EU AI Act 2026: wat bedrijven nu moeten doorvoeren
De EU AI Act geldt sinds augustus 2024 en wordt stapsgewijs strenger. Wat er in 2026 concreet op bedrijven afkomt.
Vertaling automatisch gegenereerd met AI. De Duitse versie is het redactioneel gecontroleerde origineel.
De EU AI Act is sinds 1 augustus 2024 van kracht en wordt in fasen van toepassing. Voor de meeste bedrijven is de eerste taak niet juridisch, maar organisatorisch: een inventaris van alle gebruikte AI-toepassingen en de indeling ervan in een risicoklasse. Pas daarna kan worden beoordeeld welke verplichtingen überhaupt gelden.
Dit artikel plaatst de risicogebaseerde aanpak in perspectief, noemt de termijnen die in 2026 tellen, en beschrijft de eerste stappen. Het vervangt geen juridisch advies, maar biedt technische en organisatorische oriëntatie.
01. De risicogebaseerde aanpak in vier niveaus
De AI Act reguleert niet technologie op zich, maar het gebruik ervan naar risico. Hij onderscheidt vier niveaus.
- Onaanvaardbaar risico. Bepaalde praktijken zijn verboden, zoals social scoring door overheden. Deze verboden gelden al sinds februari 2025.
- Hoog risico. Systemen in gevoelige gebieden zoals personeelsselectie, kredietverlening of kritieke infrastructuur. Hier liggen de meeste verplichtingen.
- Beperkt risico. Systemen met een transparantieverplichting, zoals chatbots die zich als AI kenbaar moeten maken.
- Minimaal risico. Het grootste deel van alledaagse toepassingen, zonder bijzondere verplichtingen.
Het eigenlijke werk bestaat eruit de eigen toepassingen eerlijk aan deze niveaus toe te wijzen.
02. De termijnen die in 2026 tellen
De toepasselijkheid is gefaseerd. De verboden gelden sinds 2 februari 2025, de verplichtingen voor algemene AI-modellen sinds 2 augustus 2025. De voor veel bedrijven doorslaggevende datum is 2 augustus 2026, vanaf wanneer de meeste verplichtingen voor hoogrisicosystemen gelden. Voor bepaalde producten met ingebedde AI geldt een langere termijn tot 2 augustus 2027.
De officiële termijnen en teksten zijn te vinden bij het European AI Act overzicht. Wie in 2026 wordt getroffen, moet niet pas kort voor de deadline beginnen met de implementatie, omdat documentatie en technisch bewijs voorbereidingstijd vergen.
03. Wat hoog risico concreet betekent
Valt een toepassing in de hoogrisicoklasse, dan vereist de AI Act onder meer risicobeheer, een navolgbare gegevensbasis, technische documentatie, menselijk toezicht en een passende nauwkeurigheid inclusief logging. De gemeenschappelijke noemer van deze eisen is navolgbaarheid: een beslissing moet uitlegbaar en controleerbaar zijn.
Voor de architectuur volgt daaruit een praktisch punt. Systemen waarvan de verwerking in eigen huis plaatsvindt en waarvan de datastroom volledig inzichtelijk is, laten zich makkelijker aantonen dan verspreide aanroepen naar externe diensten. Navolgbaarheid is daarmee ook een architectuurthema, niet alleen een juridisch thema.
04. AVG en AI Act grijpen in elkaar
De AI Act vervangt de AVG niet, hij staat ernaast. Waar een AI-toepassing persoonsgegevens verwerkt, gelden beide. In de praktijk is dat vaak een voordeel, omdat veel bedrijven de AVG-structuren al kennen en de AI Act op vergelijkbare principes voortbouwt, zoals doelbinding, documentatie en gegevensminimalisatie.
Juist voor gevoelige gegevens versterkt dit de argumenten voor een gecontroleerde werking. Welke afweging daarbij tussen lokale werking en cloud zinvol is, behandelen we in On-premise vs. cloud-LLM: wanneer lokale AI de juiste keuze is.
05. Wat bedrijven nu zouden moeten doen
De eerste stappen zijn onafhankelijk van de branche.
- Inventariseren. Alle gebruikte en geplande AI-toepassingen in kaart brengen, ook ingekochte toepassingen in vreemde software.
- Classificeren. Elke toepassing aan een risiconiveau toewijzen en de motivering vastleggen.
- Lacunes dichten. Voor hoogrisicotoepassingen documentatie, toezicht en logging opbouwen.
- Verantwoordelijkheid verhelderen. Eén persoon aanwijzen die het overzicht bewaart en de termijn in de gaten houdt.
Hoe deze eerste stap past in een groter plan, beschrijft AI in het mkb invoeren: een praktische routekaart. Waarom controle over de gebruikte modellen daarbij telt, staat in De Fable-5-les over soevereiniteit.

