken, niet dagen, en die weken heb je nu wel.

    De tweede is dat 2 december 2027 als deadline precies zo werkt als 2 augustus 2026 werkte. Wie in het najaar van 2027 begint, doet het slecht en duur. Wie nu begint, kan het rustig doen en heeft ondertussen iets waar hij zelf wat aan heeft: een register waarmee je weet wat er speelt, en een eigenaar die het bijhoudt.

    Governance is hier geen rem. Het is het enige wat je toestaat om door te gaan terwijl anderen stilstaan.

    Wat je deze maand kunt doen

    Drie dingen, in deze volgorde.

    Maak een eerste versie van je AI-register. Per toepassing: wat het is, wie de eigenaar is, welke gegevens erin gaan en of er een verwerkersovereenkomst ligt. Vul in wat je uit je hoofd weet en laat de rest open. Die open velden zijn je huiswerklijst.

    Loop na wat er met AI naar buiten gaat. Chatbot, klantcommunicatie, beeldmateriaal, teksten op de site. Dat is precies de scope van de transparantieplicht die nu al geldt.

    Leg vast wat je aan AI-geletterdheid doet. Niet als beleidsstuk van twintig pagina's, maar als één overzicht: wie heeft wat gehad, wanneer, en wat mogen mensen wel en niet met AI in hun werk.

    En de boetes

    Voor de verboden praktijken uit artikel 5 loopt de bovengrens tot 35 miljoen euro of zeven procent van de wereldwijde jaaromzet. Voor de meeste andere verplichtingen tot 15 miljoen euro of drie procent. In Nederland is de definitieve verdeling van het toezicht nog niet vastgelegd; de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur coördineren, met sectorale toezichthouders daarnaast.

    Maar het bedrag is zelden waarom een directie in beweging komt. Dat is het moment waarop de raad van toezicht vraagt wat AI het afgelopen jaar heeft opgeleverd, en niemand een antwoord heeft dat verder komt dan een gevoel.

    Verder

    De datum die iedereen in de agenda had staan is verschoven. De vraag die eronder lag niet: weet je wat er draait, wie ervan is, en kun je uitleggen wat je ermee doet.

    In Level 0 staat het AI-register als invulbaar werkbestand klaar, samen met een playbook waarmee je in tien minuten in kaart brengt welke AI er in je organisatie al draait. Registreren is gratis en kost twee minuten.

    Dit artikel is bestuurlijke duiding, geen juridisch advies. De Nederlandse uitvoeringswetgeving is op het moment van schrijven nog niet afgerond.

    Start gratis met Level 0

    Dit staat direct voor je klaar. Registreren kost twee minuten.

    • Hoofdstuk 1 van het boek. Twaalf pagina's over waarom AI een bestuurlijk vraagstuk is en geen technisch.
    • Drie playbooks. Elk tien minuten. Een gemeten werkweek, een gevuld AI-register en een gekozen pilot.
    • De toolkit. Zes invulbare werkbestanden, van pilotcanvas tot AI-beleid op één A4.
    • De basis van prompten. Zelfde tool, meer resultaat.
    • Gratis CAIO-inzicht. Negen korte lessen over de rol en het VIP-model.
    • De CAIO Briefing. Elke maandag AI-ontwikkelingen die er voor een CAIO toe doen.

    Je kunt je altijd met één klik afmelden. Privacybeleid