InzichtenEU AI Act
Uitstel is geen afstel: wat de Digital Omnibus verandert.
Sinds 27 juli 2026 geldt Verordening (EU) 2026/1744. De termijnen voor hoog-risico-AI schuiven op, maar het meeste van de AI Act blijft staan. Wat er veranderde, wat niet, en wat dat betekent voor uw planning.
In november 2025 stelde de Europese Commissie voor om de AI Act op onderdelen aan te passen, als deel van een breder pakket om digitale regels te vereenvoudigen. Ruim acht maanden later is dat voorstel wet. De belangrijkste boodschap: de eisen voor hoog-risico-AI komen later, maar ze komen er wel. En voor de meeste andere plichten verandert de datum niet.
Waarom er een omnibus kwam
De eisen voor hoog-risicosystemen zouden op 2 augustus 2026 gaan gelden. De geharmoniseerde normen en richtsnoeren waarmee organisaties die eisen in de praktijk invullen, waren toen nog niet klaar. Bedrijven vroegen om duidelijkheid, en toezichthouders stonden in veel lidstaten nog in de steigers.
Het wetgevingstraject ging daarna snel. Parlement en Raad bereikten op 7 mei 2026 een akkoord, het Europees Parlement stemde op 16 juni in en de Raad op 29 juni. De verordening verscheen op 24 juli in het Publicatieblad en geldt sinds 27 juli 2026.
Wat verschuift
De grafiek zet de oorspronkelijke data naast de data die nu gelden. Beweeg over een regel of gebruik de Tab-toets voor details.
- Oorspronkelijke datum
- Geldende datum
- Vandaag
Bekijk als tabel
| Onderdeel | Oorspronkelijk | Nu |
|---|---|---|
| Verboden praktijken (art. 5) | 2 februari 2025 | 2 februari 2025 |
| AI-geletterdheid (art. 4) | 2 februari 2025 | 2 februari 2025 |
| AI-modellen voor algemene doeleinden | 2 augustus 2025 | 2 augustus 2025 |
| Transparantieplichten (art. 50, lid 1, 3 en 4) | 2 augustus 2026 | 2 augustus 2026 |
| Markering van AI-content, bestaande systemen (art. 50, lid 2) | 2 augustus 2026 | 2 december 2026 |
| Nieuwe verboden: intieme deepfakes en CSAM | niet van toepassing | 2 december 2026 |
| Hoog risico, bijlage III | 2 augustus 2026 | 2 december 2027 |
| Hoog risico, bijlage I | 2 augustus 2027 | 2 augustus 2028 |
- Hoog risico, bijlage III: toepassingen zoals werving en selectie, kredietbeoordeling, onderwijs en toegang tot essentiële diensten. Nieuwe datum: 2 december 2027.
- Hoog risico, bijlage I: AI in producten die al onder Europese productwetgeving vallen, zoals medische hulpmiddelen. Nieuwe datum: 2 augustus 2028.
- Markering van AI-gegenereerde content: generatieve systemen die vóór 2 augustus 2026 op de markt waren, krijgen tot 2 december 2026 om hun uitvoer machineleesbaar te markeren. Nieuwe systemen moeten direct voldoen.
Voor hoog-risicosystemen die vóór de nieuwe datum al op de markt zijn, gelden de eisen pas na een ingrijpende wijziging. Systemen die bedoeld zijn voor overheidsorganisaties moeten uiterlijk 2 augustus 2030 voldoen.
Wat niet verandert
De verboden praktijken gelden sinds 2 februari 2025, net als de plicht tot AI-geletterdheid. Die laatste is wel herschreven: aanbieders en gebruiksverantwoordelijken moeten maatregelen nemen om de AI-geletterdheid van hun mensen te ondersteunen, rekening houdend met kennis, ervaring en context. Het is een inspanningsverplichting geworden, maar wel een die geldt.
Ook de regels voor aanbieders van AI-modellen voor algemene doeleinden (sinds augustus 2025) en de transparantieplichten van artikel 50 (sinds augustus 2026) bleven staan. Wie een chatbot inzet, moet gebruikers laten weten dat ze met AI praten. Wie deepfakes publiceert, moet dat vermelden. De maximale boetes bleven gelijk: tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden praktijken.
