De EU AI-verordening (Verordening 2024/1689) is 's werelds eerste uitgebreide AI-wet. Ze is van toepassing in fasen: verboden praktijken vanaf februari 2025, GPAI-regels vanaf augustus 2025, en hoog-risico AI-verplichtingen vanaf december 2027 (Bijlage III) en augustus 2028 (Bijlage I) na de omnibuswijzigingen van 2026.

Wat is de EU AI-verordening?

De EU AI-verordening (Verordening (EU) 2024/1689) is 's werelds eerste uitgebreide horizontaal juridisch kader voor kunstmatige intelligentie. Ze is op 1 augustus 2024 in werking getreden en is progressief van toepassing over vier risiconiveaus.

De verordening hanteert een op risico gebaseerde aanpak: hoe groter de potentiële schade, hoe strenger de verplichtingen. Ze regelt niet alle software — uitsluitend systemen die kwalificeren als AI op grond van de definitie in Art. 3(1) en Bijlage I, die machine learning, logische en kennisgebaseerde benaderingen en statistische modellen omvat.

Wie moet voldoen?

De AI-verordening is van toepassing op vier categorieën actoren:

Geografisch bereik: de verordening is van toepassing wanneer de output van het AI-systeem in de EU wordt gebruikt, ongeacht de locatie van de aanbieder. Een in de VS gevestigde aanbieder wiens AI wordt gebruikt door Europese bedrijven, valt binnen het toepassingsgebied.

De vier risiconiveaus

Risiconiveau Toepassingsgebied Kernregel
Onaanvaardbaar risico Manipulatieve AI, sociale scoring, real-time biometrische ID, emotieherkenning op het werk Verboden — Art. 5
Hoog risico Bijlage III (zelfstandig) en Bijlage I (ingebed in gereglementeerde producten) Conformiteitsbeoordeling, kwaliteitsbeheersysteem, CE-markering, registratie
Beperkt risico Chatbots, deepfakes, door AI gegenereerde inhoud Transparantieverplichtingen — gebruikers moeten het weten
Minimaal risico Spamfilters, AI in videospellen, aanbevelingssystemen Geen verplichte verplichtingen

Toepassingstijdlijn

Verplichting Van toepassing vanaf
Verboden praktijken (Art. 5) 2 februari 2025
GPAI-regels — Hoofdstuk 5 2 augustus 2025
Gedragscodes voor GPAI 2 augustus 2025
Hoog-risico AI — Bijlage III zelfstandig 2 december 2027 (verlengd door omnibus 2026)
Hoog-risico AI — Bijlage I ingebed 2 augustus 2028 (verlengd door omnibus 2026)

De Digitale Omnibus 2026 op AI heeft de twee hoog-risico AI-termijnen verlengd met respectievelijk 16 en 24 maanden, zonder de verplichtingen zelf te wijzigen.

Hoog-risico AI-systemen: wat triggert volledige verplichtingen?

Een AI-systeem is hoog risico op grond van Bijlage III als het in een van deze acht gebieden valt:

  1. Biometrische identificatie en categorisering
  2. Beheer van kritieke infrastructuur (energie, water, transport)
  3. Onderwijs en beroepsopleidingen (toegangsbeslissingen, beoordeling)
  4. Werkgelegenheid — werving, prestatiebeoordeling, promotiebeslissingen
  5. Essentiële particuliere en openbare diensten (kredietscoring, verzekering, nooddiensten)
  6. Rechtshandhaving (risicobeoordeling, evaluatie van bewijs)
  7. Migratie, asiel, grensbeheer
  8. Rechtsbedeling en democratische processen

Er geldt een aanvullend filter (Art. 6(3)): Bijlage III-systemen moeten een significant risico op schade voor gezondheid, veiligheid of grondrechten inhouden. Laag-risico AI-tools in deze sectoren kunnen worden vrijgesteld.

Kernnalevingsverplichtingen voor aanbieders van hoog-risico AI

  1. Risicobeheersysteem (Art. 9) — continu proces gedurende de gehele levenscyclus
  2. Gegevensbeheer (Art. 10) — trainings-, validatie- en testgegevenssets moeten geschikt zijn
  3. Technische documentatie (Art. 11 + Bijlage IV) — vóór plaatsing op de markt
  4. Transparantie en logging (Art. 12–13) — automatische logging, gebruikersinstructies
  5. Menselijk toezicht (Art. 14) — maatregelen die mensen in staat stellen te monitoren en in te grijpen
  6. Nauwkeurigheid, robuustheid, cyberbeveiliging (Art. 15)
  7. Kwaliteitsbeheersysteem (Art. 17)
  8. Conformiteitsbeoordeling (Art. 43) — derde partij voor bepaalde categorieën
  9. Registratie in de EU-databank (Art. 71)
  10. CE-markering (Art. 48) vóór plaatsing op de markt

Convergentie met DORA en NIS2

Financiële instellingen staan voor overlappende verplichtingen uit de AI-verordening, DORA en NIS2. Het risicobeheersysteem van de AI-verordening (Art. 9) sluit nauw aan bij het ICT-risicobeheersingskader van DORA (Art. 5–16). Dubbele documentatieoplossingen verminderen de nalevingsdruk. Zie onze convergentie-analyse →.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

De AI-verordening is gefaseerd van toepassing. Verboden praktijken (Art. 5): 2 februari 2025. GPAI-regels: 2 augustus 2025. Zelfstandige hoog-risico AI-systemen (Bijlage III): 2 december 2027 (verlengd door de omnibus van 2026). Hoog-risico AI ingebed in gereglementeerde producten (Bijlage I): 2 augustus 2028.

De AI-verordening is van toepassing op aanbieders (die AI ontwikkelen of op de EU-markt brengen), gebruikers (die AI gebruiken in professionele contexten), importeurs en distributeurs. Ze is van toepassing wanneer de output van het AI-systeem in de EU wordt gebruikt, ongeacht waar de aanbieder is gevestigd.

Boetes variëren per overtreding: tot €35 miljoen of 7% van de wereldwijde jaarlijkse omzet voor overtredingen van verboden praktijken; tot €15 miljoen of 3% voor de meeste andere overtredingen; tot €7,5 miljoen of 1,5% voor het verstrekken van onjuiste informatie.

De AI-verordening en de AVG zijn afzonderlijke verordeningen die met elkaar samenhangen. De AVG regelt de verwerking van persoonsgegevens; de AI-verordening regelt AI-systemen ongeacht of ze persoonsgegevens verwerken. Veel hoog-risico AI-systemen die persoonsgegevens verwerken, moeten aan beide voldoen.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.