applatenmaken.com/kennisbank/ai act
Wat de AI Act nu écht van uw organisatie vraagt
Er zijn twee verhalen over de AI-verordening in omloop en ze spreken elkaar tegen. Het ene zegt dat er sinds augustus strenge regels gelden, het andere dat alles is uitgesteld. Allebei kloppen ze half. Deze pagina zet uit elkaar wat er sinds 2 augustus 2026 daadwerkelijk van u wordt gevraagd en wat pas eind 2027 speelt.
Wat er op 2 augustus is ingegaan
De Europese Commissie is op 2 augustus 2026 begonnen met het handhaven van de transparantieverplichtingen uit de AI-verordening. Die verplichtingen zijn beperkt in omvang en breed in bereik: ze raken vrijwel iedereen die AI in een klantgerichte toepassing gebruikt, ongeacht de sector.
Het gaat om twee dingen. Systemen die rechtstreeks met mensen communiceren, moeten zo zijn ingericht dat die mensen weten dat ze met AI te maken hebben. En kunstmatig gegenereerde of bewerkte tekst, beelden, audio en video moeten in een machineleesbaar formaat als zodanig zijn gemarkeerd, zodat ze later als AI-materiaal herkenbaar zijn.
Dat tweede punt wordt het vaakst over het hoofd gezien, omdat het onzichtbaar is. Een melding onder uw chatvenster dat antwoorden door AI worden gegeven, dekt de eerste eis en niet de tweede. Modelaanbieders lopen hierop vooruit: Anthropic markeert de output van Claude sinds begin augustus met een onzichtbaar watermerk, uitdrukkelijk met het oog op de Europese regels.
- Sinds 2 augustus 2026
- Transparantieverplichtingen, en de handhaving daarvan is gestart.
- Wat dat inhoudt
- Mensen moeten weten dat ze met AI te maken hebben, en gegenereerd materiaal moet machineleesbaar zijn gemarkeerd.
- Uitgesteld tot 2 december 2027
- De verplichtingen voor hoog-risicosystemen, via de zogenoemde AI Omnibus.
- Waarom het verwarrend is
- Beide veranderingen vielen in dezelfde periode, waardoor het uitstel van het één wordt aangezien voor uitstel van het ander.
Wat juist is uitgesteld
Het zware regime, dat wat de meeste kosten met zich meebrengt, geldt nog niet. De verplichtingen voor hoog-risicosystemen zijn via de AI Omnibus verschoven naar 2 december 2027. Het gaat daarbij om risicobeheersing, technische documentatie, gegevensbeheer, menselijk toezicht en conformiteitsbeoordeling.
Dat uitstel is nuttige informatie als u nu keuzes maakt. Organisaties die dachten dat ze deze zomer een volledig documentatiedossier op tafel moesten hebben, hebben ruimte gekregen. Organisaties die dachten dat er daarom niets speelt, hebben de transparantieverplichting over het hoofd gezien, die wel geldt en die vandaag al gehandhaafd wordt.
Praktisch betekent dat: regel nu het eenvoudige, en gebruik de tijd tot eind 2027 om te bepalen of u überhaupt een hoog-risicotoepassing heeft. Voor de meeste organisaties is dat laatste niet het geval, maar de categorieën omvatten onder meer toepassingen bij werving en selectie, toegang tot onderwijs, kredietbeoordeling en delen van de zorg. Dat zijn precies de plekken waar maatwerksoftware vaak wordt ingezet.
Wat u moet vastleggen bij uw leverancier
Bouwt een externe partij software met AI-functies voor u, dan blijft u degene die het systeem in gebruik neemt. Dat betekent dat u niet kunt volstaan met de mededeling dat uw leverancier het wel regelt. Deze punten hoort u vooraf vast te leggen.
De derde vraag is de lastigste. Markering verdwijnt vaak in de verwerkingsstappen erna, en dat merkt niemand tot iemand ernaar vraagt.
Let op dat de verantwoordelijkheden in de verordening verdeeld zijn tussen de aanbieder van het model, de bouwer van het systeem en de partij die het in gebruik neemt. Wie welke rol heeft, is een juridische vraag die per situatie verschilt. Leg die voor aan een jurist; deze pagina is uitleg en geen juridisch advies.
