Skip to main contentSpring naar hoofdinhoud
mAIxs Logo
Terug naar overzicht

Het uitstel van de AI Act gaat niet over jou

Mike de Ruiter
7 min
Delen:
Het uitstel van de AI Act gaat niet over jou

Op 29 juni gaf de Raad van de EU definitief groen licht aan het omnibus-pakket dat de AI Act aanpast (persbericht Raad van de EU, 29 juni 2026). De regels voor hoog-risico AI-systemen uit bijlage III schuiven van 2 augustus 2026 naar 2 december 2027. Voor AI die is ingebouwd in gereguleerde producten, bijlage I, wordt het 2 augustus 2028. Het Europees Parlement stemde op 16 juni al in.

Dat leverde koppen op over uitstel. Die koppen kloppen. Ze zijn alleen niet aan jou gericht.

Het uitstel is bevochten door de partijen die hoog-risico systemen bouwen en verkopen. Zij liepen vast op normen die nog niet gepubliceerd waren en op nalevingskosten die ze niet konden begroten. Voor hen is 2 december 2027 echte lucht. Voor een installatiebedrijf in Apeldoorn met veertig monteurs verandert er door dat uitstel exact niets, want dat bedrijf bouwt geen hoog-risico systeem. Het gebruikt er hooguit een.

En precies dat onderscheid is waar het bij het MKB misgaat.

De wet kent twee rollen en jij hebt bijna altijd de tweede

De AI Act deelt de wereld in aanbieders en gebruiksverantwoordelijken. De aanbieder bouwt het systeem en zet het op de markt. De gebruiksverantwoordelijke zet het in onder eigen gezag. Bijna elk MKB-bedrijf zit in die tweede categorie, en die categorie stond nooit op de uitstel-lijst.

Wat er op 2 augustus 2026 wel gebeurt, is artikel 50. De transparantieverplichtingen gaan gewoon in (AI Act, artikel 50). Gibson Dunn vat het in zijn analyse van de omnibus droog samen: 2 augustus 2026 blijft een actieve nalevingsdatum, de artikel 50-verplichtingen blijven grotendeels op het oorspronkelijke schema (Gibson Dunn, 27 mei 2026).

Eén uitzondering is meegeschoven. De watermerk-eis uit artikel 50(2) voor systemen die al vóór 2 augustus 2026 op de markt stonden, gaat pas op 2 december 2026 in. Datzelfde geldt voor het nieuwe verbod op AI-gegenereerd seksueel misbruikmateriaal en niet-consensuele intieme beelden, dat een overgangstermijn tot 2 december 2026 kreeg (Gibson Dunn, 27 mei 2026). De kern van artikel 50, de meldplicht zelf, verschuift niet.

De boete voor overtreding van artikel 50 valt in de tweede categorie: tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet, waarbij voor het MKB het laagste van die twee geldt (AI Act, artikel 99). Dat is voor een bedrijf met vijftig man geen existentieel bedrag. Maar de handhaving is het punt niet. Het punt is dat je klant, je sollicitant of je toezichthouder je erop kan aanspreken, en dat je dan niet kunt uitleggen waarom je het niet wist.

Artikel 4 werd verzacht, niet verplaatst

Er is een tweede verplichting die de omnibus aanraakte zonder hem op te schuiven. Artikel 4 vraagt om AI-geletterdheid bij je personeel en geldt al sinds 2 februari 2025. De omnibus verzachtte de formulering: waar aanbieders en gebruiksverantwoordelijken eerst moesten zorgen voor een voldoende niveau van AI-kennis, moeten ze die ontwikkeling nu ondersteunen (Gibson Dunn, 27 mei 2026).

Dat leest als opluchting en is het niet. De datum bewoog niet, de plicht bleef staan en hij lag altijd al bij de gebruiker, niet bij de bouwer. Een tekstbureau in Zwolle met acht man dat sinds vorig jaar met een taalmodel werkt, viel er anderhalf jaar geleden al onder. De verzachting maakt de lat lager, niet de verplichting anders.

Tel op wat dat betekent. Van de dingen die in 2026 aan de orde zijn, gaat het uitstel over de bouwers en gaan artikel 4 en artikel 50 over de gebruikers. Wie de koppen over uitstel las en concludeerde dat er lucht is, heeft precies het tegenovergestelde begrepen van wat er staat.

De uitgangenlijst

De standaard-aanpak van de AI Act begint bij risicoclassificatie. Je pakt bijlage III, loopt de acht categorieën langs, constateert dat je geen biometrie doet en geen kredietscores berekent, en concludeert dat de wet niet over jou gaat. Dat is een correcte analyse met een verkeerde uitkomst. Je hebt getoetst wat je bouwt, terwijl de vraag is wat je uitzendt.

Voor het MKB werkt de omgekeerde volgorde beter. Niet beginnen bij de risicoklasse, maar bij de plekken waar AI-output je bedrijf verlaat en bij een mens terechtkomt. Noem het de uitgangenlijst. Er zijn er vier.

