Op 27 juli 2026 trad Verordening (EU) 2026/1744 in werking, de Digital Omnibus op AI, en werd maanden politiek onderhandelen bindend EU-recht. Voor de meeste Vlaamse en Belgische kmo's is de verandering echte verlichting: hoogrisicoverplichtingen schuiven op naar december 2027, technische documentatie krijgt een vereenvoudigd kmo-sjabloon, en de AI-geletterdheidsplicht verzacht van een garantie naar een inspanningsverplichting. Dit is wat er echt veranderde, wat niet, en wat een onderneming met 20-50 medewerkers voor het einde van 2026 zou moeten doen.
Wat is de Digital Omnibus op AI, en waarom is het nu bindend recht?
De Digital Omnibus op AI is geen voorstel meer. Hij werd op 24 juli 2026 gepubliceerd in het Publicatieblad en trad, volgens zijn eigen artikel 4, drie dagen later in werking. De verordening wijzigt drie bestaande regelgevingen tegelijk: de AI Act zelf (Verordening (EU) 2024/1689), de luchtvaartverordening, en de machineverordening, relevant als u AI bouwt in of integreert met fysieke apparatuur. Onze eerdere berichtgeving, waaronder de julibijdrage over de AI Act voor Vlaamse kmo's, besprak het *politieke* akkoord van 7 mei en het definitieve groene licht van de Raad op 29 juni. Beide waren onderhandelingsmijlpalen, geen wet. Wat op 27 juli veranderde, is dat de uitstelregelingen, de nieuwe kmo-bepalingen en de nieuwe handhavingsbevoegdheden ophielden voorstel te zijn en tekst werden waar u aan gehouden kunt worden.
Een onderscheid waar de aankondiging van de Europese Commissie zelf zorgvuldig mee omgaat, en dat de meeste berichtgeving vertroebelt: inwerkingtreding en toepasselijkheid zijn niet hetzelfde. De wijzigingen werden op 27 juli onderdeel van de tekst van de AI Act. Of een specifieke gewijzigde bepaling al afdwingbaar is, hangt nog steeds af van het hoofdstuk waarin ze staat en het oorspronkelijke tijdschema van de AI Act voor dat hoofdstuk.
Welke deadlines van de AI Act zijn echt verschoven?
Dit is het onderdeel waar leveranciers en adviesbureaus in aanloop naar 2 augustus 2026 het luidst over waren, en het onderdeel dat het vaakst fout gaat in een verkooppraatje. Het gecorrigeerde beeld, op basis van het persbericht van de Raad en de verordeningstekst:
- Uitgesteld naar 2 december 2027: de vereisten voor zelfstandige hoogrisico-AI-systemen onder bijlage III (hoofdstuk III, afdelingen 1-3): denk aan AI voor werving, kredietscoring of biometrische identificatie.
- Uitgesteld naar 2 augustus 2028: hoogrisico-AI ingebed in gereguleerde producten, zoals machines, speelgoed of liften (bijlage I).
- Niet uitgesteld: geldt vanaf 2 augustus 2026 zoals oorspronkelijk gepland: de transparantieplicht van artikel 50 (meldplicht voor chatbots en AI-gegenereerde content), de toezichts- en handhavingsbevoegdheden van het AI Office, en de algemene toepassingsdatum van de AI Act.
- Ongewijzigd en al van kracht: het verbodenpraktijkenregime sinds 2 februari 2025, en de verplichtingen voor aanbieders van AI-systemen voor algemene doeleinden (GPAI) sinds 2 augustus 2025.
- Nieuw, en pas geldig vanaf 2 december 2026, niet meteen: twee nieuwe verboden op door AI gegenereerd niet-consensueel intiem beeldmateriaal en materiaal grenzend aan kindermisbruikmateriaal, plus een overgangstermijn voor machineleesbare markering van synthetische content die al vóór 2 augustus 2026 op de markt was, verkort van de aanvankelijk voorgestelde zes maanden naar vier, met als nieuwe deadline 2 december 2026.
- Een jaar opgeschoven: de deadline voor elke lidstaat om minstens één nationale AI-testomgeving (regulatory sandbox) operationeel te hebben, nu 2 augustus 2027, naast een nieuwe EU-brede sandbox van het AI Office met voorrang voor kmo's en start-ups.
