Gids AI Naleving

EU AI Act: wat er nu geldt en wat de Digital Omnibus veranderde

De EU AI Act (Verordening 2024/1689) is van kracht. Verbodsbepalingen gelden sinds februari 2025. Transparantieverplichtingen van Artikel 50, waaronder chatbotmelding, labeling van synthetische content en markering van deepfakes, zijn per 4 augustus 2026 afdwingbaar. De Bijlage III-verplichtingen voor hoog-risico AI, oorspronkelijk gepland voor dezelfde datum, zijn door de Digital Omnibus-wijzigingen uitgesteld tot 2 december 2027. Deze gids legt uit wat nu afdwingbaar is, wat de Digital Omnibus veranderde, en wat deployers van hoog-risico AI voor december 2027 op orde moeten hebben.

4 augustus 2026
12 minuten lezen
Belangrijkste afhaalrestaurants
  • Transparantieverplichtingen van Artikel 50 zijn van kracht: chatbots identificeren zich als AI, synthetische content krijgt een label en deepfakes vereisen expliciete markering
  • De Digital Omnibus stelde Bijlage III-verplichtingen voor hoog-risico AI uit tot 2 december 2027; de oorspronkelijke deadline van augustus 2026 vervalt
  • De meeste bedrijven die AI-tools van derden gebruiken, zijn implementeerder. Implementeerders van hoog-risico AI hebben echter reële wettelijke verplichtingen
  • Acht Bijlage III-categorieën definiëren hoog-risico AI. Werkgelegenheid en rekrutering raakt de meeste gereguleerde bedrijven
  • Verschillende AI-praktijken zijn sinds februari 2025 verboden, waaronder emotieherkenning op de werkplek en door AI aangedreven sociale scores
  • Gebruikt u ChatGPT, Copilot of Gemini, dan bent u GPAI-implementeerder: u erft hun naleving, maar draagt zelf verantwoordelijkheid voor de manier waarop u ze inzet
  • Bij de ernstigste overtredingen lopen boetes op tot € 35 miljoen of 7% van de mondiale omzet

Wat de EU AI Act is

De EU AI Act (Verordening EU 2024/1689) is het eerste alomvattende wettelijke kader voor kunstmatige intelligentie ter wereld. Gepubliceerd op 12 juli 2024, van kracht per 1 augustus 2024. Sectorspecifieke AI-regels bestaan al, maar deze wet werkt horizontaal: alle sectoren, alle gebruiksgevallen, met een risicogebaseerde benadering om te bepalen welke verplichtingen gelden.

De wet onderscheidt twee typen actoren. Aanbieders ontwikkelen AI-systemen en brengen die op de EU-markt: softwareleveranciers, SaaS-bedrijven, ontwikkelaars van AI-tools. Implementeerders gebruiken een AI-systeem in een professionele context onder eigen gezag. De meeste bedrijven, ook het MKB dat kant-en-klare AI-tools inzet voor HR, klantenservice of bedrijfsvoering, zijn implementeerders. Aanbieders dragen zwaardere verplichtingen. Implementeerders van risicovolle AI hebben lichtere verplichtingen, maar ze zijn er wel degelijk.

Domein

De wet geldt voor aanbieders die AI op de EU-markt brengen, ongeacht waar ze gevestigd zijn, en voor implementeerders in de EU. Gebruikt u AI bij uw activiteiten in Nederland, het Verenigd Koninkrijk of een andere EU-lidstaat, en heeft de AI-output gevolgen voor mensen in de EU, dan valt u onder de wet.

De vier risiconiveaus

De wet deelt AI-systemen in vier niveaus in. Dat niveau bepaalt uw verplichtingen: van geen enkele voor de meeste dagelijkse AI tot een absoluut verbod voor de gevaarlijkste toepassingen.

