EU Regelgeving · AI Act · Toepassingsgebied
Geldt de AI Act ook voor mijn organisatie?
De AI Act is de eerste bindende AI-wet ter wereld. Maar niet elke organisatie die AI gebruikt valt automatisch onder dezelfde verplichtingen, en sommige organisaties vallen er helemaal buiten. Of de AI Act voor jouw organisatie geldt hangt af van vier criteria: waar je gevestigd bent, welke rol je in de AI-keten hebt, welk risiconiveau je AI-systeem heeft en of er een uitzondering op je van toepassing is. Vier criteria bepalen dus of de wet voor jou geldt, en zo ja: welke verplichtingen dat zijn.
4
Risicocategorieën
Van verboden tot minimaal risico
2 aug 2026
Transparantieplicht
Chatbots en AI-content (art. 50)
€35 mln
Maximale boete
Of 7% van mondiale omzet
In het kort
- →De AI Act geldt voor aanbieders én gebruikers van AI-systemen die actief zijn op de EU-markt — ook als je buiten de EU gevestigd bent.
- →De wet werkt met risicocategorieën: hoe hoger het risico van jouw AI-systeem, hoe zwaarder de verplichtingen.
- →Verboden AI-toepassingen gelden voor iedereen per 2 februari 2025, ongeacht sector of organisatiegrootte.
- →Gebruik je AI van een externe leverancier? Dan val je mogelijk toch onder de wet als gebruiksverantwoordelijke (“deployer”).
- →Kleine organisaties hebben dezelfde basisverplichtingen, maar krijgen bij sommige categorieën proportionele behandeling.
Wil je weten wat dit voor jouw organisatie betekent?
Doe de gratis AI Act impact scan en ontdek in 3 minuten welke verplichtingen op jou van toepassing zijn.
Deze vraag krijg ik regelmatig van directies en bestuurders: “Wij gebruiken AI, maar moeten wij iets doen met die AI Act?” Het antwoord is zelden een simpel ja of nee. De EU AI Act — officieel Verordening (EU) 2024/1689 — bepaalt verplichtingen op basis van wat je doet met AI, niet puur op basis van wie je bent. Dit artikel legt aan de hand van vier concrete criteria uit of jouw organisatie onder de wet valt, en zo ja: wat dat betekent in de praktijk.
Wil je het volledige overzicht van de wet, de deadlines na de Digital Omnibus en alle verplichtingen? Lees de complete EU AI Act-gids. Deze pagina zoomt in op één vraag: geldt de wet voor jóuw organisatie?
1 — De kernvraag
Wat bepaalt of de AI Act voor jou geldt?
Het toepassingsgebied van de AI Act is de vraag of jouw organisatie überhaupt onder de wet valt, en in welke hoedanigheid. Dat is iets anders dan de vraag welke verplichtingen je hebt. Eerst bepaal je of je binnen het bereik valt, daarna pas welke regels op jou van toepassing zijn.
De AI Act stelt geen algemene meldingsplicht in voor elk bedrijf dat AI aanraakt. In plaats daarvan zijn er vier criteria die bepalen of je binnen het toepassingsgebied valt.
1. Vestigingsplaats of marktplaats
De wet geldt voor organisaties die gevestigd zijn in de EU, maar ook voor organisaties buiten de EU als hun AI-systemen beschikbaar worden gesteld aan gebruikers in de EU, of als de output van hun AI-systemen in de EU effect heeft. Dit is hetzelfde territoriale principe als de AVG. Een Amerikaans softwarebedrijf dat een AI-tool aan Nederlandse bedrijven verkoopt, valt dus binnen het bereik van de AI Act.
2. Jouw rol in de AI-keten
De AI Act onderscheidt twee hoofdrollen:
- Aanbieder (provider): Een organisatie die een AI-systeem ontwikkelt of laat ontwikkelen en op de markt brengt. Denk aan een softwarebedrijf dat een AI-recruitmenttool verkoopt.
- Gebruiksverantwoordelijke (deployer): Een organisatie die een AI-systeem van een andere aanbieder inzet voor eigen doeleinden. Denk aan een HR-afdeling die die recruitmenttool gebruikt.
Beide rollen brengen verplichtingen met zich mee — alleen de zwaarte verschilt.
3. Het risiconiveau van jouw AI-systeem
Niet alle AI is gelijk. De AI Act werkt met vier risicocategorieën (zie sectie 2). Hoe hoger het risico, hoe zwaarder de eisen. Een AI-chatbot voor klantenservice en een AI-systeem dat sollicitanten beoordeelt, vallen in volledig verschillende categorieën.
