Je gebruikt al AI, toch? Kleine dingen. Grote dingen. Maakt niet uit. Je zit er middenin, al zeg je misschien nog steeds dat het “experimenten” zijn.
Wat geldt nu al, en wanneer voel je het?
Kijk, de EU AI Act draait niet langer om vergezicht en vergaderzalen. De wet trad in werking op 1 augustus 2024, en grote delen worden van toepassing op 2 augustus 2026, met eerdere datums voor specifieke onderdelen die je echt niet wilt missen. Op 2 februari 2025 gingen de verboden praktijken lopen én kwam de plicht bij werkgevers om AI-geletterdheid te borgen, en op 2 augustus 2025 begonnen de regels voor aanbieders van general-purpose AI-modellen. Alles staat netjes uitgelegd op de officiële pagina van de Europese Commissie, dus ga even kijken bij digital-strategy.ec.europa.eu.
En dan het moment waarop je het direct merkt. Vanaf 2 augustus 2026 gelden onder meer transparantieplichten en start handhaving voor de toepasselijke regels, inclusief herkenbaarheid van chatbots en bepaalde AI-gegenereerde content richting je gebruikers. Dus als je een chatbot inzet of automatisch teksten en beelden laat genereren voor klanten, dan hoort de gebruiker te zien dat het AI is en niet een medewerker die live meetypt, want dat is nu eenmaal de strekking.
Tja, die deadlines klinken droog op papier. In je dagelijkse operatie voelen ze als nieuwe valkuilen waar je niet in wilt tuimelen.
Wat schuift door, en wat beslist niet?
Goed, een adempauze kwam ook binnen. Door de AI Omnibus, die op 27 juli 2026 in werking trad, verschoven bepaalde zwaargewichten: de regels voor Annex III-hoogrisicosystemen gaan gelden vanaf 2 december 2027 en voor AI in Annex I-producten vanaf 2 augustus 2028. Dit staat helder op de officiële tijdlijn van de Europese Commissie, te vinden via de service desk: ai-act-service-desk.ec.europa.eu. Dus meer tijd, ja, al betekent meer tijd vooral meer verantwoordelijkheid om nu al je basis op orde te zetten in plaats van pas in 2027 paniekerig te rennen.
Ademruimte, geen vrijbrief.
Wat betekent dit concreet op de vloer?
Je teams hebben AI-geletterdheid nodig. Niet alleen omdat het moet, maar omdat het anders misgaat in de kleinste details die je reputatie raken. Dus je legt voortaan uit wat een model wel en niet kan, hoe je bronvermelding doet bij content, en wanneer je geen vertrouwelijke data in een chatbot kladblok gooit. En je checkt of de klant snapt wanneer hij met een AI praat, want dat is nu geen vriendelijk gebaar meer maar een verplicht nummer.
Maar hoe pak je dit aan zonder eindeloze vergadermarathons of consultants die je organisatie in een spreadsheet veranderen? Mijn advies is saai en effectief tegelijk. Regeren is vooruitzien. Bouw eerst fundament, dan proces, dan tooling. Als je die volgorde omdraait, zit je straks vast aan een tool die je proces dicteert en je fundament ondermijnt.
De valkuil: wachten op “meer duidelijkheid”
Wachten lijkt veilig. Wachten is uitstel van fouten, denk je. En toch stap je zo in een groter risico, omdat je straks tegelijk moet rennen, uitleggen, herzien én trainen. Dus laat “we zien het in 2027 wel” gewoon niet jouw planning worden, want die planning is geen planning maar wishful thinking verpakt als beleid.
Ik heb vorig jaar bij een klant een mini-audit gedaan, puur om gevoel te krijgen. Kleine SaaS-club, lekker pragmatisch, veel initiatief aan de randen van teams. Wat bleek: meerdere AI-tools zonder centrale afspraken, nul eenduidige afspraken over labeling van AI-gegenereerde content, en niemand die wist wie eigenlijk “verantwoordelijke” was per tool. Niks kwaads in de zin, wel volle bak risico’s waar je met een middag werk al grip op pakt. Ik hou van dat soort projecten, omdat je met heldere afspraken en een simpele inventaris ineens rust creëert.
Vier stappen die werken, zonder poeha
1. Maak een AI-inventaris. Schrijf op welke AI-systemen je gebruikt, waarvoor en door wie. Zet meteen versienummers, leveranciers en datastromen erbij, zodat je later niet opnieuw moet graven. De RVO adviseert nadrukkelijk om te inventariseren, rollen vast te stellen, risico’s te classificeren en transparantie en inkoopvoorwaarden te checken; zie ondernemersplein.overheid.nl. Klinkt simpel, maar zonder lijst blijf je altijd achter je eigen schaduw aan.
