Welke AI Act-deadlines gelden er nu en welke komen er nog aan? Het korte antwoord: vier blokken verplichtingen zijn al van kracht. De zwaarste eisen volgen op 2 december 2027 en 2 augustus 2028. AI-geletterdheid en het verbod op onaanvaardbare AI gelden sinds 2 februari 2025, de GPAI-regels sinds 2 augustus 2025 en de transparantieplicht sinds 2 augustus 2026.
De AI Act trad op 1 augustus 2024 in werking. Vanaf dat moment begonnen de overgangstermijnen te lopen. De wet komt gefaseerd binnen: de tijdlijn loopt van februari 2025 tot augustus 2028, zodat organisaties zich per onderdeel kunnen voorbereiden.
AI-geletterdheid en verboden AI-praktijken
AI-geletterdheidsplicht voor alle organisaties die AI gebruiken. Onaanvaardbare AI-praktijken (sociale scoring, manipulatieve AI, emotieherkenning op werkplek) zijn verboden.
Bron: Artikel 4 + Artikel 5
General-purpose AI en governance
Regels voor aanbieders van AI-modellen voor algemene doeleinden, zoals OpenAI, Anthropic en Google (Artikel 53 en 55). Ook de governance-structuur en het sanctiehoofdstuk gelden vanaf deze datum. De boetes zelf komen uit nationaal recht (Artikel 99, lid 1); de Commissie kan GPAI-aanbieders sinds 2 augustus 2026 beboeten (Artikel 101).
Bron: Hoofdstuk V (Art. 51-56)
Transparantieplichten Artikel 50
Chatbots moeten zich kenbaar maken als AI. Deepfakes worden als zodanig bekendgemaakt. Dat geldt ook voor gepubliceerde AI-tekst over aangelegenheden van algemeen belang, tenzij die tekst menselijk is getoetst en een persoon of organisatie er redactioneel verantwoordelijk voor is.
Bron: Artikel 50
Twee nieuwe verboden en markering van bestaande generatieve AI
Verboden worden AI-systemen die zonder uitdrukkelijke toestemming realistische intieme of seksuele beelden van een identificeerbaar persoon maken. Ook AI die kindermisbruikmateriaal genereert, valt onder het verbod (Artikel 5, lid 1, onder b bis en b ter). Aanbieders van generatieve AI die al vóór 2 augustus 2026 op de markt was, markeren de output vanaf dan machineleesbaar (Artikel 50, lid 2).
Bron: Artikel 5 en Artikel 111, lid 4
Hoog-risico AI uit Bijlage III
Bijvoorbeeld AI die kandidaten selecteert, kredietwaardigheid bepaalt of leerresultaten beoordeelt. De aanbieder doet een conformiteitsbeoordeling en registreert het systeem in de EU-databank. De gebruiksverantwoordelijke zorgt voor menselijk toezicht (Artikel 26).
Bron: Bijlage III
Hoog-risico AI in gereguleerde producten
AI als veiligheidscomponent van onder meer medische hulpmiddelen, liften, speelgoed en persoonlijke beschermingsmiddelen, als een conformiteitsbeoordeling door een derde partij nodig is. Voor machines lopen de eisen via de Machineverordening.
Bron: Bijlage I, afdeling A
2 februari 2025: AI-geletterdheid en verboden AI
De eerste grote deadline was 2 februari 2025. Vanaf deze datum zijn twee belangrijke onderdelen van kracht geworden.
Het eerste is de AI-geletterdheidsplicht uit Artikel 4. Aanbieders en gebruiksverantwoordelijken nemen maatregelen die de AI-geletterdheid ondersteunen van hun personeel en van anderen die namens hen AI-systemen gebruiken. Dit geldt voor alle organisaties, ongeacht de risicocategorie van hun AI-systemen. Het gaat erom dat medewerkers begrijpen hoe AI werkt, welke risico's eraan verbonden zijn en hoe ze er verantwoord mee omgaan.
