regtech

AI Act Gids voor Bedrijven 2026: Verplichtingen, Tijdlijn en Compliance-stappen

Igera Solutions
17 de junio de 2026
14 min read
AI Act gids voor bedrijven Nederland verplichtingen tijdlijn 2026
IgeraRegTech · AI-regelgeving · EU 2026

AI Act Gids voor Bedrijven 2026: Verplichtingen, Tijdlijn en Compliance-stappen

Gepubliceerd op 17 juni 2026 · Igera Solutions redactieteam · 13 min. leestijd

Verordening (EU) 2024/1689, bekend als de AI Act, trad in augustus 2024 in werking en is 's werelds eerste allesomvattende horizontale regelgeving voor kunstmatige intelligentie. Verboden AI-praktijken zijn sinds februari 2025 van kracht. Verplichtingen voor hoog-risico AI-systemen worden volledig van kracht in augustus 2026. Maximale boetes lopen op tot €35 miljoen of 7% van de wereldwijde jaaromzet. Voor MKB-bedrijven en technologiebedrijven is de belangrijkste eerste stap: elk AI-systeem dat u ontwikkelt of gebruikt classificeren in de juiste risicocategorie.

AI Act (Verordening (EU) 2024/1689): 's Werelds eerste horizontale AI-regelgeving. Van toepassing op alle aanbieders en gebruikers van AI-systemen die op de EU-markt worden gebracht of in de EU worden gebruikt, ongeacht waar de aanbieder is gevestigd. Hanteert een risicogebaseerde aanpak met vier niveaus: onaanvaardbaar risico (verboden), hoog risico, beperkt risico, minimaal risico. Toezicht in Nederland ligt bij de Autoriteit Consument & Markt (ACM), aangewezen als centrale nationale markttoezichthouder voor de AI Act, in samenwerking met sectorale toezichthouders zoals de Autoriteit Persoonsgegevens (AP) voor AI-systemen die persoonsgegevens verwerken.

€35 miljoen

"Maximale boete voor overtreding van de verboden AI-praktijken van de AI Act — of 7% van de totale wereldwijde jaaromzet indien dat cijfer hoger is. Voor niet-naleving van hoog-risico-verplichtingen: €15 miljoen of 3%."

— Verordening (EU) 2024/1689, art. 99

Wat zijn de vier risicocategorieën van de AI Act?

De verordening classificeert alle AI-systemen in vier niveaus, gebaseerd op het risico voor grondrechten en veiligheid. Deze classificatie bepaalt de volledige compliance-verplichting:

Onaanvaardbaar risico (verboden)

Social scoring, realtime biometrische identificatie in publieke ruimtes, subliminale manipulatie. Verboden sinds februari 2025.

Hoog risico

HR-werving, kredietbeoordeling, kritieke infrastructuur, onderwijs. CE-markering, risicobeheer, registratie in EU AI Database (aug. 2026).

Beperkt risico

Chatbots, deepfakes, emotieherkenning. Transparantieverplichting: informeer de gebruiker dat deze met AI communiceert.

Minimaal risico

Spamfilters, AI in videogames, aanbevelingssystemen. Alleen vrijwillige gedragscodes.

Welke AI-praktijken zijn sinds februari 2025 verboden?

Sinds 2 februari 2025 zijn de volgende toepassingen van AI in de hele EU illegaal. Bedrijven die deze systemen nog gebruiken, riskeren directe handhaving:

  • Social-scoringsystemen door overheden die burgers beoordelen op basis van hun sociale gedrag
  • Realtime biometrische identificatie op afstand in publiek toegankelijke ruimtes (met beperkte uitzonderingen voor rechtshandhaving)
  • Subliminale technieken of doelbewuste manipulatie die gedrag verstoort zonder dat de gebruiker zich daarvan bewust is
  • Uitbuiting van kwetsbaarheden van specifieke groepen (op basis van leeftijd, beperking, sociale situatie)
  • Predictive policing die uitsluitend is gebaseerd op profilering zonder objectieve, verifieerbare aanwijzingen van criminele activiteit
  • Emotieherkenning op de werkvloer en in onderwijsinstellingen
  • Het scrapen van gezichtsafbeeldingen van internet of CCTV om biometrische herkenningsdatabases op te bouwen of uit te breiden

Wat is de volledige tijdlijn van de AI Act?

