Analyse AI Compliance

EU AI Act: bijgewerkte handhavingstijdlijn na de Digital Omnibus. Wat uw organisatie nu moet doen

De EU AI Act geldt voor uw organisatie, ongeacht of u zelf AI bouwt. In juni 2026 verschoof de Digital Omnibus de Bijlage III-verplichtingen voor hoog-risico AI van augustus 2026 naar december 2027. Transparantieverplichtingen van Artikel 50 zijn per 5 augustus 2026 van kracht. Hieronder staat de herziene tijdlijn en wat uw organisatie op orde moet hebben.

5 augustus 2026
8 min lezen
Belangrijkste punten
  • Transparantieverplichtingen van Artikel 50 zijn per 5 augustus 2026 van kracht: chatbots moeten zich kenbaar maken als AI, synthetische content moet worden gelabeld, deepfakes moeten worden gemarkeerd
  • Bijlage III-verplichtingen voor hoog-risico AI zijn door de Digital Omnibus uitgesteld tot 2 december 2027, 16 maanden extra voorbereidingstijd
  • Hoog-risico categorieën omvatten werving, kredietbeoordeling, biometrie, kritieke infrastructuur, onderwijs en rechtshandhaving
  • Organisaties die AI inzetten (inzetters) dragen eigen wettelijke verplichtingen, los van die van hun AI-leveranciers (aanbieders)
  • Boetes lopen op tot maximaal 35 miljoen euro of 7% van de wereldwijde omzet bij de zwaarste overtredingen
  • Een gestructureerde sprint van vier weken brengt de meeste organisaties in een verdedigbare compliancepositie

Waar de handhavingstijdlijn staat

De EU AI Act trad op 1 augustus 2024 in werking. Sindsdien verloopt de handhaving in drie golven. De eerste golf, die in februari 2025 van kracht werd, verbood een afgebakende reeks AI-praktijken: sociale scoringssystemen door publieke autoriteiten, realtime biometrische surveillance op openbare plaatsen (met beperkte uitzonderingen), AI die psychologische kwetsbaarheden misbruikt, en systemen die gezichtsafbeeldingen van internet verzamelen om herkenningstabellen op te bouwen.

De tweede golf volgde in augustus 2025. Aanbieders van algemene AI-modellen zoals OpenAI's GPT-4, Anthropic's Claude en Google's Gemini kregen nieuwe transparantie- en auteursrechtnalevingsvereisten. Die verplichtingen rusten op de modelontwikkelaars zelf, niet op bedrijven die deze modellen via een API benaderen.

De derde golf arriveerde op 5 augustus 2026 in twee delen. De transparantieverplichtingen van Artikel 50 traden op schema in werking: AI-systemen die met mensen communiceren moeten bekendmaken dat ze AI zijn, synthetische content moet worden gelabeld en deepfakes vereisen expliciete markering. Het AI-bureau van de EU verkreeg op dezelfde datum volledige handhavingsbevoegdheid over GPAI-aanbieders.

De Bijlage III-verplichtingen voor hoog-risico AI traden die dag niet in werking. In juni 2026 nam de EU de Digital Omnibus op het gebied van AI aan, een pakket wijzigingen dat de nalevingsdeadline voor zelfstandige hoog-risicosystemen verschoof van augustus 2026 naar 2 december 2027.

Augustus 2024
AI Act treedt in werking
Verordening gepubliceerd en bindend. Overgangsperiode van twee jaar begint.
Februari 2025
Verboden AI-systemen verboden
Sociale scoring, realtime biometrische surveillance op openbare plaatsen en manipulatieve AI worden illegaal.
Augustus 2025
GPAI-modelverplichtingen van kracht
Aanbieders van algemene AI-modellen moeten voldoen aan transparantie- en auteursrechtsregels.
Augustus 2026
Transparantieverplichtingen Artikel 50 van kracht
Chatbotmelding, labeling van synthetische content en markering van deepfakes worden afdwingbaar. Het AI-bureau van de EU krijgt volledige handhavingsbevoegdheid over GPAI-aanbieders.
2 december 2027: DEADLINE
Hoog-risico AI (Bijlage III) moet voldoen
Uitgesteld van augustus 2026 door de Digital Omnibus. Alle zelfstandige hoog-risico AI-systemen moeten voldoen aan volledige conformiteitsvereisten.
35 mln
maximale boete voor verboden AI-overtredingen, of 7% van de wereldwijde jaaromzet
Dec 2027
compliancedeadline voor hoog-risico AI onder Bijlage III
8
risico-categorieën in bijlage III, waaronder werving, krediet, biometrie en meer

Is uw AI-gebruik hoog-risico? Wat bijlage III omvat

Bijlage III van de EU AI Act omschrijft acht categorieën van hoog-risico AI-gebruik. De lijst is breder dan de meeste organisaties verwachten. U hoeft geen machine learning-modellen te bouwen om eronder te vallen. Als een softwaretool van een derde partij in een van deze categorieën een beslissing over mensen automatiseert of wezenlijk beïnvloedt, bent u als inzetter in scope.

