Home / AI Act hoog-risico-deadline
Gids — EU AI Act · laatst gecontroleerd 31 juli 2026

De hoog-risico-deadline van de EU AI Act is verschoven. Dit geldt er nu.

Op 27 juli 2026 trad de Digital Omnibus on AI in werking en schoof de hoog-risicoverplichtingen zestien maanden op. Vrijwel alle uitleg van vóór die datum noemt nog 2 augustus 2026 — ook pagina's die op dit moment goed scoren op deze vraag. Hieronder de gecorrigeerde tijdlijn, en wat er dit weekend wél ingaat.

Laatst bijgewerkt: 11 juni 2026

Gratis interactieve tool

Is uw systeem echt hoog risico?

Veel systemen die men Annex III waant, zijn dat niet — en het kostenverschil is enorm. Beantwoord 4 vragen en onze EU AI Act-risicochecker classificeert het uwe, met de verplichtingen en de deadline die nu geldt.

Vat samen met AI Prompt gekopieerd — plak hem in de chat
Delen
In het kort

Hoog-risicoverplichtingen uit Annex III gelden nu vanaf 2 december 2027, niet vanaf 2 augustus 2026. Verordening (EU) 2026/1744 — de Digital Omnibus on AI — is op 24 juli 2026 in het Publicatieblad verschenen en op 27 juli 2026 in werking getreden. AI die is ingebouwd in gereguleerde producten onder Annex I schuift naar 2 augustus 2028. De transparantieplichten van artikel 50 starten wél op 2 augustus 2026, Het markeren van AI-gegenereerde content krijgt uitstel tot 2 december 2026 alleen voor systemen die al op de markt zijn — wat na 2 augustus 2026 op de markt komt, moet direct voldoen. Verboden praktijken en de AI-geletterdheidsplicht van artikel 4 gelden al sinds februari 2025 en zijn niet verschoven.

De gecorrigeerde tijdlijn

Wat er verandert, en wat niet

De Omnibus is de eerste wijziging van de AI Act sinds de aanname in 2024. Het Parlement stemde op 16 juni 2026 in, de Raad op 29 juni, ondertekening volgde op 8 juli, publicatie op 24 juli en inwerkingtreding op 27 juli. Alleen de timing van hoog risico is gewijzigd — de risicoklassen zelf niet.

VerplichtingOude datumHuidige datum
Verboden praktijken (art. 5)2 feb 2025ongewijzigd — geldt al
AI-geletterdheid (art. 4)2 feb 2025ongewijzigd — geldt al
GPAI-modelverplichtingen2 aug 2025ongewijzigd — geldt al
Transparantie (art. 50)2 aug 2026ongewijzigd — geldt 2 aug 2026
Markeren AI-content (art. 50(2))2 aug 20262 dec 2026 alleen als al op de markt; direct voor nieuwe systemen
Hoog risico, Annex III zelfstandig2 aug 20262 dec 2027
Hoog risico, Annex I in producten2 aug 20272 aug 2028
Wat het niet betekent

Uitstel is geen afstel

Twee dingen verdienen een duidelijk woord. Ten eerste geldt het uitstel alleen voor hoog-risicoverplichtingen — draait u een chatbot of genereert u content, dan landt artikel 50 gewoon op 2 augustus 2026. Ten tweede kwam het uitstel er omdat geharmoniseerde normen en nationaal toezicht nog niet klaar waren, niet omdat de eisen soepeler werden. Conformiteitsbeoordeling, een risicomanagementsysteem onder artikel 9, logging onder artikel 12, technische documentatie, CE-markering en registratie in de EU-databank komen er alle nog steeds aan — met zestien maanden extra voorbereiding in plaats van zestien minder.

Praktisch gelezen voor een Nederlands of Belgisch bedrijf: stond u op het punt fors uit te geven om 2 augustus te halen, dan heeft u nu ruimte om het goed te doen. Was u van plan het te negeren, dan was de verschoven deadline toch niet degene die u als eerste zou raken.

Voor wie geldt het

Is uw systeem echt Annex III hoog risico?

Annex III dekt zelfstandige systemen voor biometrie, kritieke infrastructuur, onderwijs, werving en personeelsbeheer, toegang tot essentiële diensten waaronder kredietscoring en verzekeringspremies, rechtshandhaving, migratie en grenstoezicht, en rechtsbedeling. In de mkb-praktijk komen er twee het vaakst voorbij: cv-screening en krediet- of verzekeringsbeslissingen.

Annex I is iets anders: AI als veiligheidscomponent van een product dat al onder EU-productwetgeving valt — machines, medische hulpmiddelen, voertuigen, liften. Die route loopt via uw bestaande productconformiteit, en kreeg daarom tot 2028.

De meeste bedrijfsautomatisering is geen van beide. Factuurverwerking, vraagvoorspelling, interne zoekfuncties en klantenservice-assistenten vallen normaal in de beperkte of minimale klasse, waar transparantie en menselijk toezicht gelden maar conformiteitsbeoordeling niet.

Nederland & België

Wie houdt hier lokaal toezicht

De AI Act is een verordening, dus de tekst bindt in Nederland en België identiek — alleen de handhaving is nationaal. In Nederland coördineert de Autoriteit Persoonsgegevens het algoritmetoezicht samen met de RDI, en wordt een regulatory sandbox opgezet. Nederlandse werkgevers hebben daarnaast een binnenlandse randvoorwaarde die de AI Act niet noemt: op grond van artikel 27 van de Wet op de ondernemingsraden vraagt het invoeren van een systeem dat personeel beoordeelt of volgt doorgaans instemming van de OR. In België verplicht CAO nr. 39 tot informeren en raadplegen van de ondernemingsraad vóór invoering van nieuwe technologie met collectieve gevolgen.

