Wat is de EU AI Act in het kort? Het korte antwoord: een risicogebaseerde wet die AI-systemen indeelt in vier categorieën, met verplichtingen die zwaarder worden naarmate het risico stijgt. Vier blokken zijn al van kracht, de zwaarste eisen volgen op 2 december 2027 en 2 augustus 2028.
U wilt weten wat de wet is, of hij op u van toepassing is en welke deadlines tellen. Hieronder in vijf minuten leestijd.
Wat is de EU AI Act?
De EU AI Act is Verordening (EU) 2024/1689, aangenomen op 13 juni 2024. Het is de eerste horizontale wet ter wereld die het ontwikkelen, in de markt brengen en gebruiken van AI-systemen reguleert. De wet werkt rechtstreeks in elke lidstaat. Voor Nederland komt er nog een Uitvoeringswet AI-verordening (UAIV) die het toezicht regelt, maar de hoofdverplichtingen liggen al vast in de EU-verordening.
De kern is risicogebaseerd: hoe meer schade een AI-systeem kan veroorzaken aan gezondheid, veiligheid of grondrechten, hoe strenger de regels. Dat principe vertaalt zich in vier categorieën.
Onaanvaardbaar risicoPraktijken die in beginsel verboden zijn (Artikel 5). Denk aan social scoring door overheden, manipulatieve AI die kwetsbaarheden uitbuit en untargeted scraping van gezichtsbeelden.
Hoog risicoAI in werving, kredietbeoordeling, onderwijs, kritieke infrastructuur en rechtshandhaving (Bijlage III), plus AI ingebed in gereguleerde producten zoals medische apparatuur (Bijlage I).
Beperkt risicoChatbots, AI-gegenereerde content en deepfakes vallen onder transparantieplichten uit Artikel 50.
Minimaal risicoDe meerderheid van AI-toepassingen, zoals spamfilters of aanbevelingsalgoritmes. Geen specifieke verplichtingen, wel best practices.
Voor wie geldt het?
Voor elk bedrijf dat AI-systemen ontwikkelt (provider, oftewel aanbieder), in de markt brengt of gebruikt (deployer, oftewel gebruiksverantwoordelijke) binnen de EU. Ook bedrijven buiten de EU vallen eronder zodra de output van hun AI-systeem binnen de Unie wordt gebruikt. Vrijwel elk Nederlands MKB dat ChatGPT, Copilot of een ander AI-tool inzet, is deployer.
Wanneer treedt wat in werking?
De verordening kent zes deadlines. Drie daarvan zijn verstreken.
2 februari 2025: Artikel 4 (AI-geletterdheid) en Artikel 5 (verboden praktijken) gelden. U neemt maatregelen die de AI-geletterdheid bevorderen van medewerkers die met AI werken. De acht verboden praktijken uit Artikel 5 mag u niet inzetten. De Digitale omnibus voegde er twee verboden aan toe: op AI die zonder uitdrukkelijke toestemming intiem of seksueel beeldmateriaal van een identificeerbare persoon genereert of manipuleert, plus op AI-gegenereerd kindermisbruikmateriaal (Artikel 5, lid 1, onder b bis en b ter). Die twee gaan pas op 2 december 2026 in (Artikel 113, punt a).
2 augustus 2025: GPAI-verplichtingen uit Hoofdstuk V, voor aanbieders van algemene-doel AI zoals OpenAI, Anthropic en Google.
2 augustus 2026: Artikel 50, de transparantieplicht voor chatbots en AI-content. Die datum staat.
2 december 2026: de twee nieuwe verboden uit Artikel 5.
2 december 2027: hoog-risico AI uit Bijlage III. Dit was 2 augustus 2026.
2 augustus 2028: hoog-risico AI in gereguleerde producten (Bijlage I). Dit was 2 augustus 2027. De verschuiving komt uit de Digitale omnibus, Verordening (EU) 2026/1744, die op 24 juli 2026 in het Publicatieblad verscheen en op 27 juli 2026 in werking trad. Het is dus geldend recht, geen voornemen.
Wat moet u nu al doen?
Vijf acties zijn voor vrijwel elke organisatie relevant.
