← Alle artikelen

De AI Act in de praktijk: wat je nu wel en niet hoeft te regelen

De AI Act in de praktijk: wat je nu wel en niet hoeft te regelen

De AI Act van de Europese Unie is de eerste brede wet ter wereld die het gebruik van kunstmatige intelligentie reguleert. De verordening is al sinds augustus 2024 van kracht, maar wordt in fasen ingevoerd. En juist die fasering zorgt voor verwarring. Zeker nu Brussel dit voorjaar een deel van de verplichtingen heeft uitgesteld, horen wij in gesprekken twee uitersten: organisaties die denken dat er voorlopig niets hoeft, en organisaties die in paniek alles tegelijk willen regelen. Beide beelden kloppen niet. In dit artikel zetten we op een rij wat er nu al geldt, wat er op 2 augustus 2026 verandert en wat er is doorgeschoven, zodat je gericht aan de slag kunt.

Wat geldt er nu al

Sinds 2 februari 2025 zijn de eerste twee onderdelen van de wet van toepassing. Ten eerste het verbod op een aantal AI-praktijken die de EU onaanvaardbaar vindt, zoals social scoring, systemen die mensen doelbewust manipuleren en emotieherkenning op de werkvloer en in het onderwijs. Voor de meeste organisaties is dit vooral een controlevraag: gebruik je niets dat in deze categorie valt, dan ben je klaar met dit onderdeel.

Ten tweede, en dat wordt vaak gemist: de plicht tot AI-geletterdheid. Organisaties die AI-systemen aanbieden of gebruiken moeten ervoor zorgen dat hun medewerkers voldoende begrijpen hoe die systemen werken, wat de beperkingen zijn en welke risico's eraan kleven. Die plicht geldt dus ook als je alleen maar gebruiker bent, bijvoorbeeld van Copilot of ChatGPT. Een team dat dagelijks met AI werkt zonder te weten wanneer de output onbetrouwbaar is, voldoet daar niet aan.

Sinds 2 augustus 2025 gelden daarnaast verplichtingen voor aanbieders van grote, generieke AI-modellen zoals GPT en Gemini. Die verplichtingen liggen bij de makers, niet bij jou. Maar ze zijn wel de reden dat leveranciers hun documentatie en voorwaarden aanpassen, en dat merk je terug in contracten en verwerkersafspraken.

Wat verandert er op 2 augustus 2026

De volgende mijlpaal is 2 augustus 2026. Vanaf die datum gelden de transparantieverplichtingen uit artikel 50. Praktisch betekent dat drie dingen. Een chatbot op je website moet zich kenbaar maken als AI: bezoekers mogen niet in de veronderstelling zijn dat ze met een mens praten. Content die door AI is gegenereerd of bewerkt, zoals deepfakes, moet als zodanig herkenbaar en machineleesbaar gemarkeerd zijn. En gebruik je systemen voor emotieherkenning of biometrische categorisering, dan moet je de betrokkenen daarover informeren.

Daarnaast moet het toezicht per die datum staan. Lidstaten wijzen toezichthouders aan en het boeteregime wordt breder van toepassing. De maximale boetes liegen er niet om: tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden praktijken, en tot 15 miljoen euro of 3 procent voor andere overtredingen. Voor het MKB gelden lagere maxima, maar de orde van grootte maakt duidelijk dat de EU dit serieus neemt.

Wat is er uitgesteld, en waarom dat geen vrijbrief is

Het zwaarste deel van de wet, de verplichtingen voor hoog-risico AI-systemen, zou oorspronkelijk ook op 2 augustus 2026 ingaan. Dat is doorgeschoven. Op 7 mei 2026 bereikten de Europese instellingen een politiek akkoord over de zogeheten Digital Omnibus, een pakket wijzigingen dat deze deadline verplaatst naar 2 december 2027. Voor AI die is ingebouwd in gereguleerde producten, zoals machines en medische hulpmiddelen, wordt het 2 augustus 2028. De formele afronding wordt rond deze zomer verwacht.

Hoog-risico klinkt als iets voor grote techbedrijven, maar de categorie is breder dan veel organisaties denken. Er valt bijvoorbeeld AI onder die wordt gebruikt bij werving en selectie, bij het beoordelen van kredietwaardigheid, in het onderwijs en bij toegang tot essentiële diensten. En belangrijk: de wet legt niet alleen verplichtingen op aan de bouwers van die systemen, maar ook aan de organisaties die ze gebruiken. Wie een AI-tool inzet om sollicitanten voor te selecteren, is straks zelf verantwoordelijk voor zaken als menselijk toezicht en het monitoren van de werking.

Uitstel is geen afstel. De organisaties die nu inventariseren en rustig toewerken naar december 2027, zijn straks klaar zonder crashprogramma.

Het uitstel is dus vooral extra voorbereidingstijd. De verplichtingen zelf veranderen nauwelijks: risicobeheer, datakwaliteit, documentatie, logging, menselijk toezicht. Dat zijn geen zaken die je in een kwartaal optuigt, want ze raken je processen, je data en je mensen. Wie in de zomer van 2027 begint, komt in de knel.

Wat je nu concreet regelt

De stand van zaken vertaalt zich in een overzichtelijke agenda. Vijf stappen, in volgorde van urgentie:

  • Inventariseer je AI-gebruik. Breng in kaart welke AI-systemen en AI-functies er in je organisatie draaien, ook de tools die medewerkers zelf zijn gaan gebruiken. Zonder dit overzicht is elke volgende stap giswerk.
  • Classificeer per systeem. Bepaal per toepassing in welke risicocategorie die valt: verboden, hoog risico, transparantieplichtig of minimaal risico. Voor de meeste organisaties valt het overgrote deel in de laatste categorie, en dat is dan meteen gerustellend gedocumenteerd.
  • Regel de transparantie voor 2 augustus 2026. Chatbots kenbaar maken, AI-content markeren, betrokkenen informeren. Dit is de enige harde deadline van dit jaar en technisch meestal beperkt werk.
  • Organiseer AI-geletterdheid. Deze plicht geldt al. Zorg voor training die past bij de rol van medewerkers: wie AI alleen gebruikt heeft iets anders nodig dan wie AI inkoopt of beheert.
  • Kijk naar je leveranciers. Gebruik je AI van derden, leg dan vast wie welke verantwoordelijkheid draagt. Vraag leveranciers naar hun voorbereiding op de wet en neem dit mee in contractverlengingen.

Compliance als bijvangst van volwassenheid

Je kunt de AI Act benaderen als de zoveelste compliance-oefening. Maar de kern van wat de wet vraagt, is precies wat je zou moeten willen als je AI serieus wilt inzetten: weten welke systemen je gebruikt, begrijpen wat ze doen, je data op orde hebben en mensen die er verstandig mee omgaan. Dat is geen papierwerk, dat is het fundament waarop AI waarde levert in plaats van risico. Wie het zo aanpakt, is niet alleen klaar voor de toezichthouder, maar haalt ook meer uit de technologie zelf.

Benieuwd waar jouw organisatie staat? Met onze AI Act quickscan weet je binnen een paar minuten welke categorie op jouw AI-gebruik van toepassing is en welke stappen prioriteit hebben. Liever direct sparren? Plan een kennismaking, dan kijken we samen mee.

Hierover sparren?

Geen verkooppraatje, gewoon een gesprek over wat er bij jou speelt.

Plan een kennismaking