Uitgang één, je gesprekken met buiten. Elke chatbot, elke automatische reactie op een offerteaanvraag, elke AI-assistent op je site. Wie hiermee praat, moet weten dat het geen mens is, tenzij dat overduidelijk uit de situatie blijkt.

Uitgang twee, je beeld, geluid en video. Synthetisch of gemanipuleerd materiaal moet als zodanig herkenbaar zijn. De AI-gegenereerde productfoto in je webshop valt hieronder, de opgeschoonde tekst van je copywriter niet.

Uitgang drie, je publicaties over publieke onderwerpen. AI-gegenereerde tekst die je publiceert om het publiek te informeren over zaken van algemeen belang, moet gelabeld. Er zit een ontsnapping in: als een mens de tekst redactioneel controleert en er verantwoordelijkheid voor draagt, vervalt de plicht.

Uitgang vier, je personeelskant. Emotieherkenning of biometrische categorisering richting medewerkers en sollicitanten vraagt om actieve informatie vooraf. Dit is de uitgang die de meeste directies vergeten, omdat ze medewerkers niet als buitenwereld zien.

Vier uitgangen, één vraag per uitgang: krijgt de mens aan de andere kant te horen dat hier AI in zit? Meer is het niet. Een accountantskantoor met drie partners en zeven medewerkers in Breda loopt dit lijstje in een uur door en weet daarna waar het staat. Datzelfde kantoor kan weken kwijt zijn aan een risicoclassificatie die eindigt in "niet van toepassing".

De chatbot is de uitgang die níét van jou is

Hier wordt het interessant, want artikel 50 verdeelt die vier uitgangen niet gelijk over de twee rollen.

Lid 1 en lid 2 liggen bij de aanbieder. Het systeem moet zó ontworpen zijn dat mensen weten dat ze met AI praten, en de aanbieder moet synthetische output machinaal leesbaar markeren. Lid 3 en lid 4 liggen bij de gebruiksverantwoordelijke. Wie een emotieherkenningssysteem inzet, informeert de blootgestelde personen. Wie een deepfake of AI-tekst over een publiek onderwerp publiceert, meldt dat (AI Act, artikel 50).

Draai dat over de uitgangenlijst heen en er komt iets ongemakkelijks uit. Uitgang één, de chatbot waar iedereen over schrijft, is formeel de plicht van je leverancier. Uitgang drie en vier, die niemand noemt, zijn onmiskenbaar van jou. Uitgang twee is gedeeld: het watermerk is van de bouwer, de melding bij publicatie van jou.

Dat maakt de chatbot niet onbelangrijk. Het maakt hem een inkoopvraag in plaats van een bouwvraag. Je hoeft geen melding te programmeren, je moet bij je leverancier navragen of hij artikel 50(1) heeft ingericht en dat antwoord vastleggen. Een halfuur en een mail. De uitgangen die je wél zelf moet regelen, zitten in je vacaturepagina en je nieuwsbrief.

Begin bij de twee uitgangen die niemand controleert

Loop je personeelsproces langs en je publicaties. Dat zijn lid 3 en lid 4, en daar is geen leverancier die het voor je oplost.

Zet daarna op papier wie de eigenaar is van die vier uitgangen. Niet als document voor een toezichthouder, maar omdat je anders over een halfjaar drie AI-tools in je organisatie hebt draaien die niemand heeft aangemeld. Een recruitmentbureau van twaalf man in Tilburg dat cv's laat voorsorteren, zit met dat proces in bijlage III en heeft daarvoor tot 2 december 2027. Maar de chatbot op de vacaturepagina van datzelfde bureau valt onder artikel 50 en heeft tot 2 augustus dit jaar. Twee systemen, één bedrijf, twee volstrekt verschillende klokken.

Dat is de reden om de uitgangenlijst nu te maken en niet in 2027. Niet omdat de boete zo hoog is, maar omdat je in de tussentijd blijft stapelen. Elke tool die er zonder inventarisatie bij komt, maakt de opruimactie later duurder.

Het uitstel heeft de bouwers van hoog-risico systemen zestien maanden extra gegeven. Wie AI gebruikt in plaats van bouwt, kreeg geen dag.

Mike de Ruiter

Owner mAIxs

AI consultant gespecialiseerd in digitale transformatie en marketing automation

Delen:

Gerelateerde artikelen

AI Update 12 augustus 2026: ChatGPT Business krijgt een stoel van 125 dollar, Nvidia's open model draait op een enkele GPU en Gemini passeert een miljard gebruikers
Mike de Ruiter

AI Update 12 augustus 2026: ChatGPT Business krijgt een stoel van 125 dollar, Nvidia's open model draait op een enkele GPU en Gemini passeert een miljard gebruikers

OpenAI introduceert een Premium Seat van 125 dollar voor ChatGPT Business, Nvidia geeft Nemotron 3.5 Lightning gratis weg voor commercieel gebruik op een enkele GPU en de Gemini-app passeert een miljard maandelijkse gebruikers. Wat deze verschuiving naar verbruiksgebaseerde AI-kosten betekent voor het Nederlandse MKB.

Lees verder