Kenniscentrum · EU AI Act

AI Act na de omnibus: wat is uitgesteld, en wat geldt er komende week al?

Op 27 juli 2026 is de AI-omnibus in werking getreden. De grote datum waar iedereen zich op voorbereidde — 2 augustus 2026 — is voor hoog-risicosystemen doorgeschoven naar december 2027. Maar uitstel is geen vrijstelling, en een deel van de verplichtingen gaat volgende week gewoon in.

Gepubliceerd 28 juli 2026 · Leestijd ± 6 minuten · Algemene informatie, geen juridisch advies

Wie de afgelopen twee jaar een AI-programma heeft opgetuigd, richtte zich op één datum: 2 augustus 2026. Dan zou het gros van de EU AI Act van toepassing worden, inclusief de zware regels voor hoog-risicosystemen. Die planning klopt niet meer. Op 27 juli 2026 is de zogeheten AI-omnibus in werking getreden, het pakket waarmee de Europese wetgever de verordening vereenvoudigt en de invoering spreidt.

Wat er precies verschuift

De belangrijkste wijziging zit in de hoog-risicosystemen. Zelfstandige hoog-risico-AI — de categorieën uit bijlage III, waaronder systemen voor werving en selectie, personeelsbeoordeling, kredietwaardigheid en toegang tot essentiële diensten — valt nu onder regels die pas vanaf 2 december 2027 gelden. Hoog-risico-AI die is ingebouwd in gereguleerde producten, zoals medische hulpmiddelen en machines, volgt op 2 augustus 2028. Daarnaast vervalt de verplichting om vrijgestelde AI-systemen te registreren in de centrale EU-databank en is het verplichte geharmoniseerde plan voor post-market monitoring geschrapt.

Opvallend is wat er met AI-geletterdheid gebeurt. Sinds februari 2025 gold dat als een harde plicht voor organisaties: zorg dat medewerkers die met AI werken voldoende kennis hebben. Die verplichting is nu vervangen door een niet-bindende aanmoediging, waarbij de Commissie en de lidstaten zelf een grotere rol krijgen in het bevorderen ervan. Reken erop dat dit maandenlang verwarring geeft — veel gidsen en presentaties noemen AI-geletterdheid nog steeds als verplichting.

Wat er op 2 augustus 2026 wél ingaat

De transparantieverplichtingen uit artikel 50 blijven staan en worden komende week van toepassing. Concreet: mensen moeten weten dat ze met een AI-systeem communiceren en niet met een medewerker. Wie emotieherkenning of biometrische categorisatie inzet, moet de betrokkenen daarover informeren. Kunstmatig gegenereerde of gemanipuleerde beeld-, audio- en video-inhoud die op echt lijkt — deepfakes dus — moet duidelijk en herkenbaar als zodanig worden gelabeld. Voor het machineleesbaar markeren van synthetische content geldt een korte overgangsperiode tot 2 december 2026.

Dat raakt meer organisaties dan het lijkt. Een chatbot op uw klantportaal, een AI-stem in uw telefonie, gegenereerd beeldmateriaal in uw marketing: dat zijn geen exotische toepassingen, en de plicht om erover te informeren ligt bij degene die het systeem inzet.

U bent meestal geen aanbieder, maar gebruiksverantwoordelijke

De meeste organisaties bouwen geen AI — ze kopen het, vaak zonder het te merken, als functie binnen software die ze al hadden. In de terminologie van de verordening bent u dan gebruiksverantwoordelijke (deployer), niet aanbieder. Dat onderscheid bepaalt welke plichten op u rusten, en het is precies het onderscheid dat in de meeste AI-beleidsstukken ontbreekt.

De kern van de plichten voor een gebruiksverantwoordelijke: het systeem gebruiken volgens de gebruiksaanwijzing van de leverancier, menselijk toezicht beleggen bij mensen die daarvoor de bekwaamheid, de opleiding én de bevoegdheid hebben, zorgen dat invoerdata relevant en voldoende representatief zijn voor zover u die data zelf bepaalt, de werking monitoren, en bij een geïdentificeerd risico de leverancier en de toezichthouder informeren en het gebruik zo nodig opschorten. Verder moeten automatisch gegenereerde logs minimaal zes maanden worden bewaard, moeten ondernemingsraad en betrokken medewerkers vooraf worden geïnformeerd bij inzet op de werkvloer, en gebruikt u de informatie van de leverancier om uw DPIA onder de AVG te doen.

Die logbewaring van zes maanden is in de praktijk het meest onderschatte punt. Het is het bewijsstuk waar een toezichthouder om vraagt, en het is een eis die u alleen kunt waarmaken als u contractueel hebt geregeld dat de leverancier die logs beschikbaar stelt.

Boetes: het bedrag hangt af van de overtreding

Voor verboden AI-praktijken geldt het zwaarste regime: tot 35 miljoen euro of 7% van de wereldwijde jaaromzet, het hoogste van beide. Voor overtreding van de meeste andere verplichtingen — inclusief die van gebruiksverantwoordelijken en de transparantieplichten die volgende week ingaan — geldt tot 15 miljoen euro of 3%. Onjuiste of misleidende informatie aan een toezichthouder kost tot 7,5 miljoen euro of 1%. Voor mkb en start-ups geldt telkens het láagste van het bedrag of het percentage.

Toezicht in Nederland

Nederland werkt aan de Uitvoeringswet AI-verordening. Het kabinet zette daarmee in april 2026 een stap; de internetconsultatie liep tot 1 juni 2026. In de voorgenomen inrichting krijgt de Autoriteit Persoonsgegevens een aparte AI-afdeling en heeft de Rijksinspectie Digitale Infrastructuur een coördinerende rol, naast bestaande sectorale toezichthouders. Houd er rekening mee dat dit nog in beweging is.

Wat dit betekent voor uw planning

De verleiding is groot om het AI-dossier nu een jaar door te schuiven. Dat is om drie redenen onverstandig. Ten eerste gaan de transparantieplichten volgende week gewoon in. Ten tweede is het werk dat u vóór december 2027 moet doen — weten wélke AI u gebruikt, van wie, waarvoor en met welke data — hetzelfde werk dat u nu al nodig hebt om leveranciersrisico te beheersen, en dat kost maanden. Ten derde krijgen uw eigen klanten en toezichthouders die vragen ongeacht de Europese kalender.

De praktische volgorde blijft ongewijzigd: eerst ontdekken wat er draait, dan classificeren per systeem, dan vastleggen in contracten wat u nodig hebt aan documentatie en logging, en dan pas beleid. Wie die volgorde omdraait, schrijft beleid over systemen die hij niet kent. Zo hebben wij het ook ingericht: onze AI-governance-aanpak begint bij de inventarisatie, niet bij het document.

Let op: de geconsolideerde tekst van de gewijzigde verordening was bij publicatie van dit artikel nog niet beschikbaar. Wij verwijzen daarom naar de aankondigingen van de Commissie en de Raad. Laat uw specifieke situatie toetsen door uw juridisch adviseur.

Weten welke AI-systemen bij u onder de verordening vallen?

Wij inventariseren uw AI-gebruik, classificeren per systeem en leggen de bewijsstukken vast waar een toezichthouder om vraagt. Binnen vier weken staat uw AI-inventaris.