Kennisartikel · EU AI Act · AI-governance

AI Act vanaf 2 augustus 2026: wat geldt nu daadwerkelijk?

De AI Act wordt nu gehandhaafd, maar niet alle verplichtingen hebben dezelfde deadline. Dit is wat organisaties sinds 2 augustus 2026 moeten weten en regelen.

In het kort

  • De AI Act is sinds 2 augustus 2026 in algemene zin van toepassing en Europese en nationale autoriteiten zijn gestart met toezicht en handhaving.
  • De transparantieverplichtingen van artikel 50 gelden vanaf 2 augustus 2026, onder meer voor bepaalde interactieve AI-systemen, deepfakes en AI-gegenereerde of gemanipuleerde content.
  • Verboden AI-praktijken en de verplichting rond AI-geletterdheid gelden al sinds 2 februari 2025; verplichtingen voor aanbieders van AI-modellen voor algemene doeleinden gelden sinds 2 augustus 2025.
  • De kernverplichtingen voor bepaalde AI-systemen met een hoog risico zijn uitgesteld: Annex III-systemen naar 2 december 2027 en AI met een hoog risico in gereguleerde producten naar 2 augustus 2028.
  • Voor de meeste organisaties is de beste stap nu: inventariseer AI-gebruik, bepaal uw rol en risicoklasse, leg eigenaarschap vast en toets welke verplichtingen vandaag al gelden.

“De AI Act geldt vanaf 2 augustus 2026” is juridisch waar, maar als managementboodschap te simpel. Sommige verplichtingen golden al eerder, belangrijke transparantieregels gelden nu, terwijl een groot deel van de verplichtingen voor AI-systemen met een hoog risico juist later ingaat door de Digital Omnibus on AI.

Voor organisaties die ChatGPT, Copilot, AI-functionaliteit in software, recruitment-AI, eigen modellen of andere AI-toepassingen gebruiken, is daarom niet de kalender de eerste vraag. De eerste vraag is: welke AI gebruiken wij, in welke rol, met welk doel en welke verplichtingen horen daarbij?

Actualiteit: de Digital Omnibus on AI is op 27 juli 2026 in werking getreden en heeft onder meer de toepassingsdata voor kernverplichtingen rond AI met een hoog risico gewijzigd. Controleer daarom oudere implementatieplannen die nog uitgaan van 2 augustus 2026 als uniforme deadline voor AI-systemen met een hoog risico.

Wat geldt vanaf 2 augustus 2026?

Vanaf 2 augustus 2026 zijn de AI Office en bevoegde nationale autoriteiten verantwoordelijk voor implementatie, toezicht en handhaving van de AI Act. Op dezelfde datum zijn nieuwe transparantieverplichtingen gaan gelden. Die regels zijn vooral relevant wanneer mensen direct met AI interacteren of wanneer AI content genereert of manipuleert.

1

Interactie met AI

Aanbieders van bepaalde AI-systemen die rechtstreeks met natuurlijke personen interacteren moeten het systeem zo ontwerpen dat mensen worden geïnformeerd dat zij met AI te maken hebben, behoudens toepasselijke uitzonderingen.

2

Machinaal leesbare markering

Aanbieders van generatieve AI-systemen moeten bepaalde AI-output technisch markeerbaar en detecteerbaar maken, voor zover artikel 50 dit verlangt.

3

Deepfakes

Gebruiksverantwoordelijken die deepfake beeld, audio of video genereren of manipuleren moeten het kunstmatige karakter zichtbaar maken, met de uitzonderingen uit de verordening.

4

Publieksinformatie

Bij AI-gegenereerde of gemanipuleerde tekst die wordt gepubliceerd om het publiek over zaken van algemeen belang te informeren, kan een vermeldingsplicht gelden.

Daarnaast gelden transparantieverplichtingen voor gebruiksverantwoordelijken van systemen voor emotieherkenning of biometrische categorisatie wanneer die systemen rechtmatig mogen worden gebruikt. De precieze verplichting en uitzonderingen moeten per toepassing worden beoordeeld.

