De EU AI Act. Wat het is, wie het raakt, wat het vereist.
Een begrijpelijke gids over de regelgeving die de manier waarop Europese organisaties AI inzetten, hervormt.
Het eerste alomvattende juridische kader voor AI.
De EU AI Act werd aangenomen in 2024 en trad in werking op 1 augustus 2024. Het is het eerste alomvattende juridische kader voor kunstmatige intelligentie ter wereld. De verordening geldt in alle 27 EU-lidstaten en regelt hoe AI-systemen worden ontwikkeld, ingezet en gebruikt. Ze geldt voor organisaties binnen de EU én voor organisaties buiten de EU waarvan de AI-systemen mensen binnen de EU beïnvloeden. De wet volgt een risicogebaseerde aanpak: hoe hoger het risico van een AI-systeem, hoe strenger de verplichtingen voor de organisatie die het aanbiedt of gebruikt.
Vier risiconiveaus. Vier verplichtingsniveaus.
De wet deelt elk AI-systeem in een van vier risiconiveaus in. Uw verplichtingen hangen af van het van toepassing zijnde niveau.
| Risiconiveau | Regelgevingsstatus | Voorbeelden |
|---|---|---|
| Onaanvaardbaar | Verboden | Sociale-scoringsystemen, realtime biometrische surveillance op openbare plaatsen, manipulatieve AI die kwetsbaarheden uitbuit |
| Hoog risico | Strikte verplichtingen | AI in HR en werving, kredietscoring, onderwijsbeoordeling, kritieke infrastructuur, wetshandhaving, migratiecontrole |
| Beperkt risico | Transparantieverplichtingen | Chatbots, deepfakegeneratoren, AI-gegenereerde contentsystemen |
| Minimaal risico | Geen specifieke verplichtingen | Spamfilters, AI-gestuurde spellen, voorraadbeheeroptimalisatie |
Hoog risico omvat het grootste deel van enterprise-AI.
De categorie hoog risico is in de praktijk de grootste. De Europese Commissie schat dat 5–15% van de AI-systemen hieronder valt. Bijlage III van de wet somt de specifieke gebruiksscenario's op die als hoog risico kwalificeren. Als uw AI-systeem in een van deze domeinen actief is, is de volledige regelgeving op u van toepassing.
Werkgelegenheid en personeelsbeheer
Werving, cv-screening, prestatie-evaluatie, taakverdeling, beslissingen over promotie of ontslag.
Onderwijs en beroepsopleiding
Toelatingsbeslissingen, examenscores, detectie van verboden gedrag, evaluatie van leerresultaten.
Toegang tot essentiële diensten
Kredietscoring, verzekeringsprijsstelling, geschiktheidsbeoordeling voor overheidsuitkeringen, inzet van hulpdiensten.
Wetshandhaving
Voorspellend politiewerk, polygrafenanalyse en misleidingsanalyse, bewijsevaluatie, misdaadanalyse.
Migratie, asiel, grenscontrole
Visumgeschiktheid, risicobeoordeling van binnenkomende personen, documentcontrole, persoonsidentificatie.
Rechtsbedeling
Juridische onderzoeksbegeleiding, ondersteuning van rechterlijke beslissingen, interpretatie van feiten of wetgeving.
Kritieke infrastructuur
Veiligheidscomponenten in wegverkeer, water-, gas-, verwarmings- en elektriciteitssystemen.
Biometrische identificatie en categorisering
Biometrische identificatie op afstand, categorisering op basis van gevoelige kenmerken, emotieherkenning buiten beperkte uitzonderingen.
Zes vereisten voor elk hoog-risico AI-systeem.
Als uw AI-systeem als hoog risico is geclassificeerd, gelden deze zes verplichtingen. Boetes voor niet-naleving kunnen oplopen tot 15 M€ of 3% van de wereldwijde omzet.
Risicobeheersysteem
Continu, systematisch proces voor het identificeren, analyseren en beperken van risico's gedurende de volledige levenscyclus van het AI-systeem. Van toepassing vóór ingebruikneming en gedurende de volledige werking. Moet gedocumenteerd en actueel gehouden worden.
Data Governance
Trainings- en testgegevens moeten relevant, representatief, volledig en vrij van bekende fouten zijn. Gegevensvertekening moet worden onderzocht en beperkt. Van toepassing op persoonlijke en niet-persoonlijke gegevens.
Technische documentatie
Uitgebreide documentatie van het AI-systeem: architectuur, gegevensstromen, modelkeuzes, prestatiemetrieken, bekende beperkingen. Moet voldoende zijn voor toezichthouders om de naleving te beoordelen.
Transparantie en informatie aan deployers
Duidelijke informatie over de mogelijkheden, beperkingen, beoogd doel en het nauwkeurigheids- en robuustheidsniveau dat gebruikers mogen verwachten. Gebruiksaanwijzingen moeten aan elke deployer worden verstrekt.
