- Transparantieverplichtingen van Artikel 50 zijn per 5 augustus 2026 van kracht: chatbots moeten zich kenbaar maken als AI, synthetische content moet worden gelabeld, deepfakes moeten worden gemarkeerd
- Bijlage III-verplichtingen voor hoog-risico AI zijn door de Digital Omnibus uitgesteld tot 2 december 2027, 16 maanden extra voorbereidingstijd
- Hoog-risico categorieën omvatten werving, kredietbeoordeling, biometrie, kritieke infrastructuur, onderwijs en rechtshandhaving
- Organisaties die AI inzetten (inzetters) dragen eigen wettelijke verplichtingen, los van die van hun AI-leveranciers (aanbieders)
- Boetes lopen op tot maximaal 35 miljoen euro of 7% van de wereldwijde omzet bij de zwaarste overtredingen
- Een gestructureerde sprint van vier weken brengt de meeste organisaties in een verdedigbare compliancepositie
Waar de handhavingstijdlijn staat
De EU AI Act trad op 1 augustus 2024 in werking. Sindsdien verloopt de handhaving in drie golven. De eerste golf, die in februari 2025 van kracht werd, verbood een afgebakende reeks AI-praktijken: sociale scoringssystemen door publieke autoriteiten, realtime biometrische surveillance op openbare plaatsen (met beperkte uitzonderingen), AI die psychologische kwetsbaarheden misbruikt, en systemen die gezichtsafbeeldingen van internet verzamelen om herkenningstabellen op te bouwen.
De tweede golf volgde in augustus 2025. Aanbieders van algemene AI-modellen zoals OpenAI's GPT-4, Anthropic's Claude en Google's Gemini kregen nieuwe transparantie- en auteursrechtnalevingsvereisten. Die verplichtingen rusten op de modelontwikkelaars zelf, niet op bedrijven die deze modellen via een API benaderen.
De derde golf arriveerde op 5 augustus 2026 in twee delen. De transparantieverplichtingen van Artikel 50 traden op schema in werking: AI-systemen die met mensen communiceren moeten bekendmaken dat ze AI zijn, synthetische content moet worden gelabeld en deepfakes vereisen expliciete markering. Het AI-bureau van de EU verkreeg op dezelfde datum volledige handhavingsbevoegdheid over GPAI-aanbieders.
De Bijlage III-verplichtingen voor hoog-risico AI traden die dag niet in werking. In juni 2026 nam de EU de Digital Omnibus op het gebied van AI aan, een pakket wijzigingen dat de nalevingsdeadline voor zelfstandige hoog-risicosystemen verschoof van augustus 2026 naar 2 december 2027.
Is uw AI-gebruik hoog-risico? Wat bijlage III omvat
Bijlage III van de EU AI Act omschrijft acht categorieën van hoog-risico AI-gebruik. De lijst is breder dan de meeste organisaties verwachten. U hoeft geen machine learning-modellen te bouwen om eronder te vallen. Als een softwaretool van een derde partij in een van deze categorieën een beslissing over mensen automatiseert of wezenlijk beïnvloedt, bent u als inzetter in scope.
De acht categorieën zijn:
- Biometrische identificatie en categorisering van natuurlijke personen, inclusief systemen voor identificatie op afstand en emotieherkenning
- Beheer van kritieke infrastructuur, waaronder AI gebruikt bij elektriciteit, water, gas, transport en digitale infrastructuur
- Onderwijs en beroepsopleiding, inclusief AI die toegang tot onderwijsinstellingen bepaalt of studenten beoordeelt (geautomatiseerde examenscoring, toelatingsvolgorde)
- Werkgelegenheid, personeelsbeheer en toegang tot zelfstandige arbeid, inclusief CV-screening, wervingsvolgorde, prestatiemonitoring en AI-ondersteunde beslissingen over promotie of ontslag
- Essentiële particuliere diensten, inclusief AI gebruikt bij kredietscoring, risicobeoordeling voor verzekeringen en acceptatie van levens- en ziekteverzekeringen
- Rechtshandhaving, inclusief AI gebruikt voor risicoanalyse van personen, profilering, bewijsevaluatie en misdaadanalyse
- Beheer van migratie, asiel en grenscontrole, inclusief risicoanalyse van visumzoekers en beoordeling van documentauthenticiteit
- Rechtsbedeling en democratische processen, inclusief AI die rechtbanken helpt bij het onderzoeken of toepassen van wetgeving
De categorieën werkgelegenheid en essentiële diensten treffen meer commerciële organisaties dan alle andere. Als uw HR-platform sollicitanten rangschikt, uw CRM klanten beoordeelt op kredietrisico, of uw prestatiebeheersoftware productiviteitsscores toekent aan medewerkers, gebruikt u een hoog-risico AI-systeem onder bijlage III.
