Uitleg over de EU AI Act: Risico’s en Verplichtingen voor Organisaties

Laatst inhoudelijk gecontroleerd op 22 augustus 2026.

De EU AI Act is Europese wetgeving die regels stelt aan het ontwikkelen, aanbieden en gebruiken van AI-systemen. De wet werkt risicogebaseerd. Verboden toepassingen zijn niet toegestaan, hoogrisico-AI krijgt zware verplichtingen en voor bepaalde AI-systemen gelden transparantieregels.

De invoering verloopt gefaseerd. Sinds 2 februari 2025 gelden de eerste verboden en de verplichting om de ontwikkeling van AI-geletterdheid te ondersteunen. Sinds 2 augustus 2025 gelden regels voor aanbieders van general-purpose AI-modellen. Vanaf 2 augustus 2026 geldt een groot deel van de overige bepalingen, waaronder artikel 50 over transparantie. De hoogrisicoregels gelden later, op 2 december 2027 of 2 augustus 2028.

Bekijk ook wat sinds augustus 2026 is veranderd en welke overgangstermijnen nu gelden.

Deze pagina geeft algemene informatie en vervangt geen juridisch advies.

Hoe de EU AI Act risico’s indeelt

De AI Act kent geen simpele universele lijst met vier vaste risicoklassen voor ieder systeem. De juridische beoordeling hangt af van het doel van het systeem, de context, de rol van de organisatie en de categorieën en uitzonderingen in de verordening.

  • Verboden AI-praktijken: toepassingen die vanwege hun impact op grondrechten of veiligheid niet zijn toegestaan.
  • Hoogrisico-AI: systemen die onder bijlage I of III vallen en aan de wettelijke voorwaarden voldoen.
  • Transparantieplichtige AI: onder meer systemen die rechtstreeks met mensen communiceren of synthetische content genereren.
  • Overige AI: systemen waarvoor geen specifieke AI Act-verplichtingen gelden, al blijven andere wetten en algemene verantwoordelijkheden relevant.

Verboden AI-praktijken

Sinds 2 februari 2025 gelden verschillende verboden. Het gaat onder meer om bepaalde manipulatieve technieken, sociale scoring, bepaalde vormen van biometrische categorisering, emotieherkenning op werk en in onderwijs en sommige toepassingen van realtime biometrische identificatie op afstand.

De precieze formulering en uitzonderingen zijn belangrijk. Zo is realtime biometrische identificatie door opsporingsinstanties in openbare ruimten in beginsel verboden, maar bestaan er nauw omschreven uitzonderingen onder strikte voorwaarden.

Vanaf 2 december 2026 gelden bovendien nieuwe verboden rond AI-systemen voor niet-consensueel intiem materiaal en materiaal van seksueel misbruik van kinderen.

Hoogrisico-AI

Hoogrisico-AI kan bijvoorbeeld voorkomen in werk, onderwijs, essentiële diensten, biometrie, rechtshandhaving, migratie en gereguleerde producten zoals medische hulpmiddelen of machines.

Een toepassing die in bijlage III wordt genoemd, is niet automatisch hoog risico. Op grond van artikel 6, lid 3, kan een uitzondering gelden wanneer het systeem geen significant risico vormt en de uitkomst van besluitvorming niet wezenlijk beïnvloedt. Dat kan bijvoorbeeld spelen bij een beperkte procedurele of voorbereidende taak. De aanbieder moet die beoordeling documenteren. Bij profilering van natuurlijke personen geldt deze uitzondering niet.

Voor hoogrisico-AI kunnen eisen gelden rond risicobeheer, datakwaliteit, documentatie, logging, menselijk toezicht, nauwkeurigheid, robuustheid, cyberveiligheid, conformiteitsbeoordeling en registratie.

Transparantieverplichtingen vanaf 2 augustus 2026

Artikel 50 verplicht organisaties in bepaalde situaties duidelijk te maken dat AI wordt gebruikt. Dat geldt onder meer wanneer een AI-systeem rechtstreeks met mensen communiceert, tenzij dit uit de context al duidelijk is.

Aanbieders van systemen die synthetische tekst, audio, beeld of video genereren, moeten de uitvoer technisch herkenbaar maken als kunstmatig gegenereerd of gemanipuleerd. Voor deepfakes en bepaalde teksten over onderwerpen van algemeen belang gelden aanvullende openbaarmakingsverplichtingen.

Bij AI-gegenereerde tekst over onderwerpen van algemeen belang geldt een uitzondering wanneer menselijke beoordeling of redactionele controle plaatsvindt en een natuurlijke of rechtspersoon redactionele verantwoordelijkheid draagt.

General-purpose AI-modellen

Sinds 2 augustus 2025 gelden aparte regels voor aanbieders van general-purpose AI-modellen. Zij moeten onder meer technische documentatie bijhouden, informatie leveren aan partijen die het model integreren, een auteursrechtbeleid voeren en een voldoende gedetailleerde samenvatting publiceren van de gebruikte trainingsinhoud.

Voor modellen met een systemisch risico gelden aanvullende verplichtingen, zoals modelevaluaties, incidentrapportage en maatregelen voor cyberveiligheid. Modellen die vóór 2 augustus 2025 op de markt waren, moeten uiterlijk op 2 augustus 2027 aan deze verplichtingen voldoen.

AI-geletterdheid

Aanbieders en gebruiksverantwoordelijken moeten sinds 2 februari 2025 maatregelen nemen om de ontwikkeling van AI-geletterdheid te ondersteunen bij medewerkers en andere personen die namens hen met AI-systemen werken.

