Twee jaar lang stond er één datum in elke AI Act-presentatie: 2 augustus 2026. Dat was het moment waarop de zware verplichtingen voor high-risk AI-systemen zouden gaan gelden. Bedrijven hebben er roadmaps op gebouwd, en wij ook — in ons eigen EU AI Act stappenplan was het de spil.
Die datum is verschoven. Verordening (EU) 2026/1744 — in de wandelgangen het Digital Omnibus on AI — is op 24 juli 2026 gepubliceerd in het Publicatieblad van de EU en op 27 juli in werking getreden. Het is de eerste inhoudelijke wijziging van de AI Act sinds de aanname in 2024, en hij verzet een aantal deadlines fors.
Belangrijk: niet alles is uitgesteld. Een deel van de verplichtingen gaat volgende week gewoon in. In dit artikel zetten we op een rij wat er precies veranderd is, wat er wél doorgaat, en wat een verstandig MKB deze zomer doet.
Wat er precies is verschoven
De kern van het Omnibus is een verlenging van de overgangstermijn voor high-risk AI. De AI Act kent twee categorieën high-risk systemen, en beide schuiven op — maar niet even ver.
| Verplichting | Gold eerst vanaf | Geldt nu vanaf |
|---|---|---|
| High-risk uit Annex III (zelfstandige systemen: HR, onderwijs, kredietbeoordeling, opsporing, kritieke infrastructuur) | 2 augustus 2026 | 2 december 2027 |
| High-risk uit Annex I (AI ingebouwd in producten die al onder EU-productveiligheid vallen) | 2 augustus 2027 | 2 augustus 2028 |
| Transparantieplicht (artikel 50) | 2 augustus 2026 | 2 augustus 2026 — ongewijzigd |
| Verplichtingen voor GPAI-modellen | 2 augustus 2025 | Geldt al |
| Verboden AI-praktijken | 2 februari 2025 | Geldt al |
Voor de meeste MKB-organisaties is de bovenste rij de relevante. Zet je AI in bij werving en selectie, bij het beoordelen van kredietwaardigheid, bij toegang tot essentiële diensten of in het onderwijs? Dan had je vanaf volgende week een risicomanagementsysteem, gegevenskwaliteitseisen, logging, menselijk toezicht en technische documentatie op orde moeten hebben. Dat wordt nu december 2027.
Wat er níét is uitgesteld — en dat raakt bijna iedereen
Dit is het deel dat in de koppen ondersneeuwde. Artikel 50, de transparantieverplichting, gaat op 2 augustus 2026 gewoon in. Die verplichting is licht in uitvoering, maar breed in bereik: hij raakt niet alleen high-risk systemen, maar vrijwel elk bedrijf dat AI naar buiten toe inzet.
Concreet betekent dat drie dingen:
- Mensen moeten weten dat ze met AI praten. Draait er een chatbot of AI-klantenservice-agent op je site of in je telefonie? Dan moet dat kenbaar zijn — niet verstopt in de voorwaarden, maar zichtbaar in het gesprek zelf.
- Synthetische content moet machine-leesbaar gemarkeerd zijn. Genereer je teksten, beelden, audio of video met AI en publiceer je die, dan hoort daar markering bij.
- Deepfakes en AI-gegenereerde content in publicaties moeten als zodanig herkenbaar zijn.
Dit is geen groot project. Bij de meeste klanten is het een regel tekst in de chat-opener, een aanpassing in de privacyverklaring en een afspraak binnen marketing over hoe je AI-beeld labelt. Maar het is wel iets wat je vóór 2 augustus wilt hebben staan, en het is precies het soort detail dat vergeten wordt als het nieuws vooral over uitstel gaat.
Uitstel is geen afstel — vier redenen om toch door te pakken
De verleiding is groot om het compliance-dossier nu zestien maanden in de la te leggen. Wij raden dat af, en niet uit voorzichtigheidsreflex. Er zijn vier concrete redenen.
