Expertise hub / Compliance
Compliance 10 min lezen

De EU AI Act: wat betekent het voor jouw organisatie?

Halverwege 2026 verschoof de deadline voor high-risk AI-systemen met zestien maanden. Veel organisaties concludeerden meteen dat de AI Act opnieuw werd uitgesteld. Dat is maar de helft van het verhaal. De verplichtingen verdwijnen niet, en een aantal ervan geldt vandaag al.

Als je de voorbije maanden AI Act-nieuws hebt gevolgd, ken je het gevoel: net wanneer je een deadline had ingepland, verschuift die weer. Op 29 juni 2026 gaf de Raad van de EU het definitieve groene licht voor een uitstel van de verplichtingen voor high-risk AI-systemen. De vraag die daarna binnenkomt, is steevast dezelfde: betekent dit dat we kunnen wachten?

Het korte antwoord: nee. Het lange antwoord leggen we hieronder uit.

Vier risiconiveaus, één beslissende vraag

De AI Act legt niet voor iedereen dezelfde verplichtingen op. Alles begint met één vraag: in welke risicocategorie valt jouw AI-systeem?

// De vier risiconiveaus
Onaanvaardbaar risicoverboden sinds feb '25
Hoog risico (Annex III / Annex I)verplichtingen uitgesteld
Beperkt risicotransparantieplicht
Minimaal risicogeen specifieke verplichting

Systemen voor social scoring, manipulatieve technieken of ongerichte gezichtsherkenning zijn verboden. Systemen in HR, kredietbeoordeling, onderwijs, kritieke infrastructuur en andere Annex III-domeinen zijn hoogrisico. Chatbots en generatieve AI die synthetische content maakt, vallen onder transparantieverplichtingen. En systemen zonder betekenisvolle impact op mensen (een interne spamfilter, bijvoorbeeld) vallen buiten de zware verplichtingen.

De deadline is verschoven, maar niet verdwenen

De verplichtingen voor Annex III-systemen schuiven zestien maanden op, tot december 2027. Voor AI die deel uitmaakt van gereguleerde producten geldt een latere deadline, tot augustus 2028. De transparantieplicht voor AI-gegenereerde content (het herkenbaar maken van synthetische content) krijgt vier maanden extra, tot 2 december 2026.

16
maanden uitstel Annex III
2 dec '27
nieuwe deadline hoogrisico
€15M
max. boete bij niet-naleving

Twee verplichtingen zijn wél al van kracht en blijven dat: het verbod op onaanvaardbare AI-praktijken (sinds februari 2025) en de verplichtingen voor aanbieders van general-purpose AI-modellen (sinds augustus 2025). Ook de AI-geletterdheidsverplichting uit artikel 4 (je personeel moet voldoende kennis hebben van de AI-systemen die het gebruikt) geldt al sinds februari 2025.

De verplichtingen voor Annex III-systemen schuiven zestien maanden op, tot december 2027. Voor AI die deel uitmaakt van gereguleerde producten geldt een latere deadline, tot augustus 2028.

Wat betekent dit concreet voor jouw organisatie

Je gebruikt AI in een Annex III-domein

HR, kredietbeoordeling, onderwijs, kritieke infrastructuur: de deadline is 2 december 2027, maar risicobeheer, data governance, technische documentatie en logging bouw je niet in een weekend. Begin nu met classificeren, niet in 2027.

Je zet generatieve AI in die content genereert

De transparantieplicht (artikel 50(2)) geldt vanaf 2 december 2026 voor systemen die al vóór augustus 2026 op de markt waren. Nieuwe systemen moeten er meteen aan voldoen.

Je gebruikt AI als hulpmiddel, zonder impact op mensen

Minder zware verplichtingen, maar niet nul: de AI-geletterdheidsplicht (artikel 4) geldt sinds februari 2025 voor elke organisatie die AI-systemen gebruikt, ongeacht risiconiveau.

Waarom nu beginnen als de deadline is opgeschoven

Het uitstel kwam er grotendeels omdat de Europese standaardisatie-instellingen achterlopen. De technische normen waarop organisaties zich moeten baseren, worden pas eind 2026 verwacht. Dat verklaart waarom de deadlines verschoven zijn, maar het is geen reden om de voorbereiding uit te stellen. Classificatie, risicobeheer, documentatie en testen vragen tijd. Wie daar nu mee begint, heeft straks een stevige basis zodra de definitieve normen beschikbaar zijn.

Hou er bovendien rekening mee dat een politiek akkoord niet hetzelfde is als een wettelijke wijziging. Op het moment van schrijven is het uitstel nog niet formeel gepubliceerd in het Publicatieblad van de Europese Unie. Tot die publicatie blijft de oorspronkelijke wettelijke planning formeel van kracht. Een doordachte compliance-aanpak houdt daarom rekening met zowel de aangekondigde wijzigingen als de geldende wetgeving.

Onafhankelijke validatie helpt daarbij. Een testpartner die AI-systemen valideert in plaats van ontwikkelt, kan de classificatie, testdocumentatie en validatie objectief uitvoeren. Zo toon je niet alleen aan dat je AI-systeem doet wat het moet doen, maar beschik je ook over het bewijs dat een toezichthouder kan opvragen.

Een voorbeeld uit de praktijk: twee systemen, twee uitkomsten

Twee klanten vroegen ons dezelfde week om een classificatie. Beide gebruiken een taalmodel, en toch vallen ze in een volledig andere categorie.

// Twee classificaties naast elkaar
Interne chatbot voor IT-supportminimaal risico
CV-screening voor externe kandidatenhoog risico (Annex III)

De chatbot heeft geen betekenisvolle impact op een individu: hij beantwoordt vragen over een wachtwoordreset. Het CV-screeningsysteem bepaalt mee wie wordt uitgenodigd voor een gesprek, met rechtstreekse gevolgen voor iemands kans op werk: precies het soort beslissing die Annex III als hoogrisico bestempelt. Zelfde onderliggende technologie, compleet verschillende verplichtingen.

Een praktisch stappenplan om te starten

// Weten waar je staat

Benieuwd waar jouw AI-systemen op de risicoladder staan?

We nemen je AI-systemen door, classificeren ze volgens de AI Act, en tonen je concreet wat er nog moet gebeuren.

Plan een gesprek
// Lees ook