Onaanvaardbaar risico, Verboden Van kracht sinds 2 februari 2025
Deze AI-praktijken zijn verboden. Geen zakelijke rechtvaardiging maakt ze geoorloofd.
Sociale scores door overheidsinstanties Subliminale manipulatie Emotieherkenning op de werkvloer Realtime biometrische identificatie in openbare ruimtes Database voor gezichtsherkenning schrapen Voorspelling van crimineel gedrag door profilering
Hoog risico Vanaf 2 december 2027 gelden er verplichtingen
AI-systemen vermeld in Bijlage III. Aanbieders en implementeerders hebben elk eigen verplichtingen. Acht categorieën, waaronder werkgelegenheids-AI, kredietscores, onderwijssystemen en kritieke infrastructuur.
CV-screening en rekruterings-AI Bewaking van de prestaties van medewerkers Krediet- en verzekeringsscores Studentenbeoordeling AI Biometrische identificatiesystemen
Beperkt risico Alleen transparantieverplichtingen
AI-systemen die met mensen communiceren, moeten kenbaar maken dat ze AI zijn. Chatbots informeren gebruikers dat ze met een machine praten. Door AI gegenereerde inhoud krijgt een label.
Chatbots voor klantenservice Door AI gegenereerde tekst en afbeeldingen Deepfake-inhoud
Minimaal risico Geen specifieke verplichtingen
Spamfilters, aanbevelingsmotoren, AI in productiviteitstools, de meeste automatisering: dit is de categorie waar het grootste deel van alle AI-toepassingen onder valt. Aanbieders kunnen vrijwillig gedragscodes aannemen.
Spamfilters Zoeken op basis van AI Voorraadprognoses Grammatica correctie

Verboden AI: wat sinds februari 2025 verboden is

De verbodsbepalingen uit Hoofdstuk II zijn op 2 februari 2025 van kracht geworden. Gebruikt uw organisatie een van de onderstaande systemen, dan handelt u al in strijd met de wet.

  • Subliminale manipulatie: AI die mensen beïnvloedt via technieken buiten de bewuste waarneming, waardoor hun gedrag of beslissingen op schadelijke wijze worden gestuurd.
  • Kwetsbaarheden misbruiken: AI die de kwetsbaarheden van specifieke groepen uitbuit, zoals leeftijd, handicap of economische situatie, om hun gedrag op schadelijke wijze te sturen.
  • Sociaal scoren: AI waarmee overheidsinstanties individuen beoordelen of classificeren op basis van sociaal gedrag of persoonlijke kenmerken, wat leidt tot nadelige behandeling.
  • Voorspelling van crimineel gedrag door profilering: AI die het risico inschat dat een persoon een misdrijf pleegt op basis van profilering of persoonlijkheidskenmerken, zonder objectieve, verifieerbare feiten.
  • Ongericht biometrisch schrapen: AI die gezichtsherkenningsdatabases opbouwt of uitbreidt door afbeeldingen van internet of CCTV-beelden te verzamelen zonder specifiek doel.
  • Emotieherkenning op de werkvloer en in het onderwijs: AI die de emoties van werknemers of studenten registreert. Werkgevers die tools gebruiken voor het monitoren van stemming of betrokkenheid lopen hier direct risico.
  • Biometrische categorisering op basis van gevoelige kenmerken: AI die mensen op grond van biometrische gegevens indeelt in groepen naar ras, politieke overtuiging, religie, seksuele geaardheid of andere gevoelige kenmerken.
  • Realtime biometrische identificatie op afstand in openbare ruimtes: AI die mensen live biometrisch identificeert in publiek toegankelijke ruimtes, met uitzondering van streng afgebakende gevallen voor rechtshandhaving.
Controleer nu

Platforms voor betrokkenheidsmeting bij medewerkers, productiviteitstools die gezichtsuitdrukkingen of emotionele toestanden registreren, en HR-technologie die werknemers scoort of categoriseert op basis van biometrische signalen: dit zijn al verboden AI-toepassingen. Beoordeel deze tools nu, voordat een handhavingsactie de keuze voor u maakt.

Hoogrisico-AI: de acht bijlage III-categorieën

Bijlage III omschrijft de AI-categorieën die als hoog risico gelden. De Digital Omnibus-wijzigingen van juni 2026 stelden de verplichtingen voor aanbieders en implementeerders in deze categorieën uit tot 2 december 2027. De oorspronkelijke deadline van augustus 2026 vervalt. Voor de meeste organisaties liggen de risico’s in de categorieën arbeid en financiële dienstverlening.

