De EU AI Act is de eerste uitgebreide Europese wet die regels stelt aan de ontwikkeling en het gebruik van kunstmatige intelligentie. De wet geldt voor organisaties die AI-systemen aanbieden, importeren, distribueren of gebruiken binnen de EU, ongeacht waar ze gevestigd zijn. In dit artikel beantwoorden we de meest gestelde vragen over de EU AI Act en wat die concreet betekent voor jouw organisatie.
Voor welke organisaties geldt de EU AI Act?
De EU AI Act geldt voor elke organisatie die AI-systemen aanbiedt, inzet, importeert of distribueert binnen de Europese Unie. Dit omvat zowel bedrijven gevestigd in de EU als bedrijven buiten de EU waarvan de AI-systemen door EU-gebruikers worden ingezet of waarvan de output invloed heeft op mensen in de EU.
De wet maakt onderscheid tussen verschillende rollen:
- Aanbieders (providers): organisaties die een AI-systeem ontwikkelen en op de markt brengen. Zij dragen de zwaarste verplichtingen.
- Deployers (gebruiksverantwoordelijken): organisaties die een AI-systeem onder eigen gezag inzetten, bijvoorbeeld een bedrijf dat een AI-chatbot van een externe leverancier gebruikt in de klantenservice.
- Importeurs en distributeurs: partijen die AI-systemen van buiten de EU invoeren of doorverkopen.
Een belangrijk aandachtspunt: een deployer kan automatisch de rol van aanbieder aannemen zodra hij zijn naam op een systeem zet, een substantiële wijziging aanbrengt, of het gebruik zodanig wijzigt dat een systeem in de hoog-risicocategorie valt. Praktisch gezien betekent dit dat vrijwel elke organisatie die vandaag AI inzet, onder de reikwijdte van de wet valt en minimaal deployer-verplichtingen heeft.
Wat zijn de vier risicocategorieën van de EU AI Act?
De EU AI Act deelt AI-toepassingen in vier risiconiveaus in: onaanvaardbaar risico (verboden), hoog risico (streng gereguleerd), beperkt risico (lichte transparantieverplichtingen) en minimaal of geen risico (ongereguleerd). De categorie bepaalt welke verplichtingen op jouw organisatie van toepassing zijn.
Hier is een overzicht van de vier niveaus:
- Onaanvaardbaar risico (verboden): AI-toepassingen die fundamentele rechten ernstig schenden, zijn volledig verboden. Denk aan subliminale manipulatietechnieken, social scoring door overheden, predictive policing op basis van profilering, emotieherkenning op de werkvloer of in onderwijsinstellingen, en het aanleggen van gezichtsherkenningsdatabases via ongerichte scraping. Deze verboden zijn al van kracht sinds 2 februari 2025.
- Hoog risico: Systemen die significante impact kunnen hebben op grondrechten of veiligheid. Denk aan AI in biometrie, kritieke infrastructuur, onderwijs, personeelsbeheer, toegang tot essentiële diensten, rechtshandhaving en migratie. Voor deze categorie gelden uitgebreide verplichtingen (zie de volgende sectie).
- Beperkt risico: Toepassingen zoals chatbots of deepfake-generatoren. Hier geldt vooral een transparantieverplichting: gebruikers moeten weten dat ze met AI interacteren.
- Minimaal of geen risico: De grote meerderheid van huidige AI-toepassingen, zoals spamfilters of aanbevelingssystemen in niet-gevoelige contexten, valt buiten de regulering.
Let op: systemen die profilering van natuurlijke personen uitvoeren, zijn altijd hoog-risico, ongeacht de context.
Welke verplichtingen gelden er voor hoog-risico AI-systemen?
Voor hoog-risico AI-systemen gelden uitgebreide verplichtingen die zowel aanbieders als deployers raken. Aanbieders dragen de grootste verantwoordelijkheid en moeten voldoen aan een breed pakket technische en organisatorische eisen gedurende de gehele levenscyclus van het systeem.
Verplichtingen voor aanbieders van hoog-risico AI
Als jouw organisatie een hoog-risico AI-systeem ontwikkelt en op de markt brengt, gelden onder andere de volgende verplichtingen:
- Een continu risicomanagementsysteem opzetten en onderhouden.
