De EU AI Act is geen toekomstmuziek meer. Een praktische uitleg van de risicocategorieën, deadlines en concrete stappen voor jouw organisatie.
De EU AI Act is de eerste brede AI-wet ter wereld. Hij raakt iedere organisatie die AI ontwikkelt, inkoopt of inzet - ook als je “alleen maar ChatGPT gebruikt”. Dit artikel is geen juridische tekst, maar een leesbare gids zodat je weet wat je in 2026 moet regelen.
De kern: een risicogebaseerde wet
In plaats van AI op zich te reguleren, kijkt de wet naar wat je ermee dóet. Hoe hoger het risico voor mensen, hoe strenger de eisen. Er zijn vier categorieën.
1. Onaanvaardbaar risico (verboden)
Sociale scoringssystemen, manipulatieve AI die kwetsbare groepen uitbuit, real-time biometrische identificatie in de openbare ruimte (met enge uitzonderingen voor opsporing). Sinds februari 2025 simpelweg verboden.
2. Hoog risico
AI in werving en selectie, kredietbeoordeling, onderwijsbeslissingen, medische hulpmiddelen, kritieke infrastructuur. Hier komen de zware eisen: risicobeheer, datakwaliteit, menselijke controle, transparantie en logging.
3. Beperkt risico
Chatbots, deepfakes, AI-gegenereerde content. Voornamelijk transparantieplicht: maak duidelijk dat de gebruiker met AI praat of dat een beeld synthetisch is.
4. Minimaal risico
Spamfilters, AI in games. Geen specifieke verplichtingen - maar de algemene AI-geletterdheidsplicht geldt nog steeds.
De deadlines die je moet kennen
- 2 februari 2025 - verbod op onaanvaardbaar-risico AI en de AI-geletterdheidsplicht (artikel 4) gelden.
- 2 augustus 2025 - regels voor general-purpose AI-modellen (zoals GPT, Claude, Gemini) gelden.
- 2 augustus 2026 - de meeste verplichtingen voor hoog-risico AI gelden.
- 2 augustus 2027 - laatste uitloop voor hoog-risico AI in gereguleerde producten (denk aan medische hulpmiddelen).
Geldt dit ook voor mij als gebruiker?
Ja. De wet onderscheidt aanbieders (providers) en gebruikers (deployers). Een aanbieder bouwt of vermarkt het systeem, een gebruiker zet het in een professionele context in. Beide hebben verplichtingen - die van een gebruiker zijn lichter, maar niet leeg. Voor hoog-risico AI moet je onder andere: het systeem gebruiken volgens de instructies, menselijk toezicht inrichten, inputdata controleren en logs bewaren.
Wat te doen in 2026: een vijfstappenplan
- Inventariseer alle AI-systemen die je organisatie gebruikt - ook de gratis tools die medewerkers zelf hebben gevonden.
- Categoriseer elk systeem volgens de vier risicocategorieën.
- Train medewerkers op AI-geletterdheid; documenteer wie wat heeft gevolgd.
- Stel beleid en een AI-register op: wie mag wat, met welke data, en wie controleert?
- Maak een incidentenprocedure: hoe rapporteer je een fout, hallucinatie of datalek via AI?
Veelgemaakte fouten
Veel organisaties denken dat ze niet onder de wet vallen omdat ze “zelf geen AI ontwikkelen”. Dat klopt zelden. Zodra je ChatGPT gebruikt voor klantbrieven of een AI-cv-screener inzet, ben je deployer en heb je verplichtingen.
Een tweede misverstand: AI-geletterdheid is geen verplicht uurtraining. De wet eist passende kennis voor de rol. Een datawetenschapper heeft een ander niveau nodig dan een receptionist.
De AI Act bestraft niet AI-gebruik. Hij bestraft onnadenkend AI-gebruik.
Begin nu, niet in augustus
De handhavingsdatum voor hoog-risico AI is 2 augustus 2026. Wachten tot juli is geen plan; een AI-register, beleid en trainingsprogramma kosten maanden. Onze cursus dekt de geletterdheidsplicht (artikel 4) en geeft je een sjabloon voor het inventariseren en categoriseren van je systemen.