De acht categorieën zijn:

  • Biometrische identificatie en categorisering van natuurlijke personen, inclusief systemen voor identificatie op afstand en emotieherkenning
  • Beheer van kritieke infrastructuur, waaronder AI gebruikt bij elektriciteit, water, gas, transport en digitale infrastructuur
  • Onderwijs en beroepsopleiding, inclusief AI die toegang tot onderwijsinstellingen bepaalt of studenten beoordeelt (geautomatiseerde examenscoring, toelatingsvolgorde)
  • Werkgelegenheid, personeelsbeheer en toegang tot zelfstandige arbeid, inclusief CV-screening, wervingsvolgorde, prestatiemonitoring en AI-ondersteunde beslissingen over promotie of ontslag
  • Essentiële particuliere diensten, inclusief AI gebruikt bij kredietscoring, risicobeoordeling voor verzekeringen en acceptatie van levens- en ziekteverzekeringen
  • Rechtshandhaving, inclusief AI gebruikt voor risicoanalyse van personen, profilering, bewijsevaluatie en misdaadanalyse
  • Beheer van migratie, asiel en grenscontrole, inclusief risicoanalyse van visumzoekers en beoordeling van documentauthenticiteit
  • Rechtsbedeling en democratische processen, inclusief AI die rechtbanken helpt bij het onderzoeken of toepassen van wetgeving

De categorieën werkgelegenheid en essentiële diensten treffen meer commerciële organisaties dan alle andere. Als uw HR-platform sollicitanten rangschikt, uw CRM klanten beoordeelt op kredietrisico, of uw prestatiebeheersoftware productiviteitsscores toekent aan medewerkers, gebruikt u een hoog-risico AI-systeem onder bijlage III.

De meeste organisaties die de EU AI Act raakt, ontwikkelen geen AI. Ze kopen een HR-platform, een kredietscoring-tool of een fraudedetectiesysteem en zetten het in. Op dat moment dragen zij inzettersverplichtingen.

Wat hoog-risico AI-systemen voor december 2027 op orde moeten hebben

Hoog-risico AI-systemen moeten meer doen dan nauwkeurige uitkomsten leveren. De wet schrijft acht verplichte vereisten voor, en elk systeem moet aan al die vereisten voldoen voordat u het mag inzetten.

Aanbieders bouwen die vereisten in het systeem in. Inzetters opereren binnen die kaders en komen hun eigen verplichtingen rond inzet en monitoring na.

  1. Risicobeheersysteem. Een continu, gedocumenteerd proces voor het identificeren en beperken van risico's gedurende de gehele levenscyclus van het AI-systeem. Dit is geen eenmalige beoordeling; het systeem moet worden onderhouden en bijgewerkt naarmate het evolueert.
  2. Gegevensbeheer. Documentatie van de trainings-, validatie- en testdata die zijn gebruikt om het systeem te bouwen. Gegevens moeten relevant, representatief en vrij van fouten zijn die discriminerende uitkomsten kunnen veroorzaken.
  3. Technische documentatie. Een gedetailleerd technisch dossier met het ontwerp, de ontwikkeling en de mogelijkheden van het systeem. Nationale toezichthoudende autoriteiten kunnen dit dossier op elk moment opvragen.
  4. Automatische registratie. Het systeem genereert auditlogs die elke beslissing of uitkomst vastleggen, zodat achteraf aantoonbaar is hoe specifieke resultaten tot stand kwamen.
  5. Transparantie en informatie aan inzetters. Aanbieders voorzien inzetters van documentatie waarmee zij het systeem begrijpen, correct gebruiken en aan hun eigen verplichtingen voldoen.
  6. Menselijk toezicht. Hoog-risico AI-systemen moeten zo zijn ontworpen dat menselijke beoordeling en overschrijving mogelijk zijn. Een mens moet kunnen ingrijpen, corrigeren of het systeem stopzetten. Voor de meeste hoog-risico categorieën is een volledig geautomatiseerde beslissing zonder menselijk toezicht niet compliant.
  7. Nauwkeurigheid, robuustheid en cyberbeveiliging. Systemen moeten voldoen aan gedefinieerde nauwkeurigheidsniveaus, bestand zijn tegen pogingen om uitkomsten te manipuleren en de gegevens die ze verwerken beschermen.
  8. EU-conformiteitsverklaring en registratie. Aanbieders geven een formele verklaring uit dat het systeem voldoet aan de vereisten van de wet en registreren het systeem in de EU AI-database vóór inzet.
Belangrijk punt

