Bij veel organisaties stond 2 augustus 2026 al twee jaar in de agenda. Op die dag zou het grootste deel van de AI Act van toepassing worden, inclusief de zware verplichtingen voor hoog-risico AI-systemen. Een week voor de deadline veranderde de kalender alsnog. Op 27 juli 2026 werd Verordening (EU) 2026/1744 van kracht, beter bekend als de Digital Omnibus voor AI. Die verschuift de deadlines voor hoog-risico AI naar eind 2027 en 2028. De rest van de wet ging op 2 augustus gewoon in.
#Waar de Digital Omnibus vandaan komt
De Europese Commissie presenteerde het voorstel op 19 november 2025, als onderdeel van een breder pakket om digitale regelgeving te vereenvoudigen. De aanleiding was praktisch: veel van de technische standaarden en richtsnoeren die aanbieders nodig hebben om aan de hoog-risico eisen te voldoen, waren nog niet af. Doorzetten op de oorspronkelijke datum zou bedrijven verplichten tot naleving van eisen waarvan de invulling nog niet vaststond.
Het pakket viel uiteen in twee sporen. Het AI-spoor is inmiddels wet: het Europees Parlement stemde in op 16 juni 2026, de Raad volgde op 29 juni 2026, en sinds 27 juli 2026 is de verordening van kracht. Het tweede spoor, met voorstellen die onder meer de AVG en de cookieregels raken, ligt nog bij Parlement en Raad. Daarover verderop meer.
#De tijdlijn zoals die er nu uitziet
De AI Act trad op 1 augustus 2024 in werking en wordt stapsgewijs van toepassing. Zo ziet het schema eruit na de omnibus:
#Wat er verschuift
De grootste verschuiving zit bij hoog-risico AI. De verplichtingen voor systemen uit bijlage III, denk aan AI voor werving en selectie, beoordeling van werknemers of toegang tot voorzieningen, gelden nu vanaf 2 december 2027 in plaats van 2 augustus 2026. Daarmee schuiven ook de plichten voor gebruikers van die systemen mee: menselijk toezicht, werknemers vooraf informeren, logging en de beoordeling van gevolgen voor grondrechten (FRIA).
Voor hoog-risico AI die als veiligheidscomponent in gereguleerde producten zit, zoals machines of medische hulpmiddelen (bijlage I), is de nieuwe datum 2 augustus 2028. De verplichting voor lidstaten om een nationale AI-sandbox te hebben, schuift naar 2 augustus 2027.
De omnibus brengt verder verlichting voor kleinere bedrijven: vereenvoudigde technische documentatie, eisen die meeschalen met de omvang van de organisatie en lagere boeteplafonds voor het mkb.
#Wat er niet verschuift
Hier ging de berichtgeving de afgelopen maanden vaak mis. Uitgesteld is alleen het hoog-risico deel. Dit geldt allemaal gewoon:
- De verboden praktijken, zoals social scoring, sinds 2 februari 2025.
- De regels voor GPAI-modellen, sinds 2 augustus 2025.
- De transparantieverplichtingen van artikel 50, sinds 2 augustus 2026. Chatbots moeten duidelijk maken dat je met AI praat. AI-gegenereerde audio, beeld, video en tekst moeten machineleesbaar gemarkeerd zijn. Deepfakes moeten als kunstmatig herkenbaar zijn. Wie emotieherkenning of biometrische categorisering inzet, moet betrokkenen informeren. Er is één overgangsregeling: generatieve systemen die al op de markt waren, krijgen tot 2 december 2026 voor de machineleesbare markering.
- De boetes. De plafonds blijven staan: tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden praktijken, tot 15 miljoen euro of 3 procent voor onder meer schendingen van de transparantieplichten.
En de AVG stond hier altijd al los van. Persoonsgegevens in een AI-tool vragen vandaag dezelfde grondslag, doelbinding en dataminimalisatie als vorig jaar.
