Terug naar blogAI

AI Act na de Digital Omnibus: de nieuwe tijdlijn en wat nú al geldt

uComply

Team uComply

Auteur

24 september 2026

Gepubliceerd

Op 27 juli 2026 is de "Digital Omnibus on AI", Verordening (EU) 2026/1744, in werking getreden. Daarmee is de tijdlijn van de EU AI Act op een belangrijk punt verschoven: de verplichtingen voor hoog-risico AI-systemen, die op 2 augustus 2026 zouden ingaan, gelden nu pas vanaf 2 december 2027. Sindsdien horen wij regelmatig dezelfde conclusie: "De AI Act is uitgesteld, we hebben nog even."

Die conclusie is maar half waar. Een groot deel van de AI Act geldt namelijk al, en daar verandert de Omnibus niets aan. In dit artikel zetten we op een rij wat er precies is verschoven, wat nu al van kracht is en wat u de komende maanden verstandig kunt doen.

Wat de Digital Omnibus verandert

De Digital Omnibus on AI is op 24 juli 2026 gepubliceerd en op 27 juli 2026 in werking getreden. De kern van de wijziging is een nieuwe tijdlijn voor hoog-risico AI:

  • Stand-alone hoog-risico AI-systemen (bijlage III), zoals AI voor werving en selectie, kredietbeoordeling, onderwijs en kritieke infrastructuur: de verplichtingen gelden vanaf 2 december 2027 in plaats van 2 augustus 2026.
  • Hoog-risico AI in gereguleerde producten (bijlage I), zoals medische hulpmiddelen en machines: verschuift van 2 augustus 2027 naar 2 augustus 2028.
  • Eerder dit jaar schreven wij nog dat de hoog-risico-verplichtingen per 2 augustus 2026 zouden gelden. Dat was op dat moment de geldende tijdlijn; met de Omnibus is die achterhaald.

    Waarom het uitstel?

    De reden is praktisch. Aanbieders van hoog-risico AI moeten kunnen steunen op geharmoniseerde Europese normen en op richtsnoeren van de Europese Commissie. Die waren niet op tijd klaar. De Commissie koppelt de nieuwe data daarom aan de beschikbaarheid van die normen: organisaties moeten weten waaraan ze concreet moeten voldoen voordat de verplichtingen ingaan.

    Wat nu al geldt (en niet is uitgesteld)

    Hier gaat het in de praktijk vaak mis. De Omnibus raakt alleen de hoog-risico-verplichtingen. Alle andere onderdelen van de AI Act zijn gewoon van kracht:

  • Verboden praktijken (artikel 5), sinds 2 februari 2025. Denk aan sociale scoring, manipulatieve AI en massale gezichtsherkenning.
  • AI-geletterdheid (artikel 4), sinds 2 februari 2025. Organisaties moeten ervoor zorgen dat medewerkers die met AI-systemen werken voldoende kennis hebben van de mogelijkheden en risico's.
  • Verplichtingen voor aanbieders van general-purpose AI-modellen, zoals grote taalmodellen, sinds 2 augustus 2025.
  • Transparantieverplichtingen (artikel 50), sinds 2 augustus 2026. Gebruikers moeten weten dat ze met een AI-systeem te maken hebben. Deepfakes en AI-gegenereerde content moeten als zodanig herkenbaar zijn.
  • Vooral die laatste verplichting raakt veel organisaties. Wie een chatbot op de website heeft, AI-gegenereerde teksten of beelden publiceert of AI inzet in klantcontact, heeft hier sinds 2 augustus 2026 mee te maken.

    Nieuwe verboden praktijken

    De Omnibus stelt niet alleen uit, maar voegt ook toe. Aan de lijst van verboden praktijken zijn nieuwe categorieën toegevoegd, waaronder AI die zonder toestemming intieme beelden genereert of materiaal van seksueel misbruik van kinderen produceert. Voor deze nieuwe verboden geldt een overgangsperiode tot 2 december 2026.

