AI Act: wat moet je als bedrijf nu regelen in 2026?

De AI Act na de Digital Omnibus: wat geldt nu, wat is uitgesteld en welke boetes dreigen. Met een checklist die je deze maand nog kunt afwerken.

Daniel Bouw
Daniel Bouw
Airflows
10 min lezen
AI Act: wat moet je als bedrijf nu regelen in 2026?
In dit artikel12
  1. 1.Wat is de AI Act in één alinea?
  2. 2.Wat veranderde de Digital Omnibus?
  3. 3.Tijdlijn: wat geldt nu en wat komt er nog?
  4. 4.Welke AI-toepassingen zijn verboden volgens de AI Act?
  5. 5.Transparantie (artikel 50): wat moet je sinds 2 augustus 2026 doen?
  6. 6.Boetes onder de AI Act
  7. 7.Wie houdt in Nederland toezicht?
  8. 8.Checklist AI Act voor het MKB
  9. 9.Wat betekent de AI Act als je een AI-agent laat bouwen?
  10. 10.Veelgestelde vragen
  11. 11.Zo pak je het aan
  12. 12.Bronnen

De AI Act (officieel: de AI-verordening) geldt al sinds 1 augustus 2024, maar de verplichtingen komen in stappen. Per september 2026 gelden voor gewone bedrijven vooral drie dingen: je mag geen verboden AI-toepassingen gebruiken, je moet werken aan AI-geletterdheid van je mensen, en sinds 2 augustus 2026 moet je transparant zijn als mensen met AI praten of AI-content zien. De zware hoog-risico-regels zijn door de Digital Omnibus uitgesteld naar december 2027 en augustus 2028.

In het kort:

  • De Digital Omnibus (Verordening (EU) 2026/1744) geldt sinds 27 juli 2026 en schuift de hoog-risico-regels op naar 2 december 2027 (Annex III) en 2 augustus 2028 (Annex I).
  • Verboden praktijken en AI-geletterdheid gelden al sinds 2 februari 2025, transparantie (artikel 50) sinds 2 augustus 2026.
  • Boetes lopen op tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor verboden AI, en tot 15 miljoen euro of 3% voor schending van transparantieplichten.
  • In Nederland is de uitvoeringswet nog niet definitief. De AP noemt zichzelf "beoogd toezichthouder".

Wat is de AI Act in één alinea?

De AI Act is een Europese verordening die AI-systemen indeelt op risico. Hoe groter het risico voor mensen, hoe strenger de regels. Sommige toepassingen zijn verboden, sommige zijn "hoog risico" met zware eisen, voor een aantal geldt alleen een transparantieplicht en het overgrote deel van de toepassingen (een AI die facturen uitleest, een agent die offertes voorbereidt) valt in de categorie minimaal risico. Omdat het een verordening is, geldt de tekst direct in alle lidstaten. Nederland hoeft hem niet om te zetten, maar moet wel toezichthouders aanwijzen en boeteregels vaststellen.

Belangrijk onderscheid voor ondernemers: de wet spreekt over aanbieders (wie een AI-systeem ontwikkelt en op de markt brengt) en gebruiksverantwoordelijken, in het Engels deployers (wie een AI-systeem onder eigen verantwoordelijkheid inzet). De meeste MKB-bedrijven zijn deployer. Gebruik je ChatGPT, Copilot of een AI-agent die voor je gebouwd is, dan ben jij in de regel de gebruiksverantwoordelijke.

Wat veranderde de Digital Omnibus?

De Europese Commissie stelde op 19 november 2025 een pakket vereenvoudigingen voor, de Digital Omnibus on AI. Die is gepubliceerd als Verordening (EU) 2026/1744 en op 27 juli 2026 in werking getreden. De belangrijkste wijzigingen voor bedrijven:

  • Hoog-risico uitgesteld. De regels voor hoog-risico AI uit Annex III (denk aan AI voor werving en selectie, kredietbeoordeling, toegang tot onderwijs) gelden pas vanaf 2 december 2027. Voor AI in gereguleerde producten zoals machines, speelgoed en liften (Annex I) wordt dat 2 augustus 2028.
  • AI-geletterdheid versoepeld. De verplichting is omgezet van "zorgen voor een toereikend niveau" naar "maatregelen nemen om AI-geletterdheid te ondersteunen". Lees er meer over in ons artikel over AI-geletterdheid.
  • Meer ruimte voor middelgrote bedrijven. Vereenvoudigingen die eerst alleen voor het MKB golden, gelden nu ook voor zogenaamde small mid-caps.
  • Nieuw verbod op zogenoemde "nudification apps" en een EU-brede regulatory sandbox.

