Wat verandert de Digital Omnibus aan de AI Act? Het korte antwoord: de zwaarste hoog-risico-verplichtingen schuiven naar 2 december 2027 en 2 augustus 2028. Daarnaast komt er per 2 december 2026 een verbod bij op nudifiers en AI-gegenereerd kindermisbruikmateriaal. De meeste andere verplichtingen houden hun datum, al wijzigde de Omnibus ook de tekst van onder meer Artikel 4.
De Digital Omnibus voor de AI Act (COM(2025) 836) is definitief aangenomen. Het politieke akkoord in trilogue viel op 7 mei 2026. Het Europees Parlement nam de tekst aan op 16 juni 2026, de Raad gaf zijn definitieve goedkeuring op 29 juni 2026. De tekst verscheen op 24 juli 2026 in het Publicatieblad als Verordening (EU) 2026/1744 en trad op 27 juli 2026 in werking. De nieuwe deadlines zijn daarmee geldend recht. Het pakket schuift de zwaarste hoog-risico verplichtingen door naar 2 december 2027 en 2 augustus 2028. Het voegt ook een nieuw verbod toe op nudifiers en AI-gegenereerd kindermisbruikmateriaal, geldig vanaf 2 december 2026.
Voor MKB-ondernemers betekent dit twee dingen tegelijk. Meer tijd voor de zware compliance-trajecten rond hoog-risico AI en zekerheid over de nieuwe data nu de tekst is aangenomen. De voorbereiding kan dus niet stil: AI-geletterdheid, de verboden praktijken en de transparantieplicht van Artikel 50 gelden op hun oorspronkelijke data.
Wat de Digital Omnibus wijzigt
Voor de meeste organisaties tellen vijf wijzigingen. Per onderdeel de oude en de nieuwe situatie.
Hoog-risico [Bijlage III](/ai-verordening/bijlage-iii)
Hoog-risico AI uit Bijlage III (HR-werving, kredietbeoordeling, onderwijs, kritieke infrastructuur, rechtshandhaving, migratie) verschuift van 2 augustus 2026 naar 2 december 2027.
Hoog-risico [Bijlage I](/ai-verordening/bijlage-i)
Hoog-risico AI die een veiligheidscomponent is van een EU-gereguleerd product of zelf zo'n product is (MDR, speelgoedrichtlijn, liften) verschuift van 2 augustus 2027 naar 2 augustus 2028. Machines zijn tegelijk verhuisd naar afdeling B van Bijlage I, waar een beperkter regime geldt (Artikel 2, lid 2).
Artikel 50 transparantie en watermerk
De algemene transparantieplicht voor chatbots, deepfakes en AI-content blijft 2 augustus 2026: deze schuift NIET op. Het akkoord voegt alleen een overgangsregeling toe voor de machine-leesbare markering (Artikel 50 lid 2): generatieve AI die al vóór 2 augustus 2026 op de markt was, hoeft die markering pas vanaf 2 december 2026 te hebben. Systemen die daarna op de markt komen, moeten direct voldoen.
Nieuw [Artikel 5](/ai-verordening/artikel-5)-verbod nudifiers en AI-CSAM
Volledig nieuw verbod op AI-systemen die zonder uitdrukkelijke toestemming realistische beelden maken van de intieme delen van een identificeerbare persoon of van die persoon in seksueel expliciete handelingen. Een tweede verbod geldt voor AI-gegenereerd kindermisbruikmateriaal (Artikel 5, lid 1, onder b bis en b ter). Beide gelden vanaf 2 december 2026 voor beeld, video, audio en soortgelijk materiaal. Ze treffen zowel aanbieders als gebruiksverantwoordelijken.
Nationale AI-sandboxes
De verplichting voor lidstaten om operationele AI-regulatory sandboxes op te zetten verschuift van 2 augustus 2026 naar 2 augustus 2027.
Wat blijft gelden
Drie groepen verplichtingen blijven staan en zijn nu al van kracht. Bij één ervan wijzigde de Omnibus wel de inhoud.
AI-geletterdheid (Artikel 4) geldt sinds 2 februari 2025. De tekst is wel vervangen. Waar u eerst zoveel als mogelijk moest zorgen voor een toereikend niveau, neemt u nu maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen bij uw personeel en anderen die namens u AI-systemen gebruiken, met oog voor hun technische kennis, ervaring, opleiding en de context waarin ze de systemen gebruiken (Artikel 4, lid 1). Een specifiek kennisniveau per medewerker hoeft u niet te garanderen. De Autoriteit Persoonsgegevens noemt het stimuleren van AI-geletterdheid in haar Werkagenda coördinerend AI- en algoritmetoezicht 2026 als een van haar vijf aandachtspunten.