- Werken met trainings-, validatie- en testdata die representatief en zo vrij mogelijk van fouten zijn, inclusief systematisch onderzoek naar en mitigatie van bias.
- Technische documentatie opstellen conform Annex IV van de wet.
- Automatische logging van gebeurtenissen gedurende de levensduur mogelijk maken.
- Een ontwerp hanteren dat effectief menselijk toezicht mogelijk maakt, inclusief bewustzijn van automation bias.
- Een kwaliteitsmanagementsysteem, conformiteitsbeoordeling, EU-conformiteitsverklaring, CE-markering en registratie in de EU-databank realiseren.
Verplichtingen voor deployers van hoog-risico AI
Als jouw organisatie een hoog-risico systeem van een externe aanbieder inzet, zijn de verplichtingen minder zwaar maar zeker niet vrijblijvend:
- Het systeem inzetten overeenkomstig de gebruiksaanwijzing van de aanbieder.
- Menselijk toezicht toewijzen aan bekwame en getrainde medewerkers.
- Logs minimaal zes maanden bewaren.
- Werknemers informeren vóór ingebruikname (Artikel 26(7)).
- Waar van toepassing een gegevensbeschermingseffectbeoordeling (DPIA) uitvoeren.
Personen die onderworpen zijn aan een beslissing van een hoog-risico AI-systeem hebben op grond van Artikel 86 het recht om een uitleg te vragen over de bepalende factoren van die beslissing.
Wanneer moet mijn organisatie voldoen aan de EU AI Act?
De EU AI Act treedt gefaseerd in werking. De eerste verplichtingen zijn al van kracht, maar de meest ingrijpende eisen voor hoog-risico systemen gaan pas in 2026 en 2027 gelden. De exacte deadline hangt af van jouw rol en het type AI-systeem dat je inzet.
De implementatietijdlijn ziet er als volgt uit:
- 2 februari 2025: De verboden van Artikel 5 (onaanvaardbaar risico) en de verplichting tot AI-geletterdheid (Artikel 4) zijn van kracht.
- 2 augustus 2025: Verplichtingen voor GPAI-modellen (grote taalmodellen en vergelijkbare systemen), de Europese governancestructuur en boetebepalingen gaan in. Nationale toezichthoudende autoriteiten moeten zijn aangewezen.
- 2 augustus 2026: De meeste verplichtingen voor hoog-risico Annex III-systemen worden van toepassing. Dit is voor veel organisaties de belangrijkste deadline.
- 2 augustus 2027: Verplichtingen voor hoog-risico AI als veiligheidscomponent van gereguleerde producten (Annex I) worden actief. GPAI-modellen die vóór augustus 2025 op de markt waren, moeten dan ook conform zijn.
De wet wordt geëvalueerd in 2028 en 2029, met een eindrapportage over handhaving in 2031. Wacht niet tot de deadline: conformiteit opbouwen kost tijd, zeker als je een kwaliteitsmanagementsysteem en risicodocumentatie vanaf de grond af moet opzetten.
Wat zijn de boetes bij niet-naleving van de EU AI Act?
De EU AI Act kent een gelaagd boetestelsel waarbij de hoogte van de sanctie afhangt van de ernst van de overtreding. De zwaarste boetes gelden voor verboden AI-praktijken, gevolgd door schendingen van verplichtingen voor hoog-risico systemen.
De boetestructuur is als volgt opgebouwd:
- Tot 35 miljoen euro of 7% van de wereldwijde jaaromzet (het hoogste bedrag geldt) voor overtredingen van de verboden uit Artikel 5, zoals het inzetten van verboden manipulatietechnieken of real-time biometrische identificatie in openbare ruimten.
- Tot 15 miljoen euro of 3% van de wereldwijde jaaromzet voor het niet naleven van verplichtingen voor hoog-risico systemen of GPAI-modellen.
- Tot 7,5 miljoen euro of 1,5% van de wereldwijde jaaromzet voor het verstrekken van onjuiste informatie aan toezichthoudende autoriteiten.
De boetebepalingen zijn van kracht vanaf 2 augustus 2025. Voor kleine en middelgrote ondernemingen gelden plafonds op basis van omzet die in verhouding staan tot de bedrijfsgrootte. Nationale toezichthouders houden toezicht op de naleving en zijn bevoegd om onderzoeken in te stellen en sancties op te leggen.
