EU AI Act: wat er op 2 augustus 2026 echt van u wordt verwacht
De EU AI Act is al sinds augustus 2024 van kracht, maar op 2 augustus 2026 begint de handhaving van de kernverplichtingen. Voor de meeste organisaties is dat het moment waarop “we zijn ermee bezig” niet meer volstaat — de toezichthouder mag dan vragen om bewijs.
Ook gebruikers vallen onder de wet, niet alleen bouwers
Een hardnekkig misverstand is dat de AI Act alleen geldt voor partijen die AI-modellen ontwikkelen. De wet legt ook verplichtingen op aan organisaties die AI-systemen gebruiken (“deployers”). Wie ChatGPT Enterprise, Microsoft Copilot of een AI-gedreven HR-tool inzet, heeft dus zelf een compliance-positie — en moet die kunnen onderbouwen.
Wat er aantoonbaar moet staan
De kern van de verplichtingen laat zich samenvatten in drie onderdelen:
- Een actueel AI-register: welke AI-systemen gebruikt uw organisatie, waarvoor, en met welke data. Zonder inventarisatie is geen enkele andere verplichting uitvoerbaar.
- Risicoclassificatie per systeem volgens de vier categorieën van de wet: onaanvaardbaar, hoog, beperkt en minimaal risico. De categorie bepaalt welke eisen gelden.
- Documentatie die bij de classificatie hoort — van transparantieverklaringen bij beperkt risico tot DPIA's, technische documentatie en human-oversight-protocollen bij hoog risico.
De boetes zijn niet symbolisch: tot €35 miljoen of 7% van de wereldwijde jaaromzet, afhankelijk van de overtreding.
Waarom het in de praktijk misgaat
Het probleem is zelden onwil. Het is zicht. AI-gebruik groeit organisch: afdelingen sluiten eigen licenties af, medewerkers proberen free-tier tools, en niemand heeft het totaaloverzicht. Tijdens audits blijkt het werkelijke aantal AI-systemen structureel hoger te liggen dan wat er in de spreadsheet staat. Een register dat handmatig wordt bijgehouden veroudert sneller dan het wordt aangevuld.
Wat u deze weken nog kunt doen
- Start met een inventarisatie over alle providers heen — via de admin-API's van OpenAI, Anthropic, Microsoft en Google is dat grotendeels te automatiseren.
- Classificeer eerst de systemen met de grootste impact: klantcontact, HR-beslissingen, en alles wat persoonsgegevens verwerkt.
- Leg per systeem vast wat er al is (DPA, ZDR-status, documentatie) en waar de gaten zitten. Een eerlijke gap-analyse is voor een toezichthouder meer waard dan een leeg register.
Dit artikel is informatief en geen juridisch advies. Raadpleeg voor uw specifieke situatie een jurist met AI Act-expertise.