De meeste organisaties die de EU AI Act raakt, ontwikkelen geen AI. Ze kopen een HR-platform, een kredietscoring-tool of een fraudedetectiesysteem en zetten het in. Op dat moment dragen zij inzettersverplichtingen.
Wat hoog-risico AI-systemen voor december 2027 op orde moeten hebben
Hoog-risico AI-systemen moeten meer doen dan nauwkeurige uitkomsten leveren. De wet schrijft acht verplichte vereisten voor, en elk systeem moet aan al die vereisten voldoen voordat u het mag inzetten.
Aanbieders bouwen die vereisten in het systeem in. Inzetters opereren binnen die kaders en komen hun eigen verplichtingen rond inzet en monitoring na.
- Risicobeheersysteem. Een continu, gedocumenteerd proces voor het identificeren en beperken van risico's gedurende de gehele levenscyclus van het AI-systeem. Dit is geen eenmalige beoordeling; het systeem moet worden onderhouden en bijgewerkt naarmate het evolueert.
- Gegevensbeheer. Documentatie van de trainings-, validatie- en testdata die zijn gebruikt om het systeem te bouwen. Gegevens moeten relevant, representatief en vrij van fouten zijn die discriminerende uitkomsten kunnen veroorzaken.
- Technische documentatie. Een gedetailleerd technisch dossier met het ontwerp, de ontwikkeling en de mogelijkheden van het systeem. Nationale toezichthoudende autoriteiten kunnen dit dossier op elk moment opvragen.
- Automatische registratie. Het systeem genereert auditlogs die elke beslissing of uitkomst vastleggen, zodat achteraf aantoonbaar is hoe specifieke resultaten tot stand kwamen.
- Transparantie en informatie aan inzetters. Aanbieders voorzien inzetters van documentatie waarmee zij het systeem begrijpen, correct gebruiken en aan hun eigen verplichtingen voldoen.
- Menselijk toezicht. Hoog-risico AI-systemen moeten zo zijn ontworpen dat menselijke beoordeling en overschrijving mogelijk zijn. Een mens moet kunnen ingrijpen, corrigeren of het systeem stopzetten. Voor de meeste hoog-risico categorieën is een volledig geautomatiseerde beslissing zonder menselijk toezicht niet compliant.
- Nauwkeurigheid, robuustheid en cyberbeveiliging. Systemen moeten voldoen aan gedefinieerde nauwkeurigheidsniveaus, bestand zijn tegen pogingen om uitkomsten te manipuleren en de gegevens die ze verwerken beschermen.
- EU-conformiteitsverklaring en registratie. Aanbieders geven een formele verklaring uit dat het systeem voldoet aan de vereisten van de wet en registreren het systeem in de EU AI-database vóór inzet.
De EU-database voor hoog-risico AI-systemen is een openbaar register. Een aanbieder moet zijn systeem daarin registreren voordat het in de EU mag worden ingezet. Vraag uw leveranciers nu om bevestiging dat alle gebruikte tools geregistreerd zijn en geldige conformiteitsverklaringen hebben.
Uw plichten als inzetter versus wat uw AI-leverancier moet regelen
De wet trekt een duidelijke grens tussen aanbieders en inzetters. Weten waar die grens ligt, voorkomt dubbel werk en lacunes in uw compliancepositie.
Aanbieders zijn verantwoordelijk voor: het inbouwen van risicobeheer en gegevensbeheer in het systeem zelf, het opstellen en bijhouden van technische documentatie, het registreren van beslissingen door het systeem, het uitgeven van de EU-conformiteitsverklaring, het registreren van het systeem in de EU AI-database, en het voorzien van inzetters van duidelijke gebruiksinstructies.
