2 augustus 2026 is een belangrijke toepassingsdatum voor de AI Act. Controleer wat voor uw bedrijf geldt.
AiKlaar
Artikel

AI-regelgeving in Europa: wat geldt in 2026 en 2027?

Taki Tsaklanos, co-founder van AiKlaar
Taki Tsaklanos
Co-founder en strategie
· 10 min lezen

De Europese AI-regelgeving wordt in 2026 en 2027 stapsgewijs toepasbaar, maar er is geen gezamenlijke startdatum voor alle bedrijven. Naast de AI Act kunnen ook regels voor softwareveiligheid, machines en productaansprakelijkheid uw AI-toepassingen raken. Voor een Belgische KMO hangt de juiste planning af van wat de AI doet en of u gebruiker, aanbieder of productfabrikant bent. Dit overzicht onderscheidt regels die al gelden van verplichtingen die nog volgen.

Europese regels2026 + 2027AI-systemenAI ActDigitale productenCyberveiligheidProducten en machinesVeiligheid + aansprakelijkheidUw rol bepaalt welke datum telt.

Stand van zaken: . Gebaseerd op vastgestelde EU-wetgeving en officiële toelichting. Dit is een praktische selectie voor bedrijven, geen volledige inventaris van sectorwetgeving of individueel juridisch advies.

Welke Europese AI-regels zijn belangrijk in 2026 en 2027?

Kijk naar vier kaders: de AI Act voor AI-systemen, de Cyber Resilience Act voor producten met digitale elementen, de Machineverordening voor machines en de nieuwe richtlijn productaansprakelijkheid. Alleen de AI Act is specifiek op AI gericht. De andere kaders worden relevant wanneer uw AI deel uitmaakt van een product of machine.

Een verordening geldt rechtstreeks, vanaf de toepassingsdatum van de betrokken bepaling. Een richtlijn moet eerst in nationale wetgeving worden omgezet. Een aankondiging, richtsnoer of vrijwillige gedragscode is dus niet hetzelfde als een nieuwe wettelijke deadline.

Voor de afzonderlijke AI Act-mijlpalen bestaat onze AI Act-deadlinegids. Hieronder combineren we de regels tot een bedrijfsplanning, zodat een latere AI Act-datum geen eerdere productverplichting uit beeld duwt.

Welke deadlines moet u in uw planning opnemen?

Neem alleen de data op die passen bij uw rol en product. Op 25 september 2026 zijn de AI Act-transparantieregels en de eerste meldplichten uit de Cyber Resilience Act al van toepassing. De overige mijlpalen hieronder volgen later in 2026 of in 2027.

Europese mijlpalen en de betrokken partijen
DatumWat verandert?Voor wie is dit relevant?
Sinds 2 augustus 2026Onder meer Artikel 50-transparantie uit de AI Act geldt.Aanbieders en gebruiksverantwoordelijken, afhankelijk van AI-interactie en het soort content.
Sinds 11 september 2026CRA-meldplichten voor actief uitgebuite kwetsbaarheden en ernstige beveiligingsincidenten.Fabrikanten van producten die onder de Cyber Resilience Act vallen.
2 december 2026Einde specifieke overgang voor Artikel 50(2); ook nieuwe AI Act-verboden worden toepasselijk.Bepaalde aanbieders van bestaande generatieve systemen; betrokken partijen bij de verboden praktijken.
9 december 2026Uiterste omzettingsdatum van de nieuwe richtlijn productaansprakelijkheid.Lidstaten; bedrijven moeten de nationale uitwerking voor hun producten beoordelen.
20 januari 2027De Machineverordening wordt algemeen toepasselijk.Onder meer fabrikanten en importeurs van machines, inclusief relevante AI-veiligheidsfuncties.
2 augustus 2027Overgangstermijn voor algemene AI-modellen die vóór 2 augustus 2025 op de markt kwamen eindigt.Aanbieders van deze GPAI-modellen, niet automatisch hun zakelijke gebruikers.
2 december 2027Hoogrisicoregels voor systemen volgens Artikel 6(2) en bijlage III gaan gelden, met overgangsregels.Onder meer betrokken aanbieders en gebruikers van bepaalde selectie-, onderwijs- of kredietsystemen.
11 december 2027De belangrijkste productvereisten van de Cyber Resilience Act worden toepasselijk.Fabrikanten en andere marktdeelnemers binnen het toepassingsgebied, volgens hun eigen rol.

