De AI Act is de Europese wet voor kunstmatige intelligentie. Hij geldt sinds 1 augustus 2024, maar de regels gaan in fases in. Daardoor is het lastig te volgen wat nu al moet en wat pas later komt. Daar kwam in juli 2026 nog een wijziging bij: de zogenoemde Digital Omnibus schoof een deel van de deadlines op.
We zetten het op een rij. Niet als juristen, want dat zijn we niet, maar als de mensen die de software bouwen waar deze regels in moeten landen.
Het idee achter de wet
De AI Act kijkt niet naar de techniek, maar naar het risico van de toepassing. Een model dat spam filtert, valt onder andere regels dan hetzelfde soort model dat sollicitanten beoordeelt. Hoe groter de mogelijke schade voor mensen, hoe zwaarder de eisen.
Daarnaast maakt de wet onderscheid tussen rollen. De aanbieder ontwikkelt een AI-systeem of brengt het onder eigen naam op de markt. De gebruiksverantwoordelijke zet het in binnen de eigen organisatie. De meeste bedrijven zijn gebruiksverantwoordelijke. Maar let op: wie AI in de eigen software bouwt en die aan klanten levert, kan daarmee aanbieder worden. Dat geldt dus ook voor maatwerk dat je laat bouwen.
Vier niveaus van risico
- Verboden. Toepassingen die in de EU niet mogen, zoals sociale scores, manipulatie die misbruik maakt van kwetsbaarheden en emotieherkenning op de werkplek of in het onderwijs. Met de wijziging van 2026 is daar een verbod bijgekomen op AI die zonder toestemming intieme beelden maakt of beelden van kindermisbruik genereert.
- Hoog risico. AI die beslissingen beïnvloedt over bijvoorbeeld werving en personeel, onderwijs en examens, kredietwaardigheid, toegang tot essentiële diensten of kritieke infrastructuur. Daarnaast AI als veiligheidsonderdeel van producten waarvoor al Europese regels gelden, zoals medische hulpmiddelen en machines. Hier gelden de zwaarste eisen: risicobeheer, goede data, documentatie, logging, menselijk toezicht en registratie.
- Transparantie. Systemen die met mensen praten of content maken. Een chatbot moet laten weten dat je met AI praat. Deepfakes moeten als zodanig herkenbaar zijn, en door AI gemaakte content moet machineleesbaar gemarkeerd worden.
- Minimaal risico. Het grootste deel van alle toepassingen, zoals zoekfuncties, aanbevelingen of het samenvatten van interne documenten. Daarvoor gelden geen extra eisen, behalve dat je medewerkers weten wat ze gebruiken.
De tijdlijn
- 1 augustus 2024De AI Act treedt in werking. De regels gaan daarna stap voor stap gelden.
- 2 februari 2025Verboden toepassingen zijn niet meer toegestaan. Organisaties moeten zorgen dat medewerkers die met AI werken er voldoende kennis van hebben.
- 2 augustus 2025Regels voor aanbieders van AI-modellen voor algemene doeleinden, zoals de grote taalmodellen. Ook de boeteregels en het Europese toezicht gaan gelden.
- 27 juli 2026De Digital Omnibus treedt in werking (Verordening (EU) 2026/1744) en schuift de deadlines voor hoog risico op.
- 2 augustus 2026De transparantieregels gelden: chatbots, deepfakes en door AI gemaakte content.
- NuTransparantie is verplicht. De verplichtingen voor hoog risico komen eraan.
- 2 december 2026Het markeren van door AI gemaakte content moet ook op orde zijn voor systemen die al op de markt waren. Het nieuwe verbod op het genereren van intieme beelden zonder toestemming gaat in.
- 2 december 2027De eisen voor zelfstandige hoog-risico systemen gaan gelden, zoals AI bij werving, onderwijs en kredietbeoordeling.
- 2 augustus 2028De eisen voor AI in producten waarvoor al Europese productregels gelden.
Het uitstel voor hoog risico klinkt als ademruimte, en dat is het ook. Maar het werk wordt er niet kleiner van. Documentatie, logging en menselijk toezicht bouw je niet in een maand in een bestaand systeem. Wie een hoog-risico toepassing heeft, doet er goed aan nu te beginnen.
Wie houdt toezicht in Nederland
In Nederland krijgen de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur samen de coördinerende rol. De Autoriteit Persoonsgegevens houdt toezicht op de verboden toepassingen, het grootste deel van de hoog-risico toepassingen en de transparantieregels. Voor specifieke sectoren doen bestaande toezichthouders mee, zoals de Inspectie Gezondheidszorg en Jeugd en de Nederlandse Arbeidsinspectie. De Nederlandse uitvoeringswet die dit regelt, lag tot 1 juni 2026 ter consultatie en is nog niet in werking.
De boetes zijn fors. Voor verboden toepassingen kunnen ze oplopen tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet. Voor de meeste andere overtredingen is dat 15 miljoen euro of 3 procent. Voor het mkb geldt steeds het laagste van de twee bedragen.
De AI Act en de AVG
De AI Act vervangt de AVG niet. Werkt een AI-toepassing met persoonsgegevens, dan gelden beide. De AVG gaat over wat je met gegevens doet, de AI Act over het systeem zelf. In de praktijk loop je dezelfde vragen dus twee keer langs: welke gegevens gaan erin, wat gebeurt ermee, en wie kijkt er mee.
Wat je nu concreet kunt doen
- Breng in kaart waar AI zit. In de tools die medewerkers gebruiken, in je eigen software en in producten van leveranciers. Vaak zit er meer AI in je organisatie dan je denkt.
- Bepaal per toepassing het risico en je rol. Ben je aanbieder of gebruiksverantwoordelijke? En valt de toepassing onder transparantie, hoog risico of geen van beide?
- Zorg voor kennis bij je mensen. Iedereen die met AI werkt, moet weten wat het systeem doet, waar het de mist in gaat en hoe je de uitkomst controleert. Een korte, praktische sessie is vaak genoeg.
- Regel de transparantie. Laat je chatbot zeggen dat het AI is. Markeer content die door AI is gemaakt, zeker als die naar buiten gaat.
- Heb je een hoog-risico toepassing? Begin nu. Met documentatie, logging, menselijk toezicht en de kwaliteit van je data. December 2027 is dichterbij dan het lijkt.
- Leg het vast. Een eenvoudig overzicht per toepassing, met risico, rol en genomen maatregelen, is goud waard als een klant of toezichthouder ernaar vraagt.
Waar Tactyx bij helpt
Wil je weten waar je staat? Begin met een inventarisatie als prototype. In een week heb je een overzicht van waar AI in je software zit, in welke categorie het valt en wat er moet gebeuren. Daarmee weet je of je klaar bent, of wat je nog te doen hebt.