Hoe bereidt een organisatie zich voor op de EU AI Act?
Een goede voorbereiding op de EU AI Act begint met inzicht: welke AI-systemen gebruik of ontwikkel je, in welke risicocategorie vallen ze, en welke verplichtingen volgen daaruit? Vanuit dat inzicht bouw je stap voor stap de benodigde governance en documentatie op.
Een praktische aanpak bestaat uit de volgende stappen:
- Maak een AI-inventaris: Breng alle AI-toepassingen in kaart die jouw organisatie inzet of ontwikkelt, inclusief tools van externe leveranciers.
- Classificeer het risico: Bepaal per systeem het risiconiveau op basis van de vier categorieën. Houd er rekening mee dat systemen die profilering uitvoeren altijd hoog-risico zijn.
- Stel jouw rol vast: Ben je aanbieder, deployer, importeur of distributeur? Jouw rol bepaalt welke verplichtingen op jou rusten.
- Bouw governance op: Zorg voor een risicomanagementsysteem, stel technische documentatie op, wijs verantwoordelijken aan voor menselijk toezicht en stel een beleid op rondom AI-geletterdheid voor medewerkers.
- Controleer contracten met AI-leveranciers: Als deployer ben je afhankelijk van de documentatie en gebruiksaanwijzing van jouw aanbieder. Zorg dat contracten de juiste afspraken bevatten over logging, uitlegbaarheid en conformiteit.
- Plan voor de deadlines: Begin nu met de voorbereiding op de verplichtingen die per 2 augustus 2026 gelden voor hoog-risico Annex III-systemen.
Organisaties die al werken met ISO 27001 (informatiebeveiliging), ISO 9001 of ISO 26000 hebben een voorsprong: de procesmatige aanpak van deze normen sluit goed aan bij de governance-eisen van de EU AI Act.
Hoe Pegamento helpt met EU AI Act-compliance
Wij begrijpen dat de EU AI Act voor veel organisaties een complexe puzzel is, zeker als je tegelijkertijd AI wilt inzetten om je klantenservice te verbeteren. Pegamento helpt je om die twee doelen te combineren: AI slim en verantwoord inzetten, met oog voor compliance.
Wat wij voor jouw organisatie kunnen betekenen:
- Verantwoorde AI-implementatie: Onze Agentic AI voor customer service is ontworpen met menselijk toezicht als uitgangspunt, wat direct aansluit op de eisen van de EU AI Act voor hoog-risico toepassingen.
- Transparante technologie: We werken met bewezen, gedocumenteerde modules die de uitlegbaarheids- en loggingvereisten van de wet ondersteunen.
- Alles onder één dak: Van implementatie tot beheer en ondersteuning, je hebt één aanspreekpunt en geen complexe leveranciersketen die compliance bemoeilijkt.
- Gecertificeerde werkwijze: Als ISO 27001-, ISO 9001- en ISO 26000-gecertificeerd bedrijf werken we al volgens de governance-principes die de EU AI Act vereist.
- Geen kostbaar maatwerk, maar slimme combinatie van bewezen modules: Onze oplossingen zijn flexibel inzetbaar en schaalbaar, zodat je snel kunt handelen zonder grote investeringsrisico’s.
Wil je weten hoe jouw organisatie er nu voor staat en welke stappen je kunt zetten? Neem contact met ons op en we denken graag met je mee.
Veelgestelde vragen
Geldt de EU AI Act ook voor kleine en middelgrote ondernemingen (mkb)?
Ja, de EU AI Act geldt in principe voor alle organisaties die AI inzetten binnen de EU, ongeacht hun omvang. Voor het mkb zijn er wel enkele verzachtende maatregelen: boetes zijn geplafonneerd op basis van omzet, en de Europese Commissie werkt aan vereenvoudigde documentatievereisten. Toch is het verstandig om ook als mkb'er tijdig te starten met een AI-inventaris en risicoklassificatie, zodat je niet voor verrassingen komt te staan wanneer de deadlines naderen.
Wat als mijn organisatie gebruikmaakt van AI-tools van grote aanbieders zoals Microsoft, Google of OpenAI — ben ik dan ook verantwoordelijk?