De wet verlangt niet dat iedere medewerker aantoonbaar een vast of gegarandeerd kennisniveau behaalt. Wel moeten organisaties passende maatregelen nemen, rekening houdend met technische kennis, ervaring, opleiding, context van gebruik en de personen of groepen die door het systeem kunnen worden geraakt.

Wil je bepalen welke kennis en afspraken nog ontbreken, gebruik dan de AI-geletterdheid checklist als praktisch startpunt.

De actuele tijdlijn

DatumBelangrijkste onderdelen
2 februari 2025AI-geletterdheid en eerste verboden AI-praktijken.
2 augustus 2025Governance en verplichtingen voor aanbieders van general-purpose AI-modellen.
2 augustus 2026Groot deel van de overige bepalingen, artikel 50 en handhaving van toepasselijke regels.
2 december 2026Nieuwe verboden en einde overgang voor bepaalde bestaande systemen onder artikel 50, lid 2.
2 augustus 2027Deadline voor ten minste één nationale AI regulatory sandbox.
2 december 2027Hoogrisico-AI uit bijlage III.
2 augustus 2028Hoogrisico-AI in gereguleerde producten uit bijlage I.

AI Act en AVG

De AI Act vervangt de AVG niet. De AVG gaat over persoonsgegevens en rechten van betrokkenen. De AI Act richt zich op risico’s van AI-systemen, ook wanneer geen persoonsgegevens worden verwerkt.

Bij een AI-systeem dat sollicitanten beoordeelt kunnen beide wetten tegelijk gelden. Dan zijn onder meer privacygrondslag, dataminimalisatie, transparantie, een mogelijke DPIA, risicobeheer, menselijke controle en documentatie relevant.

Open source en kleinere organisaties

Open source is geen algemene vrijstelling. Bepaalde verplichtingen kunnen niet gelden wanneer een systeem of model onder een vrije en open licentie wordt aangeboden, maar er zijn belangrijke uitzonderingen. Zodra een systeem commercieel wordt aangeboden, in een product wordt geïntegreerd, als hoog risico geldt of een systemisch risico heeft, kunnen alsnog verplichtingen ontstaan.

Kleine organisaties krijgen evenmin een algemene vrijstelling. Wel bevat de AI Act maatregelen om lasten proportioneel te houden en innovatie te ondersteunen, bijvoorbeeld via regulatory sandboxes, begeleiding en vereenvoudigde documentatie waar dat wettelijk mogelijk is.

Toezicht en boetes

In Nederland wordt het toezicht verdeeld over meerdere toezichthouders, afhankelijk van sector en type AI-systeem. De precieze nationale taakverdeling wordt verder juridisch uitgewerkt.

De maximale boetes kunnen oplopen tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden praktijken, 15 miljoen euro of 3 procent voor andere belangrijke overtredingen en 7,5 miljoen euro of 1 procent voor onjuiste of misleidende informatie aan toezichthouders. Voor aanbieders van general-purpose AI-modellen geldt een afzonderlijk maximum van 3 procent van de wereldwijde jaaromzet.

Wat organisaties nu moeten doen

  • Maak een register van gebruikte en ontwikkelde AI-systemen.
  • Bepaal per systeem de rol van de organisatie.
  • Controleer op verboden toepassingen en transparantieverplichtingen.
  • Beoordeel of bijlage I of III relevant kan zijn.
  • Documenteer een eventuele uitzondering op grond van artikel 6, lid 3.
  • Leg menselijke controle, logging en verantwoordelijkheden vast.
  • Ondersteun de ontwikkeling van AI-geletterdheid.
  • Combineer AI Act-voorbereiding met AVG, sectorregels en bestaande governance.

Een praktisch hulpmiddel voor deze inventarisatie is het register van gebruikte AI-systemen, waarin je per toepassing doel, eigenaar, risico’s en controles vastlegt.

Officiële bronnen

Verder lezen

Deel dit artikel:


Ontdek meer van De Wereld Van AI

Blijf op de hoogte van nieuwe AI-artikelen, direct in je mailbox.

Welkom!

De Wereld van AI is een Nederlandstalig kennisplatform dat kunstmatige intelligentie begrijpelijk en praktisch maakt.

Ontdek heldere uitleg over AI, machine learning en AI agents, leer hoe je AI praktisch gebruikt en lees hoe organisaties AI verantwoord kunnen inzetten. Met voorbeelden, verdiepende artikelen en handige downloads.

Nieuw met AI? Begin met mijn gratis Basiscursus AI en ontdek stap voor stap hoe kunstmatige intelligentie werkt.

Wil je verder kijken? Bekijk Alle Artikelen, ontdek de AI-Woordenlijst of kies een onderwerp via Hoofdthema’s over AI.

Liever kijken dan lezen?
Bezoek mijn YouTube-kanaal De Wereld van AI voor korte en toegankelijke video’s.

Logo van De Wereld van AI met een rode knop waarop “Subscribe” staat, als promotie voor het YouTube-kanaal

AI-Tools (9) AI energieverbruik (1) AI en klimaat (1) Automatisering (7) AVG (5) ChatGPT (17) Datacenter (1) Data Science (4) Deep Learning (8) EU AI Act (5) Generatieve AI (12) Machine Learning (24) Neurale Netwerken (10) Privacy (5) Taalmodellen (9)

Ontdek meer van De Wereld Van AI

Abonneer je nu om meer te lezen en toegang te krijgen tot het volledige archief.

Lees verder