Let op: de Omnibus heeft de AI Act niet geschrapt. Verboden, transparantie en de regels voor general-purpose AI-modellen staan gewoon overeind.

Tijdlijn: wat geldt nu en wat komt er nog?

DatumWat gaat geldenRelevant voor jou als
2 februari 2025Verboden praktijken (art. 5), AI-geletterdheid (art. 4)Elk bedrijf dat AI gebruikt
2 augustus 2025Regels voor general-purpose AI-modellen, lidstaten wijzen toezicht aanVooral modelmakers zoals OpenAI, Anthropic, Google
2 augustus 2026Transparantie (art. 50), handhaving start op nationaal en EU-niveauIedereen met een chatbot, AI-content of emotieherkenning
2 december 2026Nieuwe verboden op niet-consensuele seksuele deepfakes; einde overgangstermijn art. 50(2) voor bestaande systemenAanbieders van generatieve AI
2 augustus 2027Minstens een regulatory sandbox per lidstaatBedrijven die willen testen onder begeleiding
2 december 2027Hoog-risico AI uit Annex IIIHR-tools, kredietscoring, onderwijs, kritieke infrastructuur
2 augustus 2028Hoog-risico AI in producten (Annex I)Fabrikanten van machines, medische hulpmiddelen, speelgoed

Bron: de tijdlijn van de AI Act Service Desk van de Europese Commissie, bijgewerkt 25 september 2026.

Welke AI-toepassingen zijn verboden volgens de AI Act?

Artikel 5 verbiedt een beperkt aantal toepassingen die als onaanvaardbaar risico gelden. In gewone bedrijfsprocessen kom je ze zelden tegen, maar twee ervan verdienen aandacht omdat ze wel eens ongemerkt in software zitten:

  • Emotieherkenning op de werkvloer en in het onderwijs, behalve om medische of veiligheidsredenen. Een tool die tijdens sollicitatiegesprekken of klantgesprekken de emotie van je eigen medewerkers analyseert, is een risico.
  • Manipulatieve of misleidende technieken die gedrag wezenlijk verstoren, en het uitbuiten van kwetsbaarheden door leeftijd, beperking of sociale situatie.

Verder verboden: social scoring, het ongericht scrapen van gezichtsbeelden voor gezichtsherkenningsdatabases, biometrische categorisering op gevoelige kenmerken zoals ras of geloof, voorspellen van strafbaar gedrag puur op basis van profilering en realtime biometrische identificatie op afstand door politie, op enkele uitzonderingen na. Sinds de Omnibus komen daar nudification apps bij, en vanaf 2 december 2026 AI voor niet-consensuele seksuele deepfakes en kindermisbruikmateriaal.

Transparantie (artikel 50): wat moet je sinds 2 augustus 2026 doen?

Dit is de verplichting die de meeste bedrijven direct raakt. De Autoriteit Persoonsgegevens vatte het op 31 juli 2026 samen: bij chats met klantenservice, video's op sociale media en foto's op nieuwssites moet in veel gevallen vermeld worden dat AI is gebruikt. Concreet:

  1. Chatbots en AI-agents moeten herkenbaar zijn als AI. Heb je een chatbot op je website of een AI die WhatsApp-berichten beantwoordt, dan moet de klant uiterlijk bij de eerste interactie weten dat hij met AI praat. Een zin als "Je chat met onze AI-assistent" in het eerste bericht volstaat vaak.
  2. Deepfakes moeten herkenbaar zijn. Beeld, audio of video die echt lijkt maar door AI gemaakt of gemanipuleerd is, moet je als zodanig markeren.
  3. Emotieherkenning of biometrische categorisering vooraf melden. Als een systeem emoties of kenmerken analyseert, moeten mensen dat vooraf horen.
  4. AI-gegenereerde tekst over zaken van publiek belang die je publiceert om het publiek te informeren, moet je als AI-gemaakt vermelden, tenzij er menselijke redactie en eindverantwoordelijkheid is.