De acht verboden praktijken uit Artikel 5 gelden onveranderd vanaf 2 februari 2025. Daaronder vallen sociale scoring, emotieherkenning op de werkplek en in het onderwijs, ongericht scrapen voor gezichtsherkenning en real-time biometrische identificatie op afstand in openbare ruimten voor rechtshandhaving, op enkele strikte uitzonderingen na. Maximale boete: 35 miljoen euro of 7 procent van de wereldwijde omzet.
De GPAI-regels uit Hoofdstuk V (Artikelen 51 tot en met 56) zijn van kracht sinds 2 augustus 2025. De boetebevoegdheid van de Commissie tegenover aanbieders van GPAI-modellen (Artikel 101) ging pas in op 2 augustus 2026: Artikel 113, derde alinea, onder b, zondert Artikel 101 uitdrukkelijk uit van die eerdere datum.
Procedurele stand: gepubliceerd en in werking
De weg ernaartoe verliep in drie stappen: het politieke akkoord in trilogue (7 mei 2026), de plenaire aanname door het Europees Parlement (16 juni 2026) en de definitieve goedkeuring door de Raad (29 juni 2026). Beide instellingen hebben de tekst aangenomen en de wetgevingsprocedure is rond. De verordening verscheen op 24 juli 2026 in het Publicatieblad als Verordening (EU) 2026/1744 en trad op 27 juli 2026 in werking.
De nieuwe data zijn daarmee geldend recht: 2 december 2027 voor hoog-risico Bijlage III en 2 augustus 2028 voor Bijlage I. De algemene transparantieplicht van Artikel 50 blijft 2 augustus 2026.
De reden voor het uitstel staat in de wijzigingsverordening zelf. Volgens overweging 40 kwamen normen, gemeenschappelijke specificaties en alternatieve richtsnoeren later beschikbaar. Ook liep de oprichting van de nationale bevoegde autoriteiten vertraging op. Dat bracht het van toepassing worden van de hoog-risico-verplichtingen in gevaar. Het dreigde ook de uitvoeringskosten zo sterk op te drijven dat de wetgever vasthouden aan 2 augustus 2026 niet gerechtvaardigd vond.
Wat verandert er praktisch voor uw organisatie
Drie scenario's, oplopend van weinig naar veel impact.
MKB zonder hoog-risico AIGeen acute deadline-stress door dit akkoord. Wel blijven AI-geletterdheid (Art. 4) en de verboden praktijken (Art. 5) onverkort gelden. Zet u generatieve AI in (ChatGPT, Claude, Microsoft Copilot, beeldgeneratie), dan kan Artikel 50 u raken. Publiceert u er een deepfake mee, of tekst die het publiek informeert over zaken van algemeen belang zonder menselijke redactie, dan maakt u dat bekend (Artikel 50, lid 4). De plicht om een chatbot als AI kenbaar te maken ligt bij de aanbieder van dat systeem (Artikel 50, lid 1). Laat u de chatbot voor u ontwikkelen en stelt u hem onder uw eigen naam of merk in gebruik, dan bent u zelf die aanbieder (Artikel 3, punt 3). Neemt u een kant-en-klaar product af, dan is uw leverancier het en legt u de kenbaarheid contractueel bij hem neer. Die plicht geldt sinds 2 augustus 2026 en schuift niet op. Alleen de machine-leesbare markering van generatieve systemen die al vóór 2 augustus 2026 draaiden, heeft uitstel tot 2 december 2026.
MKB met hoog-risico AI uit Bijlage IIIDenk aan HR-software met cv-screening, leveranciers van AI-kredietbeoordeling, edtech met geautomatiseerde examinering. De Digital Omnibus geeft circa 16 maanden extra tot december 2027. Overweging 40 van Verordening (EU) 2026/1744 noemt twee oorzaken: vertraagde normen, gemeenschappelijke specificaties en alternatieve richtsnoeren, plus de uitgestelde oprichting van nationale bevoegde autoriteiten. Zolang er geen geharmoniseerde normen zijn, kunt u niet steunen op het vermoeden van conformiteit dat die normen geven (Artikel 40, lid 1). De nieuwe deadline van 2 december 2027 staat vast nu de tekst is aangenomen; die datum is geldend recht sinds de inwerkingtreding op 27 juli 2026.
MKB met hoog-risico AI in producten onder Bijlage IFabrikanten van medische hulpmiddelen met AI, speelgoedfabrikanten en liftbouwers. Voor hen schuift de datum van 2 augustus 2027 naar 2 augustus 2028. AI in machines valt sinds de Omnibus onder afdeling B van Bijlage I (punt 21, de Machineverordening). Uit de AI Act gelden dan alleen de bepalingen van Artikel 2, lid 2; de eisen zelf komen via de Machineverordening (overweging 42 van Verordening (EU) 2026/1744).
