De meeste Nederlandstalige uitleg over de AI Act staat nog op de tekst van vóór juli 2026. Sindsdien is de wet op belangrijke punten gewijzigd — sommige verplichtingen zijn uitgesteld, één is lichter geworden, en één geldt sinds deze maand. Hieronder de stand van zaken voor bedrijven die AI gebruiken maar niet bouwen.
Bijgewerkt 18 augustus 2026Ja. De wet onderscheidt twee rollen. Een aanbieder ontwikkelt een AI-systeem of brengt het onder eigen naam op de markt. Een gebruiksverantwoordelijke zet AI professioneel in. Vrijwel elk bedrijf valt in die tweede categorie, en die heeft eigen verplichtingen — lichter dan die van de aanbieder, maar reëel.
Let op één valstrik: wie een bestaand model ingrijpend aanpast of onder zijn eigen merk aanbiedt, kan alsnog aanbieder worden, met alle zwaardere plichten van dien. Dat is relevanter dan het klinkt zodra u iets doorverkoopt aan uw eigen klanten.
Drie lagen zijn intussen van kracht:
Wat vaak verkeerd wordt begrepen: het uitstel van december 2027 gaat uitsluitend over hoog-risicotoepassingen. Alles hierboven geldt nu.
De zogenoemde Digital Omnibus is wet geworden: Verordening (EU) 2026/1744, gepubliceerd op 24 juli 2026 en van kracht sinds 27 juli. Het Europees Parlement stemde op 16 juni, de Raad keurde goed op 29 juni.
Wat ze wijzigt:
Wat níét gewijzigd is: de verboden, de transparantieplichten en de boetes.
Ja, maar de lat ligt sinds eind juli 2026 lager dan u waarschijnlijk gelezen hebt. Dit is het punt waarop de meeste artikelen online verouderd zijn.
De oude tekst verplichtte u te zorgen voor "een voldoende niveau" van AI-geletterdheid bij uw personeel. Dat was een resultaatsverplichting. De nieuwe tekst zegt dat u maatregelen neemt die de ontwikkeling van die geletterdheid ondersteunen. De wetgever heeft er uitdrukkelijk bij gezet dat u geen specifiek niveau bij enig individu hoeft te garanderen.
In de praktijk verschuift het bewijs daarmee van toetsresultaten naar aantoonbare inspanning: welke opleiding heeft u aangeboden, aan wie, wanneer. Houd dat bij. Een toezichthouder vraagt niet naar goede bedoelingen maar naar een deelnemerslijst.
Sinds 2 augustus 2026 wel. Er zijn drie transparantieplichten, en ze zijn níét uitgesteld:
Dit is doorgaans een kwestie van één zin in uw chatvenster en een afspraak over hoe u met AI gemaakte publicaties markeert. Lage kost, en het is meteen zichtbaar of u het gedaan hebt — wat het een aantrekkelijk eerste controlepunt maakt voor een toezichthouder.
Dit is voor de meeste bedrijven het zwaarste punt, en het wordt stelselmatig onderschat.
AI die cv's rangschikt, kandidaten voorselecteert, of meebeslist over promotie, taakverdeling of beoordeling valt onder bijlage III: hoog risico. Vanaf 2 december 2027 gelden daar de volledige verplichtingen — risicobeheer, documentatie, menselijk toezicht, logging, en voor bepaalde gebruiksverantwoordelijken een analyse van de impact op grondrechten.
Het uitstel is geen afstel. Anderhalf jaar klinkt ruim, maar u moet in die tijd weten wélke van uw systemen eronder vallen, wat uw leverancier aanlevert, en wie er bij u verantwoordelijk voor is. Dat inventariswerk kost maanden, niet weken — en veel bedrijven weten vandaag niet eens dat hun wervingssoftware een AI-component heeft.
Mijn advies: doe de inventaris in 2026, niet in 2027. Het kost een paar dagen en het is het verschil tussen een plan en een probleem.
Sinds februari 2025, en dus al ruim anderhalf jaar afdwingbaar. De verboden die het vaakst per ongeluk geraakt worden:
Sinds 2 december 2026 komen daar verboden bij op AI voor niet-consensueel intiem beeldmateriaal en beeldmateriaal van kindermisbruik.
De boetes zijn door de wijziging van juli 2026 niet aangepast:
Eerlijk over de kans: een KMO is niet het eerste doelwit van een Europese toezichthouder. Het realistische risico zit elders — een klant of aanbesteder die om bewijs vraagt, een verzekeraar, een overnemer tijdens een boekenonderzoek, of een medewerker die een klacht indient over een beslissing die een systeem mee genomen heeft. Dat is vaker de aanleiding dan een inspectie.
Ja, en die zijn nieuw sinds juli 2026. Voor kleine en middelgrote ondernemingen komen er vereenvoudigde technische documentatie, een evenredig kwaliteitsbeheer, verlaagde boetemaxima en voorrang bij toegang tot testomgevingen.
