EU AI Act augustus 2026: Wat er nu daadwerkelijk geldt – en wat is uitgesteld tot 2027
Laatst bijgewerkt: 4 augustus 2026
Als u het nieuws over de EU AI Act heeft gevolgd, heeft u waarschijnlijk koppen gezien als "EU stelt nalevingsdeadline AI Act uit". Die koppen zijn technisch correct en praktisch misleidend. Het uitstel - waarbij de verplichtingen voor hoog-risicosystemen uit Annex III worden verschoven van augustus 2026 naar december 2027 - betreft slechts één onderdeel van de verordening. De overige onderdelen zijn niet uitgesteld.
Vanaf 2 augustus 2026 zijn de transparantieverplichtingen van Article 50 en de uitgebreide handhaving van GPAI (General Purpose AI, AI voor algemene doeleinden) van kracht. Als uw product AI gebruikt om met gebruikers te interageren, synthetische inhoud genereert of voortbouwt op een basismodel (foundation model), gelden er nu verplichtingen voor u. Dit artikel is de nalevingskalender die u werkelijk nodig heeft.
Wat geldt er momenteel daadwerkelijk onder de EU AI Act?
Vanaf 2 augustus 2026 zijn de transparantieverplichtingen van Article 50 en de GPAI-nalevingsvereisten van Hoofdstuk V volledig van kracht. Dit betekent dat AI-systemen die met gebruikers interageren de AI-aard van die interactie moeten bekendmaken, synthetische inhoud machinaal detecteerbaar moet zijn, en organisaties die GPAI-modellen inzetten boven bepaalde capaciteitsdrempels moeten voldoen aan vereisten voor documentatie, evaluatie en incidentmelding. Het uitstel voor Annex III-systemen met een hoog risico tast deze bepalingen niet aan.
De nalevingskalender voor de EU AI Act: alle deadlines
| Deadline | Wat afdwingbaar werd | Uitgesteld? |
|---|---|---|
| February 2, 2025 | Verboden praktijken (Article 5): sociale scoring, subliminale manipulatie, realtime biometrisch toezicht in openbare ruimten | Nee - VAN KRACHT |
| February 2, 2025 | AI-geletterdheidsverplichtingen (Article 4): organisaties moeten ervoor zorgen dat medewerkers die AI bedienen over voldoende kennis beschikken | Nee - VAN KRACHT |
| August 2, 2025 | GPAI-regels (Hoofdstuk V): documentatie, evaluatie, transparantie inzake auteursrechten voor aanbieders van basismodellen | Nee - VAN KRACHT |
| August 2, 2025 | Oprichting van nationale bevoegde autoriteiten in de lidstaten | Nee - VAN KRACHT |
| August 2, 2026 | Transparantieverplichtingen van Article 50: bekendmaking van AI-interactie, technische normen voor watermerken op synthetische inhoud | Nee - NU VAN KRACHT |
| August 2, 2026 | Uitgebreide GPAI-handhaving: GPAI-modellen met systemisch risico zijn onderworpen aan vereisten voor adversarieel testen | Nee - NU VAN KRACHT |
| December 2, 2026 | Operationalisering van technische watermerknormen (machineleesbare detectie van synthetische inhoud) | Gedeeltelijk - normen worden nog afgerond |
| December 2, 2027 | Hoog-risico AI-systemen uit Annex III (werving, krediet, onderwijs, gezondheidszorg, rechtshandhaving, kritieke infrastructuur) | JA - uitgesteld door Digital Omnibus |
| August 2, 2028 | In producten ingebedde AI-systemen uit Annex I (machines, medische hulpmiddelen, luchtvaart, automotive) | JA - uitgesteld |
De Digital Omnibus-wijziging - het wetgevingspakket dat Annex III naar december 2027 heeft verschoven - was ingegeven door zorgen van nationale toezichthouders en de industrie over de gereedheid voor implementatie. Het wijzigt de bepalingen die er eerder in de kalender aan voorafgaan niet.
Wat houden de transparantieverplichtingen van Article 50 in (nu van kracht)?