1
Biometrische systemen
AI voor biometrische identificatie of categorisering op afstand van natuurlijke personen, en AI voor emotieherkenning. Raakt beveiligingssystemen, toegangscontrole en aanwezigheidsmonitoring met gezichts- of biometrische gegevens.
2
Kritieke infrastructuur
AI als veiligheidscomponent bij het beheer en de exploitatie van digitale infrastructuur, wegen, spoorwegen, water, gas, verwarming en elektriciteit. Relevant voor nutsbedrijven, logistiek en beheerde infrastructuuraanbieders.
3
Onderwijs en beroepsopleiding
AI die de toegang bepaalt tot of mensen toewijst aan onderwijsinstellingen, leerresultaten evalueert, studenten beoordeelt bij examens of controleert op verboden gedrag. Relevant voor trainingsaanbieders, HR-leerplatforms en beoordelingsinstrumenten.
4
Werkgelegenheid en werknemersbeheer
AI voor werving (cv-screening, targeting van vacatureadvertenties, interviewanalyse), promotiebeslissingen, taaktoewijzing, prestatiemonitoring en contractbeëindiging. De categorie met de breedste impact voor gereguleerde bedrijven die HR-technologie van derden gebruiken.
5
Essentiële particuliere en publieke diensten
AI gebruikt bij kredietscores, beoordeling van verzekeringsrisico's, beoordeling van de kredietwaardigheid en de inzet van hulpdiensten. Cruciaal voor financiële dienstverleners en verzekeraars.
6
Wetshandhaving
AI die het risico beoordeelt dat een persoon slachtoffer wordt van een misdrijf, polygrafen en soortgelijke instrumenten, en profilering in de context van strafbare feiten. Primair van toepassing op wetshandhavingsinstanties.
7
Migratie, asiel en grenscontrole
AI die risico’s beoordeelt bij visumaanvragen, asielaanvragen en grensoverschrijdingen. Primair van toepassing op overheidsinstanties, maar externe dienstverleners kunnen ook in scope vallen.
8
Rechtsbedeling en democratische processen
AI die helpt bij het onderzoeken en interpreteren van feiten en recht, of het beïnvloeden van verkiezingen. Met name relevant voor de juridische dienstverlening en het openbaar bestuur.

Wat implementeerders van hoog-risico AI moeten doen

Gebruikt uw organisatie een risicovol AI-systeem, dan gelden voor u als implementeerder andere verplichtingen dan voor de aanbieder. De aanbieder draagt verantwoordelijkheid voor ontwerp, documentatie en conformiteitsbeoordeling. U draagt verantwoordelijkheid voor het gebruik.

  • Gebruik het zoals bedoeld: Gebruik het systeem conform de gebruiksaanwijzingen van de aanbieder. Wijzigingen of gebruiksgevallen buiten de beoogde reikwijdte schuiven de aansprakelijkheid naar u toe.
  • Wijs menselijk toezicht aan: Wijs een persoon aan met de bevoegdheid, competentie en middelen om toezicht te houden op de werking van het systeem. Volledig geautomatiseerde hoog-risico beslissingen zonder zinvolle menselijke beoordeling zijn niet toegestaan.
  • Monitor op onverwacht gedrag: Houd de werking van het systeem bij en meld ernstige incidenten of storingen aan de aanbieder en, indien vereist, aan de relevante markttoezichtautoriteit.
  • Bewaar de logbestanden: Genereert het AI-systeem automatisch logbestanden, bewaar deze dan voor de periode die de toepasselijke wetgeving vereist.
  • Informeer de betrokken werknemers: Heeft het AI-systeem gevolgen voor werknemers, bij het monitoren van prestaties of het toewijzen van taken, informeer dan werknemers en hun vertegenwoordigers vóór de inzet.
  • Voer een grondrechteneffectbeoordeling (FRIA) uit: Overheidsinstanties, en implementeerders die hoog-risico AI inzetten voor kredietscores, verzekeringen of bepaalde andere diensten, documenteren een FRIA vóór de implementatie.
2 augustus
2026
Er zijn AI-verplichtingen met een hoog risico van toepassing, bijlage III-systemen
€ 35 miljoen
of 7% mondiale omzet – maximale boete voor verboden AI
€ 15 miljoen
of 3% wereldwijde omzet – maximale boete voor niet-naleving met een hoog risico

AI-modellen voor algemeen gebruik: wat implementeerders moeten weten

General Purpose AI (GPAI)-modellen, de grote basismodellen achter ChatGPT, Microsoft Copilot, Google Gemini en vergelijkbare tools, vallen onder een apart spoor in de wet. GPAI-verplichtingen voor aanbieders zijn per 2 augustus 2025 afdwingbaar.

