SecurityTechInsider AI-veiligheid & governance
EN/ NL
Beleid

De AI Act na de Digital Omnibus: uitstel voor high-risk, harde plichten vanaf augustus 2026

De Digital Omnibus verschuift high-risk-deadlines naar 2027-2028, maar transparantieplichten onder artikel 50 gelden al vanaf 2 augustus 2026 voor organisaties.

27 augustus 2026 4 min
Illustratie bij dit artikel: De AI Act na de Digital Omnibus.
Organisaties moeten vanaf augustus 2026 aantonen dat gebruikers weten wanneer zij met AI interacteren en dat outputs herkenbaar zijn als AI-gegenereerd. Beeld: SecurityTechInsider — originele redactionele illustratie

Vanaf 2 augustus 2026 gelden transparantieverplichtingen onder artikel 50 van de AI Act voor elke organisatie die generatieve of interactieve AI-systemen inzet. U moet kunnen aantonen welke systemen in uw workflows draaien, welke rol u vervult en welke informatieketens operationeel zijn.

De aanleiding is een analyse van 27 augustus 2026 van transparantieverplichtingen onder artikel 50 van de AI Act, die stelt dat de Digital Omnibus sommige high-risk-deadlines naar 2027-2028 verschuift, maar de transparantieplichten juist naar voren haalt. Een concreet geval is de verplichting voor providers om gebruikers expliciet in te lichten wanneer zij met AI interacteren en outputs van machine-leesbare markeringen te voorzien. In onze beoordeling betekent dit dat u niet kunt wachten tot de high-risk-classificaties definitief zijn; de inventarisatie van uw AI-landschap en de aantoonbaarheid van transparantie moeten nu beginnen.

Welke verplichtingen gelden al vanaf augustus 2026?

De Europese Commissie nam op 20 juli 2026 richtsnoeren over transparantieverplichtingen aan met een startdatum van 2 augustus 2026. Deze verplichtingen gelden voor providers van generatieve en interactieve AI-systemen en voor deployers — organisaties onder wier autoriteit een systeem wordt gebruikt. Providers moeten gebruikers expliciet informeren wanneer zij met AI interacteren. Deployers hebben verplichtingen rond informatieverstrekking bij emotieherkenning, biometrische categorisatie en deepfakes. Overtreding kan leiden tot boetes tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet.

De transparantieverplichtingen zijn niet beperkt tot organisaties in de EU. Providers buiten de EU vallen onder de regels wanneer hun outputs in de EU worden gebruikt. Dit betekent dat u ook moet controleren welke externe systemen in uw workflows actief zijn en of deze aan de transparantiestandaarden voldoen.

Welke rollen vervult uw organisatie per workflow?

De AI Act onderscheidt providers en deployers. Een provider ontwikkelt of plaatst een AI-systeem op de markt. Een deployer is een persoon of organisatie onder wier autoriteit een systeem wordt gebruikt. U kunt in beide rollen tegelijk opereren: u kunt een intern systeem ontwikkelen en tegelijk een extern systeem inzetten. Voor elk systeem in uw landschap moet u deze rol vastleggen, omdat de transparantieverplichtingen per rol verschillen.

Wanneer u een generatief model inzet dat door een externe provider is gebouwd, bent u deployer. U bent verantwoordelijk voor het informeren van eindgebruikers dat zij met AI interacteren. Wanneer u een classificatiesysteem intern bouwt en inzet, bent u provider en deployer tegelijk. Dit vereist dat u zowel de transparantie van het systeem zelf als de informatieketens naar eindgebruikers documenteert.

Welke transparantieketens moeten operationeel zijn?

  • Gebruikersinformatie bij interactie — eindgebruikers moeten expliciet weten wanneer zij met AI spreken of schrijven.
  • Machine-leesbare markeringen op outputs — gegenereerde inhoud moet technisch herkenbaar zijn als AI-gegenereerd.
  • Labelingplichten voor deepfakes en bepaalde AI-teksten — deployers moeten duidelijk aangeven wanneer inhoud synthetisch is.
  • Informatieverstrekking bij gevoelige toepassingen — bij emotieherkenning, biometrische categorisatie en andere risicovolle use-cases moet transparantie aantoonbaar zijn.
  • Logging en documentatie — u moet kunnen aantonen dat deze ketens operationeel zijn en hoe zij zijn geïmplementeerd.

Hoe bereidt u uw organisatie voor op de deadlines van 2027-2028?

De Digital Omnibus verschuift de high-risk-classificatie van bepaalde systemen naar december 2027 en augustus 2028. Dit is geen algemeen uitstel van de AI Act, maar een precieze herplanning. De transparantieverplichtingen van augustus 2026 gelden ongewijzigd. De Commissie werkt aan richtsnoeren voor high-risk-systemen onder artikel 6, met definitieve versies tegen eind 2026.

Dit geeft u enkele maanden om uw AI-inventaris in kaart te brengen. Documenteer per workflow welke systemen draaien, welke rol u vervult, welke transparantieketens nu al operationeel moeten zijn en welke use-cases richting high-risk groeien. Voor gevoelige workflows in zorg, recht, finance en overheid is deze classificatie het startpunt van governance: vastleggen welke logging, menselijk toezicht en effectbeoordelingen daarbij horen.

Welke controles moet u kunnen aantonen?

  1. Inventariseer alle generatieve, interactieve en classificerende AI-systemen — documenteer welke systemen in uw workflows actief zijn en wie de provider is.
  2. Bepaal uw rol per systeem — leg vast of u provider, deployer of beide bent en welke verplichtingen daaruit volgen.
  3. Implementeer gebruikersinformatie en markeringen — zorg dat eindgebruikers weten wanneer zij met AI interacteren en dat outputs herkenbaar zijn als AI-gegenereerd.
  4. Documenteer informatieketens en labelingplichten — toon hoe u transparantie voor gevoelige toepassingen waarborgt en hoe u deepfakes en bepaalde AI-teksten markeert.
  5. Leg logging en verificatie vast — bewaar records van hoe transparantieverplichtingen zijn geïmplementeerd en controleer regelmatig of deze nog werken.

Tooling kan u helpen om deze controles zichtbaar te maken en per workflow te loggen welke systemen betrokken zijn en hoe zij zich gedragen. Zulke verificatielagen kunnen hallucinaties niet voorkomen en bieden geen juridische garantie. Het professionele oordeel — welke classificatie klopt, welke maatregelen volstaan en hoe u risico's weegt — blijft bij u. Wat tooling kan doen is u inzicht geven in wat er in uw workflows gebeurt, zodat u dat oordeel op feiten kunt baseren.

Bronnen: Dit artikel is gebaseerd op berichtgeving en richtlijnen van OP, European Commission en Twobirds.

Elena Kovač

Geschreven door

Elena Kovač

Volgt EU-beleid op het moment dat het van consultatie naar handhaafbare eis gaat.