De Europese AI-verordening is de eerste horizontale AI-wet ter wereld. Hieronder leest u wat de wet betekent, welke deadlines gelden, wat de boetes zijn en hoe u stap voor stap voldoet. Met directe verwijzingen naar de officiële wettekst en Nederlandse toezichthouders.
De EU AI Act is de korte naam voor Verordening (EU) 2024/1689, aangenomen op 13 juni 2024 en gepubliceerd in het Publicatieblad op 12 juli 2024. De wet is op 1 augustus 2024 in werking getreden en wordt gefaseerd toegepast tot en met 2027 (en deels 2028).
De kern van de wet is een risicogebaseerde aanpak. Hoe hoger het risico dat een AI-systeem oplevert voor gezondheid, veiligheid of grondrechten, hoe strenger de verplichtingen die eraan gesteld worden. Dat principe vertaalt zich in vier risicocategorieën:
De wet onderscheidt twee hoofdrollen. U kunt ze beide tegelijk vervullen:
U ontwikkelt of laat een AI-systeem ontwikkelen en brengt het onder uw naam op de markt. De zwaarste verplichtingen liggen hier: conformiteitsbeoordeling, technische documentatie, kwaliteitsmanagement en post-market monitoring.
U gebruikt een AI-systeem in uw bedrijfsvoering. Bij hoog-risico AI bent u verantwoordelijk voor menselijk toezicht, monitoring, het melden van incidenten en het informeren van betrokkenen.
Twijfelt u welke rol op uw situatie van toepassing is? Doe de gratis AI Act rol-check: zes vragen bepalen uw rol per AI-toepassing.
Twee dingen worden vaak door elkaar gehaald. U bent aanbieder zodra u een AI-systeem ontwikkelt of laat ontwikkelen en het onder uw eigen naam of merk op de markt brengt of in gebruik stelt (Artikel 3, punt 3). Dat staat los van het risiconiveau en geldt ook als u het gratis aanbiedt of alleen intern gebruikt. Bouwt u een dienst bovenop een bestaand AI-model van een ander, dan bent u aanbieder van uw eigen systeem; de verplichtingen voor het onderliggende model blijven bij de modelaanbieder.
Daarnaast kan een gebruiksverantwoordelijke alsnog aanbieder worden via Artikel 25. Die route geldt uitsluitend voor hoog-risico systemen: u zet uw naam of merk op zo'n systeem, u wijzigt het substantieel terwijl het hoog-risico blijft, of u past het beoogde doel zo aan dat een systeem daardoor hoog-risico wordt.
De EU AI Act kent een reeks harde deadlines. Het Digital Omnibus-pakket (COM(2025) 836) is definitief aangenomen: het Europees Parlement stemde op 16 juni 2026 in en de Raad gaf op 29 juni 2026 zijn definitieve goedkeuring. De tekst verscheen op 24 juli 2026 in het Publicatieblad als Verordening (EU) 2026/1744 en trad op 27 juli 2026 in werking. De gewijzigde deadlines zijn geldend recht. Hoog-risico Bijlage III verschuift van 2 augustus 2026 naar 2 december 2027 en Bijlage I van 2 augustus 2027 naar 2 augustus 2028. De algemene transparantieplicht van Artikel 50 (chatbot-melding, deepfake- en AI-content-labeling) blijft staan op 2 augustus 2026; alleen de machine-leesbare markering van synthetische content (Artikel 50 lid 2) krijgt voor generatieve AI die al vóór 2 augustus 2026 op de markt was een overgangsregeling tot 2 december 2026. Daarnaast geldt een nieuw Artikel 5-verbod op nudifiers en AI-gegenereerd kindermisbruikmateriaal vanaf 2 december 2026.
| Verplichting | Bron | Deadline |
|---|---|---|
| AI-geletterdheid | Artikel 4 | 2 februari 2025 |
| Verboden AI-praktijken | Artikel 5 | 2 februari 2025 |
| GPAI-verplichtingen | Artikelen 51-56 | 2 augustus 2025 |
| Transparantie chatbots & AI-content | Artikel 50 | 2 augustus 2026 |
| Verbod nudifiers en AI-CSAM | Artikel 5 | 2 december 2026 |
| Hoog-risico AI (Bijlage III) | Bijlage III | 2 december 2027 |
| Hoog-risico AI in producten | Bijlage I | 2 augustus 2028 |
Status Digital Omnibus: gepubliceerd in het Publicatieblad op 24 juli 2026 als Verordening (EU) 2026/1744 en in werking getreden op 27 juli 2026; de nieuwe deadlines zijn geldend recht. Een uitgebreide tijdlijn met sector-specifieke acties vindt u op AI Act deadlines.
