Laatst inhoudelijk gecontroleerd op 22 augustus 2026.
De EU AI Act is Europese wetgeving die regels stelt aan het ontwikkelen, aanbieden en gebruiken van AI-systemen. De wet werkt risicogebaseerd. Verboden toepassingen zijn niet toegestaan, hoogrisico-AI krijgt zware verplichtingen en voor bepaalde AI-systemen gelden transparantieregels.
De invoering verloopt gefaseerd. Sinds 2 februari 2025 gelden de eerste verboden en de verplichting om de ontwikkeling van AI-geletterdheid te ondersteunen. Sinds 2 augustus 2025 gelden regels voor aanbieders van general-purpose AI-modellen. Vanaf 2 augustus 2026 geldt een groot deel van de overige bepalingen, waaronder artikel 50 over transparantie. De hoogrisicoregels gelden later, op 2 december 2027 of 2 augustus 2028.
Bekijk ook wat sinds augustus 2026 is veranderd en welke overgangstermijnen nu gelden.
Deze pagina geeft algemene informatie en vervangt geen juridisch advies.
Hoe de EU AI Act risico’s indeelt
De AI Act kent geen simpele universele lijst met vier vaste risicoklassen voor ieder systeem. De juridische beoordeling hangt af van het doel van het systeem, de context, de rol van de organisatie en de categorieën en uitzonderingen in de verordening.
- Verboden AI-praktijken: toepassingen die vanwege hun impact op grondrechten of veiligheid niet zijn toegestaan.
- Hoogrisico-AI: systemen die onder bijlage I of III vallen en aan de wettelijke voorwaarden voldoen.
- Transparantieplichtige AI: onder meer systemen die rechtstreeks met mensen communiceren of synthetische content genereren.
- Overige AI: systemen waarvoor geen specifieke AI Act-verplichtingen gelden, al blijven andere wetten en algemene verantwoordelijkheden relevant.
Verboden AI-praktijken
Sinds 2 februari 2025 gelden verschillende verboden. Het gaat onder meer om bepaalde manipulatieve technieken, sociale scoring, bepaalde vormen van biometrische categorisering, emotieherkenning op werk en in onderwijs en sommige toepassingen van realtime biometrische identificatie op afstand.
De precieze formulering en uitzonderingen zijn belangrijk. Zo is realtime biometrische identificatie door opsporingsinstanties in openbare ruimten in beginsel verboden, maar bestaan er nauw omschreven uitzonderingen onder strikte voorwaarden.
Vanaf 2 december 2026 gelden bovendien nieuwe verboden rond AI-systemen voor niet-consensueel intiem materiaal en materiaal van seksueel misbruik van kinderen.
Hoogrisico-AI
Hoogrisico-AI kan bijvoorbeeld voorkomen in werk, onderwijs, essentiële diensten, biometrie, rechtshandhaving, migratie en gereguleerde producten zoals medische hulpmiddelen of machines.
Een toepassing die in bijlage III wordt genoemd, is niet automatisch hoog risico. Op grond van artikel 6, lid 3, kan een uitzondering gelden wanneer het systeem geen significant risico vormt en de uitkomst van besluitvorming niet wezenlijk beïnvloedt. Dat kan bijvoorbeeld spelen bij een beperkte procedurele of voorbereidende taak. De aanbieder moet die beoordeling documenteren. Bij profilering van natuurlijke personen geldt deze uitzondering niet.
Voor hoogrisico-AI kunnen eisen gelden rond risicobeheer, datakwaliteit, documentatie, logging, menselijk toezicht, nauwkeurigheid, robuustheid, cyberveiligheid, conformiteitsbeoordeling en registratie.
Transparantieverplichtingen vanaf 2 augustus 2026
Artikel 50 verplicht organisaties in bepaalde situaties duidelijk te maken dat AI wordt gebruikt. Dat geldt onder meer wanneer een AI-systeem rechtstreeks met mensen communiceert, tenzij dit uit de context al duidelijk is.
Aanbieders van systemen die synthetische tekst, audio, beeld of video genereren, moeten de uitvoer technisch herkenbaar maken als kunstmatig gegenereerd of gemanipuleerd. Voor deepfakes en bepaalde teksten over onderwerpen van algemeen belang gelden aanvullende openbaarmakingsverplichtingen.
Bij AI-gegenereerde tekst over onderwerpen van algemeen belang geldt een uitzondering wanneer menselijke beoordeling of redactionele controle plaatsvindt en een natuurlijke of rechtspersoon redactionele verantwoordelijkheid draagt.
General-purpose AI-modellen
Sinds 2 augustus 2025 gelden aparte regels voor aanbieders van general-purpose AI-modellen. Zij moeten onder meer technische documentatie bijhouden, informatie leveren aan partijen die het model integreren, een auteursrechtbeleid voeren en een voldoende gedetailleerde samenvatting publiceren van de gebruikte trainingsinhoud.
