Wat de Digital Omnibus voor AI is
De AI-verordening (Verordening (EU) 2024/1689) is op 1 augustus 2024 in werking getreden, met gespreide toepassingsdatums. In november 2025 stelde de Commissie een "Digital Omnibus" voor om de Europese digitale regels te vereenvoudigen, en het AI-deel ging via een versnelde procedure. Het Parlement stelde op 16 juni 2026 zijn standpunt vast en de Raad keurde het op 29 juni 2026 goed. Het werd op 8 juli 2026 ondertekend en op 24 juli 2026 als Verordening (EU) 2026/1744 in het Publicatieblad gepubliceerd. Drie dagen later, op 27 juli 2026, trad het in werking, net voordat de oorspronkelijke deadline van 2 augustus 2026 voor systemen met een hoog risico zou ingaan.
Het is een wijzigingsverordening. De AI-verordening blijft de wet, en de Omnibus wijzigt specifieke artikelen. De datums hieronder combineren beide teksten.
De tijdlijn in één oogopslag
- 1 augustus 2024De AI-verordening treedt in werking. Er geldt nog niets.
- 2 februari 2025Hoofdstukken I en II gelden: definities, AI-geletterdheid (artikel 4) en de verboden praktijken (artikel 5), zoals social scoring, manipulatieve AI, ongericht scrapen van gezichtsafbeeldingen en emotieherkenning op het werk en in het onderwijs.
- 2 augustus 2025Verplichtingen voor AI-modellen voor algemene doeleinden (hoofdstuk V), governance (AI-bureau, AI-board), regels voor aangemelde instanties, vertrouwelijkheid en de sancties (hoofdstuk XII, behalve de boetes van de Commissie voor GPAI in artikel 101). Lidstaten moesten autoriteiten aanwijzen en sanctieregels vaststellen.
- 27 juli 2026 OmnibusVerordening (EU) 2026/1744 treedt in werking. De wijzigingen van andere EU-wetgeving (artikelen 102 tot en met 110 van de AI-verordening) gelden vanaf deze datum.
- 2 augustus 2026Algemene toepassingsdatum. De transparantieregels van artikel 50 (chatbots, gegenereerde content, deepfakes) gelden voor elk systeem dat eronder valt, ook systemen die al in gebruik zijn. De boetebevoegdheid van de Commissie voor aanbieders van GPAI-modellen (artikel 101) gaat in.
- 1 oktober 2026: hier ben je nu
- 2 december 2026 OmnibusMarkeringsplicht voor gegenereerde content (artikel 50, lid 2) voor generatieve systemen die vóór 2 augustus 2026 in de handel zijn gebracht. Twee nieuwe verboden gaan gelden: systemen die zonder toestemming intieme of seksueel expliciete beelden van herkenbare personen genereren, en systemen die materiaal van seksueel kindermisbruik genereren (artikel 5, lid 1, onder ba en bb).
- 2 augustus 2027GPAI-modellen die vóór 2 augustus 2025 al op de markt waren, moeten voldoen (artikel 111, lid 3). Uiterste datum waarop elke lidstaat minstens één regulatory sandbox voor AI moet hebben draaien Omnibus.
- 2 december 2027 was 2 aug 2026AI met een hoog risico uit bijlage III: biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid en hr, toegang tot essentiële diensten (kredietwaardigheid, premieberekening voor verzekeringen), rechtshandhaving, migratie, justitie. De verplichtingen voor aanbieders en gebruiksverantwoordelijken uit hoofdstuk III, afdelingen 1 tot en met 3.
- 2 augustus 2028 was 2 aug 2027AI met een hoog risico uit bijlage I: AI die zelf een product is, of een veiligheidscomponent daarvan, onder Europese productwetgeving zoals voor machines, speelgoed, liften, radioapparatuur en medische hulpmiddelen.
- 2 augustus 2030Aanbieders en gebruiksverantwoordelijken van systemen met een hoog risico die door overheden worden gebruikt en al op de markt waren, moeten voldoen (artikel 111, lid 2).
- 31 december 2030AI-componenten van grootschalige EU-IT-systemen (bijlage X, zoals SIS en VIS) die vóór 2 augustus 2027 in de handel zijn gebracht, moeten voldoen.
Bestaande systemen met een hoog risico: na de Omnibus valt een systeem met een hoog risico dat in de handel is gebracht voordat de regels ervoor gelden (2 december 2027 of 2 augustus 2028) alleen onder de eisen voor hoog risico als het ontwerp daarna ingrijpend verandert. De verboden gelden hoe dan ook, en systemen in de publieke sector moeten uiterlijk op 2 augustus 2030 voldoen.