Wat níét versoepeld is: de verboden, de transparantieplichten en de plicht rond AI-geletterdheid. Die gelden ongeacht uw omvang. De versoepeling gaat over de administratieve last bij hoog risico, niet over de basisregels.
Vijf dingen, in deze volgorde. Samen een paar dagen werk voor een middelgroot bedrijf.
Wat u niet moet doen is een compliancetraject van zes maanden opzetten. Dat is precies de reactie die de wet niet vraagt en die uw organisatie kopschuw maakt.
Dit is algemene informatie, geen juridisch advies — ik ben geen jurist, en bij een concreet dossier hoort een advocaat aan tafel. De feiten hierboven zijn geverifieerd op 18 augustus 2026 aan de hand van de gepubliceerde verordening en de analyses van Gibson Dunn, DLA Piper, Stibbe en Cooley. Wetgeving beweegt: staat er hier iets dat intussen achterhaald is, laat het me weten en ik pas het aan.
Most guidance on the AI Act still reflects the text as it stood before July 2026. Since then the law has changed on important points — some obligations were deferred, one was made lighter, and one took effect this month. Below is where things stand for companies that use AI but do not build it.
Updated 18 August 2026Yes. The law distinguishes two roles. A provider develops an AI system or puts it on the market under its own name. A deployer uses AI professionally. Almost every company falls into the second category, and it carries its own obligations — lighter than a provider's, but real.
Watch one trap: anyone who substantially modifies an existing model, or offers it under their own brand, can become a provider after all, with the heavier duties that brings. That is more relevant than it sounds as soon as you resell something to your own customers.
Three layers are now in force:
What is frequently misunderstood: the December 2027 deferral concerns high-risk applications only. Everything above applies now.
The so-called Digital Omnibus became law: Regulation (EU) 2026/1744, published on 24 July 2026 and in force since 27 July. Parliament voted on 16 June, the Council approved on 29 June.
What it changes:
What did not change: the prohibitions, the transparency duties and the fines.
Yes, but the bar has been lower since late July 2026 than you have probably read. This is where most guidance online is out of date.
The old text required you to ensure "a sufficient level" of AI literacy among your staff — an obligation of result. The new text says you take measures to support the development of that literacy. The legislator explicitly added that you are not required to guarantee any specific level for any individual.
In practice the evidence shifts from test scores to demonstrable effort: what training did you offer, to whom, when. Keep a record. A regulator does not ask about good intentions; it asks for an attendance list.
Since 2 August 2026, yes. There are three transparency duties, and they were not deferred:
This is usually one sentence in your chat window and an agreement on how you mark AI-assisted publications. Low cost — and immediately visible whether you did it, which makes it an attractive first checkpoint for a regulator.
For most companies this is the heaviest item, and it is consistently underestimated.
AI that ranks CVs, shortlists candidates, or contributes to decisions on promotion, task allocation or performance falls under Annex III: high risk. From 2 December 2027 the full obligations apply — risk management, documentation, human oversight, logging, and for certain deployers an assessment of the impact on fundamental rights.
Deferred is not cancelled. Eighteen months sounds generous, but in that time you have to know which of your systems fall under it, what your vendor supplies, and who inside your organisation is accountable. That inventory work takes months, not weeks — and many companies do not currently know their recruitment software has an AI component at all.
My advice: do the inventory in 2026, not in 2027. It costs a few days, and it is the difference between a plan and a problem.
In force since February 2025, and therefore enforceable for well over a year. The prohibitions companies most often hit by accident:
From 2 December 2026, prohibitions on AI for non-consensual intimate imagery and child sexual abuse material are added.
The fines were not adjusted by the July 2026 amendment:
Honest about likelihood: a mid-sized company is not the first target of a European regulator. The realistic risk sits elsewhere — a client or public tender asking for evidence, an insurer, an acquirer during due diligence, or an employee complaining about a decision a system helped make. That is more often the trigger than an inspection.
Yes, and it is new since July 2026. Small and medium-sized enterprises get simplified technical documentation, proportionate quality management, reduced maximum fines and priority access to regulatory sandboxes.
What was not relaxed: the prohibitions, the transparency duties and the AI literacy obligation. Those apply regardless of your size. The relief concerns the administrative burden around high risk, not the basic rules.
Five things, in this order. Together a few days of work for a mid-sized company.
What you should not do is launch a six-month compliance programme. That is precisely the reaction the law does not ask for, and it makes your organisation gun-shy.
This is general information, not legal advice — I am not a lawyer, and a real case belongs at a table with one. The facts above were verified on 18 August 2026 against the published regulation and analyses by Gibson Dunn, DLA Piper, Stibbe and Cooley. Legislation moves: if something here has been overtaken, tell me and I will correct it.