De EU-database voor hoog-risico AI-systemen is een openbaar register. Een aanbieder moet zijn systeem daarin registreren voordat het in de EU mag worden ingezet. Vraag uw leveranciers nu om bevestiging dat alle gebruikte tools geregistreerd zijn en geldige conformiteitsverklaringen hebben.

Uw plichten als inzetter versus wat uw AI-leverancier moet regelen

De wet trekt een duidelijke grens tussen aanbieders en inzetters. Weten waar die grens ligt, voorkomt dubbel werk en lacunes in uw compliancepositie.

Aanbieders zijn verantwoordelijk voor: het inbouwen van risicobeheer en gegevensbeheer in het systeem zelf, het opstellen en bijhouden van technische documentatie, het registreren van beslissingen door het systeem, het uitgeven van de EU-conformiteitsverklaring, het registreren van het systeem in de EU AI-database, en het voorzien van inzetters van duidelijke gebruiksinstructies.

Inzetters zijn verantwoordelijk voor: het systeem gebruiken conform de instructies van de aanbieder en de vereisten van de wet, een eigen risicoanalyse uitvoeren voor de inzet in hun specifieke context, de menselijk-toezicht-maatregelen van de aanbieder implementeren, medewerkers informeren wanneer AI-systemen hun prestaties monitoren of beoordelen, grondrechteffectbeoordelingen uitvoeren waar relevant, en registers van het systeemgebruik bijhouden voor ten minste tien jaar.

Veel AI-tools op de markt zijn niet gebouwd met EU AI Act-compliance in gedachten. Als uw leverancier geen geldige EU-conformiteitsverklaring en een technisch documentatiepakket kan overleggen, zijn er twee opties: werk samen met de leverancier om conformiteitsdocumentatie te verkrijgen, of stop het gebruik van de tool voor gereguleerde doeleinden totdat compliance is aangetoond.

Waarschuwing

Uw AI-leverancier regelt de compliance niet automatisch voor u. Veel leveranciers, ook die buiten de EU zijn gevestigd, zijn nog niet begonnen met hun conformiteitsproces. Vraag nu om bewijs. De mededeling van een leverancier dat ze "aan compliance werken" is geen verdedigbare positie zodra de handhaving begint.

De boetestructuur

De EU AI Act hanteert hetzelfde gelaagde boetemodel als de AVG: de maximumboete is het hogere van een vast eurobedrag of een percentage van de wereldwijde jaaromzet. Leidinggevenden die niet-conforme inzet autoriseren, lopen persoonlijke aansprakelijkheid naast de bedrijfsboete.

  • Overtredingen met verboden AI (artikel 5): maximaal 35 miljoen euro of 7% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is
  • Niet-naleving van hoog-risico AI (bijlage III verplichtingen niet nageleefd): maximaal 15 miljoen euro of 3% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is
  • Onjuiste informatie aan autoriteiten: maximaal 7,5 miljoen euro of 1,5% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is

Voor een bedrijf met een miljard euro aan wereldwijde omzet bedraagt de maximale boete bij een hoog-risico compliancefout 30 miljoen euro. Elke EU-lidstaat heeft een nationale toezichthoudende autoriteit die de wet handhaaft. Het AVG-precedent laat zien dat de grootste boetes gaan naar stelselmatige fouten of gevallen met aantoonbare schade aan personen, maar vroege handhavingsbeslissingen bepalen hoe hard de autoriteiten optreden.

Een sprint van vier weken om gereed te zijn

Één maand is te kort om een volwassen AI-governance-programma van de grond op te bouwen. Genoeg is het om een verdedigbare compliancepositie te bereiken voor de meest relevante tools. De sprint hieronder gaat uit van de situatie die voor de meeste organisaties geldt: grootschalig herontwerp van AI-systemen is niet meer haalbaar, dus de focus ligt op de acties die het regelgevingsrisico het snelst verlagen.

