SecurityTechInsider AI-veiligheid & governance
EN/ NL
Beleid

EU AI Act: waarom uitstel geen uitstel van huiswerk is

Het politieke akkoord over de Digital Omnibus schuift de hoog-risicoregels van de EU AI Act op, maar transparantie en classificatie vragen nu al actie.

2 augustus 2026 4 min
Illustratie bij dit artikel: waarom uitstel geen uitstel van huiswerk is.
Transparantie- en classificatieverplichtingen gelden nu; hoog-risicoverplichtingen verschuiven naar 2027 en 2028. Beeld: SecurityTechInsider — originele redactionele illustratie

U moet nu al bepalen welke AI-systemen in uw organisatie onder de EU AI Act vallen, hoe u AI-gegenereerde inhoud markeert, en welke controles u kunt aantonen — ook al verschuiven de zwaarste verplichtingen naar 2027 en 2028.

Het voorlopige politieke akkoord over de Digital Omnibus stelt de ingangsdata voor hoog-risico AI-systemen uit. Volgens analyses van juridische experts voorziet het akkoord in 2 december 2027 voor stand-alone systemen in Annex III en 2 augustus 2028 voor embedded systemen in Annex I. Die uitsteldata zijn echter geen vrijstelling van werk; ze geven ruimte om registratie, logging en traceerbaarheid op orde te krijgen. Tegelijk worden de transparantieregels en classificatie-richtsnoeren in 2026 juist concreet. In onze beoordeling betekent dit dat u nu moet handelen op punten die niet zijn uitgesteld, terwijl u tegelijk de architectuur voorbereidt voor de latere verplichtingen.

De prompt is een analyse van 2 augustus 2026 van de gevolgen van het Digital Omnibus-akkoord voor de EU AI Act, die stelt dat politieke uitstel van hoog-risicoverplichtingen niet betekent dat organisaties hun werk kunnen uitstellen. Een concreet voorbeeld is de transparantieplicht rond artikel 50, die op 2 augustus 2026 van kracht wordt en niet is uitgesteld — u moet AI-gegenereerde content machine-leesbaar markeren en betrokkenen informeren. In onze beoordeling creëert dit een merkwaardige situatie: sommige deadlines schuiven op, maar het werk dat u nu moet doen, blijft grotendeels hetzelfde. Wie nu begint met classificatie, transparantie en verifieerbare controle, staat in 2027 en 2028 sterker.

Welke AI-systemen vallen onder de EU AI Act?

De eerste stap is een inventarisatie van uw AI-landschap. De Europese Commissie heeft concept-richtsnoeren gepubliceerd die uitleggen hoe artikel 6 en de annexen I en III moeten worden toegepast, met voorbeelden uit werving, krediet, medische hulpmiddelen en systemen met systeemtoegang. U moet bepalen welke toepassingen in gebruik zijn, met welk doel, en onder welke annex ze mogelijk vallen. Zonder dat overzicht is elke verdere stap gokwerk. Dit werk kan niet wachten tot 2027 of 2028, omdat u anders niet weet welke controles u moet opzetten.

Welke transparantieverplichtingen gelden nu al?

De transparantieregels van artikel 50 gaan op 2 augustus 2026 in en zijn niet uitgesteld. Dit betekent dat u nu al moet kunnen aantonen hoe u AI-gegenereerde content markeert en hoe u betrokkenen informeert. De richtsnoeren noemen specifieke situaties: deepfakes, synthetische media en andere inhoud die door AI is gegenereerd. De organisatorische impact is tastbaar: u hebt labeling nodig, detectiemechanismen en processen die aantoonbaar laten zien waar AI bij betrokken was. Dit vraagt niet om een grote systeemmigratie, maar wel om beleid en registratie die op tijd klaar zijn.

Welke controles moet u nu al opzetten?

De hoog-risicoregels draaien uiteindelijk om aantoonbaarheid. U moet kunnen aantonen hoe, wanneer en met welke controle u AI hebt ingezet. Dit vereist een controlelaag die traceerbare logs, herleidbare systeem- en modelconfiguratie en menselijke controle op gevoelige workflows ondersteunt. De voorgestelde uitgestelde deadlines geven u ruimte om die architectuur zorgvuldig op te zetten in plaats van halsoverkop.

  1. Documenteer welk AI-model elke workflow gebruikt — leg vast welke toepassingen welke modellen raadplegen en onder welke rechtsbasis.
  2. Implementeer logging van AI-activiteiten — registreer welke vragen zijn gesteld, welke modellen zijn geraadpleegd en welke antwoorden zijn gegeven.
  3. Zet versiebeheer in voor AI-configuraties — houd bij welke versies van modellen en prompts op welk moment actief waren.
  4. Definieer menselijke controlepunten — bepaal welke workflows menselijke goedkeuring vereisen voordat resultaten worden gebruikt.
  5. Markeer AI-gegenereerde inhoud machine-leesbaar — zorg dat systemen kunnen detecteren en labelen dat inhoud door AI is gegenereerd.

Wat kan tooling doen en wat blijft uw verantwoordelijkheid?

Verificatie- en controlelagen kunnen zichtbaarheid bieden: welke modellen zijn geraadpleegd, hoe verschillen de antwoorden en welke activiteiten zijn vastgelegd. Dit garandeert geen correctheid en elimineert geen fouten — het professionele eindoordeel blijft altijd bij u. Maar het geeft meer zicht op wat er onder de motorkap gebeurt, en dat ondersteunt de logging- en controlebehoefte die bij gevoelige workflows past. Tooling kan u helpen bij registratie en anonimisering; de beoordeling of een systeem hoog-risico is, of een output veilig is om te gebruiken, blijft uw eigen verantwoordelijkheid.

De Digital Omnibus verandert het tempo van de EU AI Act, niet de richting. De hoog-risicoverplichtingen komen op basis van het voorlopige akkoord later, maar de transparantieregels en classificatie-richtsnoeren zijn er nu al. Organisaties die de gespreide deadlines benutten om te classificeren, transparantie in te richten en een verifieerbare controlelaag te bouwen, kunnen hun AI-landschap gecontroleerd compliant maken — in plaats van het werk vooruit te schuiven naar een deadline die dichterbij ligt dan hij lijkt.

Bronnen: Dit artikel is gebaseerd op berichtgeving en richtlijnen van European Commission.

Elena Kovač

Geschreven door

Elena Kovač

Volgt EU-beleid op het moment dat het van consultatie naar handhaafbare eis gaat.