Niels Roest
EU AI ActArtikel

EU AI Act: de deadline van 2 augustus 2026 wordt uitgesteld naar december 2027

Wat verandert er, wat geldt er al wél, en wat betekent dat voor zorg, finance en MKB in Nederland?

17 juni 2026 · 7 min leestijd · EU AI Act
Stand van zaken — 30 juli 2026

Het uitstel is definitief. Op 24 juli 2026 is de Digital Omnibus on AI bekendgemaakt in het Publicatieblad als Verordening (EU) 2026/1744 (PB L, 2026/1744, 24.7.2026), en op 27 juli 2026 is die in werking getreden — de derde dag na bekendmaking. De nieuwe data staan daarmee in de wet: 2 december 2027 voor stand-alone hoog-risico (Annex III) en 2 augustus 2028 voor in producten ingebedde systemen (Annex I).

Gaat de EU AI Act-deadline van 2 augustus 2026 door?

Nee — niet voor de zwaarste verplichtingen. Met de Digital Omnibus on AI zijn de hoog-risico-verplichtingen uitgesteld: stand-alone systemen (Annex III) van 2 augustus 2026 naar 2 december 2027, en in producten ingebedde systemen (Annex I) van 2 augustus 2027 naar 2 augustus 2028. Dat uitstel is sinds 27 juli 2026 van kracht. En een aantal verplichtingen verandert níet — die gelden al sinds 2025.

Wat er is gebeurd

De uitrol van de hoog-risico-regels liep eind 2025 zichtbaar achter op schema; standaarden en richtsnoeren waren nog niet klaar. Daarop kwam de Europese Commissie op 19 november 2025 met de Digital Omnibus on AI. Het verloop sindsdien:

  • 26 maart 2026 — het Europees Parlement neemt zijn onderhandelingspositie aan (569 vóór, 45 tegen, 23 onthoudingen).
  • 7 mei 2026 — Raad en Parlement bereiken een voorlopig politiek akkoord; de lidstaten (Coreper) bevestigen op 13 mei.
  • 2 juni 2026 — de commissies IMCO en LIBE geven groen licht.
  • 16 juni 2026 — het Parlement neemt de definitieve tekst aan: 423 vóór, 57 tegen, 174 onthoudingen.
  • 29 juni 2026 — de Raad geeft zijn definitieve goedkeuring; op 8 juli 2026 wordt de verordening ondertekend.
  • 24 juli 2026 — bekendmaking in het Publicatieblad als Verordening (EU) 2026/1744 (PB L, 2026/1744, 24.7.2026).
  • 27 juli 2026 — de verordening treedt in werking, de derde dag na bekendmaking. Dat haalde de wetgever nog vóór 2 augustus 2026.

Praktische consequentie: de nieuwe data zijn nu de wettelijke data. Waar u eerder rekening moest houden met twee scenario's, is er nu één — met dien verstande dat de verplichtingen die al sinds 2025 gelden, gewoon blijven gelden.

Wat wordt uitgesteld (en wat erbij komt)

VerplichtingOude datumNieuwe datum
Hoog-risico — Annex III (biometrie, kritieke infra, onderwijs, werk/HR, essentiële diensten, rechtshandhaving, migratie, justitie)2 aug 20262 dec 2027
Hoog-risico — ingebed in gereguleerde producten (Annex I, o.a. medische hulpmiddelen, machines)2 aug 20272 aug 2028
Watermerkplicht synthetische/AI-content (Art. 50(2)) — alleen voor systemen die vóór 2 aug 2026 al op de markt zijn; nieuwe systemen krijgen geen respijt2 aug 20262 dec 2026
Nationale AI-sandbox (Art. 57)2 aug 20262 aug 2027
Nieuw verbod: AI-'nudify'/niet-consensuele beelden + CSAM (Art. 5)2 dec 2026

Let op: het pakket is niet puur deregulering. Er komt een nieuw verbod bij in artikel 5 — op AI die niet-consensuele intieme beelden ('nudify') of materiaal van seksueel kindermisbruik genereert.