2. Bepaal je rol per systeem. Ben je aanbieder, of ben je gebruiker in de zin van implementator in je eigen processen? Dat maakt uit voor je plichten, ook al bouw je zelf geen modellen. En als je een tool doorverkoopt inclusief AI-functies, dan schuif je mogelijk richting aanbieder, dus check je contracten en je SLA’s en schrijf op wie wat belooft.
3. Train op AI-geletterdheid. Kort en praktisch werkt het best. Een uur per team, duidelijke voorbeelden, en een paar “doe dit wel, doe dit niet”-afspraken. Dus leg uit wanneer je data anoniem moet houden, hoe je prompts zó formuleert dat er geen bedrijfsgeheimen in belanden, en hoe je content labelt als AI-gegenereerd. Kleine moeite, grote rust.
4. Zet transparantie aan de voorkant. Gebruik je een chatbot? Label het. Lever je AI-gegenereerde output aan klanten? Zeg het. En maak het niet stiekem, maar duidelijk en dichtbij de interactie, zodat niemand hoeft te gokken of te graven om te snappen met wie of wat hij praat.
Hoog risico: hoe check je dat zonder hoofdpijn?
Niet door gissen. Wel door systematisch te vergelijken met de Annex-structuur van de wet, inclusief Annex III voor hoogrisicosystemen die via de AI Omnibus later gaan gelden. De tijdlijn van de Commissie helpt je de fasering te snappen, maar jouw eigen check draait om je context, je data en je impact; begin dus met scenario’s en beschrijf wat mis kan gaan en hoe je dat voorkomt. En ook als je denkt dat je lager risico draait: documenteer, label, en leg menselijk toezicht vast, want dat zijn geen luxe stappen maar basis-hygiëne. Je toekomst-ik gaat je dankbaar zijn.
Wie helpt je hierbij, zonder de regie over te nemen?
Ik ben geen fan van uitbesteden zonder intern anker. Je ruggegraat moet intern staan, anders verwar je compliance met een aankoop. Werk met partners op specifieke punten, prima, maar hou de kennis bij je, want je processen veranderen sneller dan een leverancier je contract kan aanpassen. En als je echt twijfelt over interpretaties of timing, gebruik dan de primaire bronnen van de Commissie en RVO voor je beslisnotities: het EU-kader, de officiële tijdlijn en de RVO-pagina.
Maar wat als je te klein bent voor een eigen privacy- of AI-team? Dan pak je het licht en lean aan, met heldere besliscriteria en een kwartaalritme waarin je inventaris, labeling en trainingen herijkt. Dus niet elke week overleggen, wel elk kwartaal meten of je afspraken nog kloppen en of je leveranciers hun zaakjes trouw onderbouwen. Simpel ritme, strakke cadans, weinig ruis.
En voor wie nu moppert dat dit allemaal veel is voor “een paar tools”: klopt, voelt zo. Het werk valt mee als je eenmaal standaardteksten, standaardlabels en een korte intake maakt voor nieuwe tools. Je pakt ze dan per stuk op met dezelfde vragen en dezelfde exit-criteria. Klaar is het nooit, beheersbaar wel.
Waarom dit je straks tijd en klanten scheelt
Je wil niet op 2 augustus 2026 wakker worden en halsoverkop disclaimers plakken. Je wil niet in 2027 ineens een hoogrisicovinkje ontdekken zonder dossier. En je wil zeker niet merken dat je chatbot al die tijd onduidelijk was over zijn eigen aard. Dus doe jezelf een plezier en zet nu die basis; de rest bouwt daarop door.
Ik ben eerlijk: ik vind de AI Act soms log en streng op details die in de praktijk nu eenmaal messy zijn. Maar de kern voelt gezond, namelijk dat je uitlegt wat je doet, nadenkt over risico’s en mensen niet laat raden naar wat er onder de motorkap gebeurt. Dat is geen rem op innovatie, dat is een rem op slordigheid. En slordigheid kost je klanten, niet de wet.
De Commissie noemt negen verboden praktijken, en je wilt niet in de buurt komen, al is het maar omdat je vaak niet ziet wat een externe tool aan de achterkant doet. Check dus inkoopvoorwaarden, stel vragen aan leveranciers, en leg vast wat je verwacht, zodat “we dachten dat het wel goed zat” nooit meer je laatste zin in een incidentrapport wordt. Je hoeft geen jurist te zijn om goede vragen te stellen. Je hoeft alleen te beginnen.
Dus, je volgende stap? Inventaris aan, rollen scherp, labeling live, en elk kwartaal een korte check. Klinkt droog. Werkt heerlijk. Wanneer plan je die eerste sessie?