De transparantieverplichtingen van Article 50 verplichten AI-systemen die met natuurlijke personen interageren om de AI-aard van die interactie op duidelijke en tijdige wijze bekend te maken, tenzij de context dit vanzelfsprekend maakt. Door AI gegenereerde audio-, video-, beeld- en tekstinhoud moet worden voorzien van machineleesbare signalen die het detecteren van de synthetische oorsprong mogelijk maken.
Concreet, vanaf 2 augustus 2026:
- Chatbots en AI-assistenten moeten aan het begin van de interactie bekendmaken dat ze AI zijn, tenzij de gebruiker expliciet een rollenspelcontext heeft ingesteld
- Synthetische media - door AI gegenereerde afbeeldingen, video's en audio - moeten op grond van Article 50(2) en (4) machinaal detecteerbare watermerken of metadata bevatten
- Systemen voor emotieherkenning en biometrische categorisering moeten betrokkenen informeren over hun werking, met beperkte uitzonderingen
Sancties bij niet-naleving van Article 50 vallen onder Article 99: tot €15 miljoen of 3% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is, voor exploitanten; €7,5 miljoen of 1,5% voor aanbieders van AI-systemen voor algemene doeleinden.
Wat vereist GPAI-naleving op dit moment?
GPAI-naleving op grond van Hoofdstuk V verplicht aanbieders van basismodellen en organisaties die modellen inzetten boven de trainingsrekendrempel van 10^25 FLOP om technische documentatie bij te houden en te publiceren, adversariële tests en red team-evaluaties uit te voeren, en ernstige incidenten te melden aan het European AI Office. Aanbieders van GPAI-modellen met systemisch risico zijn daarnaast onderworpen aan cybersecurityvereisten en rapportage over energie-efficiëntie.
Belangrijkste verplichtingen voor organisaties die GPAI-modellen van derden inzetten (niet alleen voor degenen die ze ontwikkelen):
- Bekendmaking van het gebruiksscenario aan aanbieders. Als u een GPAI-model gebruikt voor een hoog-risicogebruik, moet u de modelaanbieder informeren over de inzetcontext.
- Zorgvuldigheid bij de nalevingsdocumentatie van het model. U kunt de verantwoordelijkheid niet afschuiven door te verwijzen naar de modelaanbieder.
- Incidentmelding. Ernstige incidenten met GPAI-systemen moeten worden gemeld aan de nationale bevoegde autoriteiten.
Welke verboden praktijken zijn al afdwingbaar sinds februari 2025?
De verboden praktijken van Article 5 zijn afdwingbaar sinds 2 februari 2025. Dit zijn de harde grenzen - geen verplichtingen waaraan voldaan moet worden, maar zaken die ongeacht de technische mogelijkheden niet gedaan mogen worden:
- Sociale scoring door overheidsinstanties of personen die namens hen handelen - beoordeling van natuurlijke personen op basis van sociaal gedrag met nadelige gevolgen
- Subliminale manipulatie - AI die onbewuste kwetsbaarheden uitbuit om gedrag op schadelijke wijze te veranderen
- Uitbuiting van kwetsbaarheden van beschermde groepen - het targeten van ouderen, mensen met een beperking of economisch kwetsbare personen
- Realtime biometrische identificatie op afstand in openbare ruimten door rechtshandhavingsinstanties, met beperkte uitzonderingen
- Emotie-inferentie op de werkplek en in het onderwijs - met beperkte uitzonderingen voor veiligheidssystemen
- Voorspellende politiehandhaving uitsluitend op basis van profilering zonder rechtvaardiging op individueel niveau
- Niet-gerichte verzameling van gezichtsafbeeldingen van internet of CCTV voor het opbouwen van herkennningsdatabases
Als uw product een van deze categorieën raakt, is het verbod al achttien maanden van kracht. Er is geen overgangsperiode.
Wat is er uitgesteld en tot wanneer?
Het uitstel tot december 2027 geldt specifiek voor hoog-risico AI-systemen uit Annex III - systemen die worden gebruikt bij:
- Werving en HR-beslissingen (cv-screening, evaluatie van sollicitatiegesprekken, promotietoewijzing)
- Kredietscoring en toegang tot financiële diensten
- Toelating, beoordeling en monitoring in het onderwijs
- Medische diagnostische systemen
- Biometrische en profileringssystemen bij rechtshandhaving
- Beheer van kritieke infrastructuur
- Migratie, asiel en grenscontrole
- Rechtsbedeling
Het uitstel werd ingevoerd via het wetgevingspakket Digital Omnibus en is bedoeld om organisaties in deze sectoren extra tijd te geven om conformiteitsbeoordelingsprocessen, technische documentatie en risicomanagementsystemen op het vereiste niveau te bouwen.