4. Uitsluitingen
De AI Act geldt niet voor AI-systemen die uitsluitend voor militaire of nationale veiligheidsdoeleinden worden gebruikt. Ook AI die louter voor persoonlijk, niet-professioneel gebruik bestemd is, valt buiten de wet. Voor wetenschappelijk onderzoek en de ontwikkeling van AI-systemen (nog niet in gebruik) gelden specifieke uitzonderingen.
Alle vier de criteria naast elkaar, zodat je ze in één keer langs kunt lopen:
| Criterium | De vraag die je jezelf stelt | Je valt eronder als |
|---|---|---|
| 1. Vestigingsplaats of markt | Ben ik in de EU gevestigd, of komt mijn AI-systeem of de output daarvan in de EU terecht? | Je in de EU gevestigd bent, of je systeem beschikbaar is voor gebruikers in de EU, of de output ervan effect heeft in de EU |
| 2. Jouw rol in de AI-keten | Ontwikkel ik het systeem zelf, of zet ik dat van een ander in? | Je aanbieder bent, gebruiksverantwoordelijke, of allebei tegelijk |
| 3. Risiconiveau van het systeem | In welke van de vier risicocategorieën valt dit systeem? | Het systeem onder onaanvaardbaar, hoog of beperkt risico valt. Bij minimaal risico gelden geen wettelijke verplichtingen |
| 4. Uitsluitingen | Is dit puur militair, nationale veiligheid, persoonlijk gebruik of wetenschappelijk onderzoek? | Geen van deze uitzonderingen op jouw situatie van toepassing is |
“Wie de vraag stelt ‘geldt de AI Act voor mij?’ stelt eigenlijk drie vragen tegelijk: waar ben ik gevestigd, welke rol speel ik, en wat voor AI gebruik ik?”
2 — De vier risicocategorieën
Welk risiconiveau heeft jouw AI-systeem?
De risicocategorie van jouw AI-systeem bepaalt welke verplichtingen concreet op jou van toepassing zijn. De AI Act onderscheidt vier niveaus:
| Risiconiveau | Wat valt hieronder | Verplichtingen |
|---|---|---|
| Onaanvaardbaar risico (verboden) | Sociale scoring door overheden, manipulatieve AI, realtime biometrische identificatie in openbare ruimten, AI die kwetsbare groepen uitbuit | Volledig verbod — deze systemen mogen niet worden aangeboden of gebruikt |
| Hoog risico | AI in kritieke infrastructuur, onderwijs, werkgelegenheid, essentiële diensten, rechtshandhaving, migratiebeheer, rechtsbedeling | Conformiteitsbeoordeling, registratie, technische documentatie, menselijk toezicht, transparantie |
| Beperkt risico | Chatbots, deepfake-generatoren, emotieherkenning | Transparantieverplichtingen (gebruiker moet weten dat hij met AI communiceert) |
| Minimaal risico | AI-spamfilters, AI-aanbevelingssystemen in streaming, AI in games | Geen wettelijke verplichtingen, maar gedragscode aanbevolen |
Praktische vuistregel: als jouw AI-systeem beslissingen neemt of ondersteunt die significante gevolgen hebben voor mensen, op het gebied van werk, krediet, onderwijs, veiligheid of toegang tot diensten, dan zit je vrijwel zeker in de hoog-risico categorie en geldt de AI Act voor jouw organisatie in de zwaarste vorm. Gebruik de AI Act impact scanner om dit voor jouw specifieke situatie te toetsen.
3 — Per sector
Voorbeelden: valt mijn organisatie onder de AI Act?
De abstracte wettekst wordt concreter aan de hand van sectoren. Wil je weten of jouw bedrijf onder de AI Act valt, dan kom je met deze voorbeelden meestal verder dan met de wettekst zelf. Onderstaande voorbeelden zijn gebaseerd op de bijlagen van de AI Act en de toelichting van de Europese Commissie.
Ja — waarschijnlijk hoog-risico
- HR-software die automatisch cv's scoort
- Kredietscoresystemen bij banken
- AI-systemen in medische hulpmiddelen (klasse IIa of hoger)
- Systemen voor risicobeoordeling in de strafjustitie
- AI in onderwijs die toegang tot studies beïnvloedt
Ja — alleen transparantieverplichting
- Klantenservicechatbots (gebruiker moet weten: het is AI)
- AI die tekst, audio of video genereert die als echt overkomt
- Tools die emoties of kenmerken van personen analyseren
Waarschijnlijk buiten de AI Act
- Interne zoekfunctie op basis van machine learning
- Spellingcorrectie of autocomplete
- AI-gestuurde aanbevelingen voor interne documentatie
Let op: de grens is niet altijd scherp. Een chatbot die klanten adviseert over financiële producten, kan tegelijkertijd in de transparantiecategorie én de hoog-risicocategorie vallen, afhankelijk van de output en het gebruik.
4 — Voor KMO's
Geldt de AI Act ook voor het MKB en kleine bedrijven?
