De AI Act is uitgesteld. Wat nu wel al geldt.
Weet jij welke AI er het afgelopen jaar in je systemen is bijgekomen zonder dat je ervoor hebt getekend?
Ik vraag het omdat "de AI Act is uitgesteld" een zin is die ik steeds vaker heb gezien. En dat klopt maar ook weer niet.
Wat inderdaad is opgeschoven: de Digital Omnibus, in werking sinds 27 juli 2026, zette de verplichtingen voor hoogrisico-systemen door van augustus dit jaar naar 2 december 2027. Voor AI die in gereguleerde producten zit werd het 2 augustus 2028. De reden is nogal ironisch. De normen waarmee je moest aantonen dat je voldeed waren zelf niet op tijd af.
Artikel 50 schoof niet mee. De transparantieverplichtingen gelden sinds 2 augustus, en systemen die toen al draaiden moeten AI-gegenereerde content markeren vanaf 2 december. Ruim drie maanden nog. De verplichting rond AI-geletterdheid loopt trouwens al sinds februari 2025, al is die met de Omnibus wel afgezwakt naar het ondersteunen van je mensen in plaats van het garanderen van een niveau.
Die markeringsplicht raakt uitgerekend de AI waarvan niemand wist dat hij er was. Je CRM kreeg er een schrijfassistent bij in een update. Je klantenservicetool stelt sinds een release zelf antwoorden voor. Daar is nooit een besluit over genomen. Dus voelt niemand zich verantwoordelijk en markeert er ook niemand iets.
Wat ik nu vooral zie: mensen horen het woord uitstel en stoppen daarna met lezen. Precies op het punt waar het over hen gaat.
Er is nog iets gebeurd deze zomer dat weinig aandacht kreeg. Op 12 juli werd EN 18286 goedgekeurd, in Nederland NEN-EN 18286:2026. Dat is de eerste Europese norm die specifiek voor de AI Act is geschreven. Het beschrijft het kwaliteitsmanagementsysteem dat artikel 17 van aanbieders van hoogrisico-AI vraagt, van ontwerp en datamanagement tot incidentmelding en uitfasering.
Belangrijke nuance daarbij: de norm is nog niet aangehaald in het Publicatieblad van de EU. Zolang dat niet is gebeurd, werkt het vermoeden van overeenstemming uit artikel 40 niet. Publicatie door CEN-CENELEC is dus nog geen juridische dekking. Wie je nu vertelt dat een certificaat je compliant maakt, gaat te snel.
En dat geldt ook voor ISO 42001. Die norm is nuttig, maar hij dekt de AI Act niet. EN 18286 vraagt dingen waar ISO 42001 geen tegenhanger voor heeft: een regelgevingsstrategie, post-market monitoring, melding van ernstige incidenten binnen twee tot vijftien dagen, en beheersing van je toeleveringsketen. Bijlage C van de nieuwe norm laat precies zien waar de twee elkaar raken en waar niet.
Uitstel geeft je ruimte voor het zware werk. Het haalt alleen niets weg van wat vandaag al telt. Begin dus niet met beleid, maar met de vraag waarmee dit artikel opende.
Geschreven door Randy Bouterse
AIGP en CAIO gecertificeerd AI governance professional. Helpt ondernemers, startups en MKB met AI compliance en governance.
Meer over Randy →Hulp nodig met AI compliance?
Plan een gratis kennismakingsgesprek van 30 minuten. Concrete adviezen, geen verkooppraatje.
