Wat is de AI Omnibus?
Op 24 juli 2026 publiceerde de EU Verordening (EU) 2026/1744 in het Publicatieblad — drie dagen later, op 27 juli, trad ze in werking. De verordening staat bekend als de Digital Omnibus on AI en wijzigt de EU AI Act op meerdere punten tegelijk.
De aanleiding: de geharmoniseerde technische standaarden die bedrijven nodig hebben om conformiteit aan te tonen, waren nog niet klaar. Tegelijk bleek de regeldruk voor kleinere bedrijven hoger dan gewenst. De Raad en het Europees Parlement grepen in met een vereenvoudigingspakket dat deadlines verschuift, regels versoepelt en twee nieuwe verboden toevoegt.
De nieuwe tijdlijn: wat geldt wanneer?
De Omnibus herschikt de deadlines van de AI Act aanzienlijk. Hieronder de belangrijkste verschuivingen, op basis van de analyse van Freshfields:
| Verplichting | Oude deadline | Nieuwe deadline |
|---|---|---|
| High-risk AI — standalone (Annex III) | 2 augustus 2026 | 2 december 2027 |
| High-risk AI — ingebed in producten (Annex I) | 2 augustus 2027 | 2 augustus 2028 |
| High-risk AI — overheidssystemen | 2 augustus 2026 | 2 augustus 2030 |
| Nationale AI-sandboxes operationeel | 2 augustus 2026 | 2 augustus 2027 |
| Machine-leesbare markering (bestaande systemen) | 2 augustus 2026 | 2 december 2026 |
| Artikel 50 — transparantie (chatbots, deepfakes) | 2 augustus 2026 | Ongewijzigd |
| GPAI-verplichtingen (Artikelen 51–55) | 2 augustus 2025 | Ongewijzigd |
De grootste verschuiving is die van de standalone high-risk AI-systemen: 16 maanden uitstel. Dit raakt bedrijven die AI inzetten voor HR-selectie, kredietbeoordeling, biometrische identificatie, onderwijs of migratie. Zij krijgen tot december 2027 de tijd om volledig te voldoen. Overheidsinstanties die AI inzetten in die gebieden krijgen zelfs tot 2 augustus 2030.
Wat is niet uitgesteld?
De Artikel 50-transparantieverplichtingen gelden wél sinds 2 augustus 2026. Dat betekent:
- Chatbots moeten gebruikers informeren dat ze met een AI-systeem communiceren
- Deepfakes en AI-gemanipuleerde content moeten gelabeld worden
- AI-gegenereerde tekst die gepubliceerd wordt om het publiek te informeren, moet als zodanig herkenbaar zijn
Ook de verplichtingen voor general-purpose AI-modellen (GPAI) — zoals de regels voor OpenAI, Anthropic en Google — zijn ongewijzigd van kracht sinds augustus 2025. De handhaving door het EU AI Office is op 2 augustus 2026 gestart zoals gepland.
Twee nieuwe verboden AI-toepassingen
De Omnibus voegt twee praktijken toe aan de verboden lijst in Artikel 5 van de AI Act. Beide gelden per 2 december 2026:
- Non-consensuele intieme beelden — AI-systemen die realistische afbeeldingen genereren of manipuleren van iemands intieme lichaamsdelen of seksueel expliciete handelingen, zonder de uitdrukkelijke toestemming van die persoon. Dit treft met name zogenoemde "nudification apps".
- Kindermisbruikmateriaal (CSAM) — AI-systemen die dergelijk materiaal genereren of helpen genereren.
De aansprakelijkheid geldt niet alleen als het genereren het beoogde doel is, maar ook als het een "redelijkerwijs voorzienbaar en reproduceerbaar" resultaat is waartegen de aanbieder geen adequate maatregelen heeft genomen. De maximale boete is 35 miljoen euro of 7% van de wereldwijde jaaromzet.
AI-geletterdheid: van resultaat naar inspanning
De Omnibus herschrijft Artikel 4 van de AI Act fundamenteel. De oorspronkelijke tekst verplichtte organisaties om "een toereikend niveau van AI-geletterdheid te waarborgen" bij medewerkers — een resultaatsverplichting.
