Half Nederland heeft de afgelopen maanden gelezen dat 2 augustus 2026 de grote deadline was. Dat klopte tot een week of drie voor die datum.

Toen veranderde het.

Op 27 juli 2026 trad de Digital Omnibus in werking, een wijzigingspakket dat de zwaarste verplichtingen van de EU AI Act naar achteren schoof. Wie zich blindstaarde op augustus, keek dus naar de verkeerde datum. En wie daaruit concludeert dat er niets meer hoeft, kijkt naar de andere verkeerde datum.

Wat er wél is ingegaan

De transparantieverplichtingen uit artikel 50. Die staan gewoon overeind en gelden vanaf 2 augustus 2026, zonder overgangstermijn voor bestaande systemen.

Concreet raakt dat bijna iedereen die iets met AI doet naar buiten toe. Zet je een chatbot op je site, dan moet duidelijk zijn dat mensen met een systeem praten en niet met een mens. Publiceer je AI-gegenereerde content, dan moet dat in steeds meer gevallen kenbaar zijn.

Dat klinkt licht en dat is het ook. Alleen: het geldt nu, niet ergens in 2027.

De uitzondering die veel bloggers redt

Bij AI-gegenereerde tekst zit een uitzondering in lid 4. Heeft een tekst een menselijke redactionele controle ondergaan en draagt iemand daar redactionele verantwoordelijkheid voor, dan vervalt de vermeldingsplicht.

Dat is voor mij als blogger relevant en waarschijnlijk voor jou ook. Wie zonder enige controle publiceert, valt buiten die uitzondering. Wie leest en verantwoordelijkheid neemt, valt eronder.

Toevallig precies de werkwijze die zoekmachines ook belonen. Dat is geen toeval, denk ik.

Wat er is uitgesteld

Het zware werk. De verplichtingen voor hoog-risico systemen, waar bijna alle paniekverhalen over gingen.

Systemen onder bijlage III — denk aan werving, kredietbeoordeling, biometrie, onderwijs — schuiven op naar 2 december 2027. AI die is ingebouwd in gereguleerde producten, zoals medische apparatuur en machines, gaat naar 2 augustus 2028.

De reden is prozaïsch: de geharmoniseerde normen waarmee bedrijven zouden moeten aantonen dat ze voldoen, waren simpelweg niet af. Je kunt moeilijk een examen afnemen zonder dat iemand de leerstof heeft geschreven.

Waar het geld zit

De boetes zijn niet uitgesteld. Voor verboden praktijken loopt dat op tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet.

Voor andere overtredingen geldt tot 15 miljoen euro of 3 procent. En sinds 2 augustus 2026 handhaaft de Europese Commissie actief de verplichtingen voor aanbieders van algemene AI-modellen.

Ben je een gewone ondernemer die ChatGPT gebruikt? Dan raakt dat laatste je niet, want dat geldt voor partijen die zelf modellen aanbieden. Maar het laat wel zien dat Brussel het menens is.

Wat je deze maand zou moeten doen

Vier dingen, in deze volgorde:

Inventariseer. Welke AI gebruik je eigenlijk? De meeste ondernemers weten dat niet precies, want het sluipt binnen via tools die het er ineens bij hebben gekregen.

Check je chatbot. Staat er duidelijk dat het AI is? Dat is één regel tekst en het is nu verplicht.

Regel je AI-geletterdheid. Die plicht geldt al sinds 2 februari 2025 en werd per 27 juli 2026 versoepeld, maar niet afgeschaft. Medewerkers die met AI werken moeten weten wat ze doen.

Zet 2 december 2026 in je agenda. Dan moet de machineleesbare markering van AI-content ook voor bestaande systemen geregeld zijn, en komen er nieuwe verboden bij.

Waarom uitstel geen afstel is

Ik zie ondernemers om me heen opgelucht ademhalen en dat vind ik voorbarig.

Een risicoclassificatie maken, een AI-register opzetten en documentatie op orde brengen kost maanden, geen weken. Wie in november 2027 begint omdat de deadline in december ligt, komt er simpelweg niet doorheen en zal dat ontdekken op precies het verkeerde moment.

Daar komt bij dat de onderliggende eisen niet zijn veranderd. Alleen de datum. Dat betekent dat je precies weet wat er komt, wat een luxe is die je zelden hebt bij nieuwe wetgeving.

Gebruik die tijd. Of niet, maar dan weet je wat je doet.

Wie er in Nederland op let

Het toezicht is verdeeld en dat maakt het onoverzichtelijk. De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur hebben coördinerende rollen, met sectorale toezichthouders voor specifieke domeinen.

Voor jou als ondernemer betekent dat vooral: er is niet één loket waar je alles kunt vragen, en dat is precies het soort versnippering waar kleine bedrijven het meeste last van hebben omdat je zonder juridische afdeling niet weet bij wie je moet zijn.

Wat toezichthouders in de eerste periode doen is voorlichten, niet beboeten. Dat is bij nieuwe wetgeving standaard.

Reken er niet op dat dat blijft. Zodra de eerste klacht binnenkomt van iemand die niet wist dat hij met een bot praatte, is de coulanceperiode voorbij.

Mijn eigen situatie

Ik draai een blog waarvan een deel van de content met AI wordt gemaakt. Toen ik dit uitzocht was mijn eerste reactie: gaat dit mij raken?

Antwoord: op één punt wel. Die redactionele controle uit lid 4 is voor mij het verschil tussen wel en niet iets moeten vermelden. Dat heeft mijn werkwijze veranderd, want volledig onbewaakt publiceren is nu ook juridisch minder aantrekkelijk geworden.

Dat is een ongemakkelijke conclusie voor iemand die een automatisch systeem aan het bouwen is. Maar liever nu geconfronteerd dan over een jaar.

Waar dit heen gaat

De verleiding voor Brussel om nog een keer uit te stellen is er straks weer, want de normen worden niet vanzelf af. Ik zou daar niet op rekenen.

Wat mij meer bezighoudt: deze wet raakt vooral partijen die netjes willen zijn. Wie zich er niets van aantrekt en buiten Europa zit, merkt er voorlopig weinig van.

Dat is de bekende spagaat van regulering. Bescherm je burgers, of jaag je bedrijven weg? Het eerlijke antwoord is dat niemand dat nu al weet.