Wat is de EU AI Act en wat betekent hij voor uw bedrijf? Het korte antwoord: de eerste wet ter wereld die AI integraal reguleert, met verplichtingen die oplopen naarmate een systeem meer risico draagt. Gebruikt u AI, dan geldt hij voor u, ook als u niets zelf bouwt.
De EU AI Act (officieel: Verordening (EU) 2024/1689, ook wel de AI-wet of Artificial Intelligence Act genoemd) is de eerste uitgebreide wetgeving ter wereld die het gebruik van kunstmatige intelligentie reguleert. De wet is op 1 augustus 2024 in werking getreden en wordt gefaseerd toegepast tussen 2025 en 2028. Voor ondernemers in Nederland betekent dit: als u AI-tools gebruikt (en dat doet u waarschijnlijk, vaak zonder het te weten), dan raakt deze wet uw bedrijf.
In dit artikel leest u wat de EU AI Act is, voor wie de wet geldt, welke risicocategorieën er zijn, alle deadlines inclusief de Digital Omnibus en welke concrete stappen u nu moet zetten.
Wat is de EU AI Act?
De AI Act is een Europese verordening die regels stelt aan AI-systemen die in de Europese Unie worden aangeboden of gebruikt. De wet heeft drie hoofddoelen: AI-systemen moeten veilig zijn, fundamentele rechten respecteren en transparant functioneren. Tegelijkertijd wil de EU innovatie niet belemmeren.
Het resultaat is een risicogebaseerde aanpak. Hoe hoger het risico dat een AI-systeem vormt voor mensen of maatschappij, hoe strenger de regels. Die aanpak is uniek in de wereld. Hiermee zet de EU de internationale standaard voor verantwoorde AI-regulering, vergelijkbaar met wat de AVG deed voor privacywetgeving. Voor een complete praktische gids zie onze pillar-pagina over de EU AI Act.
Voor wie geldt de AI-wet?
De AI Act geldt voor iedereen die AI-systemen ontwikkelt, aanbiedt of gebruikt binnen de EU. Dit betekent dat niet alleen technologiebedrijven ermee te maken krijgen, maar ook gewone MKB-bedrijven die AI-tools inzetten. Denk aan een accountantskantoor dat AI gebruikt voor fraudedetectie, een zorginstelling die AI inzet voor diagnostiek, of een webshop die productaanbevelingen doet via een algoritme.
De wet maakt onderscheid tussen vier rollen:
Aanbieder
providerOntwikkelt een AI-systeem of laat het ontwikkelen en brengt het onder eigen naam in de handel of stelt het in gebruik, ook voor eigen gebruik. Draagt de zwaarste verplichtingen onder de AI Act.
Gebruiksverantwoordelijke
deployerZet een AI-systeem in binnen de organisatie. De meeste Nederlandse bedrijven vallen in deze categorie omdat zij AI-tools van derden gebruiken.
Importeur
importerBrengt AI-systemen van buiten de EU naar de interne markt.
Distributeur
distributorVerkoopt AI-systemen aan eindgebruikers zonder zelf ontwikkeling te doen.
Uw rol bepaalt welke verplichtingen voor u gelden. Dezelfde organisatie kan overigens meerdere rollen tegelijk hebben. Een softwarebedrijf dat een eigen AI-feature ontwikkelt en daarnaast ChatGPT intern gebruikt, is zowel provider als deployer.
De vier risicocategorieën
De kern van de AI Act is een indeling in vier risicocategorieën. Elk AI-systeem valt in een van deze categorieën en de verplichtingen hangen af van de classificatie.
Onaanvaardbaar risico
VerbodenVerboden sinds 2 februari 2025
Sociale scoring, realtime biometrische identificatie in openbare ruimtes, manipulatieve AI gericht op kwetsbare groepen, emotieherkenning op de werkplek of in het onderwijs.
Bron: Artikel 5
Hoog risico
Strenge eisenVerplicht vanaf 2 december 2027
AI voor kredietbeoordeling, werving en selectie, beoordeling in het onderwijs, medische apparatuur en kritieke infrastructuur. Strenge verplichtingen: conformiteitsbeoordeling, technische documentatie, menselijk toezicht, doorlopend risicobeheer.