De boetes onder de EU AI Act zijn fors en zijn opgenomen in Artikel 99. Ze gelden naast eventuele AVG-boetes en zijn cumulatief.
€35 mlnof 7%
Bij overtreding van het verbod op onaanvaardbare AI (Artikel 5).
€15 mlnof 3%
Bij overtreding van overige verplichtingen, waaronder hoog-risico-vereisten.
€7,5 mlnof 1%
Voor het verstrekken van onjuiste of misleidende informatie aan toezichthouders.
Voor MKB en startups gelden lagere maxima. Toezicht in Nederland wordt belegd bij bestaande sectorale toezichthouders zoals AP, RDI, DNB, AFM en IGJ, gecoördineerd via de uitvoeringswet AI-verordening. Lees meer over de Nederlandse toezichthouders of bekijk het kennisbank-artikel over boetes bij overtreding.
Sommige verplichtingen gelden al sinds februari 2025. Wachten tot 2027 is geen optie. De volgende vijf acties zijn voor vrijwel elke organisatie relevant.
AI-inventaris. Aanbevolen Breng in kaart welke AI-systemen u gebruikt of ontwikkelt, inclusief AI-functies in bestaande software. Onze gratis 5-minuten risicoscan levert dit overzicht plus eerste classificatie.
Risicoclassificatie. Aanbevolen Bepaal per AI-systeem of het verboden, hoog-risico, beperkt of minimaal is. Dit bepaalt welke verplichtingen op u rusten. Zie AI-risicoanalyse.
AI-geletterdheid. Al verplicht (Art. 4) Sinds 2 februari 2025 neemt u maatregelen die de AI-geletterdheid van uw personeel bevorderen, afgestemd op rol, ervaring en gebruikscontext. Een specifiek kennisniveau per medewerker hoeft u niet te garanderen. Zie AI-geletterdheid.
AI-beleid en -governance. Aanbevolen Een intern AI-beleid maakt duidelijk wat is toegestaan, wie verantwoordelijk is en hoe incidenten worden gemeld. Zie AI-beleid opstellen.
Documentatie en register. Verplicht bij hoog-risico (Art. 11 en 26) Hoog-risico-systemen vereisen technische documentatie en logging. Artikel 11 legt de documentatieplicht bij de aanbieder; als gebruiksverantwoordelijke vallen uw verplichtingen onder Artikel 26, inclusief het bewaren van logs. Een centraal AI-register helpt u op koers te blijven. Zie AI-register.
Een verordening werkt rechtstreeks in elke lidstaat. Dat betekent dat de EU AI Act in Nederland van toepassing is zonder dat omzetting in nationale wet nodig is. Toch wordt er een Nederlandse Uitvoeringswet AI-verordening (UAIV) voorbereid die bepaalde keuzes invult, zoals het aanwijzen van toezichthouders en het regelen van sancties op nationaal niveau.
De EU AI Act bestaat naast bestaande wetgeving zoals de AVG, sectorale regels (MDR/IVDR in de zorg, Solvency II in de verzekeringssector) en het arbeidsrecht. Over AI in werving en selectie heeft de Autoriteit Persoonsgegevens herhaaldelijk gerapporteerd; lees meer in RAN-6: AP zet HR-AI onder vergrootglas.
Klik een vraag aan voor het antwoord. Dit zijn vaste antwoorden; de AI Act Vraagbaak in het platform beantwoordt uw eigen vragen.
De EU AI Act is Verordening (EU) 2024/1689 van 13 juni 2024. Het is de eerste horizontale wet ter wereld die het ontwikkelen, in de handel brengen en gebruiken van AI-systemen reguleert. De wet hanteert een risicogebaseerde aanpak: hoe hoger het risico van een AI-systeem, hoe strenger de verplichtingen.
Voor elk bedrijf dat AI-systemen ontwikkelt (provider/aanbieder), in de markt brengt, of gebruikt (deployer/gebruiksverantwoordelijke) binnen de EU. Ook bedrijven buiten de EU vallen eronder zodra hun output binnen de Unie wordt gebruikt. Dit raakt vrijwel elk Nederlands bedrijf dat ChatGPT, Copilot of vergelijkbare AI-tools inzet.
Ja. ChatGPT is een general-purpose AI-model (GPAI), waarvoor de aanbieder sinds 2 augustus 2025 eigen verplichtingen heeft. Zet u het zakelijk in, dan bent u gebruiksverantwoordelijke (deployer). Voor u wegen dan vooral de AI-geletterdheidsplicht uit Artikel 4 en, zodra de output extern zichtbaar is, de transparantieplicht uit Artikel 50.