Die lokale laag bepaalt meestal uw echte tijdlijn. Een screeningtool kan AI Act-conform zijn en toch onbruikbaar omdat de ondernemingsraad niet is geraadpleegd.

Wat nu te doen

Een plan van zestien maanden dat begint met classificeren

De eerste taak is niet documenteren maar classificeren — opvallend veel systemen die men hoog risico waant, zijn dat niet, en het kostenverschil is enorm. Begin met de gratis risicochecker en stel daarna vast of u aanbieder bent (u bouwt het systeem of zet uw merk erop) of gebruiksverantwoordelijke (u gebruikt dat van een ander), want de verplichtingen lopen sterk uiteen.

Valt u onder Annex III, dan is het werk een serieus engineeringtraject: een risicomanagementsysteem onder artikel 9, datagovernance, technische documentatie, logging onder artikel 12, ontwerp van menselijk toezicht, en een conformiteitsbeoordeling vóór marktintroductie. Crux Digits scopet dat als elke andere bouw — een audit van €2.500 om vast te stellen waar u staat, daarna een traject met vaste scope. Onze AI Act Check van €950 blijft het goedkopere startpunt als u alleen uw verplichtingen wilt kennen.

FAQ

Veelgestelde vragen

Is de EU AI Act-deadline van 2 augustus 2026 verschoven?

Voor hoog-risicosystemen wel. De Digital Omnibus verschoof de Annex III-verplichtingen naar 2 december 2027 en Annex I-systemen naar 2 augustus 2028. De transparantieplichten van artikel 50 zijn niet verschoven en starten gewoon op 2 augustus 2026. De risicoklassen zelf bleven ongewijzigd.

  • Verordening (EU) 2026/1744 is op 24 juli 2026 gepubliceerd en op 27 juli 2026 in werking getreden.
  • Uitleg van vóór eind juli toont nog de oude datum — controleer de publicatiedatum van alles wat u leest, ook van deze pagina.

Wat geldt er dan wél op 2 augustus 2026?

De transparantieplichten van artikel 50. U moet mensen vertellen wanneer ze met een AI-systeem praten, en deepfakes en synthetische content moeten als zodanig herkenbaar zijn. Voor het markeren van AI-content onder artikel 50(2) geldt uitstel tot 2 december 2026 voor systemen die al op de markt zijn.

  • Verboden praktijken en de AI-geletterdheidsplicht van artikel 4 gelden al sinds 2 februari 2025 — die zijn nooit verschoven.
  • GPAI-modelverplichtingen gelden sinds 2 augustus 2025.
  • Draait u een klantgerichte chatbot, dan is dit de datum die u raakt.

Welke systemen zijn Annex III hoog risico?

Acht categorieën zelfstandige systemen, opgesomd in Annex III. Ze dekken biometrie, kritieke infrastructuur, onderwijs, werving en personeelsbeheer, toegang tot essentiële diensten, rechtshandhaving, migratie en rechtsbedeling. Voor het mkb zijn er in de praktijk maar twee realistisch: cv-screening, en krediet- of verzekeringsbeslissingen.

  • Factuurverwerking, prognoses en interne zoekfuncties vallen normaal in de beperkte of minimale klasse.
  • Annex I staat daarnaast: AI als veiligheidscomponent van een al gereguleerd product, uitgesteld tot 2 augustus 2028.
  • Onze gratis risicochecker classificeert een systeem in vier vragen.

Betekent het uitstel dat we kunnen stoppen met voorbereiden?

Nee — alleen de datum veranderde, de eisen niet. Conformiteitsbeoordeling, risicomanagement onder artikel 9, logging onder artikel 12, technische documentatie, CE-markering en registratie in de EU-databank komen er alle nog. Het uitstel kwam er omdat normen en toezicht niet klaar waren, niet omdat de lat lager ging.

  • Zestien maanden extra is ongeveer wat een eerste conformiteitsbeoordeling kost als u het zorgvuldig doet in plaats van haastig.
  • Nederlandse werkgevers hebben een dichterbij liggende horde: OR-instemming onder artikel 27 WOR bij systemen die personeel beoordelen of volgen.

Zijn wij aanbieder of gebruiksverantwoordelijke?

U bent aanbieder als u het bouwt of uw merk erop zet. U bent gebruiksverantwoordelijke als u andermans systeem onder eigen gezag inzet. Aanbieders dragen de zware verplichtingen: conformiteitsbeoordeling, technische documentatie, CE-markering, registratie. Gebruiksverantwoordelijken dragen lichtere rond toezicht, monitoring en invoergegevens.

  • Een hoog-risicosysteem van derden onder uw eigen merk uitbrengen kan u tot aanbieder maken — lees uw contracten vóór u iets aanneemt.
  • Een conform product kopen draagt uw eigen verplichtingen als gebruiksverantwoordelijke niet over aan de leverancier.

Weet u niet in welke klasse u valt?

Classificeer uw systeem gratis in vier vragen, of plan een gesprek — we zeggen u eerlijk of december 2027 überhaupt uw probleem is.

Gratis consult boeken →