Op 27 juli 2026 trad de Digital Omnibus on AI in werking en schoof de hoog-risicoverplichtingen zestien maanden op. Vrijwel alle uitleg van vóór die datum noemt nog 2 augustus 2026 — ook pagina's die op dit moment goed scoren op deze vraag. Hieronder de gecorrigeerde tijdlijn, en wat er dit weekend wél ingaat.
Laatst bijgewerkt: 11 juni 2026
Veel systemen die men Annex III waant, zijn dat niet — en het kostenverschil is enorm. Beantwoord 4 vragen en onze EU AI Act-risicochecker classificeert het uwe, met de verplichtingen en de deadline die nu geldt.
Hoog-risicoverplichtingen uit Annex III gelden nu vanaf 2 december 2027, niet vanaf 2 augustus 2026. Verordening (EU) 2026/1744 — de Digital Omnibus on AI — is op 24 juli 2026 in het Publicatieblad verschenen en op 27 juli 2026 in werking getreden. AI die is ingebouwd in gereguleerde producten onder Annex I schuift naar 2 augustus 2028. De transparantieplichten van artikel 50 starten wél op 2 augustus 2026, Het markeren van AI-gegenereerde content krijgt uitstel tot 2 december 2026 alleen voor systemen die al op de markt zijn — wat na 2 augustus 2026 op de markt komt, moet direct voldoen. Verboden praktijken en de AI-geletterdheidsplicht van artikel 4 gelden al sinds februari 2025 en zijn niet verschoven.
De Omnibus is de eerste wijziging van de AI Act sinds de aanname in 2024. Het Parlement stemde op 16 juni 2026 in, de Raad op 29 juni, ondertekening volgde op 8 juli, publicatie op 24 juli en inwerkingtreding op 27 juli. Alleen de timing van hoog risico is gewijzigd — de risicoklassen zelf niet.
| Verplichting | Oude datum | Huidige datum |
|---|---|---|
| Verboden praktijken (art. 5) | 2 feb 2025 | ongewijzigd — geldt al |
| AI-geletterdheid (art. 4) | 2 feb 2025 | ongewijzigd — geldt al |
| GPAI-modelverplichtingen | 2 aug 2025 | ongewijzigd — geldt al |
| Transparantie (art. 50) | 2 aug 2026 | ongewijzigd — geldt 2 aug 2026 |
| Markeren AI-content (art. 50(2)) | 2 aug 2026 | 2 dec 2026 alleen als al op de markt; direct voor nieuwe systemen |
| Hoog risico, Annex III zelfstandig | 2 aug 2026 | 2 dec 2027 |
| Hoog risico, Annex I in producten | 2 aug 2027 | 2 aug 2028 |
Twee dingen verdienen een duidelijk woord. Ten eerste geldt het uitstel alleen voor hoog-risicoverplichtingen — draait u een chatbot of genereert u content, dan landt artikel 50 gewoon op 2 augustus 2026. Ten tweede kwam het uitstel er omdat geharmoniseerde normen en nationaal toezicht nog niet klaar waren, niet omdat de eisen soepeler werden. Conformiteitsbeoordeling, een risicomanagementsysteem onder artikel 9, logging onder artikel 12, technische documentatie, CE-markering en registratie in de EU-databank komen er alle nog steeds aan — met zestien maanden extra voorbereiding in plaats van zestien minder.
Praktisch gelezen voor een Nederlands of Belgisch bedrijf: stond u op het punt fors uit te geven om 2 augustus te halen, dan heeft u nu ruimte om het goed te doen. Was u van plan het te negeren, dan was de verschoven deadline toch niet degene die u als eerste zou raken.
Annex III dekt zelfstandige systemen voor biometrie, kritieke infrastructuur, onderwijs, werving en personeelsbeheer, toegang tot essentiële diensten waaronder kredietscoring en verzekeringspremies, rechtshandhaving, migratie en grenstoezicht, en rechtsbedeling. In de mkb-praktijk komen er twee het vaakst voorbij: cv-screening en krediet- of verzekeringsbeslissingen.
Annex I is iets anders: AI als veiligheidscomponent van een product dat al onder EU-productwetgeving valt — machines, medische hulpmiddelen, voertuigen, liften. Die route loopt via uw bestaande productconformiteit, en kreeg daarom tot 2028.