Nee. Eenvoudige automatisering zoals Excel-macro's, RPA-scripts en klassieke rule-based systemen valt buiten de definitie van een AI-systeem in Artikel 3(1). Die definitie vraagt om een systeem dat uit de ontvangen input afleidt hoe het output genereert, met een zekere mate van autonomie. Een script dat een vaste regel uitvoert, doet dat niet.
Ja. De wet geldt ongeacht de grootte van uw organisatie. Er zijn wel verzachtingen. MKB en startups krijgen het laagste van de twee boeteplafonds in plaats van het hoogste (Artikel 99(6)). Bij toegang tot de regulatory sandbox krijgen ze voorrang. De basisverplichtingen rond AI-geletterdheid en transparantie gelden onverkort.
Vaak zit AI verstopt in software die u al jaren gebruikt: slimme zoeksuggesties, automatische categorisering van facturen, leadscoring in uw CRM of spamfiltering in uw mail. Vraag uw leverancier er expliciet naar en leg het antwoord vast. Onze gratis risicoscan helpt u dat gebruik in kaart te brengen.
De wet is gefaseerd ingegaan vanaf 2 februari 2025. Verboden AI-praktijken (Art. 5) en AI-geletterdheid (Art. 4) gelden al sinds die datum. GPAI-verplichtingen vanaf 2 augustus 2025. De grootste deadline (hoog-risico AI uit Bijlage III) staat op 2 december 2027, verschoven van 2 augustus 2026 door de Digital Omnibus. Die wijziging is gepubliceerd in het Publicatieblad op 24 juli 2026 als Verordening (EU) 2026/1744 en in werking getreden op 27 juli 2026. De nieuwe deadlines zijn daarmee geldend recht. De algemene transparantieplicht van Artikel 50 blijft 2 augustus 2026.
Tot 35 miljoen euro of 7% van de wereldwijde jaaromzet bij overtreding van het verbod op onaanvaardbare AI uit Artikel 5. Voor grote ondernemingen geldt de hoogste van die twee, voor MKB en startups het laagste (Art. 99(6)). Kleine midcapondernemingen kregen via de Digitale omnibus een eigen plafond dat alleen de lichtere twee categorieën verlaagt (Art. 99(6 bis)). Dat zijn ondernemingen die geen kmo zijn en waar minder dan 750 mensen werken, tenzij de omzet boven 150 miljoen euro én het balanstotaal boven 129 miljoen euro uitkomt (Aanbeveling (EU) 2025/1099). Voor de plichten die Artikel 99 lid 4 opsomt, waaronder die van aanbieders, gebruiksverantwoordelijken en de transparantieplicht van Artikel 50, geldt 15 miljoen euro of 3% van de omzet. Voor het verstrekken van onjuiste informatie aan toezichthouders 7,5 miljoen of 1%. Toezichthouders krijgen handhavingsbevoegdheid stap voor stap mee met de invoering.
De AVG (GDPR) gaat over persoonsgegevens — wie welke data over u mag verwerken. De EU AI Act gaat over AI-systemen zelf — hoe ze gebouwd, getest, gedocumenteerd en gemonitord moeten worden. Veel AI-systemen vallen onder beide wetten tegelijk; ze versterken elkaar maar vervangen elkaar niet.
Op nationaal niveau wordt het toezicht verdeeld over bestaande sectorale toezichthouders (zoals Autoriteit Persoonsgegevens, RDI, DNB, AFM, IGJ) plus een coördinerende AI-toezichthouder. Op EU-niveau coordineert de AI Office binnen de Europese Commissie. De definitieve Nederlandse handhavingsstructuur wordt vastgelegd in de Uitvoeringswet AI-verordening (UAIV).
Begin met een AI-inventaris: welke AI-systemen gebruikt of ontwikkelt uw organisatie? Onze gratis 5-minuten risicoscan brengt dit in kaart en geeft per systeem een eerste classificatie. Daarna kunt u prioriteiten stellen op basis van de risiconiveaus.
Een wijziging op de AI Act van de Europese Commissie (COM(2025) 836, 19 november 2025) die onder andere de hoog-risico-deadlines uitstelt van 2 augustus 2026 naar 2 december 2027 (Bijlage III) en van 2 augustus 2027 naar 2 augustus 2028 (Bijlage I). Na een politiek akkoord in trilogue (7 mei 2026) nam het Europees Parlement de tekst op 16 juni 2026 aan en gaf de Raad op 29 juni 2026 zijn definitieve goedkeuring. De tekst werd gepubliceerd in het Publicatieblad op 24 juli 2026 als Verordening (EU) 2026/1744 en in werking getreden op 27 juli 2026. De algemene transparantieplicht van Artikel 50 blijft 2 augustus 2026.
Vijf minuten, geen account nodig. U krijgt direct een eerste classificatie van uw AI-systemen plus een actieplan voor uw situatie.