De AI Act-tijdlijn na de Digital Omnibus

DatumWat geldt?Managementbetekenis
2 februari 2025Verboden AI-praktijken 1-8 en AI-geletterdheid.U moet al kunnen uitleggen hoe relevante medewerkers voldoende AI-kennis krijgen en dat verboden toepassingen worden voorkomen.
2 augustus 2025Governanceregels en verplichtingen voor aanbieders van AI-modellen voor algemene doeleinden.Vooral relevant voor organisaties die zelf GPAI-modellen aanbieden; gewone zakelijke gebruikers zijn vaak gebruiksverantwoordelijke, niet GPAI-aanbieder.
2 augustus 2026Algemene toepassingsdatum, start handhaving en transparantieregels van artikel 50.Controleer concrete interactie-, labeling- en vermeldingsplichten en leg de beoordeling vast.
2 december 2026Nieuwe verboden praktijk rond bepaalde niet-consensuele seksueel expliciete/intieme inhoud; overgang voor bepaalde vóór 2 augustus 2026 aangeboden generatieve systemen om aan art. 50(2) te voldoen.Relevant voor specifieke aanbieders en toepassings; niet verwarren met de deadline voor AI-systemen met een hoog risico.
2 december 2027Kernverplichtingen Chapter III Sections 1-3 voor AI-systemen met een hoog risico volgens art. 6(2) en Annex III.Onder meer relevant voor hoog risico toepassings in biometrie, kritieke infrastructuur, onderwijs, werk, essentiële diensten en andere Annex III-categorieën.
2 augustus 2028Diezelfde kernverplichtingen voor AI-systemen met een hoog risico volgens art. 6(1) en Annex I.Voor AI met een hoog risico die als veiligheidscomponent in gereguleerde producten valt.

Uitstel is geen vrijbrief. Ook wanneer een specifieke hoog risico-verplichting later ingaat, kunnen andere wetten, contractuele eisen, privacyregels, sectorregels en al geldende AI Act-bepalingen vandaag al relevant zijn. Bovendien kost het inventariseren en beheersen van organisatiebreed AI-gebruik vaak meer tijd dan de formele implementatie van één controle.

Eerst uw rol bepalen: aanbieder, gebruiksverantwoordelijke of iets anders?

Veel implementatiefouten ontstaan doordat organisaties direct naar een checklist springen. De AI Act verdeelt verplichtingen over verschillende rollen. Een organisatie die een kant-en-klaar AI-hulpmiddel intern gebruikt is vaak gebruiksverantwoordelijke. Wie een AI-systeem onder eigen naam op de markt brengt of ingrijpend wijzigt, kan andere verplichtingen krijgen. Ook importeurs, distributeurs en productfabrikanten kunnen een rol hebben.

Maak daarom per AI-toepassing minimaal duidelijk:

  • welk systeem of model wordt gebruikt;
  • welke leverancier en versie betrokken zijn;
  • voor welk doel en proces de AI wordt ingezet;
  • of de organisatie aanbieder, gebruiksverantwoordelijke of een andere marktdeelnemer is;
  • welke personen of groepen door de uitkomst kunnen worden geraakt;
  • of persoonsgegevens, vertrouwelijke gegevens of gevoelige bedrijfsinformatie worden verwerkt;
  • welke risicocategorie en aanvullende regelgeving relevant kunnen zijn.

Wat moet een gewone organisatie nu praktisch doen?

Maak een AI-register

Begin niet met beleid maar met werkelijkheid. Leg gebruikte AI-hulpmiddels, ingebouwde AI-functies, eigen toepassingen, leveranciers, doelen en eigenaren vast. Neem ook experimenten op die al operationele impact hebben.

Classificeer rol en risico

Bepaal per toepassing welke AI Act-rol u heeft en of verboden, transparantie-, hoog risico- of andere verplichtingen relevant zijn. Documenteer ook waarom iets níet hoog risico is wanneer dat een belangrijke conclusie is.

Toets transparantie

Controleer chatbots, publiekscontent, deepfakes, emotieherkenning en andere relevante toepassings op de sinds 2 augustus 2026 geldende vermeldings- en markeringsregels.