Sinds diezelfde datum zijn ook de AI-praktijken met een onaanvaardbaar risico verboden (Artikel 5, lid 1, onder a tot en met h). Het gaat onder meer om sociale scoring, predictive policing puur op basis van profilering en het ongericht scrapen van gezichtsbeelden. Ook emotieherkenning op de werkplek en in het onderwijs valt eronder, net als bepaalde vormen van biometrische categorisatie en real-time biometrische identificatie. Als uw organisatie dergelijke systemen gebruikt, had u deze al moeten uitfaseren.
2 augustus 2025: GPAI-regels, governance en sancties
Op 2 augustus 2025 werden de regels rondom general-purpose AI-modellen (GPAI) uit Hoofdstuk V (Artikelen 51 tot en met 56) van kracht, samen met de governance-structuur. De boetebevoegdheid van de Commissie tegenover GPAI-aanbieders (Artikel 101) ging pas in op 2 augustus 2026. Artikel 113, derde alinea, onder b, zondert dat artikel namelijk uit van de vervroegde toepassing. Aanbieders van GPAI-modellen (zoals GPT, Claude en Gemini) moeten transparantie geven over trainingsdata, compute-resources en copyright-compliance (Artikel 53). Modellen die al vóór 2 augustus 2025 op de markt waren, moeten uiterlijk op 2 augustus 2027 voldoen (Artikel 111, lid 3). Voor modellen met systeemrisico (de drempel van 10^25 FLOPs uit Artikel 51) gelden aanvullende verplichtingen uit Artikel 55: evaluaties, red-teaming en incidentmeldingen. De governance-structuur en het sanctiehoofdstuk zijn per die datum van toepassing, maar de sancties zelf komen uit nationaal recht (Artikel 99, lid 1) en Nederland heeft die nog niet vastgesteld.
Wat de Digital Omnibus verschoof
De Digital Omnibus, Verordening (EU) 2026/1744, heeft een aantal deadlines verschoven die oorspronkelijk in 2026 en 2027 zouden ingaan. Na het trilogue-akkoord van 7 mei 2026 nam het Europees Parlement de tekst op 16 juni 2026 aan en gaf de Raad op 29 juni 2026 zijn definitieve goedkeuring. Daarmee is de Digital Omnibus definitief aangenomen.
De tekst verscheen op 24 juli 2026 in het Publicatieblad als Verordening (EU) 2026/1744 en trad op 27 juli 2026 in werking. De nieuwe data staan vast.
De twee belangrijkste verschuivingen gaan over hoog-risico AI. De hoog-risico systemen uit Bijlage III (waaronder AI die kandidaten selecteert, de kredietwaardigheid van personen bepaalt of leerresultaten beoordeelt) verschuiven van 2 augustus 2026 naar 2 december 2027. De hoog-risico systemen uit Bijlage I (AI ingebouwd in gereguleerde producten zoals medische hulpmiddelen en speelgoed) verschuiven van 2 augustus 2027 naar 2 augustus 2028. Machines staan sinds de Digital Omnibus in afdeling B van Bijlage I, waar een beperkter regime geldt (Artikel 2, lid 2). De transparantieplichten uit Artikel 50 bleven op 2 augustus 2026 staan. Alleen de machineleesbare markering door aanbieders van generatieve AI die al vóór die datum op de markt was, schuift naar 2 december 2026 (Artikel 111, lid 4). Daarnaast voegt de Omnibus per 2 december 2026 twee verboden toe (Artikel 5, lid 1, onder b bis en b ter) en moet de nationale AI-testomgeving uiterlijk op 2 augustus 2027 operationeel zijn (Artikel 57, lid 1).
De onderliggende reden: de technische standaarden (via CEN/CENELEC JTC 21) die nodig zijn om te bepalen of een hoog-risico systeem compliant is, zijn vertraagd. Zonder die normen ontbreekt het vermoeden van conformiteit uit Artikel 40, lid 1. Een aanbieder moet dan op eigen kracht aantonen dat zijn systeem aan de eisen voldoet. De Omnibus geeft aanbieders meer tijd.
2 augustus 2026: Artikel 50 en de hoofdregel uit Artikel 113
Op 2 augustus 2026 werd de rest van de verordening van toepassing, met uitzondering van de hoog-risico-eisen en de twee nieuwe verboden (Artikel 113, tweede en derde alinea). Daarmee gelden ook de regels voor markttoezicht uit hoofdstuk IX, alleen is dat toezicht in Nederland nog niet wettelijk verankerd. De Commissie kan sindsdien boetes opleggen aan aanbieders van AI-modellen voor algemene doeleinden (Artikel 101).