Datum Verplichting
Augustus 2024 Verordening treedt in werking
Februari 2025 Verboden AI-praktijken van toepassing — directe handhaving
Augustus 2025 Verplichtingen voor GPAI-modellen (AI voor algemene doeleinden), inclusief regels voor systeemrisico bij frontier-modellen
Augustus 2026 Volledige verplichtingen hoog-risico AI-systemen (Bijlage III) — conformiteitsbeoordeling, CE-markering, registratie
Augustus 2027 Hoog-risico AI-systemen in Bijlage I-veiligheidswetgeving volledig van toepassing

Welke verplichtingen gelden voor een bedrijf met een hoog-risico AI-systeem?

Als uw bedrijf een AI-systeem ontwikkelt of gebruikt dat is opgenomen in Bijlage III (HR-werving, kredietbeslissingen, onderwijsbeoordeling, kritieke infrastructuur, rechtshandhaving, grenscontrole, rechtspleging), moet u vanaf augustus 2026 voldoen aan de volgende eisen:

  1. Een gedocumenteerd risicobeheersysteem opzetten en continu bijwerken gedurende de levenscyclus
  2. Een conformiteitsbeoordeling afronden en CE-markering aanbrengen
  3. Het systeem registreren in de EU AI Database voordat het op de markt wordt gebracht
  4. Volledige technische documentatie opstellen (systeemspecificatie, trainingsdata, prestatiegegevens)
  5. Een actief mechanisme voor menselijk toezicht implementeren tijdens gebruik
  6. Logs bijhouden van systeembeslissingen voor traceerbaarheid en audits
  7. Een post-market monitoringsysteem opzetten en ernstige incidenten melden aan de bevoegde autoriteiten (in Nederland: de ACM, in samenhang met de betrokken sectorale toezichthouder)

Compliance-checklist AI Act voor bedrijven

  1. Inventariseer alle AI-systemen die uw bedrijf ontwikkelt of gebruikt — inclusief tools die van derden zijn ingekocht
  2. Classificeer elk systeem volgens het vierledige risicoraamwerk (Bijlage I en Bijlage III)
  3. Controleer of een systeem in de verboden categorie valt — staak de werking onmiddellijk indien dit het geval is
  4. Voor hoog-risicosystemen: start nu het conformiteitsproces om de deadline van augustus 2026 te halen
  5. Voor systemen met beperkt risico (chatbots, generatoren): implementeer een transparantiemelding aan de gebruiker
  6. Stel een AI-governancebeleid op en wijs een interne verantwoordelijke voor AI-compliance aan
  7. Werk contracten met AI-leveranciers bij zodat deze garanties voor AI Act-compliance bevatten
  8. Houd een intern AI-register bij waarin alle systemen en hun classificaties zijn gedocumenteerd

Hoe IgeraRegTech dit oplost

Vraag van het bedrijf:

"Wij gebruiken een AI-tool om cv's te screenen bij de werving van personeel. In welke risicocategorie valt dit?"

IgeraRegTech antwoordt:

"AI voor cv-screening bij werving valt onder Bijlage III, punt 4 — categorie HOOG RISICO. Verplichtingen vanaf augustus 2026: conformiteitsbeoordeling en CE-markering, risicobeheersysteem, registratie in de EU AI Database, technische documentatie en actief mechanisme voor menselijk toezicht. Wij raden aan nu te starten met het conformiteitsproces. Bron: Verordening (EU) 2024/1689, Bijlage III, punt 4."

3 seconden 24/7 Bron geciteerd
Is de AI Act van toepassing op niet-EU-bedrijven die aan Europese klanten verkopen?

Ja. De AI Act heeft extraterritoriale werking: hij is van toepassing op elke aanbieder die AI-systemen op de EU-markt brengt of wiens systemen in de EU worden gebruikt, ongeacht waar de aanbieder is gevestigd. Een Amerikaanse startup die een HR-screeningtool aan Europese bedrijven verkoopt, moet voldoen als het systeem hoog risico is.

Is een klantenservicechatbot een hoog-risicosysteem?

Over het algemeen niet. Een klantenservicechatbot valt in de categorie beperkt risico en draagt alleen een transparantieverplichting: informeer gebruikers dat zij met een AI-systeem communiceren, niet met een mens. Als de chatbot autonoom beslissingen neemt met significante impact op rechten — zoals het weigeren van krediet of een verzekering — stijgt de classificatie naar hoog risico.