De claim die correctie verdient: de AI Act zelf werd niet uitgesteld. Alleen de onderdelen over hoogrisicovereisten, verplichtingen van operatoren en aanwijzing van aangemelde instanties wél. Al de rest, inclusief wat de meeste kmo's daadwerkelijk raakt, kwam op schema.
Wat verandert er concreet voor een onderneming met 20-50 medewerkers?
De verordening schrijft twee nieuwe groottecategorieën in artikel 3 van de AI Act: de bestaande definitie van kmo, en een nieuwe categorie kleine mid-cap (SMC) voor bedrijven met minder dan 750 medewerkers en minder dan €150 miljoen omzet. Verschillende verlichtingen die voorheen alleen voor micro-ondernemingen golden, gelden nu ook voor kmo's en deels voor mid-caps:
- Een vereenvoudigd sjabloon voor technische documentatie voor hoogrisicosystemen (artikel 11(1)), dat aangemelde instanties verplicht moeten aanvaarden in plaats van een maatwerkformaat te eisen.
- Een kwaliteitsmanagementsysteem in verhouding tot de bedrijfsgrootte (artikel 17(2)), in plaats van dezelfde procedurele zwaarte als bij een onderneming van 5.000 medewerkers.

- Voorrang bij toegang tot AI-testomgevingen (artikel 57(3a)), zowel nationaal als de nieuwe EU-brede variant.
- Begrensde administratieve boetes voor kleine mid-caps (artikel 99(6a)): het laagste van het omzetpercentage of het vaste bedrag, niet beide.
De eerlijke kanttekening: bijna al dit bijt alleen als uw onderneming een aanbieder is die een hoogrisico-AI-systeem op de markt brengt: het bouwt of substantieel wijzigt, niet enkel gebruikt. Een Vlaams accountantskantoor, garagebedrijf of groothandel dat Microsoft Copilot, een chatbot of een n8n-workflow met een externe API draait, is bijna altijd een gebruiksverantwoordelijke (deployer), geen aanbieder. Voor die meerderheid van kmo's zijn deze documentatieverlichtingen niet het onderdeel van de Omnibus dat er dagelijks het meest toe doet: de geletterdheids- en transparantieplichten hieronder wel.
Wordt de AI-geletterdheidsplicht nu makkelijker?
Artikel 4 van de AI Act is volledig herschreven. De oude tekst verplichtte aanbieders en gebruiksverantwoordelijken om een voldoende niveau van AI-geletterdheid bij hun personeel te "waarborgen". De nieuwe tekst verplicht hen om maatregelen te nemen ter ondersteuning van de ontwikkeling van AI-geletterdheid, een bewust zachtere norm, en voegt een zin toe die geen twijfel laat: deze verplichting vereist niet dat een specifiek geletterdheidsniveau van een individu wordt gegarandeerd. Omdat artikel 4 in hoofdstuk I van de AI Act staat, dat al sinds 2 februari 2025 geldt, gold de versoepelde tekst meteen vanaf 27 juli 2026, zonder uitstel.
Onze praktijklezing: dit betekent niet dat u training kunt overslaan. Een gedocumenteerd AI-gebruiksbeleid, welke tools personeel mag gebruiken, met welke data, wie output afvinkt, blijft de goedkoopste manier om zowel deze plicht als de overlappende AVG-verwachtingen rond geautomatiseerde verwerking af te dekken. Wat de herschrijving wegneemt, is de theoretische blootstelling waarbij één ondergetraind personeelslid een compliance-inbreuk veroorzaakt. Dat is een reële vermindering van aansprakelijkheid, geen papieren gebaar.
Wie handhaaft dit in België, en verandert dat iets voor u?
België wees het BIPT (Belgisch Instituut voor Postdiensten en Telecommunicatie) aan als leidende marktbewakingsautoriteit, met de FOD Economie als coördinator. België haalde zijn eigen oorspronkelijke institutionele deadline van augustus 2025 niet, en de handhavingscapaciteit bouwde in 2026 verder op in plaats van volledig gevormd te arriveren.
De Omnibus voegt een tweede laag boven het BIPT toe: vanaf 2 augustus 2026 krijgt het AI Office exclusieve toezichts- en handhavingsbevoegdheid, maar alleen over twee smalle categorieën: AI-systemen gebouwd op een AI-model voor algemene doeleinden door dezelfde aanbieder (of dezelfde ondernemingsgroep), en systemen die een zeer groot online platform of zoekmachine onder de DSA zijn of daarin zijn ingebed. Die bevoegdheden zijn gemodelleerd naar mededingingshandhaving: inspecties ter plaatse, de mogelijkheid om bedrijfsruimten tijdens een inspectie te verzegelen, en periodieke dwangsommen tot 5% van de gemiddelde dagomzet.
