Juridisch 8 min leestijd

AI Omnibus: de EU vereenvoudigt de AI Act en verschuift de deadlines.

Op 27 juli 2026 trad de Digital Omnibus on AI in werking — een ingrijpende wijziging van de AI Act die deadlines verschuift, regels vereenvoudigt en twee nieuwe verboden toevoegt. Dit artikel legt uit wat er verandert, welke deadlines nu gelden en wat je als ondernemer moet regelen.

Jasper Koers ·

In het kort

  • De AI Omnibus (Verordening 2026/1744) trad op 27 juli 2026 in werking en wijzigt de AI Act op meerdere punten
  • De deadline voor high-risk AI-systemen schuift van 2 augustus 2026 naar 2 december 2027 (standalone) of 2 augustus 2028 (ingebed in producten)
  • Artikel 50-transparantieverplichtingen (chatbot-melding, deepfake-labeling) zijn wél op schema ingegaan op 2 augustus 2026
  • Twee nieuwe verboden: AI-gegenereerde non-consensuele intieme beelden en kindermisbruikmateriaal (per 2 december 2026)
  • MKB en small mid-caps krijgen vereenvoudigde documentatie, voorrang bij sandboxes en proportionele boetes
  • De AI-geletterdheidsplicht (Artikel 4) verschuift van resultaatsverplichting naar inspanningsverplichting

Wat is de AI Omnibus?

Op 24 juli 2026 publiceerde de EU Verordening (EU) 2026/1744 in het Publicatieblad — drie dagen later, op 27 juli, trad ze in werking. De verordening staat bekend als de Digital Omnibus on AI en wijzigt de EU AI Act op meerdere punten tegelijk.

De aanleiding: de geharmoniseerde technische standaarden die bedrijven nodig hebben om conformiteit aan te tonen, waren nog niet klaar. Tegelijk bleek de regeldruk voor kleinere bedrijven hoger dan gewenst. De Raad en het Europees Parlement grepen in met een vereenvoudigingspakket dat deadlines verschuift, regels versoepelt en twee nieuwe verboden toevoegt.

De nieuwe tijdlijn: wat geldt wanneer?

De Omnibus herschikt de deadlines van de AI Act aanzienlijk. Hieronder de belangrijkste verschuivingen, op basis van de analyse van Freshfields:

Verplichting Oude deadline Nieuwe deadline
High-risk AI — standalone (Annex III) 2 augustus 2026 2 december 2027
High-risk AI — ingebed in producten (Annex I) 2 augustus 2027 2 augustus 2028
High-risk AI — overheidssystemen 2 augustus 2026 2 augustus 2030
Nationale AI-sandboxes operationeel 2 augustus 2026 2 augustus 2027
Machine-leesbare markering (bestaande systemen) 2 augustus 2026 2 december 2026
Artikel 50 — transparantie (chatbots, deepfakes) 2 augustus 2026 Ongewijzigd
GPAI-verplichtingen (Artikelen 51–55) 2 augustus 2025 Ongewijzigd

De grootste verschuiving is die van de standalone high-risk AI-systemen: 16 maanden uitstel. Dit raakt bedrijven die AI inzetten voor HR-selectie, kredietbeoordeling, biometrische identificatie, onderwijs of migratie. Zij krijgen tot december 2027 de tijd om volledig te voldoen. Overheidsinstanties die AI inzetten in die gebieden krijgen zelfs tot 2 augustus 2030.

Wat is niet uitgesteld?

De Artikel 50-transparantieverplichtingen gelden wél sinds 2 augustus 2026. Dat betekent:

  • Chatbots moeten gebruikers informeren dat ze met een AI-systeem communiceren
  • Deepfakes en AI-gemanipuleerde content moeten gelabeld worden
  • AI-gegenereerde tekst die gepubliceerd wordt om het publiek te informeren, moet als zodanig herkenbaar zijn

Ook de verplichtingen voor general-purpose AI-modellen (GPAI) — zoals de regels voor OpenAI, Anthropic en Google — zijn ongewijzigd van kracht sinds augustus 2025. De handhaving door het EU AI Office is op 2 augustus 2026 gestart zoals gepland.

Twee nieuwe verboden AI-toepassingen

De Omnibus voegt twee praktijken toe aan de verboden lijst in Artikel 5 van de AI Act. Beide gelden per 2 december 2026:

  1. Non-consensuele intieme beelden — AI-systemen die realistische afbeeldingen genereren of manipuleren van iemands intieme lichaamsdelen of seksueel expliciete handelingen, zonder de uitdrukkelijke toestemming van die persoon. Dit treft met name zogenoemde "nudification apps".
  2. Kindermisbruikmateriaal (CSAM) — AI-systemen die dergelijk materiaal genereren of helpen genereren.

De aansprakelijkheid geldt niet alleen als het genereren het beoogde doel is, maar ook als het een "redelijkerwijs voorzienbaar en reproduceerbaar" resultaat is waartegen de aanbieder geen adequate maatregelen heeft genomen. De maximale boete is 35 miljoen euro of 7% van de wereldwijde jaaromzet.

AI-geletterdheid: van resultaat naar inspanning

De Omnibus herschrijft Artikel 4 van de AI Act fundamenteel. De oorspronkelijke tekst verplichtte organisaties om "een toereikend niveau van AI-geletterdheid te waarborgen" bij medewerkers — een resultaatsverplichting.