Menselijk toezicht
Natuurlijke personen moeten AI-beslissingen kunnen bewaken, interpreteren, er in kunnen ingrijpen en ze kunnen overschrijven. Opleiding en bevoegdheid hiertoe moeten worden geboden. Het systeemontwerp moet effectieve menselijke controle mogelijk maken.
Nauwkeurigheid, robuustheid, cybersecurity
AI-systemen moeten een passend nauwkeurigheids- en robuustheidsniveau bereiken. Ze moeten bestand zijn tegen fouten, storingen en pogingen om hun output te manipuleren. Documentatie en monitoring vereist.
Tijdlijn en huidige status.
De bepalingen van de verordening treden gefaseerd in werking. De AI-Omnibus (procedure 2025/0359(COD)) werd op 16 juni 2026 door het Europees Parlement goedgekeurd met 423 stemmen voor, en op 29 juni 2026 formeel aangenomen door de Raad. De herziene termijnen worden juridisch bindend drie dagen na publicatie in het Publicatieblad van de EU, verwacht in juli 2026. Tot die publicatie blijft de oorspronkelijke termijn van augustus 2026 voor AI-systemen met een hoog risico juridisch van kracht.
De wet trad in werking in de EU-rechtsorde. Verplichtingen begonnen vanaf deze datum gefaseerd in te gaan.
AI-systemen met onaanvaardbaar risico werden illegaal: sociale scoring, manipulatieve AI en niet-gerichte biometrische gegevensoogst.
Aanbieders van GPAI-modellen werden onderworpen aan transparantie-, documentatie- en auteursrechtnalevingsverplichtingen.
De transparantieverplichtingen van artikel 50 treden in werking zoals oorspronkelijk gepland: gebruikers moeten worden geïnformeerd wanneer ze met een AI-systeem interageren, en exploitanten moeten deepfakes en AI-gegenereerde content kenbaar maken. Niet uitgesteld door de Omnibus.
Oorspronkelijke termijn onder Verordening 2024/1689. Vervangen door de AI-Omnibus, goedgekeurd door het Europees Parlement op 16 juni 2026 en aangenomen door de Raad op 29 juni 2026; de nieuwe termijnen gelden zodra de Omnibus in het Publicatieblad is gepubliceerd.
AI-gegenereerde content moet machineleesbaar worden gemarkeerd. December 2026 is een overgangsperiode voor systemen die vóór 2 augustus 2026 al op de markt waren; systemen die later op de markt komen, moeten vanaf de lancering voldoen. Het nieuwe verbod op AI-gegenereerde niet-consensuele intieme beelden en materiaal van seksueel kindermisbruik treedt op dezelfde datum in werking.
Volledige verplichtingen gelden voor zelfstandige hoog-risico AI-systemen (artikel 6(2) en bijlage III). Vervangt de oorspronkelijke deadline van augustus 2026 zodra de Omnibus in het Publicatieblad is gepubliceerd.
AI-systemen die veiligheidscomponenten zijn van producten die reeds vallen onder EU-harmonisatiewetgeving — waaronder medische hulpmiddelen, machines en speelgoed — worden onderworpen aan hoog-risicoverplichtingen krachtens artikel 6(1).
Hoe DataWeavrs elke verplichting invult.
Elke EU AI Act-verplichting voor hoog-risicosystemen heeft een corresponderende capaciteit in WeavrCore of onze leveringsmethodologie. Niet achteraf toegevoegd. Ingebouwd.
| Verplichting | DataWeavrs-capaciteit |
|---|---|
| Risicobeheersysteem | Risicobeoordeling is het eerste resultaat van stap 01 van onze methodologie (Business Value Workshop). |
| Data Governance | De drielaagse classificatie-engine (Private / Enrichable / Public) past gegevensverwerkingsregels toe bij elke interactie. |
| Technische documentatie | WeavrCore genereert systeemdocumentatie (architectuur, gegevensstromen, modelkeuzes) als bijproduct van deployment. |
| Transparantie | Elke AI-interactie wordt geregistreerd met bronattributie en bewaard conform uw gegevensretentiebeleid. |
| Menselijk toezicht | Rolgebaseerde toegangscontroles omvatten menselijke tussenkomst voor hoog-risicobeslissingen, configureerbaar per gebruiksscenario. |
| Nauwkeurigheid & Robuustheid | RAG met geverifieerde bronattributie en hallucinatiebewaking bij elke reactie. |
Weet waar u staat in minder dan 10 minuten.
De DataWeavrs EU AI Act Readiness Assessment geeft u een gescoord overzicht van uw huidige blootstelling, plus een op maat gesteld diagnose van de grootste lacunes. Geen vergaderingen. Geen salesgesprek. Een pdf-rapport in uw inbox.
12 vragen. Minder dan 10 minuten. Uw antwoorden worden uitsluitend gebruikt om uw rapport te genereren.