Bronnen bij de tijdlijn: AI Omnibus, wijzigingen van Artikelen 111 en 113, Commissie over GPAI-modellen, Cyber Resilience Act, Machineverordening, Artikel 54 en richtlijn productaansprakelijkheid, Artikelen 2 en 22.

Wat geldt in 2026 al voor chatbots en AI-content?

Artikel 50 van de AI Act geldt sinds 2 augustus 2026. Het bevat verschillende transparantieverplichtingen, onder meer voor rechtstreekse AI-interactie, deepfakes en bepaalde gepubliceerde AI-teksten over aangelegenheden van algemeen belang. Daaruit volgt niet dat elke tekst die met AI is bewerkt een zichtbaar label moet krijgen.

Maak onderscheid tussen een melding aan een bezoeker en de technisch detecteerbare markering die een aanbieder in gegenereerde uitvoer moet voorzien. Voor die laatste verplichting uit Artikel 50(2) geldt tot 2 december 2026 een specifieke overgang voor systemen die al vóór 2 augustus 2026 op de markt waren. Dat is geen algemeen uitstel voor alle chatbots of AI-content.

De AI Act Service Desk van de Commissie bevestigt dit onderscheid. Controleer de melding van uw chatbot en beoordeel uw publicatieproces afzonderlijk. Onze Artikel 50-check helpt de vragen voor chatbots en gepubliceerde AI-tekst af te bakenen.

Vanaf 2 december 2026 worden daarnaast de nieuwe verboden rond bepaalde AI-systemen voor seksueel expliciet en intiem materiaal toepasselijk, waaronder niet-consensueel materiaal en materiaal van seksueel misbruik van kinderen. De precieze reikwijdte staat in het gewijzigde Artikel 5. Ook hier is de betrokken toepassing bepalend, niet alleen het etiket generatieve AI.

Wat heeft de AI Omnibus veranderd aan de planning?

De AI Omnibus is inmiddels wetgeving, geen nog af te wachten voorstel. Verordening (EU) 2026/1744 trad op 27 juli 2026 in werking en verschuift onder meer het hoogrisicokader: 2 december 2027 voor de systemen van Artikel 6(2), en 2 augustus 2028 voor die van Artikel 6(1). Oude overzichten met één algemene hoogrisicodeadline zijn daardoor ongeschikt als bedrijfsplanning.

De Europese Commissie licht de wijzigingen toe. Ook Artikel 4 is aangepast: ondersteun de ontwikkeling van AI-geletterdheid op een manier die bij kennis, ervaring, taken en context past. Dat is geen algemene verplichting om iedere medewerker hetzelfde certificaat te laten behalen.

Leg dus vast wie AI gebruikt, welke grenzen die persoon moet kennen en hoe u die kennis ondersteunt. Onze uitleg over de AI Omnibus behandelt de wijzigingen uitgebreider; een AI-geletterdheidstraining kan helpen om afspraken naar het dagelijkse werk te vertalen.

Wat verandert in 2027 voor hoogrisico-AI en algemene AI-modellen?

Voor hoogrisicosystemen uit bijlage III is 2 december 2027 de belangrijke nieuwe datum. Voor aanbieders van algemene AI-modellen die vóór 2 augustus 2025 op de markt kwamen, eindigt de overgang al op 2 augustus 2027. Dat zijn verschillende categorieën en verschillende rollen.

AI die kandidaten rangschikt kan onder het hoogrisicokader vallen. Een assistent die alleen een vacaturetekst herschrijft, valt daar niet automatisch onder. Beoordeel het beoogde gebruik, de invloed op beslissingen en de voorwaarden van Artikel 6. Bekijk bij bestaande systemen ook de overgangsregeling van Artikel 111 en eventuele significante ontwerpwijzigingen.

Gebruikt uw team een algemeen taalmodel via een abonnement, dan wordt uw bedrijf daardoor niet vanzelf de aanbieder van dat model. Ontwikkelt u zelf modellen of brengt u een AI-systeem onder eigen naam op de markt, dan is een afzonderlijke rolbeoordeling nodig. Zie de officiële GPAI-toelichting en onze uitleg over hoogrisico-AI.

Wanneer raakt de Cyber Resilience Act uw AI-software?

De Cyber Resilience Act kan relevant zijn wanneer u software of hardware met digitale elementen op de EU-markt brengt. Het gaat om de beveiliging van het product, niet om een algemene opleidingsplicht voor iedereen die een AI-tool gebruikt. Laat het toepassingsgebied beoordelen, inclusief uitzonderingen en de rol van eventuele verwerking op afstand.

