
AI Act uitgelegd: wat de EU-regels voor jouw organisatie betekenen (en wanneer)
20 september 2026
De AI Act is de eerste alomvattende AI-wetgeving ter wereld — en sinds dit jaar geen papier meer maar praktijk: de eerste regels gelden al, de toezichters zijn actief, en via het Digital Omnibus-wijzigingsvoorstel zijn de scherpste deadlines voor high-risk AI verschoofd naar 2027 en 2028. Voor veel organisaties is het op dit moment precies het lastige: geen paniek, maar wél een agenda. In dit blog leggen we uit wat de AI Act is, wat er al geldt, wat er verandert en welke stappen een organisatie in 2026 logisch zet.
Wat is de AI Act?
De AI Act (officieel: AI-verordening) is de Europese wet die AI-systemen reguleert op basis van risico. Het uitgangspunt: hoe groter het risico voor veiligheid en grondrechten, hoe strenger de eisen. De wet geldt in de hele EU — ook voor bedrijven buiten de EU die AI in Europa aanbieden of gebruiken. Voor Nederlandse organisaties betekent dit: geen aparte Nederlandse AI-wet, maar één Europese kaderwet met Nederlandse toezichthouders (o.a. de Autoriteit Persoonsgegevens).
De risicotrape laat het systeem in één oogopslag zien:
Risiconiveau | Voorbeelden | Regime |
|---|---|---|
Verboden praktijken | sociaal scoring door overheden, manipulatieve AI | al verboden sinds feb. 2025 |
Hoog-risico (Annex III) | AI in werving & selectie, kredietbeoordeling, onderwijs, zorg | strengste eisen: risicoanalyse, menselijk toezicht, documentatie — deadline verschoven naar dec. 2027 |
Beperkt risico | chatbots, AI-gegenereerde content (deepfakes) | transparantie: duidelijk maken dat je met AI praat of kijkt — geldt sinds aug. 2026 |
Minimaal risico | spamfilters, aanbevelingsalgoritmes | geen verplichtingen; gedragscode volstaat |
De AI Act-deadlines: wat geldt wanneer?
De AI Act is gefaseerd ingevoerd — en door het Digital Omnibus-voorstel is de belangrijkste datum bijgesteld:
2 februari 2025 — verboden praktijken + AI-literatie. De verboden zijn van kracht en organisaties die AI professional inzetten moeten zorgen dat personeel over voldoende AI-kennis beschikt.
2 augustus 2025 — GPAI. Regels voor algemene AI-modellen (zoals de grote taalmodellen) en de Europese gedragscode.
2 augustus 2026 — transparantie en toezicht. Transparantieduty's (je ziet/hoort wanneer je met AI praat; deepfakes moeten gemarkeerd) en de nationale toezicht- en sanctiebevoegdheden zijn actief.
2 december 2027 — high-risk (Annex III). Was 2 augustus 2026; door het Digital Omnibus-voorstel verlengd. Dan gelden de volledige eisen voor AI in werving, krediet, onderwijs, zorg en meer.
2 augustus 2028 — high-risk in gereguleerde producten (Annex I). AI in machines, medische hulpmiddelen en vergelijkbare producten krijgt een jaar langer.
2030 — oude systemen. High-risk systemen die al vóór de wet op de markt waren, hebben tot 2030 om te voldoen.
Wat is het Digital Omnibus-voorstel?
In mei 2026 presenteerde de Europese Commissie het Digital Omnibus: een opruimpakket dat de AI Act moet vereenvoudigen. De kern:
Verlenging high-risk: de Annex III-deadline gaat van 2 augustus 2026 naar 2 december 2027 (Annex I naar 2028) — ruimte omdat de Europese normen voor die systemen nog niet klaar zijn.
Minder overlap: de regels worden uitgekleed waar ze dubbel lopen met bestaande wetgeving (o.a. privacy).
Nieuwe verboden: het pakket voegt enkele nieuwe verboden praktijken toe.
Belangrijk om te onthouden: dit is een vereenvoudiging, geen afbouw. De risicobenadering, de transparantie-eisen en het toezicht blijven overeind. Voor organisaties betekent het vooral: meer tijd om het goed te doen.
Wat betekent de AI Act praktisch voor jouw organisatie?
Vier vragen die in 2026 op tafel horen:
Welke AI gebruiken we al? Van sollicitatie-software tot de chatbot op de website: zonder overzicht geen risico-analyse. Dit is de stap die vrijwel elke organisatie overslaat.
Valt iets onder high-risk? AI in werving, prestatiebeoordeling, krediet of toegang tot diensten is snel high-risk. Zo ja: begin met documentatie en menselijk toezicht — daar kost tijd.
Wie is verantwoordelijk? Provider (bouwt of vermarkt AI) of deployer (zet AI in)? De rollen bepalen welke verplichtingen op jullie bord liggen — en wie aansprakelijk is bij fouten.
Klopt de transparantie? Klanten, medewerkers en kandidaten mogen weten wanneer ze met AI te maken hebben. Dat is de eis die organisaties het makkelijkst over het hoofd zien — en die sinds augustus al geldt.
De drie misverstanden die bedrijven over de AI Act hebben
1. "De AI Act is uitgesteld"
Nee: alleen de high-risk-eisen zijn verlengd. De verboden, de AI-literatieplicht, de transparantieregels en het toezicht gelden nú. Organisaties die wachten tot 2027 blijven verplichtingen verplicht.
2. "Wij bouwen AI niet zelf, dus geldt het niet voor ons"
Als je AI-tools inkoopt en inzet — een wervingstool, een kredietmodel, een klantenservice-bot — ben je deployer en hangt er een deel van de verplichtingen bij jullie. Juist voor het MKB is dit het misverstand dat het duurst is.