Ja. De AI Act maakt geen fundamenteel onderscheid op basis van organisatiegrootte. Een startup die een hoog-risico AI-systeem op de markt brengt, heeft dezelfde basisverplichtingen als een multinational.
Er zijn wel enkele proportionele bepalingen voor KMO's en startups:
- —Lagere kosten voor conformiteitsbeoordelingen via sandbox-programma's die EU-lidstaten uiterlijk 2 augustus 2027 operationeel moeten hebben
- —Mogelijkheid om gebruik te maken van vereenvoudigde technische documentatie in bepaalde gevallen
- —Extra ondersteuning via nationale toezichthouders voor de implementatie
Wat niet verschilt: de verboden op onaanvaardbaar-risico AI en de fundamentele transparantieverplichtingen gelden voor elke organisatie, ongeacht grootte.
5 — Tijdlijn
AI Act deadlines: wanneer moet je wat geregeld hebben?
De AI Act is gefaseerd ingevoerd. Niet alles geldt tegelijk.
| Datum | Wat gaat in |
|---|---|
| 1 augustus 2024 | AI Act in werking getreden (publicatie EU Staatsblad) |
| 2 februari 2025 | Verboden praktijken (art. 5) en AI-geletterdheid (art. 4) van kracht. Artikel 4 wordt via de Digital Omnibus afgezwakt tot een inspanningsverplichting zodra de verordening formeel in werking treedt, zie de stand van zaken onderaan |
| 2 augustus 2025 | Verplichtingen voor algemene AI-modellen (art. 51-55), governance en boetebepalingen van kracht |
| 2 augustus 2026 | Transparantieverplichtingen (art. 50) en volledige handhaving over algemene AI-modellen. Alleen de machineleesbare markering van AI-content is uitgesteld, zie 2 december 2026 |
| 2 december 2026 | Machineleesbare markering voor generatieve systemen die vóór 2 augustus 2026 op de markt waren, plus het nieuwe verbod op AI die niet-consensuele intieme beelden of CSAM genereert (art. 5) |
| 2 december 2027 | Hoog-risicoverplichtingen voor zelfstandige systemen (Annex III) — uitgesteld via Digital Omnibus |
| 2 augustus 2028 | Hoog-risicoverplichtingen voor AI in gereguleerde producten (Annex I) — uitgesteld via Digital Omnibus |
Wat dit betekent voor nu (juli 2026): De transparantieverplichtingen van artikel 50 gaan in op 2 augustus 2026, over ruim een week, en dat is voor veel organisaties de eerste concrete deadline. Alleen de machineleesbare markering van AI-gegenereerde content is voor bestaande systemen doorgeschoven naar 2 december 2026. De zware hoog-risicoverplichtingen zijn via de Digital Omnibus uitgesteld naar 2 december 2027 (Annex III) en 2 augustus 2028 (Annex I). Dat uitstel is geen reden om te wachten, want het inventariseren en classificeren van je AI kost maanden. De volledige, actuele tijdlijn en alle verplichtingen staan in de complete EU AI Act-gids.
6 — Concrete stappen
AI Act compliance: wat moet je nu doen?
Als je na bovenstaande criteria vermoedt dat de AI Act op jouw organisatie van toepassing is, zijn dit de logische stappen:
Maak een AI-inventarisatie
Breng in kaart welke AI-systemen jouw organisatie gebruikt, ontwikkelt of inkoopt. Inclusief AI-functionaliteiten in bestaande SaaS-tools (denk aan AI in HR-systemen, CRM's of financiële software). Vergeet daarbij de AI die je medewerkers zelf al gebruiken niet, want die staat op geen enkele inkooplijst.
Classificeer per systeem
Bepaal per systeem de risicocategorie op basis van de bijlagen van de AI Act. Raadpleeg hiervoor Bijlage III van de verordening (hoog-risico toepassingen) en de verboden praktijken in Artikel 5. Wil je eerst een snelle indicatie voor je hele organisatie, doe dan de AI-wet-impactscanner.
Bepaal jouw rol
Ben je aanbieder, deployer, of allebei? Dit bepaalt de specifieke verplichtingen die op jou van toepassing zijn.
Stel documentatie op
Voor hoog-risico AI: technische documentatie, risicobeheersysteem, conformiteitsbeoordeling en registratie in de EU-database zijn verplicht. Begin hier vroeg mee — dit is het tijdrovende deel.
Richt menselijk toezicht in
Voor hoog-risico AI moet er aantoonbaar menselijk toezicht zijn op de output van het systeem. Leg vast wie verantwoordelijk is en hoe interventie werkt.