Voor modellen met een systemisch risico gelden aanvullende verplichtingen, zoals modelevaluaties, incidentrapportage en maatregelen voor cyberveiligheid. Modellen die vóór 2 augustus 2025 op de markt waren, moeten uiterlijk op 2 augustus 2027 aan deze verplichtingen voldoen.
AI-geletterdheid
Aanbieders en gebruiksverantwoordelijken moeten sinds 2 februari 2025 maatregelen nemen om de ontwikkeling van AI-geletterdheid te ondersteunen bij medewerkers en andere personen die namens hen met AI-systemen werken.
De wet verlangt niet dat iedere medewerker aantoonbaar een vast of gegarandeerd kennisniveau behaalt. Wel moeten organisaties passende maatregelen nemen, rekening houdend met technische kennis, ervaring, opleiding, context van gebruik en de personen of groepen die door het systeem kunnen worden geraakt.
Wil je bepalen welke kennis en afspraken nog ontbreken, gebruik dan de AI-geletterdheid checklist als praktisch startpunt.
De actuele tijdlijn
| Datum | Belangrijkste onderdelen |
|---|---|
| 2 februari 2025 | AI-geletterdheid en eerste verboden AI-praktijken. |
| 2 augustus 2025 | Governance en verplichtingen voor aanbieders van general-purpose AI-modellen. |
| 2 augustus 2026 | Groot deel van de overige bepalingen, artikel 50 en handhaving van toepasselijke regels. |
| 2 december 2026 | Nieuwe verboden en einde overgang voor bepaalde bestaande systemen onder artikel 50, lid 2. |
| 2 augustus 2027 | Deadline voor ten minste één nationale AI regulatory sandbox. |
| 2 december 2027 | Hoogrisico-AI uit bijlage III. |
| 2 augustus 2028 | Hoogrisico-AI in gereguleerde producten uit bijlage I. |
AI Act en AVG
De AI Act vervangt de AVG niet. De AVG gaat over persoonsgegevens en rechten van betrokkenen. De AI Act richt zich op risico’s van AI-systemen, ook wanneer geen persoonsgegevens worden verwerkt.
Bij een AI-systeem dat sollicitanten beoordeelt kunnen beide wetten tegelijk gelden. Dan zijn onder meer privacygrondslag, dataminimalisatie, transparantie, een mogelijke DPIA, risicobeheer, menselijke controle en documentatie relevant.
Open source en kleinere organisaties
Open source is geen algemene vrijstelling. Bepaalde verplichtingen kunnen niet gelden wanneer een systeem of model onder een vrije en open licentie wordt aangeboden, maar er zijn belangrijke uitzonderingen. Zodra een systeem commercieel wordt aangeboden, in een product wordt geïntegreerd, als hoog risico geldt of een systemisch risico heeft, kunnen alsnog verplichtingen ontstaan.
Kleine organisaties krijgen evenmin een algemene vrijstelling. Wel bevat de AI Act maatregelen om lasten proportioneel te houden en innovatie te ondersteunen, bijvoorbeeld via regulatory sandboxes, begeleiding en vereenvoudigde documentatie waar dat wettelijk mogelijk is.
Toezicht en boetes
In Nederland wordt het toezicht verdeeld over meerdere toezichthouders, afhankelijk van sector en type AI-systeem. De precieze nationale taakverdeling wordt verder juridisch uitgewerkt.
De maximale boetes kunnen oplopen tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden praktijken, 15 miljoen euro of 3 procent voor andere belangrijke overtredingen en 7,5 miljoen euro of 1 procent voor onjuiste of misleidende informatie aan toezichthouders. Voor aanbieders van general-purpose AI-modellen geldt een afzonderlijk maximum van 3 procent van de wereldwijde jaaromzet.
Wat organisaties nu moeten doen
- Maak een register van gebruikte en ontwikkelde AI-systemen.
- Bepaal per systeem de rol van de organisatie.
- Controleer op verboden toepassingen en transparantieverplichtingen.
- Beoordeel of bijlage I of III relevant kan zijn.
- Documenteer een eventuele uitzondering op grond van artikel 6, lid 3.
- Leg menselijke controle, logging en verantwoordelijkheden vast.
- Ondersteun de ontwikkeling van AI-geletterdheid.
- Combineer AI Act-voorbereiding met AVG, sectorregels en bestaande governance.
Een praktisch hulpmiddel voor deze inventarisatie is het register van gebruikte AI-systemen, waarin je per toepassing doel, eigenaar, risico’s en controles vastlegt.
Officiële bronnen
- EUR-Lex, geconsolideerde AI Act van 27 juli 2026
- AI Act Service Desk, implementatietijdlijn
- AI Act Service Desk, artikel 6 over hoogrisico-AI
- Europese Commissie, AI-geletterdheid