De transparantieverplichtingen uit Artikel 50 gelden sinds 2 augustus 2026. De Digital Omnibus laat deze datum staan. Alleen de machineleesbare markering door aanbieders van generatieve AI die al vóór 2 augustus 2026 op de markt was, schuift naar 2 december 2026 (Artikel 111, lid 4). Dit betekent concreet: een chatbot meldt dat het AI is (Artikel 50, lid 1). Die plicht ligt bij de aanbieder van de chatbot. Deepfakes maakt u bekend als kunstmatig gegenereerd of bewerkt (Artikel 50, lid 4). Voor AI-tekst geldt dat alleen als u die publiceert om het publiek te informeren over aangelegenheden van algemeen belang. Ook dan vervalt de plicht als een mens de tekst inhoudelijk heeft getoetst en uw organisatie er redactionele verantwoordelijkheid voor draagt. Gebruikt u een systeem voor emotieherkenning of voor biometrische categorisering, dan informeert u de mensen die eraan worden blootgesteld over de werking ervan (Artikel 50, lid 3). Aanbieders van AI die synthetische audio, beeld, video of tekst genereert, markeren de output in een machineleesbaar formaat zodat die als kunstmatig gegenereerd te detecteren is (Artikel 50, lid 2).
2 december 2026: twee nieuwe verboden
Op 2 december 2026 gaan twee verboden in die de Digital Omnibus aan Artikel 5 toevoegt (Artikel 113, derde alinea, onder a). Het eerste raakt AI die zonder uitdrukkelijke toestemming realistische beelden, video of audio maakt of bewerkt van de intieme delen van een identificeerbaar persoon, of van zo iemand bij expliciete seksuele handelingen (Artikel 5, lid 1, onder b bis). Daarnaast wordt AI verboden die kindermisbruikmateriaal genereert of bewerkt (Artikel 5, lid 1, onder b ter).
Een aanbieder valt onder het verbod als dat genereren het beoogde doel van het systeem is, of als het systeem zulk materiaal voorzienbaar oplevert zonder adequate waarborgen ertegen (Artikel 5, lid 1 bis, onder a). Een gebruiksverantwoordelijke overtreedt het verbod zodra hij het systeem voor zulk materiaal gebruikt (Artikel 5, lid 1 bis, onder b).
Op dezelfde datum loopt het uitstel voor de machineleesbare markering af. Aanbieders van generatieve AI die al vóór 2 augustus 2026 op de markt was, voldoen dan aan Artikel 50, lid 2 (Artikel 111, lid 4).
2 december 2027: hoog-risico AI in Bijlage III
Zet u AI in die kandidaten selecteert, de kredietwaardigheid van personen bepaalt of leerresultaten beoordeelt, dan is dit voor u de belangrijkste deadline (Bijlage III, punten 3, 4 en 5). Vanaf dan gelden de eisen voor hoog-risico AI-systemen uit Bijlage III (Artikel 113, derde alinea, onder c). Het zwaarste deel ligt bij de aanbieder: een risicobeheersysteem, technische documentatie, een conformiteitsbeoordeling, registratie in de EU-databank en het melden van ernstige incidenten (Artikelen 9, 11, 43, 49 en 73). Gebruikt u zo'n systeem als gebruiksverantwoordelijke, dan zet u het in volgens de gebruiksaanwijzing, met menselijk toezicht en monitoring van de werking (Artikel 26). Voor bestaande systemen geldt een overgangsregel, die hieronder staat. Twijfelt u of een systeem onder Bijlage III valt? In is uw AI-systeem hoog-risico leest u hoe u dat onder Artikel 6 bepaalt. De Digital Omnibus verschuift deze datum van 2 augustus 2026 naar 2 december 2027 (definitief aangenomen 29 juni 2026). Bijlage III noemt onder meer AI die kandidaten selecteert, leerresultaten beoordeelt of de kredietwaardigheid van personen bepaalt. Ook AI als veiligheidscomponent in kritieke infrastructuur valt eronder, net als bepaalde toepassingen in rechtshandhaving en migratie (Bijlage III, punten 2, 6 en 7).