Stand van zaken — juli 2026
Sinds ik dit artikel schreef is het uitstel definitief geworden. Het Europees Parlement stemde op 16 juni 2026 in met de Digital Omnibus, met 423 stemmen voor, 57 tegen en 174 onthoudingen, en de Raad van de EU gaf op 29 juni het laatste groene licht. Op het moment dat ik dit bijwerk ligt de tekst nog bij de juristen-linguïsten en is publicatie in het Publicatieblad nog niet rond, waarna de verordening drie dagen later in werking treedt. Politiek is de discussie dus klaar, alleen de laatste procedurele stap loopt nog.
Twee dingen uit die definitieve tekst vind ik belangrijker dan het uitstel zelf. Het eerste is dat artikel 50 is opgesplitst. De transparantieverplichtingen waar de meeste organisaties mee te maken krijgen, zoals je klant vertellen dat hij met een chatbot praat, gelden gewoon vanaf 2 augustus 2026. Alleen de machineleesbare markering van AI-gegenereerde content krijgt respijt tot 2 december 2026, en dan nog uitsluitend voor systemen die vóór 2 augustus al op de markt waren.
Het tweede is artikel 4. De AI-geletterdheidsplicht is niet geschrapt maar wel afgezwakt: je moet als aanbieder of gebruiksverantwoordelijke maatregelen nemen die AI-geletterdheid ondersteunen, zonder dat de wet een concreet resultaat voorschrijft. Je hoeft dus niet per medewerker een competentie aan te tonen, je moet wel kunnen laten zien dat je iets doet. Ik heb eerder uitgewerkt wat de AI-geletterdheidsplicht van artikel 4 nu nog van je vraagt.
Verder zijn er twee kleinere wijzigingen die je makkelijk over het hoofd ziet. De deadline voor de nationale sandbox-programma's staat nu op 2 augustus 2027. En aanbieders die hun eigen systeem als niet-hoog-risico beoordelen moeten dat oordeel alsnog in de EU-database registreren, met een lichtere administratieve last. Zelf concluderen dat je erbuiten valt betekent dus niet dat je klaar bent.
Wat wij niet claimen
- —Dit artikel is geen juridisch advies. De AI Act is complexe regelgeving en de toepassing op specifieke situaties vereist juridisch advies op maat.
- —De AI Act en de bijbehorende uitvoeringsmaatregelen worden nog verder uitgewerkt. Gedelegeerde handelingen en technische normen kunnen de praktische toepassing nog beïnvloeden.
- —De voorbeelden in dit artikel zijn indicatief en gebaseerd op de wettekst en de toelichting van de Europese Commissie per de publicatiedatum van dit artikel.
Bronnen
Veelgestelde vragen over de AI Act
Geldt de AI Act ook voor kleine bedrijven?
Ja, de AI Act geldt ook voor kleine en middelgrote bedrijven als zij AI-systemen ontwikkelen, aanbieden of gebruiken die binnen het toepassingsgebied van de wet vallen. Er gelden wel lichtere verplichtingen voor KMO's bij bepaalde risicocategorieën.
Wanneer gaat de AI Act in?
De AI Act is op 1 augustus 2024 in werking getreden en wordt gefaseerd ingevoerd. Verboden AI-praktijken en de AI-geletterdheidsplicht gelden sinds 2 februari 2025, regels voor algemene AI-modellen sinds 2 augustus 2025. De transparantieplicht (art. 50) gaat in op 2 augustus 2026. De zware hoog-risicoverplichtingen zijn via de Digital Omnibus verschoven naar 2 december 2027 (Annex III) en 2 augustus 2028 (Annex I).
Geldt de AI Act buiten de EU?
Ja. De AI Act geldt ook voor organisaties buiten de EU als hun AI-systemen worden ingezet door gebruikers binnen de EU of als de output ervan binnen de EU effect heeft. Dit is vergelijkbaar met het marktplaatsbeginsel van de AVG.
Wat als ik AI inkoop bij een externe leverancier?
Als deployer (gebruiksverantwoordelijke) heb je eigen verplichtingen onder de AI Act, ook als je de AI niet zelf bouwt. Je moet onder meer zorgen voor juist gebruik conform de instructies van de aanbieder, menselijk toezicht inrichten en bij hoog-risico AI logging en monitoring bijhouden.
Wat zijn de boetes bij overtreding?
De maximale boete voor het aanbieden van verboden AI-systemen is €35 miljoen of 7% van de wereldwijde jaaromzet (het hoogste van de twee). Voor andere overtredingen geldt €15 miljoen of 3% van de omzet.
Volgende stap
Weet jij of jouw organisatie onder de AI Act valt?
Veel organisaties gebruiken al hoog-risico AI zonder het te weten. Doe de gratis AI Act impact scan om te ontdekken welke verplichtingen voor jou gelden — of neem contact op voor een persoonlijk gesprek.
Gepubliceerd: 13 juni 2026 · Auteur: Marc Diks