Week 1: Bouw uw AI-inventaris op

Stel elke bedrijfseenheid één vraag: welke software neemt of beveelt beslissingen aan over mensen? Neem HR-platforms op, wervingstools, CRM-systemen met lead- of kredietscoring, werkroostersystemen, fraudedetectietools en routeringssystemen voor klantenservice. Leg voor elk instrument de leverancier, de specifieke toepassing en de bijbehorende bijlage III-categorie vast.

Week 2: Classificeer en prioriteer

Ga voor elk AI-systeem in uw inventaris na of het voldoet aan de hoog-risico definitie van bijlage III. Niet elke geautomatiseerde tool kwalificeert. Een chatbot die klantvragen doorstuurt valt er niet onder; een systeem dat sollicitanten rangschikt of klanten beoordeelt op kredietwaardigheid wel. Geef hoog-risico systemen prioriteit voor directe actie en schakel uw juridisch of compliance-team in om classificaties te bevestigen waar twijfel bestaat.

Week 3: Neem contact op met leveranciers en beoordeel documentatie

Vraag elke leverancier van een hoog-risico AI-systeem drie documenten op: de EU-conformiteitsverklaring, het technisch documentatiepakket voor inzetters, en bevestiging dat het systeem is geregistreerd in de EU AI-database. Leg alle leverancierscommunicatie schriftelijk vast. Kan een leverancier deze documenten niet overleggen, escaleer dan intern en beslis of voortgezet gebruik van dat instrument acceptabel is gezien uw risicobereidheid.

Week 4: Documenteer menselijk toezicht en begin met het registreren van beslissingen

Leg voor elk hoog-risico AI-systeem in gebruik het toezichtproces schriftelijk vast: wie AI-uitkomsten beoordeelt, hoe zij het systeem kunnen overschrijven, en hoe die overschrijvingen worden geregistreerd. Informeer betrokken medewerkers schriftelijk waar een systeem hun prestaties monitort of beoordeelt. Registreer AI-ondersteunde beslissingen in een opvraagbaar formaat. Wijs voor elk systeem een verantwoordelijke aan voor de doorlopende compliance.

Waar u nu op focust

De deadline van december 2027 is vastgesteld en de verplichtingen zijn niet optioneel. De Digital Omnibus-vertraging versoepelde de eisen niet. U hoeft de AI-tools die waarde genereren niet op te geven; u moet ze inzetten met documentatie, toezicht en verantwoording die de meeste organisaties nog niet hebben geformaliseerd.

Stilzitten heeft twee concrete gevolgen. Toezichthouders kunnen u beboeten zodra de handhaving begint. Schaadt een AI-ondersteunde beslissing een persoon en kunt u niet aantonen dat passende waarborgen aanwezig waren, dan loopt u naast regelgevende boetes ook civiele aansprakelijkheid.

December 2027 geeft de meeste organisaties de tijd om een volwassen complianceprogramma op te bouwen. Begin met de basis: een AI-inventaris geclassificeerd tegen bijlage III, leveranciersconformiteitsdocumentatie bevestigd, toezichtprocedures gedocumenteerd, sleutelbeslissingen geregistreerd. Dat is haalbaar voor augustus. Een volwassen AI-governance-kader kost meer tijd, maar bouwt precies op dat fundament.

  • Voltooi een AI-inventaris over alle bedrijfsfuncties vóór eind juli
  • Classificeer elk AI-gebruik tegen bijlage III en bevestig de scope met juridisch of compliance-advies
  • Vraag schriftelijk EU-conformiteitsdocumentatie op bij elke leverancier van een hoog-risico AI-systeem
  • Documenteer procedures voor menselijk toezicht voor elk hoog-risico AI-instrument in gebruik
  • Informeer medewerkers schriftelijk waar AI-systemen hun prestaties beoordelen of monitoren
  • Begin met het registreren van AI-ondersteunde beslissingen met voldoende detail om de basis voor elke uitkomst te reconstrueren
  • Wijs voor elk hoog-risico AI-systeem een verantwoordelijke aan en plan een beoordelingsdatum voor doorlopende compliance

Hoe Cyvra helpt bij naleving van de EU AI-verordening

Cyvra helpt inzetters vaststellen welke systemen onder bijlage III vallen, het vereiste documentatiepakket samenstellen en de menselijke toezichtprocessen inrichten die de verordening vereist. De focus ligt op uw verplichtingen als inzetter, niet op die van uw AI-leverancier.