De meeste bedrijfsautomatisering is geen van beide. Factuurverwerking, vraagvoorspelling, interne zoekfuncties en klantenservice-assistenten vallen normaal in de beperkte of minimale klasse, waar transparantie en menselijk toezicht gelden maar conformiteitsbeoordeling niet.
De AI Act is een verordening, dus de tekst bindt in Nederland en België identiek — alleen de handhaving is nationaal. In Nederland coördineert de Autoriteit Persoonsgegevens het algoritmetoezicht samen met de RDI, en wordt een regulatory sandbox opgezet. Nederlandse werkgevers hebben daarnaast een binnenlandse randvoorwaarde die de AI Act niet noemt: op grond van artikel 27 van de Wet op de ondernemingsraden vraagt het invoeren van een systeem dat personeel beoordeelt of volgt doorgaans instemming van de OR. In België verplicht CAO nr. 39 tot informeren en raadplegen van de ondernemingsraad vóór invoering van nieuwe technologie met collectieve gevolgen.
Die lokale laag bepaalt meestal uw echte tijdlijn. Een screeningtool kan AI Act-conform zijn en toch onbruikbaar omdat de ondernemingsraad niet is geraadpleegd.
De eerste taak is niet documenteren maar classificeren — opvallend veel systemen die men hoog risico waant, zijn dat niet, en het kostenverschil is enorm. Begin met de gratis risicochecker en stel daarna vast of u aanbieder bent (u bouwt het systeem of zet uw merk erop) of gebruiksverantwoordelijke (u gebruikt dat van een ander), want de verplichtingen lopen sterk uiteen.
Valt u onder Annex III, dan is het werk een serieus engineeringtraject: een risicomanagementsysteem onder artikel 9, datagovernance, technische documentatie, logging onder artikel 12, ontwerp van menselijk toezicht, en een conformiteitsbeoordeling vóór marktintroductie. Crux Digits scopet dat als elke andere bouw — een audit van €2.500 om vast te stellen waar u staat, daarna een traject met vaste scope. Onze AI Act Check van €950 blijft het goedkopere startpunt als u alleen uw verplichtingen wilt kennen.
Voor hoog-risicosystemen wel. De Digital Omnibus verschoof de Annex III-verplichtingen naar 2 december 2027 en Annex I-systemen naar 2 augustus 2028. De transparantieplichten van artikel 50 zijn niet verschoven en starten gewoon op 2 augustus 2026. De risicoklassen zelf bleven ongewijzigd.
De transparantieplichten van artikel 50. U moet mensen vertellen wanneer ze met een AI-systeem praten, en deepfakes en synthetische content moeten als zodanig herkenbaar zijn. Voor het markeren van AI-content onder artikel 50(2) geldt uitstel tot 2 december 2026 voor systemen die al op de markt zijn.
Acht categorieën zelfstandige systemen, opgesomd in Annex III. Ze dekken biometrie, kritieke infrastructuur, onderwijs, werving en personeelsbeheer, toegang tot essentiële diensten, rechtshandhaving, migratie en rechtsbedeling. Voor het mkb zijn er in de praktijk maar twee realistisch: cv-screening, en krediet- of verzekeringsbeslissingen.
Nee — alleen de datum veranderde, de eisen niet. Conformiteitsbeoordeling, risicomanagement onder artikel 9, logging onder artikel 12, technische documentatie, CE-markering en registratie in de EU-databank komen er alle nog. Het uitstel kwam er omdat normen en toezicht niet klaar waren, niet omdat de lat lager ging.
U bent aanbieder als u het bouwt of uw merk erop zet. U bent gebruiksverantwoordelijke als u andermans systeem onder eigen gezag inzet. Aanbieders dragen de zware verplichtingen: conformiteitsbeoordeling, technische documentatie, CE-markering, registratie. Gebruiksverantwoordelijken dragen lichtere rond toezicht, monitoring en invoergegevens.
Classificeer uw systeem gratis in vier vragen, of plan een gesprek — we zeggen u eerlijk of december 2027 überhaupt uw probleem is.
Gratis consult boeken →Kies een onderwerp — of typ gewoon direct.