De nieuwe tekst vervangt dit door een inspanningsverplichting: organisaties moeten "maatregelen nemen ter ondersteuning van de ontwikkeling van AI-geletterdheid". Concreet betekent dit:

  • Je hoeft niet te garanderen dat iedere medewerker een bepaald kennisniveau heeft
  • Je moet wél kunnen aantonen dat je iets doet: trainingen aanbieden, beleid opstellen, richtlijnen communiceren
  • Documenteer wat je doet — een AI-beleid met een trainingslogboek volstaat voor de meeste MKB-bedrijven

Het toezicht op Artikel 4 is op 3 augustus 2026 gestart door nationale markttoezichthouders. In Nederland zijn dat de Autoriteit Persoonsgegevens en de ACM.

Verlichting voor MKB en small mid-caps

De Omnibus introduceert een nieuwe categorie: de small mid-cap. Bedrijven in deze groep krijgen dezelfde faciliteiten als het MKB, aldus de analyse van Gibson Dunn:

  • Vereenvoudigde technische documentatie voor conformiteitsbeoordeling van high-risk systemen
  • Voorrang bij AI-sandboxes — zowel nationaal als bij de nieuwe EU-brede sandbox van het AI Office
  • Proportionele boetes die rekening houden met de economische levensvatbaarheid
  • Lichtere monitoring-eisen na het op de markt brengen

Daarnaast komt er een EU-brede AI-sandbox, beheerd door het EU AI Office, met voorrang voor startups, MKB en small mid-caps. Binnen zo'n sandbox geldt bescherming tegen boetes voor overtredingen die tijdens het gecontroleerd testen plaatsvinden — al blijft aansprakelijkheid voor schade aan derden bestaan.

Wat betekent dit voor jouw software?

De praktische gevolgen hangen af van hoe je AI inzet:

Je gebruikt AI-tools (deployer)

De meeste MKB-bedrijven die ChatGPT, Copilot of Claude gebruiken, vallen onder de categorie beperkt risico. Voor hen verandert er weinig: de transparantieverplichtingen en de AI-geletterdheidsplicht gelden zoals gepland. Wat wél verandert: de inspanningsverplichting voor AI-geletterdheid is lichter dan de oorspronkelijke resultaatsverplichting.

Je bouwt software met AI-features (provider)

Bouw je high-risk AI-systemen — denk aan HR-screeningstools, kredietscoring of biometrische verificatie — dan heb je 16 maanden extra. Maar die extra tijd is niet vrijblijvend: de geharmoniseerde standaarden worden parallel ontwikkeld en vroege adoptie geeft voorsprong bij de conformiteitsbeoordeling.

Je genereert content met AI

De markeerplicht voor AI-gegenereerde content geldt onverkort. Systemen die vóór 2 augustus 2026 op de markt waren, krijgen een grace period tot 2 december 2026 voor de machine-leesbare markering. Nieuwe systemen moeten direct voldoen.

Uitstel is geen afstel

De verschuiving van deadlines is geen versoepeling van de inhoudelijke eisen. De Cloud Security Alliance waarschuwt terecht: "deferred, not cancelled". De high-risk AI-regels komen er, de standaarden worden ontwikkeld en het toezichtapparaat staat klaar.

Wat je nu kunt doen:

  • Inventariseer welke AI-systemen je gebruikt of bouwt en bepaal het risiconiveau
  • Regel de basis: AI-beleid, AI-register en AI-geletterdheid zijn nú al verplicht
  • Monitor de standaarden: het CEN/CENELEC werkt aan geharmoniseerde normen — vroege aansluiting scheelt straks conformiteitswerk
  • Controleer je AI-aanbieders: vraag naar hun verwerkersovereenkomsten en compliance-roadmap

Coding Agency en AI-compliance

Wij bouwen AI-integraties die standaard compliance-ready zijn: Europese hosting, verwerkersovereenkomsten, geen training op klantdata en transparantie ingebouwd in de interface. Heb je vragen over wat de AI Omnibus voor jouw software betekent? Neem contact op — we denken graag mee.

Veelgestelde vragen

De AI Omnibus — officieel Verordening (EU) 2026/1744 — is een wijzigingsverordening die de EU AI Act op meerdere punten aanpast. De belangrijkste veranderingen: de deadline voor high-risk AI-systemen schuift 16 maanden op, de AI-geletterdheidsplicht wordt versoepeld en er komen twee nieuwe verboden AI-toepassingen bij.
De oorspronkelijke deadline van 2 augustus 2026 is verschoven. Voor standalone high-risk AI-systemen (Annex III) geldt nu 2 december 2027. Voor AI ingebed in gereguleerde producten (Annex I) is dat 2 augustus 2028. De transparantieverplichtingen (Artikel 50) zijn wél op 2 augustus 2026 ingegaan — die zijn niet uitgesteld.
Ja. De Omnibus introduceert een nieuwe categorie (small mid-cap) die dezelfde faciliteiten krijgt als het MKB: vereenvoudigde technische documentatie, voorrang bij AI-sandboxes en proportionele boetes. Daarnaast komt er een EU-brede AI-sandbox met voorrang voor MKB en startups.
Nee. De Artikel 50-verplichtingen (chatbot-melding, deepfake-labeling, AI-gegenereerde content markeren) gelden sinds 2 augustus 2026. Alleen voor systemen die vóór die datum al op de markt waren, geldt een grace period van vier maanden (tot 2 december 2026) voor machine-leesbare markering.
Vanaf 2 december 2026 zijn twee extra AI-toepassingen verboden: AI-systemen die non-consensuele intieme beelden genereren (nudification apps) en AI-systemen die kindermisbruikmateriaal genereren. De maximale boete is 35 miljoen euro of 7% van de wereldwijde jaaromzet.
Gerelateerde expertise — AI Integratie

Meer weten over ai integratie? Bekijk onze aanpak, werkwijze en referentieprojecten.

Onderwerpen
AI Act AI Omnibus EU Compliance MKB High-risk AI Verordening 2026/1744

Hulp nodig?

Vragen over dit onderwerp? Laten we het erover hebben.

Neem contact op