  • AI-systeeminventaris: catalogiseer elk AI-instrument in gebruik binnen uw organisatie, inclusief ingebedde AI-functies in software die uw IT-team voor andere doeleinden heeft goedgekeurd
  • Bijlage III-classificatie: beoordeel elk systeem aan de hand van de acht hoog-risico categorieën en documenteer de redenering in een formaat dat toezichthouders kunnen controleren
  • Leveranciersdocumentatie beoordelen: controleer of uw AI-leveranciers de vereiste technische documentatie en conformiteitsverklaringen hebben aangeleverd en identificeer waar dat niet het geval is
  • Menselijk toezicht ontwerpen: bouw de processen en beheersmaatregelen die hoog-risico AI-toepassingen vóór de deadline van december 2027 op orde moeten hebben
  • ISO 42001-afstemming: koppel uw nalevingswerk voor de AI-verordening aan de ISO 42001-norm voor AI-managementsystemen, zodat één auditklaar kader twee compliancetrajecten dekt

Neem contact op met onze AI-praktijk of ons complianceteam over wat Artikel 50 nu vereist en hoe u zich voorbereidt op de Bijlage III-deadline van december 2027.

Veelgestelde vragen

Geldt de EU AI Act ook voor mijn organisatie als wij geen AI-bedrijf zijn?

Ja. Als uw organisatie AI-systemen inzet in een van de categorieën van bijlage III, zoals HR, werving, kredietbeoordeling, biometrie of kritieke infrastructuur, bent u een inzetter onder de wet en heeft u wettelijke verplichtingen. U hoeft geen AI te ontwikkelen of verkopen om in scope te vallen. De meeste getroffen organisaties zijn gebruikers van AI-tools van derden, geen AI-ontwikkelaars.

Wat is het verschil tussen een aanbieder en een inzetter onder de EU AI Act?

Een aanbieder ontwikkelt en brengt een AI-systeem op de markt. Een inzetter is elke organisatie of persoon die een AI-systeem onder eigen verantwoordelijkheid in een professionele context gebruikt. Koopt u een CV-screentool van een leverancier en zet u die in uw HR-proces in, dan is uw leverancier de aanbieder en bent u de inzetter. Beide partijen dragen verplichtingen, maar die verschillen. Aanbieders bouwen conformiteitsvereisten in het systeem in; inzetters voeren risicoanalyses uit, implementeren menselijk toezicht en informeren medewerkers wanneer AI hun prestaties beoordeelt.

Wat zijn de boetes bij overtreding van de EU AI Act?

Boetes zijn afhankelijk van het type overtreding. Verboden AI-systemen gebruiken staat maximaal 35 miljoen euro of 7% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Niet-naleving van verplichtingen voor hoog-risico AI staat maximaal 15 miljoen euro of 3% van de omzet. Onjuiste informatie verstrekken aan toezichthoudende autoriteiten staat maximaal 7,5 miljoen euro of 1,5% van de omzet.

Valt het gebruik van ChatGPT of Claude via API onder de GPAI-bepalingen voor ons?

Als u een algemeen AI-model via een API voor intern gebruik benadert, bent u een inzetter en geen GPAI-aanbieder. De GPAI-verplichtingen rusten op de modelontwikkelaars zoals OpenAI, Anthropic en Google. Als u echter een GPAI-model integreert in een product of systeem dat anderen gebruiken, kunnen uw verplichtingen toenemen. Inzetters die bouwen op GPAI-modellen moeten beoordelen of het resulterende systeem een hoog-risico AI-systeem is onder bijlage III.

Ryland Deakin
Over de auteur
Ryland Deakin
Lead Consultant, Cyvra · CISM · CompTIA Security+ · MCP

Ryland leidt cybersecurity-, compliance- en IT-beheertrajecten voor gereguleerde organisaties in het VK en Nederland met meer dan 20 jaar ervaring, inclusief senior functies bij Microsoft, ING, IPsoft, PPHE en meer. Volledig profiel

Spreek met Cyvra

December 2027 is de Bijlage III-deadline. Artikel 50 geldt nu al. Begin met uw AI-inventaris.

Onze AI- en compliancepraktijk bouwt uw inventaris op, classificeert bijlage III-blootstelling en bevestigt leveranciersdocumentatie voordat de handhaving begint.

Disclaimer: Dit artikel is uitsluitend bedoeld voor algemene informatieve doeleinden en vormt geen juridisch, regelgevend of professioneel advies. Cyvra geeft geen garantie met betrekking tot de juistheid of volledigheid van deze inhoud. Lezers dienen onafhankelijk juridisch advies in te winnen dat passend is voor hun specifieke omstandigheden. Cyvra aanvaardt geen aansprakelijkheid voor enig verlies als gevolg van het vertrouwen op deze inhoud.