Waar het bij inkoop mis kan gaan
Drie patronen komen we in gesprekken het vaakst tegen, en alle drie kosten ze geld op een moment dat het slecht uitkomt.
| Wat er gebeurt | Waarom het misgaat | Waar u op let |
|---|---|---|
| De leverancier zegt dat hij compliant is | !Compliance is geen eigenschap van software maar van een toepassing in een context | !Vraag welke verplichting hij bedoelt en welk onderdeel van uw toepassing die raakt |
| Er wordt een documentatiedossier opgetuigd | !Dat hoort bij het hoog-risicoregime, dat pas eind 2027 geldt | !Of dat werk nu nodig is, of dat de eenvoudige markering blijft liggen |
| AI zit onzichtbaar in een standaardcomponent | !Een ingekochte module met een AI-functie brengt de verplichting mee | !Dat u weet welke componenten van derden AI bevatten |
| Het model wordt later gewisseld | !De markering van het oude model gaat niet automatisch mee | !Dat modelwissels als wijziging worden behandeld en niet als beheer |
| Output wordt na generatie bewerkt | !Het watermerk van de aanbieder overleeft die bewerking vaak niet | !Dat er is getest wat er aan het eind van de keten nog in zit |
Wat u nu concreet doet
Begin met een inventarisatie: waar zit in uw software AI, en wat daarvan komt bij een eindgebruiker terecht. Die lijst is bij de meeste organisaties korter dan verwacht en bevat één of twee verrassingen, meestal een ingekochte module waarvan niemand wist dat er een AI-functie in zat.
Regel daarna de twee transparantiepunten voor alles op die lijst. Dat is werk van uren, niet van weken, mits u het bij de bouw meeneemt in plaats van erna. Laat uw leverancier aantonen dat de markering nog aanwezig is aan het eind van de keten, en niet alleen dat het model haar aanbrengt.
Zet tot slot een moment in de agenda voor de tweede helft van 2027 om te beoordelen of een van uw toepassingen onder het hoog-risicoregime valt. Verwerkt u daarbij persoonsgegevens, dan speelt daarnaast de vraag of een gegevensbeschermingseffectbeoordeling nodig is; die staat los van de AI-verordening en wordt behandeld in wanneer is een DPIA verplicht. Werkt uw leverancier zelf met AI om uw code te schrijven, dan is dat weer een andere vraag: zie mag uw leverancier uw software met AI laten schrijven.
Veelgestelde vragen
Welke regels van de AI-verordening gelden nu?
Sinds 2 augustus 2026 worden de transparantieverplichtingen gehandhaafd. Dat betekent dat mensen moeten weten wanneer ze met een AI-systeem communiceren, en dat kunstmatig gegenereerde of bewerkte tekst, beelden, audio en video machineleesbaar als zodanig gemarkeerd moeten zijn.
Klopt het dat de AI Act is uitgesteld?
Gedeeltelijk. De verplichtingen voor hoog-risicosystemen zijn via de AI Omnibus verschoven naar 2 december 2027. De transparantieverplichtingen zijn niet uitgesteld en gelden sinds augustus 2026. Wie beide door elkaar haalt, denkt of dat alles moet of dat niets hoeft, en allebei is onjuist.
Geldt dit ook als ik alleen een chatbot heb?
Ja. Een systeem dat rechtstreeks met mensen communiceert valt onder de eerste transparantieverplichting: uw gebruiker moet weten dat hij niet met een mens praat. Genereert de chatbot ook teksten die als publicatie bedoeld zijn, dan komt de machineleesbare markering erbij.
Wat is een hoog-risicotoepassing?
De verordening wijst categorieën aan waarin het gebruik van AI zwaardere verplichtingen meebrengt, onder meer bij werving en selectie, toegang tot onderwijs, kredietbeoordeling en delen van de zorg. Of uw toepassing daaronder valt is een juridische beoordeling. Omdat de eisen pas eind 2027 gelden, heeft u tijd om dat zorgvuldig te laten vaststellen.
Wie is verantwoordelijk: wij of onze softwareleverancier?
De verordening verdeelt verplichtingen tussen de aanbieder van het model, de bouwer van het systeem en de partij die het in gebruik neemt. Als u het systeem in uw organisatie inzet, bent u die laatste en kunt u zich niet volledig achter uw leverancier verschuilen. Wat hij regelt scheelt werk; het neemt uw eigen positie niet weg.
Regelt de modelaanbieder de markering niet al?
Deels. Anthropic markeert de output van Claude sinds begin augustus 2026 met een onzichtbaar watermerk, en beeldgeneratoren schrijven vaak herkomstgegevens in het bestand. Die markering kan echter verdwijnen zodra de output in uw applicatie wordt bewerkt, herschaald of samengevoegd. Laat aantonen dat ze aan het eind van de keten nog aanwezig is.
Wat doe ik met ingekochte componenten die AI bevatten?
Die brengen de verplichting mee, ook als u ze niet zelf heeft gebouwd. Vraag uw leverancier daarom om een overzicht van componenten van derden met een AI-functie. In de praktijk levert die vraag bij de meeste organisaties minstens één verrassing op.
Moet ik nu al een documentatiedossier opbouwen?
Alleen als u er zeker van bent dat u een hoog-risicotoepassing heeft, en zelfs dan is er tijd tot 2 december 2027. Wat u nu wel doet, is inventariseren waar AI in uw software zit en de transparantiepunten regelen. Dat is werk van uren en het is precies het deel dat vandaag gehandhaafd wordt.