EU AI Act · 2026-07-24 · 5 min

EU AI Act: wat er op 2 augustus 2026 echt van u wordt verwacht

De EU AI Act is al sinds augustus 2024 van kracht, maar op 2 augustus 2026 begint de handhaving van de kernverplichtingen. Voor de meeste organisaties is dat het moment waarop “we zijn ermee bezig” niet meer volstaat — de toezichthouder mag dan vragen om bewijs.

Ook gebruikers vallen onder de wet, niet alleen bouwers

Een hardnekkig misverstand is dat de AI Act alleen geldt voor partijen die AI-modellen ontwikkelen. De wet legt ook verplichtingen op aan organisaties die AI-systemen gebruiken (“deployers”). Wie ChatGPT Enterprise, Microsoft Copilot of een AI-gedreven HR-tool inzet, heeft dus zelf een compliance-positie — en moet die kunnen onderbouwen.

Wat er aantoonbaar moet staan

De kern van de verplichtingen laat zich samenvatten in drie onderdelen:

  • Een actueel AI-register: welke AI-systemen gebruikt uw organisatie, waarvoor, en met welke data. Zonder inventarisatie is geen enkele andere verplichting uitvoerbaar.
  • Risicoclassificatie per systeem volgens de vier categorieën van de wet: onaanvaardbaar, hoog, beperkt en minimaal risico. De categorie bepaalt welke eisen gelden.
  • Documentatie die bij de classificatie hoort — van transparantieverklaringen bij beperkt risico tot DPIA's, technische documentatie en human-oversight-protocollen bij hoog risico.

De boetes zijn niet symbolisch: tot €35 miljoen of 7% van de wereldwijde jaaromzet, afhankelijk van de overtreding.

Waarom het in de praktijk misgaat

Het probleem is zelden onwil. Het is zicht. AI-gebruik groeit organisch: afdelingen sluiten eigen licenties af, medewerkers proberen free-tier tools, en niemand heeft het totaaloverzicht. Tijdens audits blijkt het werkelijke aantal AI-systemen structureel hoger te liggen dan wat er in de spreadsheet staat. Een register dat handmatig wordt bijgehouden veroudert sneller dan het wordt aangevuld.

Wat u deze weken nog kunt doen

  • Start met een inventarisatie over alle providers heen — via de admin-API's van OpenAI, Anthropic, Microsoft en Google is dat grotendeels te automatiseren.
  • Classificeer eerst de systemen met de grootste impact: klantcontact, HR-beslissingen, en alles wat persoonsgegevens verwerkt.
  • Leg per systeem vast wat er al is (DPA, ZDR-status, documentatie) en waar de gaten zitten. Een eerlijke gap-analyse is voor een toezichthouder meer waard dan een leeg register.

Dit artikel is informatief en geen juridisch advies. Raadpleeg voor uw specifieke situatie een jurist met AI Act-expertise.

PRODUCT
AxonGuard

AxonGuard automatiseert het AI-register, de risicoclassificatie en de verplichte documentatie — over alle AI-providers heen, vanaf €199/maand.

Bekijk AxonGuard