Terug naar blog
6 min read

Brussel stelt de grote AI Act-deadline uit. Die van jou schuift waarschijnlijk niet op.

De EU stelt de hoog-risicoregels van de AI-verordening uit tot december 2027 — maar transparantie en AI-geletterdheid gelden wél. Dit moet je weten.

Brussel stelt de grote AI Act-deadline uit. Die van jou schuift waarschijnlijk niet op.

Op 29 juni zette de Raad van de EU zijn definitieve handtekening onder het Digital Omnibus-pakket, en de koppen schreven zichzelf: Brussel stelt de AI-verordening uit. Ergens tussen de samenvatting en de deelknop hebben veel Europese ondernemers het hele dossier stilletjes weggezet als een probleem voor 2027. Dat klopt voor een derde en is voor twee derde fout. De grootste compliance-deadline is inderdaad opgeschoven — maar de regels die een klein bedrijf het meest raken, hielden hun oorspronkelijke datum of gelden nu al.

Wat er echt is besloten

De Digital Omnibus is een pakket dat meerdere Europese digitale wetten in één keer aanpast, en het AI-hoofdstuk draait om één grote wijziging: de verplichtingen voor zogeheten hoog-risico-AI-systemen, oorspronkelijk voorzien voor 2 augustus 2026, gelden nu pas vanaf 2 december 2027. Het proces ging ongewoon snel voor Brusselse begrippen. Onderhandelaars van Raad en Parlement bereikten op 7 mei 2026 een voorlopig akkoord, het Europees Parlement nam de tekst op 16 juni aan met 423 stemmen voor, 57 tegen en 174 onthoudingen, en de goedkeuring van de Raad op 29 juni was de laatste politieke stap. Publicatie in het Publicatieblad van de EU volgt binnen enkele weken, waarna de nieuwe data rechtskracht krijgen.

Twee deadlines schoven op. Zelfstandige hoog-risicosystemen uit bijlage III van de EU AI-verordening — sollicitatie- en selectietools, kredietscoring, biometrische identificatie, systemen die toegang tot onderwijs bepalen — krijgen zestien maanden extra, tot 2 december 2027. AI die is ingebouwd in gereguleerde producten zoals medische hulpmiddelen, machines en speelgoed, onder bijlage I, verschuift twaalf maanden, van augustus 2027 naar 2 augustus 2028.

Waarom Brussel toegaf

De officiële reden is infrastructuur, geen mildheid. De deadline van augustus 2026 ging ervan uit dat er geharmoniseerde technische normen zouden liggen, dat conformiteitsinstanties geaccrediteerd zouden zijn en dat nationale markttoezichthouders bemand en klaar zouden staan. Eind 2025 was daar niets van waar: de CEN-CENELEC-normen liepen achter, belangrijke richtsnoeren van de Commissie zaten nog in de conceptfase, en meerdere lidstaten hadden hun toezichthouders zelfs nog niet aangewezen.

Compliance-analisten zijn het zelden zo eens. Secure Privacy leest de nieuwe data als het reglement dat de realiteit inhaalt, en het Nederlandse AI Act Blog vat het uitstel samen als aanlooptijd, geen kwijtschelding. Een systeem dat vandaag als hoog risico telt, telt in december 2027 vrijwel zeker nog steeds zo — de lijst veranderde veel minder dan de kalender.

Wat wél gewoon ingaat op 2 augustus 2026

Artikel 50, het transparantiehoofdstuk, is bewust ongemoeid gelaten — en dat is precies het deel van de AI-verordening waar de meeste kleine bedrijven echt mee te maken krijgen. Praten je klanten met jouw AI — een chatbot op je webshop, een spraakagent die je telefoon opneemt — dan moet voor hen duidelijk zijn dat ze met een machine te maken hebben. Door AI gegenereerde of gemanipuleerde content, deepfakes incluis, moet als zodanig herkenbaar zijn. En aanbieders van generatieve AI moeten hun output machineleesbaar markeren, zodat andere software die als synthetisch kan herkennen.