Het nieuwe verbod op nudifiers en AI-CSAM
Materieel is dit een van de meest opvallende toevoegingen aan het akkoord. Zowel de Raad (mandaat van 13 maart 2026) als het Europees Parlement (standpunt van 26 maart 2026) namen dit verbod op in hun onderhandelingsinzet. Het verbod komt onder Artikel 5 en valt daarmee in de zwaarste boetecategorie (tot 35 miljoen euro of 7 procent omzet).
Het verbod geldt voor beeld, video, audio en soortgelijk materiaal. Het treft aanbieders van de generatieve tools en gebruiksverantwoordelijken die ze voor dit doel gebruiken (Artikel 5, lid 1 bis). Wie een AI-systeem gebruikt voor een persoonlijke, niet-beroepsmatige activiteit, is geen gebruiksverantwoordelijke (Artikel 3, punt 4); het strafrecht blijft ook dan gelden. Voor Nederlandse MKB-aanbieders van beeldgeneratie of AI-chatbots betekent dit het volgende. Is het genereren van dit materiaal het beoogde doel van uw systeem, dan is het systeem zelf verboden. Levert uw systeem dit materiaal op als redelijkerwijs te voorzien en reproduceerbaar resultaat, zonder dat daar aanzienlijke technische aanpassingen voor nodig zijn, dan valt u alleen buiten het verbod met redelijke en adequate technische waarborgen die het betrouwbaar voorkomen en waargenomen of gemeld misbruik corrigeren (Artikel 5, lid 1 bis, onder a, ii). Die waarborgen moeten er uiterlijk 2 december 2026 zijn. Voor gebruikers van publieke tools (ChatGPT, Midjourney) betekent dit vooral dat aanbieders strenger gaan filteren. Werkt iemand binnen uw organisatie om die filters heen om dit materiaal te maken, dan valt dat gebruik onder het verbod (Artikel 5, lid 1 bis, onder b).
Waarom nu toch doorgaan met voorbereiden?
Drie dingen pleiten ervoor om de extra tijd te gebruiken in plaats van te wachten.
De opgave blijft even groot
Een AI-register opbouwen, risicoanalyses uitvoeren en leveranciers vragen hoe zij zich op de hoog-risico-eisen voorbereiden, kost tijd. Met meer voorbereidingstijd doet u dat gerichter, in plaats van op het laatste moment.
Het aantal AI-tools groeit
Elk nieuw systeem is een nieuw item in uw register. Hoe eerder het fundament staat, hoe makkelijker u het bijhoudt.
Opdrachtgevers kunnen er nu al om vragen
In aanbestedingen en leveranciersbeoordelingen kan aantoonbare AI-governance een eis zijn, los van de wettelijke datum.
Wat moet u nu doen
Vier acties die u deze week kunt zetten, oplopend van klein naar groot.
Plan op de nieuwe deadline van 2 december 2027 voor hoog-risico Bijlage III. De Digital Omnibus is Verordening (EU) 2026/1744, in werking sinds 27 juli 2026, dus die datum staat vast. Vermeld in de risicocommunicatie naar bestuur en auditors de nuance dat de wijziging sinds 27 juli 2026 in werking is.
Check of u Artikel 50 raakt. Heeft uw website een AI-chatbot, dan moet een bezoeker weten dat hij met AI praat (Artikel 50, lid 1). Publiceert u een deepfake, dan maakt u bekend dat beeld, geluid of video kunstmatig is (Artikel 50, lid 4). Voor AI-tekst over zaken van algemeen belang geldt dat ook, tenzij een mens de tekst redactioneel heeft gecontroleerd. Daarbij moet iemand er redactionele verantwoordelijkheid voor dragen. Die plichten gelden sinds 2 augustus 2026. Alleen de machine-leesbare markering van generatieve AI die al voor die datum op de markt was, schuift door naar 2 december 2026 (Artikel 111 lid 4). Een korte review van uw publieke kanalen voorkomt later spoedwerk.
Verifieer dat u geen verboden praktijken inzet. Het verbod op nudifiers en AI-CSAM is nieuw; de acht bestaande categorieën uit Artikel 5 zijn al van kracht. Emotieherkenning op de werkplek is een verbod dat veel organisaties niet verwachten. Software die via gezicht of stem de emoties van uw eigen medewerkers afleidt, bijvoorbeeld van callcentermedewerkers of van uw verkopers tijdens videogesprekken, is verboden, behalve om medische of veiligheidsredenen (Artikel 5, lid 1, onder f). Leidt dezelfde software de emoties van klanten af, dan valt dat in de regel buiten dit verbod. U moet die klanten dan wel informeren (Artikel 50, lid 3). Ook kan het systeem hoog-risico zijn (Bijlage III, punt 1, onder c).
