EU AI Act 2026: wat bedrijven nu moeten doorvoeren
De EU AI Act geldt sinds augustus 2024 en wordt stapsgewijs strenger. Wat er in 2026 concreet op bedrijven afkomt.
Vertaling automatisch gegenereerd met AI. De Duitse versie is het redactioneel gecontroleerde origineel.
De EU AI Act is sinds 1 augustus 2024 van kracht en wordt in fasen van toepassing. Voor de meeste bedrijven is de eerste taak niet juridisch, maar organisatorisch: een inventaris van alle gebruikte AI-toepassingen en de indeling ervan in een risicoklasse. Pas daarna kan worden beoordeeld welke verplichtingen überhaupt gelden.
Dit artikel plaatst de risicogebaseerde aanpak in perspectief, noemt de termijnen en beschrijft de eerste stappen. Het vervangt geen juridisch advies, maar biedt technische en organisatorische oriëntatie.
01. De risicogebaseerde aanpak in vier niveaus
De AI Act reguleert niet technologie op zich, maar het gebruik ervan naar risico. Hij onderscheidt vier niveaus.
- Onaanvaardbaar risico. Bepaalde praktijken zijn verboden, zoals social scoring door overheden. Deze verboden gelden al sinds februari 2025.
- Hoog risico. Systemen in gevoelige gebieden zoals personeelsselectie, kredietverlening of kritieke infrastructuur. Hier liggen de meeste verplichtingen.
- Beperkt risico. Systemen met een transparantieverplichting, zoals chatbots die zich als AI kenbaar moeten maken.
- Minimaal risico. Het grootste deel van alledaagse toepassingen, zonder bijzondere verplichtingen.
Het eigenlijke werk bestaat eruit de eigen toepassingen eerlijk aan deze niveaus toe te wijzen.
02. De termijnen in één oogopslag
De toepasselijkheid is gefaseerd. De verboden gelden sinds 2 februari 2025, de verplichtingen voor algemene AI-modellen sinds 2 augustus 2025. Sinds 2 augustus 2026 gelden de meeste overige regels, waaronder de transparantieverplichtingen van artikel 50. Verordening (EU) 2026/1744 (Digital Omnibus on AI) heeft de verplichtingen voor hoogrisicosystemen uitgesteld: ze gelden vanaf 2 december 2027 voor hoogrisicosystemen uit bijlage III en vanaf 2 augustus 2028 voor AI in gereguleerde producten uit bijlage I.
De officiële termijnen en teksten zijn te vinden bij het European AI Act overzicht. Wie wordt getroffen, moet niet pas kort voor de deadline beginnen met de implementatie, omdat documentatie en technisch bewijs voorbereidingstijd vergen.
03. Wat hoog risico concreet betekent
Valt een toepassing in de hoogrisicoklasse, dan vereist de AI Act onder meer risicobeheer, een navolgbare gegevensbasis, technische documentatie, menselijk toezicht en een passende nauwkeurigheid inclusief logging. De gemeenschappelijke noemer van deze eisen is navolgbaarheid: een beslissing moet uitlegbaar en controleerbaar zijn.
Voor de architectuur volgt daaruit een praktisch punt. Systemen waarvan de verwerking in eigen huis plaatsvindt en waarvan de datastroom volledig inzichtelijk is, laten zich makkelijker aantonen dan verspreide aanroepen naar externe diensten. Navolgbaarheid is daarmee ook een architectuurthema, niet alleen een juridisch thema.
04. AVG en AI Act grijpen in elkaar
De AI Act vervangt de AVG niet, hij staat ernaast. Waar een AI-toepassing persoonsgegevens verwerkt, gelden beide. In de praktijk is dat vaak een voordeel, omdat veel bedrijven de AVG-structuren al kennen en de AI Act op vergelijkbare principes voortbouwt, zoals doelbinding, documentatie en gegevensminimalisatie.
Juist voor gevoelige gegevens versterkt dit de argumenten voor een gecontroleerde werking. Welke afweging daarbij tussen lokale werking en cloud zinvol is, behandelen we in On-premise vs. cloud-LLM: wanneer lokale AI de juiste keuze is.
05. Wat bedrijven nu zouden moeten doen
De eerste stappen zijn onafhankelijk van de branche.
- Inventariseren. Alle gebruikte en geplande AI-toepassingen in kaart brengen, ook ingekochte toepassingen in vreemde software.
- Classificeren. Elke toepassing aan een risiconiveau toewijzen en de motivering vastleggen.
- Lacunes dichten. Voor hoogrisicotoepassingen documentatie, toezicht en logging opbouwen.
- Verantwoordelijkheid verhelderen. Eén persoon aanwijzen die het overzicht bewaart en de termijnen in de gaten houdt.
Hoe deze eerste stap past in een groter plan, beschrijft AI in het mkb invoeren: een praktische routekaart. Waarom controle over de gebruikte modellen daarbij telt, staat in De Fable-5-les over soevereiniteit.