Inzetters zijn verantwoordelijk voor: het systeem gebruiken conform de instructies van de aanbieder en de vereisten van de wet, een eigen risicoanalyse uitvoeren voor de inzet in hun specifieke context, de menselijk-toezicht-maatregelen van de aanbieder implementeren, medewerkers informeren wanneer AI-systemen hun prestaties monitoren of beoordelen, grondrechteffectbeoordelingen uitvoeren waar relevant, en registers van het systeemgebruik bijhouden voor ten minste tien jaar.
Veel AI-tools op de markt zijn niet gebouwd met EU AI Act-compliance in gedachten. Als uw leverancier geen geldige EU-conformiteitsverklaring en een technisch documentatiepakket kan overleggen, zijn er twee opties: werk samen met de leverancier om conformiteitsdocumentatie te verkrijgen, of stop het gebruik van de tool voor gereguleerde doeleinden totdat compliance is aangetoond.
Uw AI-leverancier regelt de compliance niet automatisch voor u. Veel leveranciers, ook die buiten de EU zijn gevestigd, zijn nog niet begonnen met hun conformiteitsproces. Vraag nu om bewijs. De mededeling van een leverancier dat ze "aan compliance werken" is geen verdedigbare positie zodra de handhaving begint.
De boetestructuur
De EU AI Act hanteert hetzelfde gelaagde boetemodel als de AVG: de maximumboete is het hogere van een vast eurobedrag of een percentage van de wereldwijde jaaromzet. Leidinggevenden die niet-conforme inzet autoriseren, lopen persoonlijke aansprakelijkheid naast de bedrijfsboete.
- Overtredingen met verboden AI (artikel 5): maximaal 35 miljoen euro of 7% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is
- Niet-naleving van hoog-risico AI (bijlage III verplichtingen niet nageleefd): maximaal 15 miljoen euro of 3% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is
- Onjuiste informatie aan autoriteiten: maximaal 7,5 miljoen euro of 1,5% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is
Voor een bedrijf met een miljard euro aan wereldwijde omzet bedraagt de maximale boete bij een hoog-risico compliancefout 30 miljoen euro. Elke EU-lidstaat heeft een nationale toezichthoudende autoriteit die de wet handhaaft. Het AVG-precedent laat zien dat de grootste boetes gaan naar stelselmatige fouten of gevallen met aantoonbare schade aan personen, maar vroege handhavingsbeslissingen bepalen hoe hard de autoriteiten optreden.
Een sprint van vier weken om gereed te zijn
Één maand is te kort om een volwassen AI-governance-programma van de grond op te bouwen. Genoeg is het om een verdedigbare compliancepositie te bereiken voor de meest relevante tools. De sprint hieronder gaat uit van de situatie die voor de meeste organisaties geldt: grootschalig herontwerp van AI-systemen is niet meer haalbaar, dus de focus ligt op de acties die het regelgevingsrisico het snelst verlagen.
Week 1: Bouw uw AI-inventaris op
Stel elke bedrijfseenheid één vraag: welke software neemt of beveelt beslissingen aan over mensen? Neem HR-platforms op, wervingstools, CRM-systemen met lead- of kredietscoring, werkroostersystemen, fraudedetectietools en routeringssystemen voor klantenservice. Leg voor elk instrument de leverancier, de specifieke toepassing en de bijbehorende bijlage III-categorie vast.
Week 2: Classificeer en prioriteer
Ga voor elk AI-systeem in uw inventaris na of het voldoet aan de hoog-risico definitie van bijlage III. Niet elke geautomatiseerde tool kwalificeert. Een chatbot die klantvragen doorstuurt valt er niet onder; een systeem dat sollicitanten rangschikt of klanten beoordeelt op kredietwaardigheid wel. Geef hoog-risico systemen prioriteit voor directe actie en schakel uw juridisch of compliance-team in om classificaties te bevestigen waar twijfel bestaat.
Week 3: Neem contact op met leveranciers en beoordeel documentatie
Vraag elke leverancier van een hoog-risico AI-systeem drie documenten op: de EU-conformiteitsverklaring, het technisch documentatiepakket voor inzetters, en bevestiging dat het systeem is geregistreerd in de EU AI-database. Leg alle leverancierscommunicatie schriftelijk vast. Kan een leverancier deze documenten niet overleggen, escaleer dan intern en beslis of voortgezet gebruik van dat instrument acceptabel is gezien uw risicobereidheid.