Gebruikt u een GPAI-model via een API, een abonnement of een platform zoals Microsoft 365 Copilot, dan bent u implementeerder van dat systeem. De aanbieder, OpenAI, Microsoft of Google, draagt de primaire GPAI-nalevingsverplichtingen: technische documentatie bijhouden, samenvattingen van trainingsgegevens publiceren, voldoen aan EU-auteursrechtwetgeving. Via hun voorwaarden en transparantiedocumentatie erft u hun naleving.

Dat verandert zodra u op een GPAI-model voortbouwt. Verfijnt u een basismodel, voegt u het toe aan een product dat u op de markt brengt, of drijft u er een applicatie mee aan die in een risicovolle Bijlage III-categorie valt, zoals een GPAI-aangedreven CV-screeningtool, dan krijgt u verplichtingen als aanbieder van die downstream-applicatie. De naleving van de onderliggende GPAI-aanbieder dekt de risicovolle applicatie die u erop bouwt niet.

ChatGPT of Copilot verantwoord gebruiken maakt u nog niet compliant. Brengt de use case die u met deze tools hebt gebouwd een hoog risico met zich mee, dan volgen de verplichtingen de use case, niet de tool.

GPAI-modellen met systeemrisico

GPAI-modellen getraind met meer dan 10²⁵ drijvende-kommabewerkingen, ruwweg vergelijkbaar met de meest capabele grensmodellen op dit moment, gelden als systeemrisico's. Hun aanbieders moeten adversariële tests uitvoeren, incidenten melden aan het Europese AI-bureau, cyberbeveiligingsmaatregelen treffen en rapporteren over energie-efficiëntie. Als implementeerder van deze modellen veranderen uw eigen verplichtingen niet, maar controleer of uw GPAI-aanbieder zich heeft geregistreerd bij het EU AI Office en de vereiste transparantiedocumentatie heeft gepubliceerd.

De implementatietijdlijn

1 augustus 2024
De wet treedt in werking
Verordening (EU) 2024/1689 gepubliceerd en van kracht. Overgangsperioden beginnen.
2 februari 2025
Verboden AI is van toepassing
Hoofdstuk I (definities) en Hoofdstuk II (verboden praktijken) worden afdwingbaar. De acht categorieën van verboden AI zijn nu illegaal.
2 augustus 2025
GPAI-modelverplichtingen zijn van toepassing
Aanbieders van AI-modellen voor algemeen gebruik moeten voldoen aan documentatie-, transparantie- en auteursrechtvereisten. GPAI-aanbieders die systeemrisico's met zich meebrengen, hebben te maken met aanvullende tests op tegenspraak en verplichtingen voor het melden van incidenten.
4 augustus 2026
Transparantieverplichtingen van Artikel 50 nu van kracht
Chatbots moeten zich kenbaar maken als AI. Synthetische content moet machineleesbaar worden gelabeld. Deepfakes vereisen expliciete markering. Het AI-bureau van de EU krijgt volledige handhavingsbevoegdheid over GPAI-aanbieders.
2 augustus 2027
Bijlage I product AI is van toepassing
AI met een hoog risico die is ingebed als veiligheidscomponent in gereguleerde producten (medische apparaten, machines, voertuigen, speelgoed) moet hieraan voldoen. Relevant voor fabrikanten en importeurs van gereguleerde producten.

Wat de meeste bedrijven nu moeten doen

De Bijlage III-deadline ligt nu in december 2027. Gebruik die tijd voor een gestructureerde inventarisatie van uw AI-gebruik. Uw verplichtingen beoordelen zonder te weten welke AI-systemen u gebruikt en in welke context is niet mogelijk.

Stap 1: Inventariseer uw AI-gebruik

Breng alle AI-systemen in kaart die in uw organisatie worden gebruikt, niet alleen de systemen die IT heeft aangeschaft, maar ook de tools die individuele teams en medewerkers zelf gebruiken. Denk aan productiviteits-AI (Copilot, ChatGPT), HR-platforms met AI-functies, klantgerichte chatbots, fraudedetectietools en analyseplatforms die beslissingen over mensen nemen of ondersteunen. Shadow AI is een reëel risico: veel organisaties ontdekken via dit proces dat medewerkers AI-tools gebruiken die IT nooit heeft beoordeeld.