Borg AI-geletterdheid

Koppel opleiding aan rol en risico. Een algemene e-learning kan nuttig zijn, maar medewerkers die AI selecteren, configureren, beoordelen of inzetten in gevoelige processen hebben vaak meer context nodig.

Maak eigenaarschap expliciet

Leg vast wie beslist over toelating van nieuwe AI, risicoacceptatie, leveranciers, privacy, security, juridische beoordeling, incidenten en monitoring.

Bouw bewijs op

Bewaar classificaties, besluiten, training, leveranciersinformatie, evaluaties, incidenten en wijzigingen. Governance wordt pas aantoonbaar als u later kunt reconstrueren waarom een beslissing verantwoord was.

Artikel 50: waar moet u extra op letten?

Artikel 50 is voor veel organisaties het meest tastbare nieuwe onderdeel per 2 augustus. De Commissie heeft in juli 2026 richtsnoeren gepubliceerd om aanbieders en gebruiksverantwoordelijken te helpen bepalen wanneer de transparantieverplichtingen gelden.

SituatieTypische vraagActie
Chatbot of interactieve assistentIs voor een gebruiker duidelijk dat hij met AI communiceert?Controleer de informatievoorziening en uitzonderingen; documenteer wie aanbieder/gebruiksverantwoordelijke is.
Deepfake beeld/audio/videoMoet het kunstmatige of gemanipuleerde karakter zichtbaar worden gemeld?Beoordeel vermeldingsplicht en toepasselijke uitzonderingen voordat publicatie plaatsvindt.
Publieksgerichte tekstWordt AI-tekst gepubliceerd om het publiek te informeren over zaken van algemeen belang?Beoordeel of een vermelding nodig is en of menselijke review/editorial control een relevante uitzondering oplevert.
Aanbieder van generatieve AIMoet output machinaal leesbaar gemarkeerd en detecteerbaar zijn?Controleer art. 50(2), technische haalbaarheid en de overgangsregel voor bepaalde systemen van vóór 2 augustus 2026.

Wat betekent het uitstel van verplichtingen voor AI-systemen met een hoog risico?

De Digital Omnibus heeft de toepassingsdata van Chapter III, Sections 1, 2 en 3 verschoven. Voor systemen die hoog risico zijn op grond van artikel 6(2) en Annex III geldt 2 december 2027; voor systemen volgens artikel 6(1) en Annex I geldt 2 augustus 2028.

Dat betekent dat oude roadmaps waarin 2 augustus 2026 als harde implementatiedatum voor alle vereisten voor AI-systemen met een hoog risico staat, moeten worden bijgewerkt. Het betekent níet dat organisaties de toepassing pas in 2027 of 2028 hoeven te herkennen. Zonder inventarisatie en classificatie weet u immers niet of het uitstel überhaupt op uw systeem van toepassing is.

Voor potentiële toepassingen met een hoog risico is dit juist een goede periode om leveranciersinformatie, datastromen, menselijk toezicht, logging, risico- en impactbeoordelingen en governance geleidelijk op volwassen niveau te brengen.

Waar past ISO 42001?

ISO/IEC 42001 is geen vervanging van de AI Act en certificering is niet automatisch wettelijk verplicht. De norm kan wel een managementstructuur bieden voor rollen, beleid, AI-register, risico- en impactbeoordeling, operationele beheersing, monitoring, audits en continue verbetering.

De nuttige combinatie is daarom: de AI Act bepaalt welke wettelijke verplichtingen op een specifieke rol en toepassing rusten; een AIMS kan helpen organiseren hoe de organisatie die verplichtingen structureel bestuurt en bewijst.

Geen AI-register of onduidelijk welke regels al gelden?

De AI Governance Nulmeting brengt huidig AI-gebruik, eigenaarschap, wettelijke aandachtspunten en de eerste governancegaps in kaart.

Zeven fouten die u nu wilt vermijden

  • denken dat 2 augustus 2026 voor iedere AI-toepassing dezelfde verplichtingen activeert;
  • alleen officiële AI-projecten inventariseren en ingebouwde of individueel gebruikte AI-hulpmiddels vergeten;
  • geen onderscheid maken tussen aanbieder en gebruiksverantwoordelijke;
  • uitstel voor AI-systemen met een hoog risico interpreteren als reden om classificatie uit te stellen;
  • AI-geletterdheid reduceren tot één generieke training zonder rekening te houden met rol en context;
  • privacy, security en leveranciersrisico als losse trajecten behandelen;
  • wel beleid schrijven, maar besluiten, uitzonderingen en feitelijke werking niet vastleggen.