Aanbieders van generatieve systemen moeten daarnaast zorgen dat output machineleesbaar als AI-gemaakt te herkennen is (art. 50(2)). Voor systemen die al voor 2 augustus 2026 op de markt waren, loopt daar een overgangstermijn tot 2 december 2026.

Los van de AI Act geldt nog iets: de AP en de ACM stelden in oktober 2025 dat een chatbot een mens bij klantenservice niet volledig mag vervangen. Klanten moeten altijd een medewerker kunnen bereiken. Bouw je een AI-klantenservice, neem dan standaard een overdracht naar een mens op.

Boetes onder de AI Act

De boetes staan in artikel 99 van de AI-verordening. Het hoogste van de twee bedragen geldt:

OvertredingMaximale boete
Verboden praktijken (art. 5)35 miljoen euro of 7% van de wereldwijde jaaromzet
Verplichtingen van deployers (art. 26) en transparantie (art. 50)15 miljoen euro of 3% van de wereldwijde jaaromzet
Onjuiste of misleidende informatie aan toezichthouders7,5 miljoen euro of 1%

Voor het MKB geldt het laagste van de twee bedragen, en lidstaten moeten bij het opleggen rekening houden met de economische draagkracht. Dat maakt boetes voor een bedrijf van 30 man niet ineens klein, maar wel proportioneel.

Wie houdt in Nederland toezicht?

Hier zit nog onzekerheid. Het kabinet bracht de Uitvoeringswet AI-verordening op 20 april 2026 in internetconsultatie. Het voorstel kiest voor een hybride model met tien markttoezichthouders. AFM en DNB blijven verantwoordelijk voor de financiële sector, inspecties voor productveiligheid. De AP en de Rijksinspectie Digitale Infrastructuur (RDI) krijgen een coördinerende rol, en de AP krijgt toezicht op verboden AI, transparantie en hoog-risico-toepassingen waar geen andere toezichthouder is.

Die wet is per eind september 2026 nog niet definitief. De AP noemt zichzelf "beoogd toezichthouder". Dat betekent niet dat je niets hoeft te doen: de verplichtingen gelden al rechtstreeks via de Europese verordening, en de AP houdt nu al toezicht op de AVG-kant van AI. In maart 2026 kleurden in de AI-Impactbarometer van de AP vier van de negen graadmeters rood, en de AP waarschuwde expliciet dat agentic AI snelle voorbereiding vraagt.

Checklist AI Act voor het MKB

Deze stappen kun je in een paar dagen doorlopen, zonder juristenteam:

  1. Maak een AI-inventaris. Welke AI-tools en AI-functies gebruikt je organisatie? Denk ook aan AI die in bestaande software zit, zoals Copilot in Microsoft 365, AI in je CRM of een chatbot van je webshopplatform.
  2. Bepaal per toepassing je rol. Ben je aanbieder (je bouwt of verkoopt het) of gebruiksverantwoordelijke (je zet het in)? Laat je een systeem op maat bouwen en gebruik je het alleen intern, dan ben je meestal deployer.
  3. Check op verboden praktijken. Loop artikel 5 langs, met extra aandacht voor emotieherkenning bij medewerkers.
  4. Check op hoog risico. Gebruik je AI bij werving, beoordeling van personeel of kredietbeslissingen? Dan krijg je vanaf december 2027 extra plichten. Begin nu met documentatie en menselijk toezicht.
  5. Regel transparantie. Zet in elke chatbot en AI-agent met klantcontact een duidelijke AI-melding en een route naar een mens. Label AI-gegenereerde beelden en video's.
  6. Werk aan AI-geletterdheid. Leg vast wie welke AI gebruikt en welke kennis daarbij hoort, en plan training.
  7. Koppel het aan je AVG-werk. De meeste AI-risico's in het MKB zijn in de praktijk privacyrisico's. Lees ook ons stuk over ChatGPT en privacy.
  8. Leg het vast. Een kort AI-beleid van twee pagina's met je inventaris, regels en verantwoordelijken is voor de meeste bedrijven voldoende startpunt.