Stap 2: Classificeer elk systeem op risiconiveau

Bepaal voor elk systeem welk risiconiveau van toepassing is. De kernvraag voor de meeste MKB-bedrijven: neemt het AI-systeem beslissingen over mensen in de context van werkgelegenheid, onderwijs, kredietverlening of essentiële diensten, of ondersteunt het die beslissingen wezenlijk? Dan is hoog risico waarschijnlijk. Weten gebruikers dat ze met een chatbot praten, dan is het risico beperkt. Gaat het om een aanbevelingsmotor of een interne productiviteitstool, dan is het risico vrijwel zeker minimaal.

Stap 3: Controleer uw HR- en recruitment-AI

Werkgelegenheid en werknemersbeheer is de Bijlage III-categorie die voor de meeste organisaties relevant is. Gebruikt u een tool die het screenen van cv's, het rangschikken van kandidaten, het plannen van sollicitatiegesprekken, het monitoren van productiviteit of taaktoewijzing automatiseert of ondersteunt, vraag dan bij de aanbieder van die tool op hoe zij de AI Act aanpakken. Stel de vraag rechtstreeks aan uw HR-technologieleveranciers: zijn uw systemen geclassificeerd als risicovol onder de EU AI Act, en wat is uw compliance-roadmap?

Stap 4: Controleer uw verboden AI-blootstelling

Loop de verboden AI-categorieën door en controleer of een huidige tool daarbinnen valt. Emotieherkenning en monitoring op de werkplek zijn de twee meest waarschijnlijke risico's voor private organisaties. Elk platform dat gezichtsuitdrukkingen, stemgeluid of fysiek gedrag analyseert om de betrokkenheid of emotionele toestand van medewerkers te registreren, vraagt om directe beoordeling.

Stap 5: Update uw AI-beleid en informeer uw personeel

De wet verplicht implementeerders van hoog-risico AI om werknemers te informeren wanneer AI-systemen een rol spelen bij arbeidsbeslissingen. Los van die wettelijke eis is personeelsbewustzijn over welke AI-tools worden gebruikt en hoe ze werken een kwestie van goed bestuur. Werk uw beleid voor acceptabel gebruik bij zodat het generatieve AI afdekt, leg vast welke tools zijn goedgekeurd en voor welke doeleinden, en zorg dat de persoon die verantwoordelijk is voor AI-toezicht ook de bevoegdheid en de tijd heeft om dat toezicht uit te oefenen.

Ons audit- en complianceteam werkt samen met organisaties om hun AI Act-gereedheidsbeoordelingen te structureren, van inventarisatie tot gap-analyse tot herstel. Ons AI-adviespraktijk ondersteunt bedrijven die AI op verantwoorde wijze inzetten in gereguleerde sectoren, waaronder de financiële dienstverlening, de gezondheidszorg en de horeca.


De fijne structuur

De wet kent drie boetecategorieën. Nationale markttoezichtautoriteiten handhaven binnen elke lidstaat; het Europese AI-bureau houdt rechtstreeks toezicht op GPAI-aanbieders.

  • Verboden AI-overtredingen: Tot € 35 miljoen of 7% van de totale wereldwijde jaaromzet, afhankelijk van welke van de twee het hoogst is.
  • Niet-naleving van AI-verplichtingen met een hoog risico: Tot € 15 miljoen of 3% van de totale wereldwijde jaaromzet, afhankelijk van welke van de twee het hoogst is.
  • Het verstrekken van onjuiste, onvolledige of misleidende informatie aan autoriteiten: Tot € 7,5 miljoen of 1% van de totale wereldwijde jaaromzet, afhankelijk van welke van de twee het hoogst is.

Voor kleine en middelgrote ondernemingen en startups geldt de laagste van de twee berekeningen: het absolute plafond of het omzetpercentage. Dat biedt enige bescherming ten opzichte van grote bedrijven, maar zelfs voor kleinere organisaties zijn de absolute bedragen niet te onderschatten. Het European AI Office heeft laten weten dat handhaving zich aanvankelijk richt op de ernstigste overtredingen en op herhaalde of nalatige niet-naleving, en niet op organisaties die zich aantoonbaar inspannen om te voldoen maar voor het eerst een technische overtreding begaan.

