SecurityTechInsider AI-veiligheid & governance
EN/ NL
Governance

EU AI Act: boetes tot 15 miljoen euro voor aanbieders van GPAI-modellen vanaf 2 augustus 2026

Vanaf 2 augustus 2026 kan het AI Office aanbieders van GPAI-modellen zoals ChatGPT, Claude en Gemini beboeten tot 15 miljoen euro of 3% van de omzet.

2 september 2026 3 min
Illustratie bij dit artikel: boetes tot 15 miljoen euro voor aanbieders van GPAI-modellen vanaf 2 augustus 2026.
Vanaf augustus 2026 kan het EU AI Office aanbieders van grote taalmodellen direct beboeten, wat doorwerkt in de continuïteit van organisaties die op die modellen vertrouwen. Beeld: SecurityTechInsider — originele redactionele illustratie

Vanaf 2 augustus 2026 kunt u niet meer aannemen dat handhaving van AI-verplichtingen alleen op nationaal niveau plaatsvindt. Het EU AI Office kan aanbieders van grote taalmodellen direct beboeten tot 15 miljoen euro of 3% van hun wereldwijde omzet. Die upstream-risico's werken door in uw eigen continuïteit en verantwoording.

De aanleiding is een analyse van 4 september 2026 van de handhavingsbevoegdheden voor aanbieders van GPAI-modellen, die stelt dat het AI Office van de Europese Commissie rechtstreeks sanctiebevoegdheden krijgt over general-purpose AI-modellen zoals ChatGPT, Claude en Gemini. De concrete casus is artikel 101 van Verordening (EU) 2024/1689, dat boetes tot 3% van de wereldwijde jaaromzet of 15 miljoen euro voorziet bij inbreuken op GPAI-verplichtingen, het niet verstrekken van documentatie, het niet naleven van opgelegde maatregelen of het weigeren van toegang voor modelevaluaties. In onze inschatting is dit de praktische verschuiving die u moet vertalen naar uw eigen risicobeleid: handhaving van grote modellen is niet langer gedecentraliseerd, maar gecentraliseerd bij een EU-orgaan met eigen onderzoeks- en sanctiebevoegdheden.

Welke inbreuken kunnen tot een boete leiden?

Artikels 101 van de verordening noemt vier categorieën. Ten eerste: opzettelijke of nalatige schending van GPAI-verplichtingen zelf. Ten tweede: het niet verstrekken van documentatie die het AI Office opvraagt. Ten derde: het niet naleven van maatregelen die de Commissie oplegt om naleving of risicobeperking af te dwingen. Ten vierde: het weigeren van toegang voor onafhankelijke modelevaluaties.

Deze categorieën zijn breed. GPAI-verplichtingen omvatten onder meer transparantie over trainingsgegevens, risicobeheer, en het verstrekken van informatie aan deployers. Een weigering om documentatie in te dienen of een model ter evaluatie beschikbaar te stellen kan dus al tot een boete leiden, onafhankelijk van of het model zelf schadelijk is.

Welke risico's ontstaan voor uw organisatie?

De boete richt zich formeel op de aanbieder van het model, niet op u als gebruiker. Maar de doorwerking is reëel. Als uw kernleverancier onder onderzoek komt, een bevel krijgt om een model aan te passen of terug te trekken, of zelf een boete opgelegd krijgt, raakt dat uw operationele continuïteit. U kunt niet meer aannemen dat uw leverancier onbeperkt beschikbaar blijft of dat het model onveranderd blijft.

Dat maakt leveranciersrisico een expliciete laag in uw eigen risicolandschap, vooral als u met vertrouwelijke of gereguleerde informatie werkt. U moet kunnen aantonen dat u weet welk model welke taak uitvoert, welke gegevens daarbij naar de leverancier gaan, en hoe u die afhankelijkheid hebt ingeperkt.

Welke voorbereidende stappen zijn relevant?

Drie concrete controles ondersteunen uw verantwoording:

  1. Documenteer welk model welke workflow ondersteunt — zichtbaarheid van model-naar-taak-toewijzing is de basis voor alle verdere controle.
  2. Registreer welke gegevenstypen naar welke leverancier gaan — u moet kunnen aantonen dat gevoelige informatie niet onnodig wordt doorgestuurd.
  3. Implementeer verificatiestappen voor kritieke outputs — multi-model-verificatie kan onenigheid tussen modellen als signaal gebruiken en hallucinaties zichtbaar maken voor inspectie.
  4. Stel fail-closed workflows in voor gevoelige gegevens — als privacycontroles mislukken, mag het document niet worden doorgestuurd.
  5. Bewaar audittrails per workflow — u moet kunnen aantonen wie welk model wanneer voor welke taak heeft gebruikt.

Wat kunnen tools doen en wat niet?

Verschillende benaderingen kunnen uw zichtbaarheid ondersteunen. Verificatielagen kunnen geselecteerde onafhankelijke modellen routeren en verschillen tussen outputs zichtbaar maken. Privacyschermen kunnen gevoelige waarden vervangen door synthetische equivalenten voordat gegevens naar AI-systemen gaan. Maar geen tool garandeert juistheid, elimineert hallucinaties of verwijdert uw professionele eindverantwoordelijkheid. De tools dragen de administratie; het oordeel blijft van u.

De kern is eenvoudig: vanaf augustus 2026 handhaafd het EU AI Office rechtstreeks op de GPAI-laag. Organisaties die op grote modellen leunen doen er verstandig aan die upstream-verplichtingen nu al te vertalen naar hun eigen zichtbaarheid, verantwoording en verificatie. Wachten tot een onderzoek begint is te laat.

Bronnen: Dit artikel is gebaseerd op berichtgeving en richtlijnen van AI Act Service Desk, Europese Commissie, Publicatieblad van de Europese Unie, Regulation-ai, Europese Commissie en SERVOLA.

Marit Halversen

Geschreven door

Marit Halversen

Schrijft over AI-governance en regelgeving, met de nadruk op hoe verplichtingen neerslaan in architectuur in plaats van in papierwerk.