    De nieuwe tijdlijn in één overzicht

    OnderdeelStatusDatum
    Verboden praktijken (art. 5)Van kracht2 februari 2025
    AI-geletterdheid (art. 4)Van kracht2 februari 2025
    General-purpose AI-modellenVan kracht2 augustus 2025
    Transparantie (art. 50)Van kracht2 augustus 2026
    Nieuwe verboden praktijken (Omnibus)Overgangsperiode2 december 2026
    Hoog-risico AI, bijlage IIIUitgesteld2 december 2027
    Hoog-risico AI in producten, bijlage IUitgesteld2 augustus 2028

    Uitstel is tijdwinst, geen vrijstelling

    Wie nu achteroverleunt tot eind 2027, komt zichzelf tegen. De hoog-risico-verplichtingen zijn omvangrijk: een risicomanagementsysteem, technische documentatie, logging, menselijk toezicht en een conformiteitsbeoordeling. Dat bouwt u niet in een paar maanden op. Bovendien kunt u pas bepalen óf u onder de hoog-risico-regels valt als u weet welke AI-systemen u eigenlijk gebruikt.

    Ons advies is daarom om de gewonnen tijd te gebruiken voor de basis:

    1.Inventariseer uw AI-systemen. Leg in een AI-register vast welke systemen u ontwikkelt, inkoopt of gebruikt, inclusief AI die is ingebed in bestaande software. Noteer eigenaar, doel en leverancier.
    2.Classificeer het risico. Bepaal per systeem of het onder een verbod valt, hoog-risico is, transparantieverplichtingen heeft of minimaal risico kent.
    3.Regel transparantie. Zorg dat gebruikers weten wanneer ze met AI communiceren en dat AI-gegenereerde content herkenbaar is. Dit geldt nu al.
    4.Werk aan AI-geletterdheid. Organiseer training voor medewerkers die met AI werken en leg vast wie welke training heeft gevolgd.
    5.Bereid governance voor. ISO/IEC 42001, de internationale norm voor AI-managementsystemen, biedt een gestructureerd kader dat nauw aansluit op de eisen van de AI Act. Wie daar nu mee begint, heeft eind 2027 een werkend managementsysteem in plaats van een stapel losse documenten.

    Hoe uComply helpt

    In uComply beheert u AI-compliance als onderdeel van uw bestaande managementsysteem, niet als losstaand project.

  • AI-register en risicoclassificatie: leg AI-systemen vast met eigenaar en classificatie en koppel per systeem de risico's die u heeft geïdentificeerd. Zo ziet u in één oogopslag welke systemen onder welke verplichtingen vallen.
  • Wettelijke verplichtingen gekoppeld aan maatregelen: de verplichtingen uit de AI Act, zoals transparantie en AI-geletterdheid, koppelt u aan concrete maatregelen, bewijs en verantwoordelijken. Combineert u de AI Act met ISO 27001 of NIS2, dan koppelt u één maatregel aan meerdere normeisen en voorkomt u dubbel werk.
  • ISO/IEC 42001 Content Pack: kant-en-klare controls, risicoanalyse-templates en beleidsdocumenten voor AI-governance, als vertrekpunt voor uw AI-managementsysteem.
  • Flightdeck: het dashboard toont de voortgang per norm en de nalevingsstatus per wettelijke verplichting, zodat bestuur en toezichthouder zien waar u staat.
  • Responsible AI in de uComply Bot: de AI-assistent in uComply draait volledig in uw eigen Microsoft 365-tenant. Uw compliance-data verlaat uw organisatie niet.
  • Samenvatting

    De Digital Omnibus geeft organisaties tot 2 december 2027 (bijlage III) en 2 augustus 2028 (bijlage I) de tijd voor de hoog-risico-verplichtingen. Verboden praktijken, AI-geletterdheid, de regels voor general-purpose AI en de transparantieverplichtingen gelden echter al. Gebruik de tijdwinst om uw AI-systemen te inventariseren, te classificeren en uw governance op orde te brengen.

    Wilt u zien hoe u AI-compliance aantoonbaar maakt in uComply? Plan een vrijblijvende demo of bekijk onze prijzen.

    Bronnen

  • Europese Commissie: Regulatory framework for AI
  • EUR-Lex: Verordening (EU) 2026/1744, Digital Omnibus on AI
  • EUR-Lex: Verordening (EU) 2024/1689, AI-verordening