Ethiek & Beleid

EU geeft bedrijven 16 maanden extra voor de AI Act en verbiedt deepfake-naaktapps

· 9 min leestijd

Had je augustus 2026 rood omcirkeld in je agenda als de deadline voor de AI Act? Haal je rode stift er maar bij en zet er een streep door. De Europese Raad en het Europees Parlement bereikten op 7 mei een akkoord dat de belangrijkste deadlines flink opschuift. High-risk AI-systemen hoeven pas op 2 december 2027 aan alle eisen te voldoen, zestien maanden later dan gepland. Tegelijk wordt een nieuw verbod ingevoerd: AI-apps die zonder toestemming naaktbeelden genereren zijn straks illegaal in de hele EU.

Wat is er precies veranderd?

Het akkoord heet officieel de "AI Act Omnibus" en is onderdeel van een breder pakket waarmee de EU digitale regelgeving wil vereenvoudigen. De kern: bedrijven krijgen meer tijd, en de regels worden op een paar punten aangescherpt. Hier zijn de concrete verschuivingen.

De eerdere deadline van 2 augustus 2026 voor high-risk AI-systemen onder Annex III schuift naar 2 december 2027. Dat zijn systemen die worden ingezet bij biometrie, sollicitatiescreening, kredietbeoordeling, toegang tot overheidsdiensten en rechtshandhaving. Als je AI gebruikt om cv's te sorteren of om klanten een kredietrisico-score te geven, valt dat hieronder.

AI-systemen die ingebouwd zitten in gereguleerde producten, denk aan medische apparatuur, speelgoed of machines, krijgen uitstel tot 2 augustus 2028. En de verplichting om AI-gegenereerde content herkenbaar te maken met een watermerk verschuift van augustus naar december 2026.

Even voor de beeldvorming: het is alsof de Belastingdienst je aangifte-deadline verschuift van april naar augustus van het volgende jaar. Dezelfde regels, dezelfde verplichtingen, maar flink meer tijd om je zaakjes op orde te krijgen.

Waarom dit uitstel?

De onderhandelingen verliepen niet zonder drama. Op 28 april klapten de trilogen bijna, vooral over de vraag of AI in producten die al onder sectorale veiligheidsregels vallen, ook nog apart aan de AI Act moet voldoen. Het Europees Parlement wilde die dubbele last schrappen. De Raad en de Commissie vonden dat te ver gaan.

Het compromis: de Commissie mag overlappende eisen schrappen waar sectorale regels al voldoende bescherming bieden. Machines met AI vallen voortaan primair onder de Machinerichtlijn in plaats van onder de AI Act. Dat scheelt een berg papierwerk.

Maar er speelt meer. De technische standaarden die bedrijven nodig hebben om aan de AI Act te voldoen, zijn simpelweg nog niet klaar. Sebastian Hallensleben, voorzitter van de CEN-CENELEC standaardontwikkeling voor AI, waarschuwde dat structurele wijzigingen aan de wet "een deel van de fundamenten ongeldig maken waar we al jaren aan werken." Zonder standaarden kunnen bedrijven niet aantonen dat ze compliant zijn, zelfs al willen ze het.

Welke nieuwe regels komen erbij?

Het is niet alleen uitstel. Er zijn drie opvallende toevoegingen.

Nudifier-verbod. Vanaf 2 december 2026 zijn AI-systemen die zonder expliciete toestemming naaktbeelden genereren verboden in de hele EU. Het verbod richt zich op zowel de aanbieders van zulke apps als op gebruikers die ze bewust inzetten. Toevallige output door een AI-model valt er niet onder, maar het ontbreken van afdoende veiligheidsmaatregelen wel. Hetzelfde geldt voor het genereren van beeldmateriaal van seksueel kindermisbruik.

Biasbepaling met gevoelige data. Bedrijven mogen voortaan onder strikte voorwaarden gevoelige persoonsgegevens gebruiken om discriminatie in hun AI-modellen op te sporen. Denk aan gezondheidsdata, etniciteit of seksuele orientatie. Dat mag alleen als er geen alternatief is, als de data niet wordt doorgestuurd en als alles wordt verwijderd zodra de bias is gecorrigeerd.

Hogere boetes in de keten. Leveranciers die hun afnemers niet voorzien van de technische documentatie die nodig is voor compliance, riskeren nu boetes tot 3 procent van de wereldwijde jaaromzet of 15 miljoen euro.

Wat betekent dit voor jouw bedrijf?

Als je een Nederlands mkb bent dat AI inzet, zijn er drie dingen die je nu moet weten.

