AI Act: het uur van de handhaving heeft geslagen — wat er sinds 2 augustus concreet verandert | europeanGPU
← Alle artikelen Regelgeving

AI Act: het uur van de handhaving heeft geslagen — wat er sinds 2 augustus concreet verandert

8 augustus 2026·Leestijd: 6 min

Het AI-Bureau en de nationale autoriteiten handhaven de verordening nu, in de door de omnibus vereenvoudigde versie die eind juli in werking trad. Voor Europese softwaremakers is het vraagstuk niet langer de conformiteit met de tekst, maar de samenhang tussen vier kaders.

Sinds 2 augustus 2026 is de AI Act geen horizon meer: het Europese AI-Bureau en de bevoegde nationale autoriteiten zijn de verordening gaan handhaven, met de verplichtingen voor systemen met een hoog risico als voornaamste doelwit. De toegepaste tekst is echter niet helemaal die welke in 2024 werd aangenomen: de „AI-omnibus”-verordening, in november 2025 voorgesteld in het kader van het pakket voor digitale vereenvoudiging, is in juni 2026 aangenomen en op 27 juli in werking getreden — vijf dagen vóór de deadline. Verduidelijkingen van de reikwijdte, documentaire verlichtingen, aangepaste termijnen voor bepaalde categorieën: de Commissie heeft haar wil getoond tot een leesbare en innovatievriendelijke uitvoering, vergezeld van een reeks richtsnoeren.

Wat vandaag werkelijk afdwingbaar is

Concreet structureren drie blokken verplichtingen deze periode. Ten eerste de verboden praktijken, al langer van toepassing. Vervolgens de verplichtingen van aanbieders van AI-modellen voor algemene doeleinden: technische documentatie, beleid voor de naleving van het auteursrecht, samenvatting van de trainingsdata — met een versterkt regime voor modellen met een systeemrisico. En ten slotte de systemen met een hoog risico, waarvan het volledige regime (risicobeheer, datagovernance, menselijk toezicht, robuustheid, registratie) zijn fase van daadwerkelijke toepassing ingaat. Voor een B2B-softwaremaker is de praktische vraag bijna altijd dezelfde: maakt mijn AI-component mijn product „met een hoog risico” in de zin van bijlage III — en zo niet, welke transparantieverplichtingen resten mij dan?

Het echte vraagstuk: de stapeling van NIS2, CRA, GDPR, AI Act

Afzonderlijk genomen is elk kader beheersbaar. Het probleem van de Europese softwaremakers is de stapeling. Eén en hetzelfde softwareproduct kan onder NIS2 vallen (omdat de klant een essentiële entiteit is), onder de Cyber Resilience Act (omdat het een product met digitale elementen is, met eisen inzake security by design en beheer van kwetsbaarheden), onder de GDPR (omdat het persoonsgegevens verwerkt) en onder de AI Act (omdat het een lerende component bevat). Vier documentatielogica’s, drie regimes voor incidentmelding, verschillende autoriteiten. De enige houdbare strategie is de eengemaakte compliancefabriek: één enkele basis voor risicobeheer, SBOM, logging en kwetsbaarhedenbeheer, die vervolgens naar elk kader wordt gedeclineerd — in plaats van vier parallelle projecten die elk team zouden uitputten.

Een beperking die een argument kan worden

Er is nochtans een offensieve lezing. Klanten — gereguleerde exploitanten, de publieke sector, industriëlen — zullen hun eigen verplichtingen via contract op hun leveranciers afwentelen. De softwaremaker die de AI Act-documentatie, de door de CRA vereiste SBOM, de GDPR-garanties en de NIS2-verbintenissen in het aanbestedingsdossier kan leveren, zet een regelgevende kost om in een concurrentievoordeel tegenover buiten-Europese spelers die deze eisen pas ontdekken in de vragen van de inkopers. Europese compliance is, mits vroeg geïndustrialiseerd, een toegangsdrempel die beschermt wie hem heeft overschreden.

Te doen vóór het einde van het jaarBreng elke AI-component in kaart ten opzichte van bijlage III; wijs de verantwoordelijke voor de modeldocumentatie aan; unificeer het register van AI-/cyber-/datarisico’s; en volg de richtsnoeren van het AI-Bureau, die gaandeweg zullen preciseren wat „conformiteit” in de praktijk betekent.

De AI Act treedt het tijdperk van de jurisprudentie binnen: de komende maanden zullen uitwijzen of de handhaving even pragmatisch is als beloofd. Maar wachten om ermee te beginnen zou een misvatting zijn — het voordeel gaat naar wie de regelgevende stapeling in een proces heeft omgezet, terwijl hun concurrenten hem als een lawine beleven.

Lees ook

Cloud & compliance · 6 min

Vertrouwde cloud, tweede bedrijf: van Microsoft 365 tot SecNumCloud, de jurisprudentie die de kaarten opnieuw schudt

Oostenrijkse uitspraak over Microsoft 365, de zaak Polytechnique, een verlengde raamovereenkomst: de clouddoctrine beweegt zigzaggend vooruit. CIO’s maken intussen hun keuzes.

3 juli 2026

Europees beleid · 6 min

Het pakket technologische soevereiniteit van 3 juni 2026: verandert Europa echt van koers?

Halfgeleiders, cloud, AI, open source: Brussel verlegt zijn zwaartepunt van regulering naar capaciteiten. Rest de vraag wie er gaat kopen.

26 juni 2026

Strategie · 6 min

De gelukkige afhankelijkheid? Waarom Europa de hyperscalers in 2026 niet zal verlaten

Geen enkele Europese speler zal AWS, Azure of Google Cloud op korte termijn verlaten. Vijf stappen om een ondergane afhankelijkheid om te vormen tot een gestuurde afhankelijkheid.

22 augustus 2026

Raakt dit onderwerp u rechtstreeks?

Plan een afspraak: wij vertalen een artikel graag naar een antwoord op uw specifieke situatie, met uw eisen op het vlak van hosting en compliance.

Plan een afspraak