EU AI Act: wat er op 2 augustus 2026 echt van u wordt verwacht
De EU AI Act is al sinds augustus 2024 van kracht, maar op 2 augustus 2026 begint de handhaving van de kernverplichtingen. Voor de meeste organisaties is dat het moment waarop “we zijn ermee bezig” niet meer volstaat. De toezichthouder mag dan vragen om bewijs.
Ook gebruikers vallen onder de wet, niet alleen bouwers
Een hardnekkig misverstand is dat de AI Act alleen geldt voor partijen die AI-modellen ontwikkelen. De wet legt ook verplichtingen op aan organisaties die AI-systemen gebruiken (“deployers”). Wie ChatGPT Enterprise, Microsoft Copilot of een AI-gedreven HR-tool inzet, heeft dus zelf een compliance-positie en moet die kunnen onderbouwen.
Wat er aantoonbaar moet staan
De kern van de verplichtingen laat zich samenvatten in drie onderdelen:
- Een actueel AI-register: welke AI-systemen gebruikt uw organisatie, waarvoor, en met welke data. Zonder inventarisatie is geen enkele andere verplichting uitvoerbaar.
- Risicoclassificatie per systeem volgens de vier categorieën van de wet: onaanvaardbaar, hoog, beperkt en minimaal risico. De categorie bepaalt welke eisen gelden.
- Documentatie die bij de classificatie hoort: van transparantieverklaringen bij beperkt risico tot DPIA's, technische documentatie en human-oversight-protocollen bij hoog risico.
De boetes zijn niet symbolisch: tot €35 miljoen of 7% van de wereldwijde jaaromzet, afhankelijk van de overtreding.
Waarom het in de praktijk misgaat
Het probleem is zelden onwil. Het is zicht. AI-gebruik groeit organisch: afdelingen sluiten eigen licenties af, medewerkers proberen free-tier tools, en niemand heeft het totaaloverzicht. Tijdens audits blijkt het werkelijke aantal AI-systemen structureel hoger te liggen dan wat er in de spreadsheet staat. Een register dat handmatig wordt bijgehouden veroudert sneller dan het wordt aangevuld.
Wat u deze weken nog kunt doen
- Start met een inventarisatie over alle providers heen. Via de admin-API's van OpenAI, Anthropic, Microsoft en Google is dat grotendeels te automatiseren.
- Classificeer eerst de systemen met de grootste impact: klantcontact, HR-beslissingen, en alles wat persoonsgegevens verwerkt.
- Leg per systeem vast wat er al is (DPA, ZDR-status, documentatie) en waar de gaten zitten. Een eerlijke gap-analyse is voor een toezichthouder meer waard dan een leeg register.
Dit artikel is informatief en geen juridisch advies. Raadpleeg voor uw specifieke situatie een jurist met AI Act-expertise.