Bron: Bijlage III + Bijlage I
Beperkt risico
TransparantieVanaf 2 augustus 2026
Chatbots, AI die tekst, beeld of geluid genereert, deepfakes. Een chatbot maakt kenbaar dat hij AI is en aanbieders markeren gegenereerde content machineleesbaar (Artikel 50, lid 1 en 2). Deepfakes worden bekendgemaakt, net als AI-tekst over aangelegenheden van algemeen belang, tenzij een mens die tekst heeft getoetst en iemand er redactionele verantwoordelijkheid voor draagt (lid 4).
Bron: Artikel 50
Minimaal risico
Geen specifieke eisenGeen aanvullende verplichtingen
Het overgrote deel van AI-toepassingen valt hieronder: spamfilters, AI in videogames, aanbevelingsalgoritmes voor entertainment. Algemene beginselen blijven gelden, maar er zijn geen specifieke nalevingseisen.
Bron: Algemene beginselen
De AI Act-tijdlijn in het kort
De AI Act kent een gefaseerde invoering. De Digital Omnibus (COM(2025) 836) verschuift enkele deadlines, omdat de technische standaarden (via CEN/CENELEC) voor hoog-risico AI vertraging opliepen. Na het trilogue-akkoord van 7 mei 2026 nam het Europees Parlement de tekst op 16 juni 2026 aan en gaf de Raad op 29 juni 2026 zijn definitieve goedkeuring. De Digital Omnibus is daarmee definitief aangenomen. De tekst verscheen op 24 juli 2026 in het Publicatieblad als Verordening (EU) 2026/1744 en trad op 27 juli 2026 in werking. De nieuwe data staan vast.
AI-geletterdheid en verboden AI-praktijken
AI-geletterdheidsplicht voor alle organisaties die AI gebruiken. Onaanvaardbare AI-praktijken (sociale scoring, manipulatieve AI, emotieherkenning op werkplek) zijn verboden.
Bron: Artikel 4 + Artikel 5
General-purpose AI en governance
Regels voor aanbieders van AI-modellen voor algemene doeleinden, zoals OpenAI, Anthropic en Google (Artikel 53 en 55). Ook de governance-structuur en het sanctiehoofdstuk gelden vanaf deze datum. De boetes zelf komen uit nationaal recht (Artikel 99, lid 1); de Commissie kan GPAI-aanbieders sinds 2 augustus 2026 beboeten (Artikel 101).
Bron: Hoofdstuk V (Art. 51-56)
Transparantieplichten Artikel 50
Chatbots moeten zich kenbaar maken als AI. Deepfakes worden als zodanig bekendgemaakt. Dat geldt ook voor gepubliceerde AI-tekst over aangelegenheden van algemeen belang, tenzij die tekst menselijk is getoetst en een persoon of organisatie er redactioneel verantwoordelijk voor is.
Bron: Artikel 50
Twee nieuwe verboden en markering van bestaande generatieve AI
Verboden worden AI-systemen die zonder uitdrukkelijke toestemming realistische intieme of seksuele beelden van een identificeerbaar persoon maken. Ook AI die kindermisbruikmateriaal genereert, valt onder het verbod (Artikel 5, lid 1, onder b bis en b ter). Aanbieders van generatieve AI die al vóór 2 augustus 2026 op de markt was, markeren de output vanaf dan machineleesbaar (Artikel 50, lid 2).
Bron: Artikel 5 en Artikel 111, lid 4
Hoog-risico AI uit Bijlage III
Bijvoorbeeld AI die kandidaten selecteert, kredietwaardigheid bepaalt of leerresultaten beoordeelt. De aanbieder doet een conformiteitsbeoordeling en registreert het systeem in de EU-databank. De gebruiksverantwoordelijke zorgt voor menselijk toezicht (Artikel 26).
