applatenmaken.com/kennisbank/ai act
AI Act: wat geldt er nu al?
De transparantieplicht geldt sinds 2 augustus 2026. De zware eisen voor hoog-risicotoepassingen zijn verschoven naar december 2027. Dat onderscheid bepaalt wat u nu moet regelen en wat kan wachten, en het wordt op dit moment massaal door elkaar gehaald.
Wat sinds augustus 2026 geldt
De transparantieverplichtingen zijn ingegaan. Een systeem dat met mensen communiceert moet duidelijk maken dat het geen mens is. Inhoud die door AI is gegenereerd of bewerkt moet machineleesbaar als zodanig gemarkeerd zijn.
Dat raakt meer organisaties dan de hoog-risicoregels. Elke chatfunctie op uw website, elke assistent in uw klantcontact en elke tekst die u automatisch laat opstellen valt hieronder.
Wat vaak over het hoofd wordt gezien, is dat deze plichten niet alleen gelden voor software die u zelf laat bouwen. Ze gelden ook voor de standaardpakketten die u inkoopt en waarin een leverancier stilzwijgend AI-functies heeft toegevoegd. Een klantenserviceomgeving die sinds een update antwoorden voorstelt, een HR-systeem dat cv's rangschikt: dat zijn systemen waar u als gebruiker verantwoordelijkheid voor draagt.
De transparantieplicht is bewust laagdrempelig gehouden: er wordt geen technische ingreep gevraagd maar duidelijkheid. Dat maakt hem ook moeilijk te ontwijken, want de toets is of een gemiddelde gebruiker het begrijpt, niet of het ergens staat.
Voor de meeste organisaties komt het daarmee neer op een paar zinnen op de juiste plek en een interne afspraak over wie erop let bij nieuwe functies. Dat is geen project; het is een gewoonte die u eenmalig inricht.
Wat is uitgesteld
Na het Digital Omnibus-akkoord van mei 2026 schuiven de verplichtingen voor hoog-risicosystemen op naar 2 december 2027. Het gaat om risicobeheersystemen, eisen aan de kwaliteit van datasets, technische documentatie, logging voor traceerbaarheid en menselijk toezicht.
Hoog risico is geen vaag begrip: het gaat onder meer om werving en selectie, kredietbeoordeling, toegang tot essentiële diensten en medische toepassingen. Als uw systeem daar niet onder valt, gaat dit pakket u niet aan.
Hoe u nu al vaststelt of u richting hoog risico gaat
De hoog-risicocategorieën draaien om systemen die iemands toegang tot werk, geld, zorg, onderwijs of essentiële diensten beïnvloeden. De vraag is niet of uw systeem de beslissing neemt, maar of het de beslissing stuurt. Een tool die cv's rangschikt beslist niets en bepaalt wel wie er als eerste gelezen wordt.
Loop daarom uw plannen na op die ene vraag: heeft de uitkomst van dit systeem gevolgen voor de positie van een individu. Zo ja, ga er dan van uit dat u in de buurt van de categorie komt en richt uw project daarop in, ook al ligt de datum in december 2027.
Het overgrote deel van wat organisaties in de praktijk bouwen, valt hier buiten: interne samenvattingen, zoekfuncties, ondersteuning bij het opstellen van teksten. Voor die systemen blijven de transparantieplicht en de AI-geletterdheid over, en dat is een aanzienlijk lichter pakket.
AI-geletterdheid
De verplichting rond AI-geletterdheid geldt al sinds februari 2025 en is in de aangepaste tekst versoepeld: waar eerst stond dat u moest zorgen voor een toereikend niveau, spreekt de nieuwe tekst van maatregelen om de ontwikkeling daarvan te ondersteunen.
Toezichthouders verwachten desondanks dat u er aantoonbaar iets aan doet. Dat hoeft geen opleidingsprogramma te zijn; het kan een vastgelegde instructie zijn over wat medewerkers wel en niet met AI-tools mogen doen.
Wat AI-geletterdheid concreet inhoudt
De verplichting is bewust open geformuleerd: u zorgt dat medewerkers die met AI-systemen werken voldoende kennis hebben om ze verantwoord te gebruiken. Er is geen voorgeschreven cursus en geen examen. Wat er wel wordt verwacht, is dat u iets doet en dat u kunt laten zien wat.
In de praktijk komt dat neer op drie dingen. Medewerkers weten welke systemen AI gebruiken en waarvoor. Ze weten wat er wel en niet in mag: welke gegevens ze mogen invoeren en welke niet. En ze weten dat de uitkomst gecontroleerd moet worden en waarop.
Een interne notitie van twee pagina's plus een korte sessie per team is voor de meeste organisaties voldoende. Wat niet voldoende is, is een regel in het personeelshandboek waar niemand naar heeft gekeken.