Wat het uitstel niet betekent: organisaties die Annex III-systemen bouwen worden niet vrijgesteld - ze krijgen meer tijd om naleving te bereiken. Het European AI Office heeft duidelijk gemaakt dat organisaties deze periode moeten gebruiken om nalevingsinfrastructuur te bouwen, niet om betrokkenheid bij de verordening uit te stellen.
De deadline van August 2028 geldt voor in producten ingebedde AI uit Annex I - AI-componenten in gereguleerde consumentenproducten zoals medische hulpmiddelen, machines en automotive-systemen, waarbij bestaande productveiligheidskaders moeten worden afgestemd op de risicoklassificatie van de AI Act.
Wat moeten SaaS- en AI-bedrijven nu concreet doen?
Als uw product AI gebruikt in welke vorm dan ook waarmee gebruikers interageren, is dit de geprioriteerde nalevingschecklist voor augustus 2026:
- Blootstelling aan Article 50 beoordelen. Interageert een AI-systeem in uw product met eindgebruikers? Zo ja, dan zijn de openbaarmakingsvereisten van kracht.
- Interactieopenbaarmaking implementeren. Voeg aan het begin van de sessie een duidelijke AI-openbaarmaking toe voor chatbots, assistenten en door AI gegenereerde inhoud. Dit hoeft niet opdringerig te zijn - het moet er gewoon zijn.
- Synthetische inhoudsuitvoer beoordelen. Als uw product afbeeldingen, audio of video genereert met behulp van AI, heeft u een plan nodig voor machineleesbare watermerken. De technische normen worden nog afgerond, maar metadata nu in uw generatiepijplijn integreren is de veilige weg.
- Uw GPAI-modelgebruik documenteren. Als u GPT-4o, Claude, Gemini, Llama 3 of equivalente modellen inzet: documenteer het gebruiksscenario, de modelversie, het capaciteitsbereik en uw incidentresponsproces.
- Uw incidentmeldketen bevestigen. Identificeer uw nationale bevoegde autoriteit. Ken de meldingsdrempel en het tijdsbestek voor uw jurisdictie.
- De lijst met verboden praktijken afzetten tegen uw productroadmap. Als iets in uw pijplijn de categorieën van Article 5 raakt, is dat een onmiddellijke juridische stop, niet een nalevingsplanningspunt.
- Uw AI-geletterdsheidsprogramma bijwerken. Article 4 AI-geletterdheidsverplichtingen zijn van kracht sinds februari 2025. Elke medewerker die AI-systemen bedient, moet een gedocumenteerd en voldoende begrip van de technologie hebben.
Ons VAPT- en beveiligingsnalevingswerk raakt direct aan de technische vereisten van de AI Act, in het bijzonder voor organisaties waarbij AI-componenten zijn ingebed in beveiligingsgerelateerde systemen. Zie ook onze richtlijnen voor banken en LLM-implementatie voor sectorspecifieke nalevingsarchitectuur.
Is "wij voldoen eraan zodra het verplicht is" een veilige strategie?
Nee. Voor de bepalingen die al van kracht zijn - de verboden uit Article 5 (februari 2025), GPAI Hoofdstuk V (augustus 2025) en Article 50-transparantie (2 augustus 2026) - is dit geen planningsvraag, maar een handhavingsvraag. Nationale bevoegde autoriteiten zijn operationeel in alle EU-lidstaten. Sancties zijn actief. Het overgangsvenster voor deze bepalingen is gesloten.
Voor Annex III hoog-risicosystemen die zijn uitgesteld tot december 2027, is de strategie van wachten tot 2027 om met conformiteitsbeoordelingswerk te beginnen structureel gevaarlijk. Conformiteitsbeoordeling door derden, technische documentatie en implementatie van risicomanagementsystemen kosten twaalf tot achttien maanden voor complexe systemen. Organisaties die begin 2027 beginnen, zullen niet klaar zijn tegen december 2027.