Bron: Bijlage III
Hoog-risico AI in gereguleerde producten
AI als veiligheidscomponent van onder meer medische hulpmiddelen, liften, speelgoed en persoonlijke beschermingsmiddelen, als een conformiteitsbeoordeling door een derde partij nodig is. Voor machines lopen de eisen via de Machineverordening.
Bron: Bijlage I, afdeling A
Waarom MKB niet kan afwachten
Veel ondernemers denken dat de AI Act vooral relevant is voor grote techbedrijven. Dat is een misverstand. De wet geldt voor elke organisatie die AI gebruikt, ongeacht grootte. En de boetes zijn niet mals: tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor de zwaarste overtredingen. Voor MKB gelden verlaagde plafonds (het laagste van vast bedrag of percentage), maar het blijft substantieel.
Belangrijker nog: de AI-geletterdheidsplicht uit Artikel 4 geldt al sinds februari 2025. Dat houdt in dat u maatregelen neemt om de ontwikkeling van AI-geletterdheid te ondersteunen bij uw personeel en anderen die namens u AI-systemen gebruiken, met oog voor hun technische kennis, ervaring, opleiding en de context waarin ze de systemen gebruiken. Artikel 4 staat niet in de limitatieve boetelijst van Artikel 99 lid 4, dus de verordening hangt er geen eigen boeteplafond aan. Het wetsvoorstel voor de Uitvoeringswet AI-verordening voorziet voor Artikel 4 alleen in herstelsancties, zoals een last onder dwangsom (artikel 3.6 en 3.7 van het wetsvoorstel). Dat voorstel moet nog door de Tweede en de Eerste Kamer. Het risico zit vooral in de aantoonbaarheid bij een incident.
Maar het gaat niet alleen om boetes. Klanten, partners en toezichthouders verwachten steeds vaker dat organisaties verantwoord omgaan met AI. Een goed AI-register en de juiste documentatie laten zien dat u dit serieus neemt. Dat kan bij aanbestedingen en grote klanten het verschil maken.
EU AI Act versus AVG: wat is het verschil?
De AVG (Algemene verordening gegevensbescherming) beschermt persoonsgegevens. De AI Act reguleert AI-systemen. Veel AI-systemen verwerken persoonsgegevens en vallen dus onder beide wetten tegelijk.
De AVG dekt: rechtmatige grondslag voor verwerking, rechten van betrokkenen, DPIA bij hoog-risico verwerkingen, beveiliging. De AI Act dekt: veiligheid van het AI-systeem, transparantie, menselijk toezicht, risicobeheer. Bij AI-systemen die persoonsgegevens verwerken, legt u gedeelde informatie één keer vast. De beoordelingen zelf, zoals een DPIA en waar nodig een FRIA, blijven apart. Dat voorkomt dubbel werk zonder de twee wetten door elkaar te halen.
Veelgestelde vragen
Geldt de AI Act ook voor mijn kleine bedrijf?
Ja. De wet kent geen ondergrens naar omvang: wie AI gebruikt of aanbiedt in de EU valt eronder. Wat wél verschilt is het gewicht. Voor het MKB geldt vereenvoudigde technische documentatie (Artikel 11, lid 1) en het laagste boeteplafond (Artikel 99, lid 6).
Wat is het verschil tussen aanbieder en gebruiksverantwoordelijke?
De aanbieder ontwikkelt het systeem of laat het ontwikkelen en brengt het onder eigen naam in de handel of stelt het in gebruik (Artikel 3, punt 3). Bij een hoog-risicosysteem draagt hij het zware deel: conformiteitsbeoordeling en technische documentatie, plus registratie in de EU-databank voor systemen uit Bijlage III (Artikel 16 en 49). De gebruiksverantwoordelijke koopt in en gebruikt: volgens de instructies, met menselijk toezicht en met monitoring van de werking (Artikel 26).
Wanneer moet ik wat geregeld hebben?
AI-geletterdheid en het verbod op onaanvaardbare AI gelden sinds 2 februari 2025, de GPAI-regels sinds 2 augustus 2025 en de transparantieplicht sinds 2 augustus 2026. Hoog-risico uit Bijlage III volgt op 2 december 2027, hoog-risico in gereguleerde producten op 2 augustus 2028. Alle ingangsdata staan op de AI Act-tijdlijn.