1. De AVG is niet meegeschoven
De AI Act is nieuw, de AVG niet. Zodra je persoonsgegevens door een AI-systeem haalt — sollicitanten, klanten, medewerkers — gelden grondslag, dataminimalisatie, verwerkersovereenkomsten en het recht op menselijke tussenkomst bij geautomatiseerde besluitvorming onverkort. Dat kader was er al en verandert niet. We schreven daar eerder over in AVG en AI: wat mag wel en niet met bedrijfsdata?
2. Je klanten lopen vooruit op de wetgever
In inkoopvoorwaarden en leveranciersvragenlijsten zien we AI-vragen inmiddels standaard terugkomen: welke modellen gebruik je, waar draaien ze, wat log je, wie kijkt er mee. Grote opdrachtgevers wachten niet op december 2027. Als je die vragen niet kunt beantwoorden, verlies je de opdracht — dat is een hardere deadline dan welke verordening ook.
3. Het werk zit in de inventarisatie, niet in de regels
Bij vrijwel elk traject dat wij doen, kost stap één de meeste tijd: uitzoeken welke AI er eigenlijk al draait. Een tool hier, een plug-in daar, een afdeling die zelf iets heeft aangezet. Die inventarisatie moet je hoe dan ook doen — voor de AVG, voor je informatiebeveiliging, en straks voor de AI Act. Uitstel maakt die klus niet kleiner.
4. Zestien maanden is bij een high-risk systeem geen luxe
Bouw je daadwerkelijk aan iets dat onder Annex III valt — een systeem dat meeweegt in aanname, promotie of kredietbeslissingen — dan is het opzetten van risicobeheer, datakwaliteitsborging en een auditlog een traject van maanden, geen sprint. Het Omnibus geeft je ademruimte om het gedegen te doen. Dat is iets anders dan ruimte om niets te doen.
Wat je deze zomer concreet doet
Vier stappen, in deze volgorde. De eerste twee zijn deze maand af te ronden.
- Zet de transparantie aan. Loop je klantgerichte AI langs — chat, telefonie, e-mailassistenten, gegenereerde content — en zorg dat vóór 2 augustus overal duidelijk is dat er AI in het spel is.
- Inventariseer wat er draait. Elke AI-toepassing, van ChatGPT-abonnementen tot een agent in je CRM: welk systeem, welke leverancier, welk doel, welke data.
- Classificeer. Minimaal risico, beperkt risico of high-risk. Voor het overgrote deel van het MKB komt daar "beperkt risico" uit — en dan ben je met transparantie en een register grotendeels klaar.
- Leg het vast in een AI-register. Niet omdat het per augustus moet, maar omdat het de basis is waarop elke volgende vraag — van een klant, een auditor of een toezichthouder — te beantwoorden is. Wij delen een gratis template in AI-register voor het MKB.
Wat dit betekent voor je AI-roadmap
Los van compliance heeft dit besluit een strategisch effect. Veel organisaties hadden AI-toepassingen in de gevoelige hoek — HR-screening, risicobeoordeling, toegang tot dienstverlening — geparkeerd tot "na augustus", omdat niemand wist hoe zwaar het regime zou uitpakken. Die rem is er nu af tot eind 2027.
Onze lijn blijft ongewijzigd: bouw alsof de regels al gelden. Een systeem met menselijk toezicht, een auditlog en een uitlegbare beslissing is niet alleen compliant, het is ook gewoon beter. In de praktijk is de duurste variant altijd degene waarbij je achteraf governance in een draaiend systeem moet monteren. Hoe je dat in de bouwfase meeneemt, beschrijven we in ons AI-implementatie stappenplan.
Wil je weten waar je staat?
Wij lopen in een AI-scan je huidige AI-gebruik langs: wat draait er, welke risicoklasse hoort erbij en wat moet er vóór 2 augustus staan. Duurt een dagdeel, levert een register en een concrete lijst op. Liever eerst even sparren? Plan een vrijblijvend adviesgesprek — dan kijken we samen of dit dossier bij jou überhaupt speelt.
Bronvermelding: Verordening (EU) 2026/1744, gepubliceerd in het Publicatieblad van de EU op 24 juli 2026, in werking getreden op 27 juli 2026. Dit artikel is een toelichting op hoofdlijnen en geen juridisch advies; voor je eigen situatie blijft toetsing door een jurist verstandig.