Sinds 11 september 2026 gelden voor betrokken fabrikanten meldplichten voor actief uitgebuite kwetsbaarheden en ernstige incidenten die de beveiliging van het product raken. Vanaf 11 december 2027 volgen de belangrijkste productvereisten. Een fabrikant moet dus nu al weten wie signalen ontvangt, het incident beoordeelt en de vereiste melding afhandelt.

Plan daarnaast beveiliging tijdens ontwikkeling, updates, behandeling van kwetsbaarheden en ondersteuningsafspraken. Voor producten die eerder op de markt kwamen bestaan overgangsregels; de meldplichten kunnen ook op die producten van toepassing zijn. De Commissie vat de reikwijdte en overgang samen. Een gewone KMO die software inkoopt, vraagt vooral welke ondersteuning en updates de leverancier levert.

Waarom zijn machines en productaansprakelijkheid ook relevant?

AI in een machine of softwareproduct kan tegelijk onder andere productregels vallen. De Machineverordening wordt algemeen toepasselijk op 20 januari 2027. De nieuwe richtlijn productaansprakelijkheid moet uiterlijk op 9 december 2026 nationaal zijn omgezet en is gericht op producten die na die datum op de markt worden gebracht of in gebruik worden gesteld.

Bij een machine met een AI-gestuurde veiligheidsfunctie volstaat het niet om alleen naar de AI Act te kijken. Beoordeel productveiligheid, wijzigingen en de juiste conformiteitsprocedure. De latere AI Act-datum voor bepaalde productgebonden AI schuift de start van de Machineverordening niet op. De sectorale uitwerking moet afzonderlijk worden gecontroleerd.

De Commissie vermeldt 20 januari 2027 als toepassingsdatum. Dat is de gecorrigeerde datum; in de oorspronkelijke publicatie stond een andere januaridatum.

De nieuwe regels voor productaansprakelijkheid omvatten expliciet software, waaronder AI-systemen. Dat betekent niet dat iedere verkeerde AI-uitkomst automatisch recht geeft op schadevergoeding. Onder meer het productgebrek, de schade en het oorzakelijk verband blijven van belang. De Commissie beschrijft de uitbreiding in haar toelichting bij de nieuwe productaansprakelijkheid.

Voor een Belgisch dossier moet u de nationale omzetting en overgang controleren. Dit artikel stelt niet vast welke Belgische omzettingsbepalingen op uw concrete situatie van toepassing zijn. Bewaar intussen versies, wijzigingen, gebruiksinstructies en informatie over incidenten: die helpen ook om achteraf te reconstrueren wat een product deed.

Welke aangekondigde AI-regel is geen deadline voor 2027?

Het oorspronkelijke voorstel voor een AI Liability Directive is ingetrokken. Zet dat voorstel dus niet als vaststaande nieuwe AI-aansprakelijkheidswet in uw planning voor 2027. Verwar het niet met de wél aangenomen richtlijn productaansprakelijkheid.

Het voorstel COM(2022) 496 staat in de officiële lijst van ingetrokken voorstellen, gepubliceerd op 6 oktober 2025. Controleer bij elk nieuw bericht daarom drie zaken: is de tekst aangenomen, wanneer treedt hij in werking en vanaf wanneer geldt de specifieke verplichting? Een ontwerptekst of aangekondigde norm vult die laatste datum niet vanzelf in.

Hoe vertaalt u deze regels naar een planning voor uw KMO?

Maak één overzicht per AI-toepassing met de rol van uw bedrijf, het gebruiksdoel, relevante wetgeving, toepassingsdatum, verantwoordelijke en eerstvolgende actie. Dat is bruikbaarder dan een kalender waarin alle Europese deadlines als verplichting voor uw bedrijf staan aangevinkt.

Fictief voorbeeld: één KMO, twee verschillende planningen

Een KMO gebruikt een chatbot op haar website en onderzoekt software die sollicitanten rangschikt. Bij de chatbot moet zij nu al de transparantieroute controleren. Bij de selectiesoftware moet zij eerst vaststellen of het systeem hoogrisico is, welke rol zij heeft en welke overgangsregels gelden.

De datum 2 december 2027 voor bepaalde hoogrisicosystemen geeft geen uitstel voor de chatbotmelding. Ze schort ook geen bestaande privacy- of arbeidsrechtelijke regels voor sollicitanten op.