Week 4: Documenteer menselijk toezicht en begin met het registreren van beslissingen
Leg voor elk hoog-risico AI-systeem in gebruik het toezichtproces schriftelijk vast: wie AI-uitkomsten beoordeelt, hoe zij het systeem kunnen overschrijven, en hoe die overschrijvingen worden geregistreerd. Informeer betrokken medewerkers schriftelijk waar een systeem hun prestaties monitort of beoordeelt. Registreer AI-ondersteunde beslissingen in een opvraagbaar formaat. Wijs voor elk systeem een verantwoordelijke aan voor de doorlopende compliance.
Waar u nu op focust
De deadline van december 2027 is vastgesteld en de verplichtingen zijn niet optioneel. De Digital Omnibus-vertraging versoepelde de eisen niet. U hoeft de AI-tools die waarde genereren niet op te geven; u moet ze inzetten met documentatie, toezicht en verantwoording die de meeste organisaties nog niet hebben geformaliseerd.
Stilzitten heeft twee concrete gevolgen. Toezichthouders kunnen u beboeten zodra de handhaving begint. Schaadt een AI-ondersteunde beslissing een persoon en kunt u niet aantonen dat passende waarborgen aanwezig waren, dan loopt u naast regelgevende boetes ook civiele aansprakelijkheid.
December 2027 geeft de meeste organisaties de tijd om een volwassen complianceprogramma op te bouwen. Begin met de basis: een AI-inventaris geclassificeerd tegen bijlage III, leveranciersconformiteitsdocumentatie bevestigd, toezichtprocedures gedocumenteerd, sleutelbeslissingen geregistreerd. Dat is haalbaar voor augustus. Een volwassen AI-governance-kader kost meer tijd, maar bouwt precies op dat fundament.
- Voltooi een AI-inventaris over alle bedrijfsfuncties vóór eind juli
- Classificeer elk AI-gebruik tegen bijlage III en bevestig de scope met juridisch of compliance-advies
- Vraag schriftelijk EU-conformiteitsdocumentatie op bij elke leverancier van een hoog-risico AI-systeem
- Documenteer procedures voor menselijk toezicht voor elk hoog-risico AI-instrument in gebruik
- Informeer medewerkers schriftelijk waar AI-systemen hun prestaties beoordelen of monitoren
- Begin met het registreren van AI-ondersteunde beslissingen met voldoende detail om de basis voor elke uitkomst te reconstrueren
- Wijs voor elk hoog-risico AI-systeem een verantwoordelijke aan en plan een beoordelingsdatum voor doorlopende compliance
Hoe Cyvra helpt bij naleving van de EU AI-verordening
Cyvra helpt inzetters vaststellen welke systemen onder bijlage III vallen, het vereiste documentatiepakket samenstellen en de menselijke toezichtprocessen inrichten die de verordening vereist. De focus ligt op uw verplichtingen als inzetter, niet op die van uw AI-leverancier.
- AI-systeeminventaris: catalogiseer elk AI-instrument in gebruik binnen uw organisatie, inclusief ingebedde AI-functies in software die uw IT-team voor andere doeleinden heeft goedgekeurd
- Bijlage III-classificatie: beoordeel elk systeem aan de hand van de acht hoog-risico categorieën en documenteer de redenering in een formaat dat toezichthouders kunnen controleren
- Leveranciersdocumentatie beoordelen: controleer of uw AI-leveranciers de vereiste technische documentatie en conformiteitsverklaringen hebben aangeleverd en identificeer waar dat niet het geval is
- Menselijk toezicht ontwerpen: bouw de processen en beheersmaatregelen die hoog-risico AI-toepassingen vóór de deadline van december 2027 op orde moeten hebben
- ISO 42001-afstemming: koppel uw nalevingswerk voor de AI-verordening aan de ISO 42001-norm voor AI-managementsystemen, zodat één auditklaar kader twee compliancetrajecten dekt
Neem contact op met onze AI-praktijk of ons complianceteam over wat Artikel 50 nu vereist en hoe u zich voorbereidt op de Bijlage III-deadline van december 2027.