Wat NIET verandert — en dit wordt vaak gemist

Deze verplichtingen golden al en blijven staan:

  • Verboden AI-praktijken (Art. 5) — van kracht sinds 2 februari 2025. Denk aan bepaalde vormen van social scoring, ongerichte scraping van gezichtsbeelden, emotieherkenning op de werkvloer.
  • AI-geletterdheidsplicht (Art. 4) — sinds 2 februari 2025. Wie personeel met AI laat werken, moet zorgen dat zij voldoende AI-kennis hebben.
  • GPAI-modellen (general-purpose AI) — verplichtingen sinds 2 augustus 2025.
  • Algemene transparantie (Art. 50) — blijft 2 augustus 2026. Alleen de watermerk-subplicht (Art. 50(2)) schuift naar 2 december 2026, en dan alleen voor systemen die vóór 2 augustus 2026 al op de markt zijn — nieuwe systemen moeten er meteen aan voldoen.
  • Handhaving en boeteregime — nationale toezichthouders krijgen hun handhavende tanden vanaf 2 augustus 2026, ook voor de verboden praktijken die al sinds 2025 gelden.

Met andere woorden: het uitstel raakt de hoog-risico-bouwlast, niet de basisregels. Die zijn er nu al.

De boetes (ongewijzigd)

Het sanctieregime (Art. 99) blijft zoals het is:

  • Verboden praktijken: tot € 35 miljoen of 7% van de wereldwijde jaaromzet — het hoogste van de twee.
  • Overige verplichtingen, inclusief hoog-risico: tot € 15 miljoen of 3%.
  • Onjuiste/misleidende informatie aan toezichthouders: tot € 7,5 miljoen of 1%.
  • Voor MKB en start-ups geldt steeds het laagste van de twee bedragen.

Wat het betekent voor de zorg

Klinische AI wordt meestal hoog-risico via de medische-hulpmiddelenroute (Art. 6(1)), niet via de use-case-lijst. Volgens de officiële richtsnoer MDCG 2025-6 is een AI-hulpmiddel hoog-risico als aan twee voorwaarden samen is voldaan: (1) het is zelf een medisch hulpmiddel of een veiligheidscomponent daarvan, én (2) het vereist een conformiteitsbeoordeling door een notified body onder de MDR/IVDR.

  • In de praktijk valt vrijwel alle klinisch betekenisvolle AI-software onder MDR-klasse IIa of hoger (Rule 11) of IVDR-klasse B+ — dus hoog-risico. Voorbeelden: clinical decision support (CDSS), beeld-/ECG-/pathologie-analyse, behandeladvies, early-warning scoring.
  • In-house uitzondering: hulpmiddelen die binnen één zorginstelling worden gebouwd én gebruikt (Art. 5(5) MDR/IVDR) zijn géén hoog-risico AI — relevant voor UMC's die zelf modellen bouwen. Maar Art. 5-verbod, Art. 50-transparantie en de AVG blijven gelden.
  • Spoedtriage valt apart onder Annex III (punt 5(d)) en is hoog-risico op eigen titel.

De productgebonden route schuift naar 2 augustus 2028 — extra lucht voor medische-AI-bouwers. Maar de MDR/IVDR-, AVG- en NEN 7510-eisen blijven onverkort gelden; een DPIA is bij gezondheidsdata in de regel verplicht.

Wat het betekent voor finance

Twee use-cases zijn expliciet hoog-risico (Annex III, punt 5):

  • Kredietwaardigheid / credit scoring van natuurlijke personen (punt 5(b)) — met een uitzondering voor fraudedetectie.
  • Risico-inschatting en prijsstelling van levens- en zorgverzekeringen (punt 5(c)).

Drie dingen om te weten:

  • De 'geen significant risico'-uitzondering (Art. 6(3)) helpt hier zelden: profilering van personen is altijd hoog-risico.
  • Een Fundamental Rights Impact Assessment (Art. 27) is verplicht — óók voor private banken en verzekeraars — bij 5(b) en 5(c). Die plicht geldt voor de meeste andere private partijen níet.
  • DORA (sinds 17 januari 2025) loopt parallel en is niet uitgesteld: voor een hoog-risico krediet-AI stapelen AI Act- én DORA-eisen (ICT-risk, weerbaarheid, derde-partij-oversight).