  1. Inventariseer het werkelijke gebruik. Noteer ook ingebouwde AI-functies, externe leveranciers en toepassingen die medewerkers zelf meenemen.
  2. Bepaal uw rol per toepassing. Software gebruiken, een eigen AI-dienst aanbieden en een machine verkopen vragen niet hetzelfde dossier.
  3. Controleer wat nu al geldt. Beoordeel transparantie, verboden praktijken, gegevensbescherming en passende ondersteuning van medewerkers.
  4. Bereid de relevante volgende datum voor. Vraag leveranciers om classificatie, instructies, documentatie en concrete afspraken over wijzigingen en incidenten.
  5. Wijs een eigenaar en controlemoment aan. Herbekijk het dossier bij een nieuwe functie, een andere leverancier of gewijzigd gebruik.

Gebruik onze gids om een AI-register op te bouwen als startpunt. De GDPR blijft naast de AI Act gelden; een toekomstige AI Act-deadline is geen vrijstelling van bestaande privacyregels.

Wilt u weten welke AI Act-acties voor uw organisatie prioriteit hebben? De AI compliance audit helpt het gebruik, de risico's en het benodigde dossier af te bakenen. Voor productveiligheid en aansprakelijkheid kan aanvullend gespecialiseerd juridisch of technisch advies nodig zijn.

Taki Tsaklanos, co-founder van AiKlaar
Geschreven door
Taki Tsaklanos
Co-founder en strategie

Taki is een digitale strateeg met meer dan vijftien jaar ervaring in customer experience technologie en AI-toepassingen voor internationale organisaties. Hij bouwde meerdere digitale platformen op en leidt vandaag innovatieprojecten op het snijvlak van AI en klantbeleving.

Veelgestelde vragen

Wat ondernemers ons hierover vragen.

Gelden alle Europese AI-regels pas vanaf 2027?

Nee. De AI Act wordt gefaseerd toegepast en onder meer de transparantieregels gelden sinds 2 augustus 2026. Bepaalde CRA-meldplichten gelden sinds 11 september 2026. Voor specifieke hoogrisicosystemen volgen latere data. Beoordeel daarom steeds de afzonderlijke toepassing, uw rol en de betrokken verplichting, niet alleen de naam van de wet.

Is de AI Omnibus nog een voorstel?

Nee. Verordening (EU) 2026/1744 trad op 27 juli 2026 in werking. Zij wijzigt onder meer de planning voor hoogrisico-AI en de invulling van AI-geletterdheid. Dat betekent geen algemeen uitstel of vrijstelling. Lees de gewijzigde bepalingen samen met de AI Act en controleer welke toepassingsdatum voor uw systeem geldt.

Moet elke KMO op 2 augustus 2027 aan de GPAI-regels voldoen?

Nee. Die overgangsdatum betreft aanbieders van algemene AI-modellen die al vóór 2 augustus 2025 op de markt waren. Een KMO wordt niet automatisch modelaanbieder doordat medewerkers een taalmodel gebruiken. Zelf ontwikkelen, aanpassen of onder eigen naam aanbieden kan een andere rolbeoordeling vragen. De eigen gebruiksverplichtingen blijven afzonderlijk relevant.

Valt een AI-tool automatisch onder de Cyber Resilience Act?

Niet alleen omdat het een AI-tool is. Het toepassingsgebied draait om producten met digitale elementen en kent uitzonderingen en specifieke definities. De rol van uw bedrijf telt ook mee. Laat bij eigen software of hardware de productkwalificatie beoordelen. Als afnemer controleert u onder meer beveiligingsupdates, ondersteuning en afspraken met de leverancier.

Moet elke medewerker in 2026 of 2027 een AI-certificaat behalen?

De AI Act schrijft geen algemeen verplicht certificaat voor iedere medewerker voor. Het gewijzigde Artikel 4 vraagt maatregelen die de ontwikkeling van AI-geletterdheid ondersteunen, passend bij kennis, ervaring en gebruikscontext. Functiegerichte opleiding en duidelijke werkafspraken kunnen daarbij helpen. Een certificaat alleen toont niet aan dat alle relevante AI-regels zijn nageleefd.

Volgende stap

Vraag over uw concrete situatie?

Een gesprek van twintig minuten, vrijblijvend. We luisteren waar u staat en geven een eerste eerlijke inschatting.