Als deployer ben je verantwoordelijk voor de manier waarop je het AI-systeem inzet, ook als je gebruikmaakt van tools van grote externe aanbieders. Je bent verplicht het systeem in te zetten conform de gebruiksaanwijzing van de aanbieder, menselijk toezicht te borgen en logs minimaal zes maanden te bewaren. Controleer daarnaast je contracten met deze leveranciers: ze moeten voldoende informatie bieden over de werking, beperkingen en conformiteitsstatus van hun systemen om jou als deployer in staat te stellen aan je eigen verplichtingen te voldoen.
Hoe weet ik of mijn AI-systeem in de hoog-risicocategorie valt?
Een AI-systeem is hoog-risico als het valt binnen de toepassingsgebieden van Annex III van de wet, zoals biometrie, personeelsbeheer, onderwijs, toegang tot essentiële diensten of rechtshandhaving. Daarnaast zijn systemen die profilering van natuurlijke personen uitvoeren altijd hoog-risico, ongeacht de context. Twijfel je over de classificatie van een specifiek systeem? Raadpleeg dan een juridisch of compliance-adviseur met kennis van de EU AI Act, of gebruik de risicobeoordelingstools die de Europese Commissie beschikbaar stelt.
Wat houdt de verplichting rondom AI-geletterdheid (Artikel 4) precies in, en hoe pak ik dat aan?
Artikel 4 verplicht organisaties om te zorgen dat medewerkers die AI-systemen inzetten of beheren, over voldoende kennis en vaardigheden beschikken om dit verantwoord te doen. In de praktijk betekent dit dat je trainingen moet aanbieden die zijn afgestemd op de rol van de medewerker: een eindgebruiker heeft andere kennis nodig dan een systeembeheerder of een beslisser die vertrouwt op AI-output. Begin met een nulmeting van de huidige AI-kennis binnen je organisatie en bouw van daaruit een gericht opleidingsprogramma op — deze verplichting is al van kracht sinds 2 februari 2025.
Wat is het verschil tussen de EU AI Act en de AVG, en hoe verhouden ze zich tot elkaar?
De AVG (GDPR) regelt de bescherming van persoonsgegevens, terwijl de EU AI Act specifiek gericht is op de risico's van AI-systemen als zodanig — ook als er geen persoonsgegevens in het spel zijn. In de praktijk overlappen de twee wetten elkaar echter sterk: veel hoog-risico AI-systemen verwerken persoonsgegevens, waardoor zowel AVG- als AI Act-verplichtingen gelden. Een DPIA (gegevensbeschermingseffectbeoordeling) die je al uitvoert in het kader van de AVG, kan ook input leveren voor de risicobeheersing die de EU AI Act vereist — de twee kaders versterken elkaar dus.
Kan mijn organisatie beboet worden voor AI-systemen die al in gebruik waren vóór de inwerkingtreding van de wet?
Bestaande hoog-risico AI-systemen die al op de markt waren vóór augustus 2026 krijgen in principe tot augustus 2027 de tijd om aan de eisen te voldoen, maar dit geldt alleen als er geen substantiële wijzigingen aan het systeem worden aangebracht. Voor verboden AI-toepassingen (Artikel 5) geldt echter geen overgangsperiode: die zijn verboden vanaf 2 februari 2025, ongeacht wanneer het systeem is geïmplementeerd. Het is dus verstandig om bestaande AI-toepassingen nu al te toetsen aan de verbodscategorieën.
Hoe documenteer ik mijn AI-systemen correct zonder een heel compliance-team in te zetten?
Start met een eenvoudige maar gestructureerde AI-inventaris: noteer per systeem wat het doet, welke data het gebruikt, wie er verantwoordelijk voor is en welk risiconiveau van toepassing is. Voor hoog-risico systemen schrijft de wet technische documentatie voor conform Annex IV, maar voor deployers is de drempel lager dan voor aanbieders. Maak gebruik van bestaande frameworks zoals ISO 27001 of ISO 9001 als je organisatie die al toepast — de procesmatige structuur daarvan sluit goed aan bij de documentatie-eisen van de EU AI Act en bespaart je dubbel werk.