De use-case-route schuift naar 2 december 2027.

Nederland: wie houdt toezicht?

Het kabinet publiceerde op 20 april 2026 de concept-Uitvoeringswet AI-verordening (consultatie liep tot 1 juni 2026; nog niet aangenomen). De kern:

  • De Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) krijgen een coördinerende rol; de RDI wordt het nationale aanspreekpunt (SPOC, Art. 70).
  • Daaronder houden sectorale toezichthouders toezicht — voor de zorg o.a. de IGJ, voor finance de AFM en DNB.
  • De AVG-lijn (AP) en de AI Act-lijn lopen door elkaar: bij gezondheidsdata test de AP beveiliging in de praktijk tegen NEN 7510.

Wat u nú zou moeten doen — ondanks het uitstel

Uitstel is geen afstel. De extra ~16 maanden zijn precies genoeg om hoog-risico-systemen góed neer te zetten in plaats van een sprint naar een datum die toch verschoof. Vier dingen die nu al spelen:

  1. 01AI-geletterdheid (Art. 4) is al verplicht. Train de mensen die met AI werken — dit is laaghangend fruit en het geldt nú.
  2. 02Check op verboden praktijken (Art. 5). Draai niets wat al verboden is; de handhaving start 2 augustus 2026.
  3. 03Inventariseer en classificeer uw AI-systemen. Welke vallen straks onder hoog-risico (Annex III of de productroute)? Zonder die kaart kunt u niet plannen.
  4. 04Bouw governance vanaf het ontwerp, niet als compliance-laag achteraf: audit trails, confidence-scoring per stap, human-in-the-loop bij beslissingen die ertoe doen, logging (Art. 12, met minimaal 6 maanden bewaartermijn voor deployers) en een DPIA waar persoonsgegevens spelen.

Dat laatste punt is precies hoe ik systemen bouw: veiligheid en menselijke regie zitten in het ontwerp, niet eromheen. Dan is "compliant zijn" geen apart project, maar een eigenschap van het systeem.

Twijfelt u of een geplande of bestaande AI-toepassing straks onder hoog-risico valt — en wat dat concreet betekent voor uw zorg- of finance-organisatie? In een Discovery breng ik dat in 2–4 weken in kaart, inclusief een eerlijke "hier géén AI"-lijst.

Veelgestelde vragen.

Gaat de EU AI Act-deadline van 2 augustus 2026 nog door?

Voor de zwaarste, hoog-risico-verplichtingen niet. De Digital Omnibus on AI stelt hoog-risico uit naar 2 december 2027 (Annex III) en 2 augustus 2028 (Annex I, productgebonden). Die verordening is op 24 juli 2026 bekendgemaakt in het Publicatieblad als Verordening (EU) 2026/1744 en op 27 juli 2026 in werking getreden; de nieuwe data zijn dus de wettelijke data.

Welke EU AI Act-regels gelden er al wél?

De verboden AI-praktijken (Art. 5) en de AI-geletterdheidsplicht (Art. 4) gelden sinds 2 februari 2025; de regels voor general-purpose AI sinds 2 augustus 2025. Handhaving door nationale toezichthouders start 2 augustus 2026.

Hoe hoog zijn de boetes onder de EU AI Act?

Tot € 35 miljoen of 7% van de wereldwijde jaaromzet voor verboden praktijken; tot € 15 miljoen of 3% voor overige verplichtingen, waaronder hoog-risico; tot € 7,5 miljoen of 1% voor onjuiste informatie. Voor MKB geldt het laagste van de twee bedragen.

Wanneer is klinische AI een hoog-risico AI-systeem?

Wanneer het een medisch hulpmiddel of veiligheidscomponent is dat een notified-body-beoordeling onder de MDR/IVDR vereist — in de praktijk MDR-klasse IIa+ of IVDR-klasse B+. De productgebonden verplichtingen gelden vanaf 2 augustus 2028.

Wie houdt in Nederland toezicht op de EU AI Act?

De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur krijgen een coördinerende rol, met sectorale toezichthouders zoals de IGJ (zorg), AFM en DNB (finance).