Bestuurscheck: zeven vragen voor deze maand

  1. Hebben we een actueel overzicht van de AI die daadwerkelijk wordt gebruikt?
  2. Weten we per belangrijke toepassing wie eigenaar is?
  3. Hebben we per toepassing onze AI Act-rol en risicocategorie beoordeeld?
  4. Zijn de sinds 2 augustus geldende transparantieverplichtingen getoetst?
  5. Kunnen we aantonen hoe AI-geletterdheid passend is georganiseerd?
  6. Zijn leveranciers, data, security en eventuele privacy- of grondrechtenbeoordelingen gekoppeld aan dezelfde toepassing?
  7. Hebben we een route voor incidenten, wijzigingen, uitzonderingen en periodieke herbeoordeling?

Veelgestelde vragen

Geldt de AI Act nu volledig sinds 2 augustus 2026?

De AI Act heeft 2 augustus 2026 als algemene toepassingsdatum, maar de regels zijn gefaseerd. Sommige verplichtingen gelden al sinds 2025, transparantieregels gelden vanaf 2 augustus 2026 en de kernverplichtingen voor bepaalde AI-systemen met een hoog risico zijn verschoven naar 2 december 2027 of 2 augustus 2028.

Moet iedere organisatie die ChatGPT of Copilot gebruikt aan AI met een hoog risico-eisen voldoen?

Nee. Het gebruik van een generatieve AI-hulpmiddel maakt een toepassing niet automatisch hoog risico. U moet de concrete toepassing, rol en risicocategorie beoordelen. Andere verplichtingen, zoals AI-geletterdheid, privacy, security of transparantie, kunnen wel relevant zijn.

Wat geldt er sinds 2 augustus 2026 voor chatbots?

Aanbieders van bepaalde AI-systemen die rechtstreeks met natuurlijke personen interacteren moeten het systeem zo ontwerpen dat mensen worden geïnformeerd dat zij met AI interacteren, tenzij een uitzondering geldt. De precieze verantwoordelijkheid hangt af van uw rol en implementatie.

Is AI-geletterdheid pas sinds augustus 2026 verplicht?

Nee. De AI Act-bepalingen over AI-geletterdheid gelden sinds 2 februari 2025. De invulling moet passen bij de kennis, ervaring, context en het gebruik van AI door betrokken personen.

Is ISO 42001 verplicht onder de AI Act?

Nee. ISO/IEC 42001 is een vrijwillige managementsysteemnorm. De norm kan wel helpen om AI-beleid, rollen, risico’s, controls, monitoring en bewijs structureel te organiseren.

Wanneer gelden de AI met een hoog risico-verplichtingen?

Na de Digital Omnibus gelden de kernverplichtingen uit Chapter III Sections 1-3 vanaf 2 december 2027 voor systemen met een hoog risico volgens artikel 6(2) en Annex III, en vanaf 2 augustus 2028 voor systemen met een hoog risico volgens artikel 6(1) en Annex I.

Wat is nu de beste eerste stap?

Maak een actueel AI-register en classificeer vervolgens per toepassing uw rol, risico en toepasselijke verplichtingen. Zonder die inventarisatie blijft elk complianceplan generiek.

Officiële bronnen

Van AI-gebruik naar aantoonbare governance.

Governancy brengt uw AI-gebruik, rollen, risico's, actuele AI Act-verplichtingen en governancegaps samen in één bestuurbaar beeld. Daarna ziet u welke maatregelen nu nodig zijn en welke voorbereiding bewust later kan.

Laatst inhoudelijk gecontroleerd op 11 augustus 2026 op basis van officiële EU-bronnen. AI Act-richtsnoeren, standaarden en toezicht kunnen zich verder ontwikkelen. Deze pagina bevat algemene informatie en is geen juridisch oordeel over een specifieke AI-toepassing.