Wat u aan uw softwareleverancier vraagt
- Zit er AI in uw product, en zo ja: welk model en van welke aanbieder?
- Hoe voldoet het aan de transparantieplicht, en is dat aanpasbaar aan onze huisstijl en taal?
- Als wij dit inzetten voor personeelsselectie of kredietbeoordeling: wat levert u aan om aan de hoog-risico-eisen te voldoen als die in 2027 ingaan?
- Wat gebeurt er met onze gegevens: worden die gebruikt om modellen te trainen?
Wat er in het contract terecht hoort
Neem op dat de leverancier u informeert wanneer hij AI-functionaliteit toevoegt of wijzigt in het systeem dat u afneemt. Dat klinkt vanzelfsprekend en het gebeurt zelden: functies verschijnen bij een update en u ontdekt ze als een medewerker ze gebruikt.
Neem daarnaast op wat er met uw gegevens gebeurt. De kernvraag is of uw invoer gebruikt wordt om modellen te trainen. Voor zakelijke overeenkomsten is 'nee' het gebruikelijke antwoord, maar het staat er alleen als u het vraagt.
En leg vast dat de leverancier meebeweegt met wettelijke eisen zonder dat elke aanpassing een meerwerkpost wordt. Voor een verordening die gefaseerd ingaat, is dat een clausule die u de komende jaren nog nodig heeft.
Waarom wachten tot 2027 een vergissing is
De documentatie die de verordening vraagt beschrijft hoe een systeem is gebouwd en op welke gegevens het is getraind. Achteraf reconstrueren is aantoonbaar moeilijker dan bijhouden vanaf het begin.
Logging voor traceerbaarheid is bovendien een ontwerpkeuze en geen instelling: u kunt hem niet met terugwerkende kracht aanzetten. Wie in 2027 begint, mist het bewijs over de periode ervoor.
Wat u nu vastlegt en later niet meer kunt reconstrueren
De zware eisen vragen straks om documentatie over hoe een systeem is gebouwd, waarop het is gebaseerd en hoe het is getest. Dat is informatie die op het moment van bouwen bekend is en anderhalf jaar later verdwenen. Wie nu een systeem laat bouwen zonder die vastlegging, betaalt later voor reconstructie.
Hetzelfde geldt voor logging. Vastleggen op basis waarvan een beslissing tot stand kwam, is een ontwerpkeuze die je niet met terugwerkende kracht kunt aanzetten. Voor systemen die iemands positie beïnvloeden, is dat het duurste onderdeel om achteraf in te bouwen.
Vraag daarom bij elk nieuw systeem om een korte systeembeschrijving: welk model, welke gegevens, welke beslissing wordt beïnvloed, wie controleert. Eén pagina is genoeg om later verder te kunnen, en het is bovendien het antwoord op de inkoopvragenlijst van uw eigen klanten.
Veelgestelde vragen
Geldt de AI Act ook voor ons als wij alleen software inkopen?
Ja. De verordening kent verplichtingen voor aanbieders en voor gebruiksverantwoordelijken. Als u een AI-systeem inzet binnen uw organisatie, heeft u een eigen rol, ook als u het niet heeft gebouwd.
Wat is het Digital Omnibus-pakket?
Een verzameling voorgestelde aanpassingen aan bestaande Europese digitale regels, waaronder de AI-verordening en de AVG. Het is bedoeld als vereenvoudiging; het is geen nieuwe wet en niet alles is definitief.
Moeten wij onze chatbot aanpassen?
Als niet meteen duidelijk is dat een gebruiker met een geautomatiseerd systeem praat: ja. Dat is meestal een kleine aanpassing in de tekst boven het gesprek.
Wij gebruiken alleen een standaardpakket. Geldt dit dan ook?
Ja, als er AI in zit. U bent dan gebruiksverantwoordelijke en dat pakket is lichter dan dat van de leverancier, maar niet leeg. De transparantie richting uw eigen klanten en de AI-geletterdheid van uw medewerkers zijn uw verantwoordelijkheid, niet die van uw leverancier.
Moeten wij een register bijhouden van AI-systemen?
Voor hoog-risicosystemen komt er een registratieplicht. Los daarvan is een intern overzicht van welke systemen AI gebruiken de goedkoopste maatregel die er is: u heeft het nodig voor de AI-geletterdheid, voor uw eigen klanten en voor elke volgende vraag hierover.
Wat als onze leverancier zegt dat het geen AI is?
Vraag dan schriftelijk om die bevestiging en om een korte toelichting op wat het systeem dan wel doet. Een leverancier die dat niet op papier wil zetten, geeft u het antwoord waar u naar zocht.
Verder lezen
Wilt u eerst weten of het idee werkt voordat u groot investeert? Bij OneDayBuild laat u in één dag een werkend prototype bouwen.