De bedrijven die de nalevingscyclus van de EU AI Act in de sterkste positie verlaten, zijn degenen die het Annex III-uitstel hebben gebruikt om robuuste nalevingsinfrastructuur te bouwen - niet om betrokkenheid bij de verordening uit te stellen.
Seven Labs ondersteunt AI-productteams met compliance-bewuste architectuur, beveiligingsbeoordeling en GPAI-documentatiekaders. Als u de EU AI Act-blootstelling voor uw product beoordeelt, start dan een afgebakend gesprek met ons team.
<script type="application/ld+json"> { "@context": "https://schema.org", "@graph": [ { "@type": "Article", "@id": "https://www.sevenlabs.site/blogs/eu-ai-act-august-2026-whats-live-vs-delayed#article", "headline": "EU AI Act August 2026: What's Actually Live vs What Just Got Delayed to 2027", "description": "Article 50 transparency obligations and GPAI compliance requirements are live now as of August 2, 2026. The delay to December 2027 applies only to Annex III high-risk systems. The full EU AI Act compliance calendar.", "datePublished": "2026-08-04", "dateModified": "2026-08-04", "author": { "@type": "Organization", "name": "Seven Labs", "url": "https://www.sevenlabs.site" }, "publisher": { "@type": "Organization", "name": "Seven Labs", "logo": { "@type": "ImageObject", "url": "https://res.cloudinary.com/dywx7ldqr/image/upload/v1779223334/media/img_01.png" } }, "mainEntityOfPage": { "@type": "WebPage", "@id": "https://www.sevenlabs.site/blogs/eu-ai-act-august-2026-whats-live-vs-delayed" }, "keywords": ["EU AI Act", "Article 50", "GPAI compliance", "Annex III", "AI regulation 2026", "Digital Omnibus", "AI transparency obligations"], "articleSection": "AI Compliance & Regulation" }, { "@type": "FAQPage", "mainEntity": [ { "@type": "Question", "name": "What is actually in force right now under the EU AI Act?", "acceptedAnswer": { "@type": "Answer", "text": "As of August 2, 2026, Article 50 transparency obligations and GPAI compliance requirements under Chapter V are in full effect. AI systems that interact with users must disclose the AI nature of the interaction, synthetic content must be machine-detectable, and organisations deploying GPAI models above capability thresholds must meet documentation and incident reporting requirements." } }, { "@type": "Question", "name": "What are the Article 50 transparency obligations now live?", "acceptedAnswer": { "@type": "Answer", "text": "From August 2, 2026: chatbots and AI assistants must disclose their AI nature at interaction start; AI-generated images, video, and audio must carry machine-detectable watermarks; emotion recognition and biometric categorisation systems must disclose their operation to subjects. Penalties reach €15 million or 3% of global annual turnover." } }, { "@type": "Question", "name": "What got delayed in the EU AI Act and until when?", "acceptedAnswer": { "@type": "Answer", "text": "The Digital Omnibus amendment delayed Annex III high-risk AI system obligations from August 2026 to December 2027. Annex III covers AI used in recruitment, credit scoring, education, healthcare diagnostics, law enforcement, and critical infrastructure. Annex I product-embedded AI (medical devices, automotive, machinery) is delayed to August 2028." } }, { "@type": "Question", "name": "Is 'we will comply when it is required' a safe EU AI Act strategy?", "acceptedAnswer": { "@type": "Answer", "text": "No. Article 5 prohibitions (February 2025), GPAI Chapter V (August 2025), and Article 50 transparency (August 2, 2026) are already enforceable - the window has closed. For Annex III delayed to December 2027, conformity assessment and documentation work takes 12-18 months. Starting in early 2027 will not achieve readiness by December 2027." } }, { "@type": "Question", "name": "What EU AI Act obligations apply to SaaS companies right now?", "acceptedAnswer": { "@type": "Answer", "text": "SaaS companies with AI-facing features must: implement Article 50 interaction disclosure for AI chatbots and assistants; plan synthetic content watermarking; document all GPAI model deployments with use-case and incident response chains; comply with Article 5 prohibitions (no social scoring, subliminal manipulation, or prohibited biometric practices); and run AI literacy programmes for staff operating AI systems." } } ] } ] } </script>