Wat er veranderde, en wat niet
| Onderwerp | Vóór de Omnibus | Na Verordening (EU) 2026/1744 |
|---|---|---|
| Hoog risico uit bijlage III | 2 augustus 2026 | 2 december 2027 |
| Hoog risico uit bijlage I (producten) | 2 augustus 2027 | 2 augustus 2028 |
| Transparantie volgens artikel 50 | 2 augustus 2026 | Ongewijzigd. Alleen de markeringsplicht in lid 2 krijgt een overgangstermijn tot 2 december 2026, voor systemen die al op de markt zijn. |
| AI-geletterdheid volgens artikel 4 | "Naar beste vermogen zorgen voor een toereikend niveau" van AI-geletterdheid | "Maatregelen nemen om de ontwikkeling te ondersteunen" van AI-geletterdheid; geen gegarandeerd niveau. Commissie en lidstaten moeten het mkb ondersteunen. |
| Verboden | Lijst in artikel 5 | Twee toegevoegd (seksuele deepfakes zonder toestemming, genereren van materiaal van seksueel kindermisbruik), vanaf 2 december 2026 |
| Detectie van bias | Bijzondere persoonsgegevens alleen voor aanbieders van systemen met een hoog risico (artikel 10, lid 5) | Nieuw artikel 4a: ook andere aanbieders en gebruiksverantwoordelijken, onder strikte waarborgen |
| Mkb en kleine midcaps | Vereenvoudigde documentatie en lagere boetes voor het mkb | Uitgebreid naar kleine midcaps (SMC's): vereenvoudigd formulier voor technische documentatie, evenredig kwaliteitsbeheer, boetes gemaximeerd op het lagere bedrag |
| Registratie van systemen uit bijlage III die "geen hoog risico" zijn (artikel 6, lid 3) | Volledige registratie | Nog steeds verplicht, met minder gegevensvelden (bijlage VIII, afdeling B, punten 7 en 9 geschrapt) |
Wat niet veranderde: de risicocategorieën, de lijst van toepassingen in bijlage III, het regime voor AI-modellen voor algemene doeleinden en de bijbehorende praktijkcode, de plichten van gebruiksverantwoordelijken in artikel 26 voor systemen met een hoog risico, en de maximale boetes in artikel 99.
AI-geletterdheid na de Omnibus
Tijdens de onderhandelingen lag er een voorstel om artikel 4 alleen een plicht voor lidstaten en de Commissie te maken. Dat is niet wat is aangenomen. Het nieuwe artikel 4, lid 1, luidt (vrij vertaald):
"Aanbieders en gebruiksverantwoordelijken van AI-systemen nemen maatregelen om de ontwikkeling van de AI-geletterdheid te ondersteunen van hun personeel en andere personen die namens hen met de werking en het gebruik van AI-systemen te maken hebben [...]. Deze verplichting houdt niet in dat aanbieders of gebruiksverantwoordelijken een specifiek niveau van AI-geletterdheid van een individu moeten garanderen."
Artikel 4, lid 2, voegt toe dat de Commissie en de lidstaten aanbieders en gebruiksverantwoordelijken moeten ondersteunen, "met name kmo's", en dat de Commissie praktijkvoorbeelden publiceert. Voor een mkb-bedrijf is een evenredige aanpak nog steeds een korte briefing per rol voor de mensen die AI-tools kiezen, configureren en gebruiken, plus een vastlegging dat die heeft plaatsgevonden. De verplichting geldt sinds 2 februari 2025.
Sancties
- Verboden praktijken: tot EUR 35 miljoen of 7% van de wereldwijde jaaromzet.
- De meeste andere verplichtingen (voor aanbieders, gebruiksverantwoordelijken, importeurs, distributeurs en artikel 50): tot EUR 15 miljoen of 3%.
- Onjuiste of misleidende informatie aan autoriteiten: tot EUR 7,5 miljoen of 1%.
- Mkb, start-ups en, sinds de Omnibus, kleine midcaps: het laagste van het bedrag of het percentage geldt.
- Aanbieders van GPAI-modellen: beboet door de Commissie (artikel 101), mogelijk sinds 2 augustus 2026.
De sanctieregels worden nationaal vastgesteld, binnen deze maxima. Kijk welke autoriteit in jouw lidstaat toezicht houdt op AI.
Wat je nu moet doen, per rol
De meeste mkb-bedrijven zijn gebruiksverantwoordelijke (ze gebruiken AI-tools). Minder bedrijven zijn aanbieder (ze bouwen of verkopen AI-systemen, of nemen ze onder eigen naam in gebruik). Veel bedrijven zijn allebei.