Wat er nieuw bijkomt
- Twee nieuwe verboden, vanaf 2 december 2026: AI die niet-consensuele intieme beelden maakt, zoals zogenoemde nudify-apps, en AI die materiaal van seksueel kindermisbruik genereert.
- Een smallere definitie van veiligheidscomponent. AI die alleen gebruikers ondersteunt of prestaties optimaliseert, is niet meer automatisch hoog risico wanneer een storing geen gevaar oplevert voor gezondheid of veiligheid.
- Ruimte voor kleine midcaps. De verlichtingen voor het mkb gelden nu ook voor ondernemingen tot 750 medewerkers en een omzet tot 150 miljoen euro of een balanstotaal tot 129 miljoen euro: eenvoudiger technische documentatie, een proportioneler kwaliteitssysteem, voorrang in regulatory sandboxes en lagere boeteplafonds.
- Bijzondere persoonsgegevens voor biasdetectie. De grondslag om bijzondere persoonsgegevens te verwerken om vooroordelen in AI op te sporen en te corrigeren, is verbreed, onder strikte voorwaarden zoals noodzaak, pseudonimisering en tijdige verwijdering.
- Machines naar de Machineverordening. AI in machines valt niet meer rechtstreeks onder het hoog-risicoregime van de AI Act, maar onder de sectorale regels.
- Meer bevoegdheden voor het AI Office, onder meer voor toezicht op AI-systemen die zijn gebouwd op een AI-model voor algemene doeleinden van dezelfde aanbieder.
Ook bleef een vereenvoudigde registratieplicht bestaan voor systemen in bijlage III die een aanbieder zelf als niet hoog risico beoordeelt. Wie die uitzondering gebruikt, moet de beoordeling dus nog steeds vastleggen.
Drie misverstanden die we nu horen
“Hoog risico is uitgesteld, dus we hoeven nog niets.”
AI-geletterdheid, de verboden en de transparantieplichten gelden al. En het inrichten van risicobeheer, datakwaliteit, logging en menselijk toezicht voor een hoog-risicosysteem kost maanden, zeker als leveranciers en interne teams moeten meebewegen.
“Het wordt vast nog een keer uitgesteld.”
De nieuwe data staan nu in de verordening zelf. Een nieuwe verschuiving vraagt opnieuw een volledig wetgevingstraject. Daar een planning op bouwen is een gok.
“Onze leverancier regelt het.”
Als gebruiksverantwoordelijke heeft u eigen plichten, ook als u niets zelf bouwt. Daarover gaat ons artikel over ingekochte AI.
Wat dit betekent voor uw planning
- Nu: breng alle AI in kaart, bepaal per toepassing de risicoklasse en uw rol, controleer dat u geen verboden praktijken uitvoert, richt AI-geletterdheid per rol in en check de transparantieplichten die sinds augustus gelden.
- Vóór december 2026: zorg dat generatieve systemen hun uitvoer markeren en toets uw toepassingen aan de nieuwe verboden.
- In 2027: richt voor hoog-risicotoepassingen risicobeheer, documentatie, menselijk toezicht en monitoring in, en voer waar nodig een grondrechteneffectbeoordeling uit. Spreek met leveranciers af wat zij aanleveren.
Ons advies
Gebruik de extra tijd om het goed in te richten, niet om te wachten. Organisaties die nu beginnen, kunnen governance inbouwen in lopende projecten. Wie in de tweede helft van 2027 begint, moet het er achteraf omheen bouwen.
Bronnen
- Verordening (EU) 2026/1744 (Digital Omnibus on AI), EUR-Lex.
- Verordening (EU) 2024/1689 (AI Act), EUR-Lex.
- Europees Parlement, Legislative Train: Digital Omnibus on AI.
Dit artikel is informatief en geen juridisch advies. Stand van zaken: oktober 2026. Raadpleeg voor besluiten altijd de officiële tekst.