Er is één smalle uitzondering: systemen die vóór 2 augustus 2026 al op de markt waren, krijgen tot 2 december 2026 voor die machineleesbare markering. De Omnibus voegt bovendien een nieuw verbod toe aan de verordening: AI-systemen die zijn gebouwd om niet-consensuele intieme beelden of materiaal van kindermisbruik te genereren.

De regels die nu al gelden

Artikel 4, de AI-geletterdheidsplicht, geldt al sinds 2 februari 2025 en de Omnibus verandert daar niets aan. Gebruikt je team AI op het werk — en in de meeste bedrijven doet iemand dat — dan moet je redelijke maatregelen nemen zodat ze snappen wat die tools wel en niet kunnen. Een korte interne training en een gebruiksbeleid van één A4'tje komen al een heel eind; waar het om gaat, is dat je kunt laten zien dat je er bewust iets aan hebt gedaan.

De verboden praktijken — sociale scoring, manipulatieve systemen, emotieherkenning op de werkvloer — gelden sinds diezelfde datum, en de verplichtingen voor AI-modellen voor algemene doeleinden sinds augustus 2025. Ook de boetes zijn niet verzacht: tot 35 miljoen euro of 7 procent van de wereldwijde omzet voor verboden praktijken, en tot 15 miljoen euro of 3 procent voor de meeste andere overtredingen, transparantie inbegrepen.

Die zestien maanden goed gebruiken

De Omnibus is duidelijk vriendelijker voor kleine bedrijven dan de oorspronkelijke tekst. Hij schrijft een mkb-definitie in de verordening zelf en hangt daar concrete verlichting aan: vereenvoudigde technische documentatie, kwaliteitseisen die meeschalen met de bedrijfsgrootte, en voorrang bij regulatory sandboxes. De extra tijd is dus echt iets waard — als je hem gebruikt.

Deze zomer. Zet elk AI-systeem op een rij dat je bedrijf bouwt, verkoopt of gebruikt. Check alles wat klantcontact heeft tegen artikel 50: zegt de chatbot dat hij een chatbot is, is gegenereerde content gemarkeerd?

Voor de herfst. Toets je lijstje aan bijlage III, met de richtsnoeren van de Commissie over artikel 6 die op 19 mei 2026 verschenen. De meeste tools vallen erbuiten; dat zwart-op-wit vaststellen is op zich al nuttig bewijs.

Daarna. Zou iets tóch hoog risico kunnen zijn, begin dan rustig aan de documentatie — risicoregister, databeschrijving, plan voor menselijk toezicht — in plaats van de deadlinepaniek medio 2027 opnieuw uit te vinden.

Wanneer het uitstel er echt toe doet — en wanneer nooit

Eerlijk antwoord: de meeste Europese kleine bedrijven hadden sowieso geen last van de augustusdeadline. De zware hoog-risicoverplichtingen liggen vooral bij aanbieders — bedrijven die zulke systemen bouwen of verkopen — terwijl bedrijven die AI-tools alleen gebruiken veel lichtere plichten als gebruiksverantwoordelijke dragen. Ontwikkel je of verkoop je onder eigen naam AI voor werving, kredietbeslissingen of schooltoelating, dan is dit uitstel echte ademruimte, en is het classificatiehuiswerk hierboven urgent. Gebruik je een algemene assistent om mails op te stellen en documenten samen te vatten, dan is er voor jou nooit iets uitgesteld: artikel 4 geldt nu, en artikel 50 komt gewoon in augustus.

De AI-verordening is dus niet afgeschaft — hij arriveert in de volgorde die kleine bedrijven het eerst raakt. Twijfel je na alle krantenkoppen in welk vakje jouw tools vallen, dan brengt de AI Readiness Scan van Cresly in kaart hoe je bedrijf AI echt gebruikt, welke verplichtingen wanneer gelden, en waar AI je intussen al werk uit handen kan nemen — een scherper beeld dan welke kop dan ook.

EU AI ActDigital OmnibuscomplianceregulationSMEtransparency
C
The Cresly Team
AI Studio for European Businesses