Kan de FG (functionaris gegevensbescherming) de rol van AI Officer op zich nemen?

De AI Act schrijft geen verplichte "AI Officer" voor alle bedrijven voor (in tegenstelling tot de FG onder de AVG). Het is echter goede praktijk om een interne verantwoordelijke voor AI Act-compliance aan te wijzen, zeker bij bedrijven die hoog-risicosystemen ontwikkelen of gebruiken. De FG kan deze rol op zich nemen mits met voldoende training in AI-regelgeving. Voor bedrijven die zowel onder de AVG als de AI Act vallen, kan het combineren van deze rollen efficiënt zijn — de AI Act en de AVG overlappen vaak op het gebied van gegevensgovernance.

Wat is de EU AI Database en wie moet zich registreren?

De EU AI Database is een openbaar register van hoog-risico AI-systemen, beheerd door de Europese Commissie. Aanbieders van hoog-risicosystemen uit Bijlage III moeten zich registreren voordat ze het systeem op de markt brengen of in gebruik nemen. De registratie omvat gegevens over de aanbieder, systeembeschrijving, gebruiksdoel en informatie over trainingsdata. De database wordt publiek doorzoekbaar, wat transparantie creëert voor toezichthouders, inkopende organisaties en het publiek.

Hoe verhoudt de AI Act zich tot de AVG?

De AI Act en de AVG overlappen aanzienlijk wanneer AI-systemen persoonsgegevens verwerken. Een hoog-risico AI-systeem dat persoonsgegevens verwerkt (bijvoorbeeld een HR-wervingstool) moet aan beide raamwerken tegelijk voldoen. De technische documentatie- en logging-vereisten van de AI Act vullen de verantwoordingsverplichtingen van de AVG aan. De European Data Protection Board heeft richtsnoeren gepubliceerd over de samenhang tussen beide verordeningen; in Nederland werken de ACM en de Autoriteit Persoonsgegevens (AP) samen bij het toezicht op AI-systemen die persoonsgegevens verwerken.

Zijn IgeraFincas en IgeraLegal hoog-risico AI-systemen?

Nee. IgeraFincas en IgeraLegal zijn AI-systemen met beperkt risico: het zijn chatbots die regelgevende informatie geven en vragen van bewoners of gebruikers beantwoorden. Ze nemen geen autonome beslissingen met significante juridische gevolgen. Ze voldoen aan de transparantieverplichting — gebruikers worden altijd geïnformeerd dat ze met AI communiceren — en elk antwoord verwijst naar de exacte regelgevende bron.

Samenvatting: AI Act voor bedrijven

  • Verboden praktijken van kracht sinds februari 2025: social scoring, realtime biometrische surveillance in publieke ruimtes, subliminale manipulatie.
  • Hoog-risico AI-systemen (HR, krediet, kritieke infrastructuur): volledige verplichtingen vanaf augustus 2026 — CE-markering, risicobeheer, registratie EU AI Database.
  • Systemen met beperkt risico (chatbots, generatoren): transparantieverplichting om gebruikers te informeren dat zij met AI communiceren.
  • Maximale boetes: €35 miljoen of 7% van de wereldwijde omzet bij overtreding van de verboden praktijken.
  • Toezicht in Nederland: de ACM als centrale markttoezichthouder, in samenwerking met sectorale autoriteiten zoals de AP.
  • IgeraFincas en IgeraLegal zijn systemen met beperkt risico: actieve transparantie, geen autonome beslissingen met juridische impact.

Meer informatie over deze vertical vindt u op onze IgeraRegTech pilaarpagina.

Weet u in welke risicocategorie uw AI-systemen vallen?

IgeraRegTech classificeert uw AI-systemen automatisch, genereert compliance-documentatie en bewaakt regelgevende updates. 14 dagen gratis proberen.

Probeer IgeraRegTech gratis — geen creditcard nodig

Artikel opgesteld door het redactieteam van Igera Solutions. Gebaseerd op Verordening (EU) 2024/1689 (AI Act) en richtsnoeren van het European AI Office, bijgewerkt in juni 2026. Vormt geen juridisch advies.

#AI Act Nederland#AI Act gids bedrijven#AI Act verplichtingen MKB#EU Verordening 2024/1689#ACM AI Act toezicht#hoog risico AI systemen#AI Act tijdlijn compliance#AI Act checklist Nederland

COMPARTIR

Comparte el conocimiento con tu red