Je hebt meer tijd, maar niet oneindig. De deadline voor high-risk systemen is december 2027. Dat klinkt ver weg, maar de ervaring met de AVG leert dat achttien maanden sneller voorbij zijn dan je denkt. Begin nu met je risico-inventarisatie, niet in 2027.

Je toezichthouder wordt duidelijker. Het kabinet presenteerde op 20 april de Uitvoeringswet AI-verordening. De kern: bestaande toezichthouders houden toezicht binnen hun eigen sector. De Autoriteit Persoonsgegevens wordt toezichthouder voor gebieden waar geen sectorale toezichthouder is, zoals verboden AI-toepassingen en transparantie-eisen. De consultatie loopt tot 1 juni 2026, dus je kunt nog reageren.

"AI biedt enorme kansen voor economie en innovatie," zei staatssecretaris Aerdts bij de presentatie. "Maar die kunnen we alleen benutten als mensen vertrouwen dat het veilig wordt toegepast."

Watermerken moet sneller dan je denkt. De transparantie-eis voor AI-gegenereerde content verschuift maar vier maanden, naar december 2026. Als je bedrijf content genereert met AI, of het nu tekst, beeld of video is, moet je vanaf dan aangeven dat het door AI is gemaakt. Systemen die na augustus 2026 op de markt komen, moeten direct aan deze eis voldoen.

Hoe zit het met de Nederlandse consultatie?

Terwijl de EU de deadlines verschuift, bouwt Nederland aan het toezichtsgebouw. De internetconsultatie over de Uitvoeringswet loopt nog tot 1 juni. In het voorstel krijgen bestaande toezichthouders de AI-taken erbij: de AFM voor financiele dienstverlening, de IGJ voor de zorg, de Arbeidsinspectie voor werknemersbescherming. Voor alles wat daar tussenin valt, pakt de AP het op.

De Rijksinspectie Digitale Infrastructuur (RDI) krijgt een coordinerende rol en beheert de nationale AI-sandbox, het testterrein waar bedrijven innovatieve AI-toepassingen mogen uitproberen onder toezicht. Die sandbox had er in augustus 2026 moeten zijn, maar dat schuift nu ook door naar augustus 2027.

Wacht even. Dat is eigenlijk goed nieuws voor bedrijven die willen experimenteren maar nog niet weten hoe. Je krijgt een jaar extra voordat de sandbox er moet zijn, en zestien maanden extra voordat je high-risk systemen volledig compliant moeten zijn. Dat geeft ruimte om het goed te doen in plaats van snel.

Drie dingen die je deze maand kunt doen

De extra tijd is geen reden om achterover te leunen. Het is een kans om je voor te bereiden zonder haast.

  • Inventariseer je AI-gebruik. Maak een lijst van alle plekken waar AI een rol speelt in je bedrijfsprocessen. Sorteer op risico: zit er AI in je werving, klantscore of toegangsbeheer? Dan is het high-risk.
  • Reageer op de consultatie. De Uitvoeringswet bepaalt wie jouw toezichthouder wordt en hoe de regels in Nederland worden toegepast. Tot 1 juni kun je input leveren via internetconsultatie.nl.
  • Maak een tijdlijn. December 2027 is je nieuwe stip aan de horizon voor high-risk. December 2026 voor watermerken. Zet ze in je projectplanning en werk er stap voor stap naartoe.

De AI Act gaat niet weg. Hij komt alleen iets later. En de bedrijven die die extra tijd gebruiken om zich goed voor te bereiden, zijn straks beter af dan de bedrijven die denken dat uitstel afstel is. Die les hebben we van de AVG geleerd.

Michael Groeneweg
Geschreven door Michael Groeneweg AI-consultant bij Digital Impact en oprichter van UnicornAI.nl

Michael is AI-consultant bij Digital Impact in Rotterdam en oprichter van UnicornAI.nl, waar hij AI-oplossingen en SaaS-integraties bouwt voor bedrijven. Al tien jaar ondernemer, en sinds een paar jaar weigert hij iets te doen waar geen AI in verweven zit, zakelijk noch privé, tot mild ongenoegen van zijn omgeving. Zijn reizen door de wereld zijn inmiddels een serie experimenten in wat AI wel en niet kan vanaf een terrasje in Lissabon of een treinstation in Tokio. Hij test obsessief nieuwe tools, bouwt oplossingen voor klanten, en vindt dat niemand de hype moet geloven, maar ook niemand meer kan doen alsof AI niet alles verandert. Houdt van goede koffie, lange vluchten en mensen die met AI bouwen in plaats van er alleen over praten.

Gemaakt door een mens, met AI als assistent bij research en redactie. Meer over onze werkwijze in de AI-disclosure en het redactiestatuut.