#AI-geletterdheid: afgezwakt, niet geschrapt
De omnibus herschrijft ook artikel 4. Er stond: organisaties moeten zorgen voor een voldoende niveau van AI-geletterdheid bij mensen die namens hen met AI-systemen werken. Er staat nu: organisaties moeten maatregelen nemen die de ontwikkeling van AI-geletterdheid ondersteunen. Juristen noemen dat een verschuiving van een resultaatsverplichting naar een inspanningsverplichting.
Voor de praktijk verandert dat weinig aan wat verstandig is. Je moet nog steeds kunnen laten zien dat je iets doet: uitleg over wat AI wel en niet mag, en over welke gegevens niet in een prompt horen. Onze gids over wat je wel en niet met AI mag delen is daar een bruikbaar onderdeel van.
#Twee nieuwe verboden per 2 december 2026
De omnibus voegt ook iets toe aan de lijst met verboden praktijken. Vanaf 2 december 2026 zijn AI-systemen verboden die zijn bedoeld voor het maken of verspreiden van intiem beeldmateriaal zonder toestemming van de afgebeelde persoon, en systemen bedoeld voor het maken van materiaal dat seksueel misbruik van kinderen toont.
#De AVG-omnibus is er nog niet
Het tweede spoor van het pakket, met onder meer een verschuiving van de cookieregels naar de AVG, een hogere drempel voor het melden van datalekken en een grondslag voor het trainen van AI-modellen, is nog een voorstel. Toezichthouders zijn kritisch en delen van de tekst zijn al gesneuveld in de onderhandelingen. Reken er niet op. Tot Parlement en Raad eruit zijn, geldt de AVG zoals je haar kent.
#Wat dit praktisch betekent
Uitstel is geen afstel. Voor de meeste organisaties blijft de lijst hetzelfde als voor de omnibus:
- AI-register. Houd bij welke AI-tools in gebruik zijn en waarvoor. De AI Tools-module doet dat werk doorlopend.
- Kort AI-beleid. Enkele pagina's met de regels voor medewerkers volstaan vaak.
- AI-geletterdheid. Ook als inspanningsverplichting wil je kunnen laten zien wat je doet.
- Verwerkersovereenkomst en AVG-basis. Die stonden altijd al los van de AI Act.
- Gebruik je hoog-risico AI? Dan heb je tot december 2027 extra tijd voor menselijk toezicht, logging en de FRIA. Gebruik die tijd, want aan de eisen zelf verandert weinig.
Een AI-register dat je handmatig bijhoudt, loopt achter zodra er een tool opduikt die niemand heeft gelogd. De catalogus van BeeSensible dekt die stap: 865 AI-tools, elk beoordeeld op risico, met nieuwe tools die worden toegevoegd en beoordeeld zodra ze verschijnen.
#Wat je in de tussentijd inricht
De tijdlijn verschuift, het risico op de werkvloer niet. Een medewerker die vandaag klantgegevens in een prompt plakt, wacht niet op december 2027. De AI Act en de AVG vragen allebei hetzelfde: beleid dat niet op papier blijft, maar aantoonbaar werkt. BeeSensible verbindt daarvoor wat meestal los van elkaar staat:
De markering verschijnt terwijl iemand typt in AI-tools in de browser, zodat gevoelige gegevens verwijderd, vervangen of gemaskeerd kunnen worden voordat de prompt de deur uit gaat. Dat ondersteunt dataminimalisatie onder de AVG en maakt AI-geletterdheid concreet op het moment dat het telt. De verantwoording in het dashboard vertaalt diezelfde waarnemingen naar onderbouwing per kader en per maatregel. BeeSensible draait op ISO 27001-gecertificeerde EU-infrastructuur.
Zet 2 december 2027 in de agenda, maar het register, het korte beleid en de uitleg aan medewerkers regel je deze maand. Daar veranderde de omnibus niets aan.
Verder lezen: wat de AI Act naast de AVG betekent voor je bedrijf en AVG en AI op het werk.