Is een hoog-risico-AI-systeem van een bepaald type en model vóór 2 december 2027 in de EU in de handel gebracht of in gebruik gesteld, dan gelden de hoog-risico-eisen pas na een aanzienlijke wijziging in het ontwerp (Artikel 111 lid 2; voor systemen onder Bijlage I is de grens 2 augustus 2028). Beslissend is de datum van het eerste exemplaar van dat type en model in de EU, zodat de regel ook geldt als u het systeem later afneemt (overweging 39 van Verordening (EU) 2026/1744). Een nieuw beoogd doel of een aanpassing die de naleving van de eisen raakt, telt als zo'n wijziging (Artikel 3 punt 23 en overweging 177 van de AI-verordening) en brengt het systeem alsnog volledig onder de verordening, voor aanbieders en gebruiksverantwoordelijken. Systemen die bedoeld zijn voor gebruik door overheidsinstanties moeten uiterlijk op 2 augustus 2030 voldoen, ook zonder wijziging (Artikel 111 lid 2). Het verbod van Artikel 5 geldt altijd; ga er ook van uit dat AI-geletterdheid (Artikel 4) en de transparantieplichten (Artikel 50) blijven gelden.
2 augustus 2028: hoog-risico AI in gereguleerde producten
Voor AI die een veiligheidscomponent is van een product uit Bijlage I, afdeling A, of die zelf zo'n product is, verschuift de Digital Omnibus de deadline van 2 augustus 2027 naar 2 augustus 2028 (definitief aangenomen 29 juni 2026). Dat geldt als voor het product een conformiteitsbeoordeling door een derde partij nodig is (Artikel 6, lid 1). Dit betreft onder meer AI in medische hulpmiddelen (MDR/IVDR), liften, speelgoed en persoonlijke beschermingsmiddelen. Voor AI in machines lopen de eisen sinds de Omnibus via de Machineverordening (Bijlage I, afdeling B; Artikel 2, lid 2); zie AI in machines en Bijlage I.
Veelgestelde vragen
Wanneer is de AI Act in werking getreden?
1 augustus 2024, de twintigste dag na de bekendmaking in het Publicatieblad van 12 juli 2024 (Artikel 113). Op die dag was nog geen enkele verplichting van toepassing. De hoofdregel uit Artikel 113 is 2 augustus 2026, met eerdere data voor AI-geletterdheid, de verboden en de GPAI-regels. De Digital Omnibus verschoof de hoog-risico-eisen naar 2 december 2027 en 2 augustus 2028. Voor systemen die al in de handel waren gebracht of in gebruik waren gesteld, lopen overgangstermijnen tot in 2030 (Artikel 111).
Is de AI Act uitgesteld?
Nee, niet als geheel. De Digital Omnibus verschoof twee onderdelen: hoog-risico AI uit Bijlage III naar 2 december 2027 en hoog-risico AI in gereguleerde producten uit Bijlage I naar 2 augustus 2028. Alles wat daarvoor al gold, blijft staan. AI-geletterdheid (Artikel 4), het verbod op onaanvaardbare AI (Artikel 5), de GPAI-regels (Hoofdstuk V) en de transparantieplicht (Artikel 50) zijn van kracht.
Welke deadline geldt er nu voor mijn organisatie?
2 februari 2025, voor elke organisatie die AI inzet. Sinds die datum gelden Artikel 4 en de verboden uit Artikel 5. Wat daarbij komt, hangt af van de functie van elk AI-systeem, los van uw branche. Biedt u een chatbot aan of publiceert u deepfakes, dan geldt sinds 2 augustus 2026 ook Artikel 50. Selecteert een systeem kandidaten, bepaalt het de kredietwaardigheid van personen of beoordeelt het leerresultaten, dan komt 2 december 2027 erbij (Bijlage III). Is uw AI een veiligheidscomponent van een gereguleerd product uit Bijlage I, afdeling A, dan geldt 2 augustus 2028.
Geldt 2 december 2027 ook voor AI-systemen die we al gebruiken?