3. "Dit is een IT-thema"
De AI Act raakt HR, klantcontact, compliance én directie. De risico-analyse alleen al is een samenwerkingsopdracht. Bedrijven die het bij IT leggen, ontdekken op het laatst dat de echte vragen ergens anders liggen.
Waarom nú het moment om het gesprek te openen
De transparantieregels gelden al — wie AI inzet zonder dat duidelijk te maken, opereert al in de risicozone.
De high-risk-eisen komen in zicht (dec. 2027): een risico-analyse en governance-opzet kosten maanden, geen weken. Wie in oktober start, is op tijd.
Oktober is de AI-maand: World Summit AI (7-8 okt), AI & Big Data Expo Europe (19-20 okt, RAI), AI010-congres Rotterdam (15 okt), AI & Vastgoed (7 okt) en AI & Overheid (12 nov) — de agenda waar het land zijn AI-vragen uitpraat.
Het vakpublicisme bewijst de belangstelling: "AI Act uitgelegd"-content rankt via adviesbureaus en advocatenkantoren; het begrijpelijke overzicht is schaarser dan het appel.
Sprekers die de AI Act begrijpelijk maken
Wil je dit thema in een congress- of teamprogramma vertalen? De stemmen die AI én de regels van de praktijk begrijpen — alle sprekers over technologie & AI:
Dr. Irina Mirkina — AI-ethiek en verantwoordelijke AI: de STEM-deur van het gesprek over regulering → Profiel Irina Mirkina
Vincent Roders — AI in de praktijk van organisaties: wat werkt, wat niet, wat verplicht → Profiel Vincent Roders
Robbert van Empel — AI en de toekomst van werk: de hoog-risico-zone (werving, beoordeling) op de werkvloer → Profiel Robbert van Empel
Kim Pot — gedrag en communicatie rond tech: de deur van de adoptie, niet van de wet → Profiel Kim Pot
Bianca Best — prestatie en prestatiedruk in het AI-tijdperk: de menselijke kant van automatisering → Profiel Bianca Best
FAQ
Wanneer wordt de AI Act volledig van kracht?
Fase voor fase: de verboden en AI-literatie sinds februari 2025, transparantie en toezicht sinds augustus 2026, high-risk systemen op 2 december 2027 (Annex I: augustus 2028). Sommige oude systemen hebben tot 2030.
Is mijn AI-systeem high-risk?
Snel-check: valt het systeem in een gevoelige sector — werving, prestatiebeoordeling, krediet, onderwijs, zorg, toegang tot diensten — dan is de kans groot. Volledige indeling staat in Annex III van de wet; advies is altijd een risico-analyse.
Wat betekent de AI Act voor het MKB?
Meestal als inkoop-partij (deployer): het overzicht van de AI in gebruik, transparantie richting klanten en medewerkers, en bij gevoelige toepassingen toezicht en documentatie. De wet heeft ook MKB-verlichting: hogere drempels en gratis begeleiding via het systeem van European Digital Innovation Hubs.
Wat is het Digital Omnibus-voorstel?
Het vereenvoudigingspakket van de Commissie (mei 2026): verlenging van de high-risk-deadlines naar dec. 2027/2028, minder overlap met andere EU-wetgeving en enkele nieuwe verboden. Geen afbouw van de wet.
Zet de AI-vraag scherp op de agenda
Voor een congres, een bestuursdag of een team-moment waar AI niet als hype maar als werkelijkheid besproken wordt: binnen 2 uur een voorstel op maat — vullen zalen is ons vak.
Illustratie risicotrap / gradenbalk — alt: "AI Act uitgelegd risiconiveaus verboden hoog-risico transparantie"
Zaalfoto AI-congres — alt: "AI Act keynote congres spreker zaal"
Kantoorbeeld team in overleg — alt: "AI Act voor organisaties risico-analyse teamoverleg"
Timeline (feb. 2025 verboden+literatie, aug. 2025 GPAI, aug. 2026 transparantie+toezicht, dec. 2027 Annex III, aug. 2028 Annex I, 2030 legacy): EU digital-strategy + meerdere onafhankelijke updates (bevestigd in beide zoekresultaat-sets)
Digital Omnibus: Commissievoorstel mei 2026 — verlenging high-risk naar 2 dec 2027 (Annex I 2028), minder overlap, nieuwe verboden (Latham & Watkins, ICL, MEP-support-nieuws, digital-strategy)
"AI-literatieplicht geldt al + handhaving sinds 2 aug 2026": brief-analyse (AI Act Deadlines Reset)
Voorbeelden high-risk (werving, krediet, onderwijs, zorg): Annex III; AP als NL-toezichter
AI-maand oktober: Events NL-BE-database (WSAI 7-8 okt Zaandam, AI & Big Data Expo 19-20 okt RAI, AI010 15 okt Zuidplein, AI & Vastgoed 7 okt Den Haag, AI & Overheid 12 nov)
SERP-check: "AI Act uitgelegd" wordt gedomineerd door adviesbureaus/advocaten (Deloitte, ICTRecht, AP) — begrijpelijke NL-kennisbank-inval is open; "AI spreker" SERP = bureaus + zelfstandige AI-sprekers, Smidswater absent (kans voor latere transactionele variant)
Sprekers uit /themas/technologie-ai (20-09 gescraped): Mirkina, Roders, van Empel, Pot, Best — beschrijvingen bewust licht en niet-claimend gehouden (geen inzet-claims van sprekers over AI Act zelf)
Keuze Noah: puur informatief thema-blok; sprekers onderin als "stemmen die het begrijpelijk maken" — niet centraal



