EU AI Act · 2026-07-24 · 5 min

EU AI Act: wat er op 2 augustus 2026 echt van u wordt verwacht

De EU AI Act is al sinds augustus 2024 van kracht, maar op 2 augustus 2026 begint de handhaving van de kernverplichtingen. Voor de meeste organisaties is dat het moment waarop “we zijn ermee bezig” niet meer volstaat. De toezichthouder mag dan vragen om bewijs.

Ook gebruikers vallen onder de wet, niet alleen bouwers

Een hardnekkig misverstand is dat de AI Act alleen geldt voor partijen die AI-modellen ontwikkelen. De wet legt ook verplichtingen op aan organisaties die AI-systemen gebruiken (“deployers”). Wie ChatGPT Enterprise, Microsoft Copilot of een AI-gedreven HR-tool inzet, heeft dus zelf een compliance-positie en moet die kunnen onderbouwen.

Wat er aantoonbaar moet staan

De kern van de verplichtingen laat zich samenvatten in drie onderdelen:

  • Een actueel AI-register: welke AI-systemen gebruikt uw organisatie, waarvoor, en met welke data. Zonder inventarisatie is geen enkele andere verplichting uitvoerbaar.
  • Risicoclassificatie per systeem volgens de vier categorieën van de wet: onaanvaardbaar, hoog, beperkt en minimaal risico. De categorie bepaalt welke eisen gelden.
  • Documentatie die bij de classificatie hoort: van transparantieverklaringen bij beperkt risico tot DPIA's, technische documentatie en human-oversight-protocollen bij hoog risico.
OnaanvaardbaarVerboden. Denk aan social scoring en manipulatieve systemen.
HoogDPIA, technische documentatie, human-oversight-protocol en registratie.
BeperktTransparantieplicht: de gebruiker moet weten dat hij met AI te maken heeft.
MinimaalGeen extra verplichtingen, maar wel opnemen in het register.
De categorie bepaalt de verplichting. De meeste bedrijfstoepassingen landen in 'beperkt' of 'minimaal', maar dat moet je wél kunnen onderbouwen.

De boetes zijn niet symbolisch: tot €35 miljoen of 7% van de wereldwijde jaaromzet, afhankelijk van de overtreding.

Waarom het in de praktijk misgaat

Het probleem is zelden onwil. Het is zicht. AI-gebruik groeit organisch: afdelingen sluiten eigen licenties af, medewerkers proberen free-tier tools, en niemand heeft het totaaloverzicht. Tijdens audits blijkt het werkelijke aantal AI-systemen structureel hoger te liggen dan wat er in de spreadsheet staat. Een register dat handmatig wordt bijgehouden veroudert sneller dan het wordt aangevuld.

Wat u deze weken nog kunt doen

  • Start met een inventarisatie over alle providers heen. Via de admin-API's van OpenAI, Anthropic, Microsoft en Google is dat grotendeels te automatiseren.
  • Classificeer eerst de systemen met de grootste impact: klantcontact, HR-beslissingen, en alles wat persoonsgegevens verwerkt.
  • Leg per systeem vast wat er al is (DPA, ZDR-status, documentatie) en waar de gaten zitten. Een eerlijke gap-analyse is voor een toezichthouder meer waard dan een leeg register.

Dit artikel is informatief en geen juridisch advies. Raadpleeg voor uw specifieke situatie een jurist met AI Act-expertise.

PRODUCT
AxonGuard

AxonGuard automatiseert het AI-register, de risicoclassificatie en de verplichte documentatie over alle AI-providers heen, vanaf €199/maand.

Bekijk AxonGuard →