Nee, niet automatisch. Is het type en model van het systeem vóór die datum in de EU in de handel gebracht of in gebruik gesteld, dan gelden de hoog-risico-eisen pas na een aanzienlijke wijziging in het ontwerp, zoals een nieuw beoogd doel (Artikel 111 lid 2). Systemen die bedoeld zijn voor gebruik door overheidsinstanties moeten uiterlijk op 2 augustus 2030 voldoen. De verboden van Artikel 5 gelden altijd. Weet u niet zeker of dat voor een systeem geldt, ga dan uit van 2 december 2027.
Geldt de AI Act ook voor bedrijven buiten de EU?
Ja. Artikel 2, lid 1 trekt de wet naar buiten de Unie zodra de output van het AI-systeem in de EU wordt gebruikt. Een Amerikaanse leverancier die een Nederlandse werkgever bedient, valt daarmee onder dezelfde regels. Voor u als afnemer is dat reden om die verplichtingen contractueel bij uw leverancier te beleggen. Uw eigen rol als gebruiksverantwoordelijke verandert er niet door (Artikel 26).
Wat gebeurt er als ik een deadline mis?
Tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet bij een verboden praktijk (Artikel 99, lid 3). Voor de plichten die lid 4 opsomt, zoals die uit Artikel 26 en Artikel 50, is dat 15 miljoen euro of 3 procent. Voor MKB-bedrijven en start-ups geldt steeds het laagste van de twee (lid 6). Voor kleine midcapondernemingen geldt dat sinds de Digital Omnibus ook, behalve bij een verboden praktijk (lid 6 bis). Nederland moet de sancties zelf vaststellen (lid 1) en doet dat in het voorstel voor de Uitvoeringswet AI-verordening. Voor AI-geletterdheid kiest dat voorstel een last onder dwangsom in plaats van een boete. Het moet nog door de Tweede en de Eerste Kamer.
Moet ik nu al iets doen zonder hoog-risico AI?
Ja. AI-geletterdheid geldt sinds 2 februari 2025 voor elke organisatie die AI gebruikt, ongeacht risicoklasse. Biedt u een chatbot aan of publiceert u deepfakes, dan raakt de transparantieplicht uit Artikel 50 u ook.
Wat dit betekent voor uw planning
De Digital Omnibus verschuift de twee hoog-risicodeadlines naar achteren. De AI-geletterdheidsplicht uit Artikel 4 en de acht oorspronkelijke verboden uit Artikel 5 gelden sinds februari 2025; de twee nieuwe verboden volgen op 2 december 2026 (Artikel 113). Artikel 4 staat niet in de opsomming van Artikel 99, lid 4, dus de verordening hangt er geen eigen boeteplafond aan. Het wetsvoorstel voor de Uitvoeringswet AI-verordening voorziet voor Artikel 4 alleen in herstelsancties, zoals een last onder dwangsom (artikel 3.6 en 3.7 van het wetsvoorstel). Dat voorstel moet nog door de Tweede en de Eerste Kamer. Het risico zit bij Artikel 4 dus vooral in de aantoonbaarheid bij een incident. Overtreding van Artikel 5 valt in de zwaarste boetecategorie (Artikel 99, lid 3). De transparantieplichten van Artikel 50 gelden sinds 2 augustus 2026; alleen de machineleesbare markering van al bestaande generatieve AI krijgt uitstel tot 2 december 2026 (Artikel 111, lid 4).
Wie nu al begint met een AI-register en risicoclassificatie staat sterker. Inventariseer uw AI-gebruik en stel vast welke systemen hoog-risico zijn. Daarna bouwt u het register op, met de documentatie die erbij hoort. En neem maatregelen die de AI-geletterdheid ondersteunen van uw personeel en van anderen die namens u AI-systemen gebruiken, met oog voor hun kennis, ervaring, opleiding en de context waarin ze die systemen gebruiken. Die inspanning loopt al sinds februari 2025 (Artikel 4).
De gratis risicoscan laat in vijf minuten zien welke deadlines voor uw organisatie gelden en welke acties daarbij horen. Wat er na de scan gebeurt, ziet u in een film van twee minuten.