Veelgestelde vragen

Geldt de EU AI Act voor bedrijven buiten de EU?

Ja. De wet is van toepassing op iedere aanbieder die een AI-systeem op de EU-markt brengt of in de EU in gebruik neemt, ongeacht waar die aanbieder gevestigd is. Het geldt ook voor in de EU gevestigde exploitanten. Als de output van uw AI-systeem in de EU wordt gebruikt, geldt de wet vrijwel zeker voor u.

Wat is het verschil tussen een provider en een implementer onder de EU AI Act?

Een aanbieder ontwikkelt een AI-systeem en brengt dit op de markt of neemt het in gebruik. Een uitvoerder gebruikt een AI-systeem in een professionele context onder eigen gezag. De meeste bedrijven die tools als ChatGPT, Microsoft Copilot of recruitment-AI van derden gebruiken, zijn implementeerders. Aanbieders hebben zwaardere verplichtingen – technische documentatie, conformiteitsbeoordelingen, registratie – maar aanbieders van risicovolle AI hebben ook echte verplichtingen.

Wordt het gebruik van ChatGPT of Microsoft Copilot gereguleerd onder de AI Act?

Deze tools zijn General Purpose AI (GPAI)-modellen. Hun providers – OpenAI, Microsoft, Google – moeten voldoen aan GPAI-verplichtingen, waaronder technische documentatie en naleving van auteursrechten. Als implementeerder erft u hun naleving via hun voorwaarden en modelkaarten. Als u een GPAI-model echter gebruikt op een manier die een AI-toepassing met een hoog risico creëert – bijvoorbeeld door een door AI aangedreven CV-screeningtool te bouwen – wordt u verantwoordelijk voor de verplichtingen met een hoog risico.

Welke AI-toepassingen zijn al verboden sinds februari 2025?

De verboden praktijken die vanaf 2 februari 2025 van toepassing zijn, zijn onder meer: ​​AI die mensen manipuleert door middel van subliminale technieken of door hun kwetsbaarheden uit te buiten; sociale scoresystemen die door overheidsinstanties worden gebruikt; real-time biometrische identificatie op afstand in openbare ruimtes (met beperkte uitzonderingen op het gebied van wetshandhaving); biometrische categorisering die gevoelige kenmerken zoals ras, religie of politieke mening afleidt; gezichtsbeelden van internet of CCTV schrappen om herkenningsdatabases op te bouwen; emotieherkenning op werkplekken of onderwijsinstellingen; en AI die crimineel gedrag voorspelt op basis van profilering.

Wat zijn de boetes onder de EU AI Act?

Overtredingen waarbij verboden AI-systemen betrokken zijn, kunnen resulteren in boetes tot € 35 miljoen of 7% van de wereldwijde jaaromzet, afhankelijk van welke van de twee het hoogste is. Op het niet naleven van verplichtingen voor AI-systemen met een hoog risico staan ​​boetes tot € 15 miljoen of 3% van de wereldwijde jaaromzet. Het verstrekken van onjuiste of misleidende informatie aan autoriteiten kan boetes tot € 7,5 miljoen of 1% van de wereldwijde jaaromzet tot gevolg hebben. Voor kmo's en startende ondernemingen wordt de boete gemaximeerd op het laagste bedrag.

Ryland Deakin
Over de auteur
Ryland Deakin
Lead Consultant, Cyvra · CISM · CompTIA Security+ · MCP

Ryland leidt cybersecurity-, compliance- en IT-beheertrajecten voor gereguleerde organisaties in het VK, Nederland en Brazilië met meer dan 20 jaar ervaring, inclusief senior functies bij Microsoft, ING en de NHS. Volledig profiel

EU AI Act gereedheid

Weet u niet zeker waar uw AI-gebruik terechtkomt?

We helpen organisaties hun AI-inventaris in kaart te brengen, risicovolle blootstelling te identificeren en een complianceplan op te stellen vóór de Bijlage III-deadline van december 2027.

Praat met ons team Onze compliancediensten