Is een AI-beleid verplicht?

De AI Act noemt het woord "AI-beleid" niet als losse verplichting. Maar om aan te tonen dat je aan AI-geletterdheid werkt, transparant bent en geen verboden toepassingen gebruikt, heb je iets op papier nodig. De AP adviseerde bovendien al in 2024 om duidelijke afspraken met medewerkers te maken over het invoeren van persoonsgegevens in chatbots. In de praktijk is een beleid dus de eenvoudigste manier om te laten zien dat je het geregeld hebt.

Wat betekent de AI Act als je een AI-agent laat bouwen?

Laat je een AI-agent bouwen die zelfstandig acties uitvoert in AFAS, Exact Online of je CRM, dan valt die in de meeste gevallen onder minimaal risico. De wet stelt dan weinig eisen, maar goede engineeringpraktijk sluit er wel op aan: logging van wat de agent doet, een mens die belangrijke beslissingen goedkeurt, duidelijke grenzen aan welke systemen de agent mag aanraken, en transparantie richting klanten als de agent met hen communiceert. Bij Airflows bouwen we dat standaard in, omdat het ook los van de wet voorkomt dat een agent in productie ontspoort.

Zodra een agent beslissingen neemt over mensen, bijvoorbeeld sollicitanten voorselecteren, verschuift het beeld richting hoog risico. Dat is een ontwerpkeuze die je aan het begin moet maken, niet achteraf.

Veelgestelde vragen

Wat zegt de Europese AI Act?

De AI Act is een Europese verordening die AI-systemen reguleert naar risico. Verboden toepassingen zijn niet toegestaan, hoog-risico-systemen krijgen strenge eisen, en voor chatbots en AI-content geldt een transparantieplicht. De meeste zakelijke toepassingen vallen onder minimaal risico en kennen weinig extra verplichtingen.

Welke AI-toepassing is verboden volgens de AI Act?

Verboden zijn onder meer social scoring, manipulatieve AI die kwetsbaarheden uitbuit, emotieherkenning op de werkvloer en in het onderwijs, het ongericht scrapen van gezichtsbeelden en biometrische categorisering op gevoelige kenmerken. Sinds de Digital Omnibus zijn ook nudification apps verboden. Deze verboden gelden sinds 2 februari 2025.

Is de AI Act uitgesteld?

Gedeeltelijk. De Digital Omnibus schoof de hoog-risico-regels op naar 2 december 2027 (Annex III) en 2 augustus 2028 (Annex I). Verboden praktijken, AI-geletterdheid, de regels voor general-purpose AI en de transparantieplicht van artikel 50 gelden gewoon.

Geldt de AI Act ook voor kleine bedrijven?

Ja. De AI Act kent geen ondergrens in bedrijfsgrootte: gebruik je AI, dan gelden de verboden, de transparantieplicht en de plicht om AI-geletterdheid te ondersteunen. Voor het MKB en small mid-caps gelden wel vereenvoudigingen en lagere boetemaxima.

Wat is de boete bij overtreding van de AI Act?

Voor verboden AI-praktijken tot 35 miljoen euro of 7% van de wereldwijde jaaromzet. Voor schending van transparantie- en deployerverplichtingen tot 15 miljoen euro of 3%. Voor MKB-bedrijven geldt het laagste van de twee bedragen.

Zo pak je het aan

Begin met de inventaris en de transparantiecheck: dat is het meeste werk en het levert direct inzicht op in waar AI al in je processen zit. Wil je weten welke AI-toepassingen voor jouw bedrijf waarde hebben en hoe je ze vanaf dag een compliant inricht, doe dan de gratis AI-scan. Bouwen we iets voor je, dan zit logging, menselijke controle en een AI-melding er standaard in. Bekijk onze diensten voor hoe dat traject loopt.

Bronnen

Daniel Bouw
Geschreven door
Daniel Bouw

Bouwt bij Airflows AI agents, automatiseringen en maatwerk software voor Nederlandse bedrijven.

Wat kan AI in jouw bedrijf doen?

Plan een vrijblijvend gesprek. Binnen 30 minuten weet je waar AI tijd bespaart en wat het kost.