Wat als ik AI van een Amerikaanse leverancier gebruik?
Dan geldt de wet nog steeds. Artikel 2 trekt de reikwijdte naar partijen buiten de EU zodra de output in de Unie wordt gebruikt. Uw leverancier heeft dus eigen verplichtingen. Die kunt u contractueel vastleggen. Uw rol als gebruiksverantwoordelijke verandert er niet door.
Wat gebeurt er als ik niets doe?
Handhaving loopt via nationale toezichthouders. De regels voor markttoezicht gelden sinds 2 augustus 2026, alleen is dat toezicht in Nederland nog niet wettelijk verankerd: het sanctieregime en de aanwijzing van de toezichthouders liggen nog in het wetsvoorstel UAIV. Voor verplichtingen die al gelden is het ontbreken van documentatie op zichzelf al een tekortkoming, ook zonder dat er iets is misgegaan. De zware documentatieplichten voor hoog-risico AI beginnen pas in december 2027 en augustus 2028. Organisaties merken de gevolgen vaak eerder commercieel: inkopers en verzekeraars vragen ernaar.
Wat u nu moet doen
De eerste stap is inventariseren welke AI-systemen uw organisatie gebruikt. Veel bedrijven zijn zich er niet van bewust hoeveel AI-tools zij inzetten. Denk niet alleen aan de voor de hand liggende toepassingen zoals ChatGPT of Microsoft Copilot. Ook AI ingebouwd in bestaande software telt mee: CRM met AI-gestuurde lead-scoring, boekhoudpakketten met slimme categorisatie, HR-tools met cv-screening.
Vervolgens bepaalt u per systeem de risicocategorie en uw rol (provider of deployer). Op basis daarvan weet u welke verplichtingen gelden. Begin met de systemen die waarschijnlijk hoog-risico zijn: AI die kandidaten beoordeelt of filtert, AI die kredietwaardigheid bepaalt, AI die leerresultaten of toelating beoordeelt (Bijlage III, punten 3, 4 en 5), plus AI die een veiligheidscomponent is van een medisch hulpmiddel of zelf zo'n hulpmiddel is, als dat hulpmiddel een conformiteitsbeoordeling door een derde partij moet ondergaan (Bijlage I, Artikel 6 lid 1). Daar moet u het eerst in kaart hebben.
Daarna regelt u de basis. Elke organisatie die AI inzet, neemt maatregelen die de AI-geletterdheid ondersteunen van haar personeel en van anderen die namens haar AI gebruiken (Artikel 4). Valt uw AI-gebruik onder Artikel 50, bijvoorbeeld bij een eigen chatbot of bij deepfakes, dan gelden ook de transparantieplichten uit dat artikel. Een AI-register en een AI-beleid zijn vrijwillig. Ze zijn wel de gangbare manier om dat werk vast te leggen. Voor hoog-risico systemen komen daar per rol zwaardere eisen bij: voor de aanbieder onder meer risicobeheer en datagovernance (Artikel 9 en 10), voor de gebruiksverantwoordelijke onder meer menselijk toezicht en het bewaren van logs (Artikel 26).
Dit klinkt misschien overweldigend, maar het hoeft niet ingewikkeld te zijn. Met de juiste hulpmiddelen pakt u het stapsgewijs aan. Onze gratis AI Risicoscanner helpt u om in vijf minuten te ontdekken waar uw organisatie staat. Van daaruit bouwt u in het AIComplianceHub-platform een compleet AI-register op en genereert u de benodigde documentatie automatisch.
Begin niet te laat. Ook al schuiven de hoog-risico deadlines met de Digital Omnibus op naar december 2027 en augustus 2028, AI-geletterdheid geldt al sinds februari 2025 en de transparantieverplichtingen sinds augustus 2026. De voorbereidingen voor een complete compliance kosten tijd. Wie nu begint staat straks sterker dan wie op het laatste moment moet haasten.