AI-inventaris
Welke AI-systemen gebruikt of ontwikkelt uw organisatie, inclusief AI-functies in bestaande software die u over het hoofd ziet? De gratis 5-minuten risicoscan geeft dit overzicht plus een eerste classificatie.
Risicoclassificatie
Bepaal per systeem of het verboden, hoog, beperkt of minimaal is. Dit bepaalt welke verplichtingen op u rusten.
AI-geletterdheid
Artikel 4, sinds 2 feb 2025Maatregelen die de AI-geletterdheid van uw personeel ondersteunen, afgestemd op rol, ervaring en gebruikscontext. Een bepaald kennisniveau per medewerker hoeft u niet te garanderen.
AI-beleid
Een intern document dat aangeeft wat is toegestaan, wie verantwoordelijk is en hoe incidenten worden gemeld.
Documentatie
Voor hoog-risico systemen: technische documentatie, logging en periodieke evaluatie. Een centraal AI-register helpt u op koers te blijven.
Wat zijn de boetes?
Tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet, afhankelijk van welke het hoogst is, bij overtreding van het verbod op onaanvaardbare AI. Voor de verplichtingen die Artikel 99, lid 4 opsomt, waaronder die van aanbieders (Artikel 16), gebruiksverantwoordelijken (Artikel 26) en de transparantieplicht (Artikel 50), geldt 15 miljoen euro of 3 procent. Voor onjuiste informatie aan toezichthouders 7,5 miljoen euro of 1 procent van de wereldwijde jaaromzet (Artikel 99, lid 5). Voor MKB en startups gelden lagere maxima. AI Act-boetes komen bovenop eventuele AVG-boetes.
Wie houdt toezicht?
In Nederland krijgen Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) gezamenlijk de coördinerende rol. Sectorale toezichthouders zoals DNB, AFM, IGJ en de Arbeidsinspectie pakken specifieke domeinen op. Op EU-niveau coördineert het AI Office bij DG CNECT van de Europese Commissie.
Veelgestelde vragen
Geldt de AI Act voor mij?
Als uw organisatie AI gebruikt of aanbiedt en in de EU actief is: ja. De wet kent geen ondergrens naar omvang. Wat verschilt is hoeveel u moet doen. Dat volgt uit wat uw AI-systemen doen.
Wat is er nu al verplicht?
AI-geletterdheid en het verbod op onaanvaardbare AI sinds 2 februari 2025, de GPAI-regels sinds 2 augustus 2025 en de transparantieplicht sinds 2 augustus 2026. De hoog-risico-eisen volgen op 2 december 2027 en 2 augustus 2028.
Wat is hoog-risico?
Een AI-systeem waarvan het beoogde doel in Bijlage III staat, zoals werving, kredietbeoordeling of examinering, of dat een veiligheidscomponent is in een gereguleerd product. Hoog-risico hangt aan wat het systeem doet, niet aan uw branche. Valt uw systeem binnen zo'n gebied maar voert het alleen een beperkte procedurele of voorbereidende taak uit zonder de uitkomst wezenlijk te beïnvloeden, dan is het toch niet hoog-risico (Artikel 6, lid 3). Die uitzondering vervalt zodra het systeem profileert.
Hoe hoog zijn de boetes?
Tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden AI. Voor de meeste andere overtredingen tot 15 miljoen euro of 3 procent. Voor kmo's en start-ups geldt bij elk niveau het laagste van het vaste bedrag of het omzetpercentage (Artikel 99, lid 6). Sinds de Digital Omnibus geldt diezelfde omkering voor kleine midcapondernemingen bij de twee lichtste niveaus (Artikel 99, lid 6 bis).
Wie controleert dit in Nederland?
De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur worden coördinerend toezichthouder, met sectorale toezichthouders als IGJ, DNB, AFM en de Arbeidsinspectie daarnaast.
Wat u vandaag doet
Drie minuten investeren in de gratis risicoscan levert een eerste antwoord. U weet daarna welke systemen u heeft, welke risicoklasse ze hebben en welke verplichtingen voor u tellen. Vanaf dat punt is alles concreet.