- Houd een inventaris bij van de AI-tools die in gebruik zijn, met eigenaar, doel en leverancier.
- Toets die aan artikel 5. Stop met alles wat verboden is (bijvoorbeeld emotieherkenning van medewerkers).
- Geef een briefing over AI-geletterdheid per rol en leg die vast (artikel 4).
- Controleer de transparantie: deepfakes en door AI geschreven teksten over zaken van algemeen belang die je publiceert (lid 4 van artikel 50), en emotieherkenning of biometrische categorisering (lid 3).
- Markeer toepassingen uit bijlage III (cv-screening, prestatiemonitoring, kredietwaardigheid). Plan de plichten voor gebruiksverantwoordelijken uit artikel 26 vóór 2 december 2027: menselijk toezicht, logs, werknemers informeren en in sommige gevallen een effectbeoordeling op grondrechten.
- Vraag leveranciers van tools met een hoog risico naar hun planning voor conformiteit.
- Deel elk systeem in: verboden, hoog risico (bijlage I of III), artikel 50, of minimaal risico. Documenteer elke beoordeling volgens artikel 6, lid 3, dat een systeem "geen hoog risico" is, en registreer die.
- Chatbots: maak vanaf de eerste interactie duidelijk dat het om AI gaat (nu al verplicht).
- Generatieve functies: machineleesbare markering van output vóór 2 december 2026 voor bestaande systemen, direct voor nieuwe.
- Toets je product vóór 2 december 2026 aan de twee nieuwe verboden.
- Hoog risico: begin nu met het systeem voor kwaliteitsbeheer, risicobeheer, datagovernance, technische documentatie (vereenvoudigd formulier voor mkb/SMC), logging en monitoring na het in de handel brengen. 2027 is dichterbij dan het lijkt.
- Gebouwd op een GPAI-model? Verzamel de documentatie die de modelaanbieder voor downstreamgebruikers levert.
Zet de AI-verordening in je planning
Dazr Compliance heeft een EU AI Act-framework met deze verplichtingen als terugkerende beheersmaatregelen, een asset- en leveranciersregister voor je AI-inventaris, en bewijs met verloopmeldingen, zodat de deadline van 2027 niet als een verrassing komt.
Veelgestelde vragen
Is de AI-verordening uitgesteld?
Gedeeltelijk. De Digital Omnibus (Verordening (EU) 2026/1744) verschoof de regels voor hoog risico naar 2 december 2027 (bijlage III) en 2 augustus 2028 (bijlage I). De verboden, AI-geletterdheid, de regels voor AI-modellen voor algemene doeleinden en de transparantieplichten van artikel 50 zijn niet uitgesteld.
Geldt de AI-geletterdheid van artikel 4 nog voor mijn bedrijf?
Ja. Sinds de Omnibus moeten aanbieders en gebruiksverantwoordelijken maatregelen nemen om de AI-geletterdheid van hun personeel te ondersteunen, zonder een specifiek niveau te hoeven garanderen. De plicht geldt sinds 2 februari 2025.
Wanneer gelden de transparantieregels voor chatbots?
Vanaf 2 augustus 2026, voor alle chatbots in gebruik, ook oudere. Alleen de machineleesbare markering van gegenereerde content heeft een overgangstermijn tot 2 december 2026, voor generatieve systemen die vóór 2 augustus 2026 in de handel zijn gebracht.
Wat gebeurt er met systemen met een hoog risico die al vóór december 2027 op de markt waren?
Die vallen alleen onder de eisen voor hoog risico als hun ontwerp ingrijpend verandert nadat de regels zijn gaan gelden. Systemen die door overheden worden gebruikt, moeten hoe dan ook uiterlijk op 2 augustus 2030 voldoen.
Gerelateerd
Bronnen (stand 1 oktober 2026)
- Verordening (EU) 2024/1689 (AI-verordening), artikelen 4, 5, 50, 99, 101, 111 en 113.
- Verordening (EU) 2026/1744 (Digital Omnibus voor AI), ondertekend op 8 juli 2026, PB L 24 juli 2026, in werking op 27 juli 2026.
- Richtsnoeren van de Commissie over de transparantieverplichtingen van artikel 50, 20 juli 2026, afdeling 8.4 over de inwerkingtreding.
- Onderzoeksnotitie van de Cloud Security Alliance over het uitstel door de Omnibus (secundair).
Deze gids volgt de geconsolideerde wetteksten op 1 oktober 2026 en is geen juridisch advies.