AI Act in 2026: wat moet uw organisatie nu geregeld hebben?
Kort antwoord
Voor de meeste organisaties die AI gebruiken gelden nu drie dingen: verboden AI-praktijken zijn sinds februari 2025 niet toegestaan, u moet de AI-geletterdheid van uw medewerkers ondersteunen, en sinds 2 augustus 2026 gelden transparantieplichten voor onder meer chatbots en door AI gemaakte content. De regels voor hoog-risico-AI, zoals AI bij werving en selectie, zijn door de Digital Omnibus uitgesteld tot 2 december 2027.
De tijdlijn van de AI Act na de Digital Omnibus
De AI Act (Verordening (EU) 2024/1689) trad op 1 augustus 2024 in werking en wordt in stappen van toepassing. In 2026 is die tijdlijn aangepast door de Digital Omnibus on AI (Verordening (EU) 2026/1744), die op 27 juli 2026 in werking trad. De belangrijkste data nu:
| Datum | Wat gaat er gelden |
|---|---|
| 2 februari 2025 | Verboden AI-praktijken; plicht rond AI-geletterdheid (artikel 4) |
| 2 augustus 2025 | Regels voor aanbieders van AI-modellen voor algemene doeleinden; toezicht en boetes |
| 2 augustus 2026 | Transparantieplichten (artikel 50), zoals melden dat iemand met AI praat |
| 2 december 2026 | Einde overgangstermijn voor het markeren van AI-content door bestaande systemen; nieuw verbod op AI die niet-consensuele intieme beelden of kindermisbruikmateriaal genereert |
| 2 december 2027 | Hoog-risico-AI uit bijlage III (onder meer werving en selectie, onderwijs, kredietbeoordeling, kritieke infrastructuur); was 2 augustus 2026 |
| 2 augustus 2028 | Hoog-risico-AI in producten onder bijlage I (bijvoorbeeld medische hulpmiddelen); was 2 augustus 2027 |
Het uitstel betekent geen afstel. De eisen voor hoog-risico-AI blijven inhoudelijk grotendeels gelijk; u krijgt alleen meer tijd.
Bent u aanbieder of gebruiker?
De AI Act legt de meeste plichten bij de aanbieder: de partij die een AI-systeem ontwikkelt en op de markt brengt. De meeste organisaties zijn gebruiksverantwoordelijke (in het Engels: deployer): ze zetten een AI-systeem in onder hun eigen verantwoordelijkheid, voor hun eigen werk.
Let op: u kunt ongemerkt aanbieder worden. Bijvoorbeeld als u een AI-systeem onder uw eigen naam in gebruik neemt, of een systeem zo aanpast dat het een hoog-risicotoepassing wordt. Bouwt u zelf AI-automatiseringen op een open-weight model, laat dan beoordelen welke rol u hebt.
Wat moet u als gebruiker nu geregeld hebben?
- Geen verboden praktijken. Denk aan emotieherkenning op de werkplek of in het onderwijs, social scoring en manipulatieve technieken. Controleer of geen van uw tools dit doet, ook niet als bijfunctie.
- AI-geletterdheid. Artikel 4 vraagt dat u de AI-geletterdheid van medewerkers die met AI werken ondersteunt. De Digital Omnibus heeft dat afgezwakt van een resultaatsverplichting naar een ondersteuningsplicht, maar de plicht blijft. Concreet: training, een AI-beleid en uitleg over wat wel en niet in een model mag.
- Transparantie. Laat u klanten of burgers met een chatbot praten, dan moeten ze weten dat het AI is. Publiceert u door AI gemaakte tekst over onderwerpen van algemeen belang, of beelden die echt lijken, dan moet u dat in de regel melden.
- Een AI-register. Niet verplicht voor alle gebruikers, wel onmisbaar: welke AI-systemen gebruikt u, waarvoor, met welke gegevens en welk risiconiveau? Zonder dat overzicht kunt u geen van de andere vragen beantwoorden.
- Voorbereiding op hoog risico. Gebruikt u AI bij werving, beoordeling van medewerkers, toegang tot onderwijs of kredietbeoordeling? Dan gelden vanaf december 2027 onder meer menselijk toezicht, logging, het bewaren van logs en het informeren van betrokkenen. Overheden en bepaalde andere partijen moeten dan ook een beoordeling van de gevolgen voor grondrechten uitvoeren.
De AI Act komt bovenop de AVG, niet ervoor in de plaats
Veel vragen over AI op de werkvloer zijn geen AI Act-vragen maar AVG-vragen. Mag een medewerker klantgegevens in een chatbot zetten? Hebt u een verwerkersovereenkomst? Is er een DPIA nodig? Die vragen gelden nu al, los van welk risiconiveau de AI Act aan een toepassing geeft. Zie Is ChatGPT AVG-proof? en Shadow AI.
Wat helpt: AI die u kunt aantonen
De rode draad in de AI Act is aantoonbaarheid: weten welke AI er draait, wie hem gebruikt, en kunnen laten zien wat er is gebeurd. Dat is lastig als AI verspreid zit over privéaccounts en losse SaaS-tools. Het wordt eenvoudiger als AI op één plek draait die u zelf beheert.
Met private AI van werqly draaien de modellen op een eigen node, en legt werqly AI Control per prompt, model en automatisering vast wie wat deed en wanneer. De bewaartermijn stelt u zelf in, en de audit log exporteert u naar uw SIEM. Modelherkomst is transparant: alleen open-weight modellen als Llama, Mistral en Qwen. En het beleid over hoeveel inzicht de organisatie heeft in het gebruik, legt u vast zodat FG en OR het kunnen inzien.
Veelgestelde vragen
Vragen over dit onderwerp
Is de AI Act uitgesteld?
Gedeeltelijk. De Digital Omnibus on AI heeft de regels voor hoog-risico-AI uitgesteld: voor toepassingen uit bijlage III tot 2 december 2027 en voor AI in producten onder bijlage I tot 2 augustus 2028. De verboden praktijken, AI-geletterdheid en de transparantieplichten gelden al.
Moet ik mijn medewerkers verplicht trainen in AI?
Artikel 4 van de AI Act vraagt dat u de AI-geletterdheid ondersteunt van medewerkers die met AI werken. Na de Digital Omnibus is dat een ondersteuningsplicht, geen gegarandeerd niveau. Training, een helder AI-beleid en praktische instructies zijn de gebruikelijke invulling.
Valt ChatGPT gebruiken op kantoor onder hoog risico?
Meestal niet. Een algemene chatassistent voor schrijfwerk is geen hoog-risicotoepassing. Dat verandert als u AI inzet voor bijvoorbeeld het selecteren van sollicitanten of het beoordelen van medewerkers. Los daarvan gelden de AVG-regels voor de gegevens die u invoert.
Wie houdt in Nederland toezicht op de AI Act?
De Autoriteit Persoonsgegevens coördineert het toezicht op algoritmes en AI. Welke toezichthouder voor welke toepassing bevoegd is, hangt af van de sector en het product. Sectortoezichthouders zoals de toezichthouders op de financiële markten en de zorg blijven betrokken.
Bronnen
- AI Act — Verordening (EU) 2024/1689
- Digital Omnibus on AI — Verordening (EU) 2026/1744 (overzicht)
- Gibson Dunn — EU AI Act Omnibus Agreement: postponed high-risk deadlines
- White & Case — EU AI Omnibus enters into force, amending the AI Act
Dit artikel is algemene informatie, geen juridisch advies. Regels en richtsnoeren veranderen; controleer bij twijfel de genoemde bronnen of vraag uw jurist of FG.