Voor een typische Vlaamse kmo die AI-tools van derden koopt en inzet: geen eigen foundation-model traint, geen zeer groot platform exploiteert: blijft het BIPT de relevante autoriteit, en de capaciteit van het BIPT loopt zelf nog in. De praktische conclusie: het handhavingsrisico is vandaag lager dan de urgentie die marketing van compliance-adviesbureaus vóór augustus suggereerde. Wat wél eenvoudig, goedkoop en nu echt verschuldigd is: de transparantiemelding van artikel 50 en een basaal AI-geletterdheidsbeleid, niet een volledige hoogrisico-audit die de meeste kmo's ten vroegste pas in december 2027 nodig hebben.
Wat moet een Vlaamse kmo nu concreet doen vóór het einde van het jaar?
Een korte, eerlijke checklist, in volgorde van prioriteit:
- Draait u een chatbot of genereert u synthetische content voor klanten? Bevestig dat gebruikers weten dat ze met AI interageren. De transparantieplicht van artikel 50 werd niet uitgesteld en geldt nu al.
- Genereert een AI-tool die u aanbiedt synthetische audio, beeld, video of tekst, en stond die al vóór 2 augustus 2026 op de markt? Dan is machineleesbare markering verplicht vanaf 2 december 2026, een venster van vier maanden, niet de oorspronkelijk geplande zes.
- Schrijf een AI-gebruiksbeleid van één pagina: toegestane tools, toegestane data, wie tekent af. Kost een middag en voldoet aan de "maatregelen ter ondersteuning van geletterdheid" uit artikel 4.
- Kan uw product niet-consensueel intiem beeldmateriaal genereren? Documenteer nu uw technische waarborgen: het nieuwe verbod geldt vanaf 2 december 2026, en "redelijkerwijs te voorzien en reproduceerbaar zonder significante wijziging" is de toets die op uw ontwerpkeuzes wordt toegepast.
- Betaal niet voor een volledige "hoogrisico AI Act-audit" tenzij u daadwerkelijk een bijlage III-systeem op de markt brengt. Voor de meeste kmo's is die klok nog niet gestart; ze start pas op 2 december 2027.
- Gebruik de opleidingssteun via de kmo-portefeuille, nog altijd 30% (klein) of 20% (middelgroot) steun voor AI-opleiding, met een plafond van €7.500 per jaar, om de geletterdheidsmaatregelen die artikel 4 nu verwacht formeel op te zetten, in plaats van ze als bijzaak te behandelen.
Voor een gestructureerd, artikel-voor-artikel overzicht van waar uw organisatie staat: onze AI Act-checklist voor kmo's; waar AI Act-verplichtingen samenkomen met subsidieplanning, verbindt ons AI-subsidieoverzicht voor kmo's de twee. Nadert uw systeem de hoogrisicocategorieën, dan loopt onze eerdere uitleg over de hoogrisicodeadline de classificatietoets dieper door.
De verschuiving die de Digital Omnibus maakt, is geen vereenvoudiging in de zin van "minder regels": er komen twee nieuwe verboden bij, een nieuwe rechtsgrond voor het verwerken van gevoelige gegevens ter correctie van bias, en een echt nieuw handhavingsapparaat op EU-niveau. Wat wél vereenvoudigt, is het deel dat het hardst neerkwam op kleinere bedrijven: documentatievorm, evenredigheid van proces, en de geletterdheidsnorm. Weten in welke categorie uw verplichtingen vallen, en welke deadline daadwerkelijk voor u geldt: is nu meer waard dan een blanco compliance-abonnement.
Wijzen uw verplichtingen eerder op iets bouwen dan op een beleid schrijven, dan toont AI-consultancy voor Vlaamse kmo's hoe we dat tegen vaste prijzen afbakenen.
Onze AI Act-check (€950, vaste prijs) geeft binnen een week uw risicoclassificatie, verplichtingen en een concrete to-dolijst, inclusief wat u gerust kunt negeren.
Bekijk de AI Act-check →