De nieuwe tekst vervangt dit door een inspanningsverplichting: organisaties moeten "maatregelen nemen ter ondersteuning van de ontwikkeling van AI-geletterdheid". Concreet betekent dit:
- Je hoeft niet te garanderen dat iedere medewerker een bepaald kennisniveau heeft
- Je moet wél kunnen aantonen dat je iets doet: trainingen aanbieden, beleid opstellen, richtlijnen communiceren
- Documenteer wat je doet — een AI-beleid met een trainingslogboek volstaat voor de meeste MKB-bedrijven
Het toezicht op Artikel 4 is op 3 augustus 2026 gestart door nationale markttoezichthouders. In Nederland zijn dat de Autoriteit Persoonsgegevens en de ACM.
Verlichting voor MKB en small mid-caps
De Omnibus introduceert een nieuwe categorie: de small mid-cap. Bedrijven in deze groep krijgen dezelfde faciliteiten als het MKB, aldus de analyse van Gibson Dunn:
- Vereenvoudigde technische documentatie voor conformiteitsbeoordeling van high-risk systemen
- Voorrang bij AI-sandboxes — zowel nationaal als bij de nieuwe EU-brede sandbox van het AI Office
- Proportionele boetes die rekening houden met de economische levensvatbaarheid
- Lichtere monitoring-eisen na het op de markt brengen
Daarnaast komt er een EU-brede AI-sandbox, beheerd door het EU AI Office, met voorrang voor startups, MKB en small mid-caps. Binnen zo'n sandbox geldt bescherming tegen boetes voor overtredingen die tijdens het gecontroleerd testen plaatsvinden — al blijft aansprakelijkheid voor schade aan derden bestaan.
Wat betekent dit voor jouw software?
De praktische gevolgen hangen af van hoe je AI inzet:
Je gebruikt AI-tools (deployer)
De meeste MKB-bedrijven die ChatGPT, Copilot of Claude gebruiken, vallen onder de categorie beperkt risico. Voor hen verandert er weinig: de transparantieverplichtingen en de AI-geletterdheidsplicht gelden zoals gepland. Wat wél verandert: de inspanningsverplichting voor AI-geletterdheid is lichter dan de oorspronkelijke resultaatsverplichting.
Je bouwt software met AI-features (provider)
Bouw je high-risk AI-systemen — denk aan HR-screeningstools, kredietscoring of biometrische verificatie — dan heb je 16 maanden extra. Maar die extra tijd is niet vrijblijvend: de geharmoniseerde standaarden worden parallel ontwikkeld en vroege adoptie geeft voorsprong bij de conformiteitsbeoordeling.
Je genereert content met AI
De markeerplicht voor AI-gegenereerde content geldt onverkort. Systemen die vóór 2 augustus 2026 op de markt waren, krijgen een grace period tot 2 december 2026 voor de machine-leesbare markering. Nieuwe systemen moeten direct voldoen.
Uitstel is geen afstel
De verschuiving van deadlines is geen versoepeling van de inhoudelijke eisen. De Cloud Security Alliance waarschuwt terecht: "deferred, not cancelled". De high-risk AI-regels komen er, de standaarden worden ontwikkeld en het toezichtapparaat staat klaar.
Wat je nu kunt doen:
- Inventariseer welke AI-systemen je gebruikt of bouwt en bepaal het risiconiveau
- Regel de basis: AI-beleid, AI-register en AI-geletterdheid zijn nú al verplicht
- Monitor de standaarden: het CEN/CENELEC werkt aan geharmoniseerde normen — vroege aansluiting scheelt straks conformiteitswerk
- Controleer je AI-aanbieders: vraag naar hun verwerkersovereenkomsten en compliance-roadmap
Coding Agency en AI-compliance
Wij bouwen AI-integraties die standaard compliance-ready zijn: Europese hosting, verwerkersovereenkomsten, geen training op klantdata en transparantie ingebouwd in de interface. Heb je vragen over wat de AI Omnibus voor jouw software betekent? Neem contact op — we denken graag mee.