Blijf bouwen aan uw AI-register en aan AI-geletterdheid. De ingangsdatum van Artikel 4 is niet verschoven. Een overzicht van uw AI-systemen is het vertrekpunt voor elke andere AI Act-verplichting. Wie wacht tot 2027 begint hier alsnog te laat aan.
De gratis risicoscan geeft in vijf minuten een eerste beeld van waar uw organisatie staat onder de nieuwe deadlines.
Veelgestelde vragen
Is de Digital Omnibus nu wet?
Ja. Het Europees Parlement nam de tekst op 16 juni 2026 aan en de Raad gaf op 29 juni 2026 zijn definitieve goedkeuring. De verordening verscheen op 24 juli 2026 in het Publicatieblad als Verordening (EU) 2026/1744 en trad op 27 juli 2026 in werking. De nieuwe deadlines zijn geldend recht. Een nieuwe verschuiving zou opnieuw een wijzigingsverordening vragen, met dezelfde procedure door Parlement en Raad.
Kan ik mijn AI Act-voorbereiding nu uitstellen tot 2027?
Voor hoog-risico AI uit Bijlage III geeft de Digital Omnibus meer ruimte, maar er zijn redenen om niet te wachten. AI-geletterdheid (Art. 4), verboden praktijken (Art. 5) en de GPAI-regels gelden sinds februari respectievelijk augustus 2025 en die ingangsdata schuiven niet op. De tekst van Artikel 4 is wel herschreven tot een inspanningsverplichting. Artikel 5 krijgt per 2 december 2026 twee verboden erbij. De transparantieplicht van Artikel 50 geldt sinds 2 augustus 2026. Wachten maakt het werk ook niet kleiner: wie pas in 2027 begint, doet inventarisatie, classificatie, risicoanalyse en technische documentatie in enkele maanden.
Wat verandert er voor mijn AI-chatbot op de website?
De meldplicht voor chatbots uit Artikel 50 schuift onder de Digital Omnibus niet op: die geldt sinds 2 augustus 2026. Chatbots moeten zichzelf duidelijk kenbaar maken als AI. Wie een deepfake publiceert, maakt bekend dat die kunstmatig is (Artikel 50, lid 4). Aanbieders van generatieve AI markeren hun output machineleesbaar (Artikel 50, lid 2). Alleen de machine-leesbare watermerken die aanbieders van generatieve AI inbouwen, hebben voor systemen die al vóór 2 augustus 2026 draaiden uitstel tot 2 december 2026. Voor uw eigen website betekent dit dat de chatbot bij de eerste interactie duidelijk meldt dat de bezoeker met AI praat (Artikel 50, lid 5). Gebruikt u een chatbot van een leverancier, dan ligt die plicht bij de leverancier; controleer dan of hij dat doet. Die plicht loopt al sinds 2 augustus 2026.
Wat is een nudifier en waarom wordt het nu apart verboden?
Nudifiers zijn AI-tools die uit een gewone foto van een persoon een naakt- of seksualiserend beeld genereren, zonder toestemming van de afgebeelde persoon. Volgens de wetgever vormt zulk materiaal seksueel geweld en misbruik, met name van vrouwen. AI-gegenereerd kindermisbruikmateriaal bedreigt de veiligheid en de grondrechten van kinderen (overweging 11 van Verordening (EU) 2026/1744). Raad en Parlement namen het verbod allebei in maart 2026 op in hun onderhandelingsinzet. De wetgever wijst op het wijdverbreide gebruik van AI-systemen die zulk materiaal maken (overweging 10). Het akkoord voegt een nieuw verbod toe voor beeld, video, audio en soortgelijk materiaal, met compliantiedatum 2 december 2026.
Waar vind ik de officiële tekst?
De persverklaring van de Raad van 7 mei 2026 staat op consilium.europa.eu; het Europees Parlement publiceerde een persbericht bij de aanname van 16 juni 2026 en de Raad bij de definitieve goedkeuring van 29 juni 2026. De wijzigingsverordening staat sinds 24 juli 2026 in het Publicatieblad als Verordening (EU) 2026/1744, met ELI-referentie data.europa.eu/eli/reg/2026/1744/oj. Dat is samen met Verordening (EU) 2024/1689 de authentieke bron. Wilt u lezen wat er vandaag geldt, pak dan de geconsolideerde versie met CELEX-nummer 02024R1689-20260727; die is handig, maar juridisch niet bindend.