De EU AI Act en NIS2
De EU AI Act geldt al deels. Deze pagina zet op een rij welke onderdelen wanneer ingaan, wat het boeteregime is en hoe het uitstel voor hoog-risico AI formeel is geregeld. De data en de bedragen zijn overgenomen zoals ze nu vastliggen, zonder interpretatie.
Geen toekomstmuziek – wetgeving die nú telt
Verantwoord beslissen met AI vraagt grip op regelgeving. De EU AI Act geldt al deels; voor de Nederlandse mid-market komt daar de Cyberbeveiligingswet (NIS2) bij.
AI-geletterdheidsplicht en het verbod op onaanvaardbare AI-toepassingen gelden. Weten hoe uw organisatie ervoor staat, is dus geen vooruitblik maar een nulmeting.
Verplichtingen voor algemene AI-modellen (GPAI), aangewezen toezichthouders en een operationeel boeteregime. De handhaving loopt.
De transparantieverplichtingen gaan in – onder meer voor organisaties die AI inzetten.
De zware verplichtingen voor hoog-risico AI (zoals AI in werving en beoordeling), via de Digital Omnibus-verordening verschoven van aug 2026. Begin nú met de voorbereiding.
Boetes lopen op tot € 35 miljoen of 7% van de wereldwijde jaaromzet – hoger dan onder de AVG. * Het uitstel is formeel bekrachtigd: de Digital Omnibus-verordening staat sinds 24 juli 2026 in het Publicatieblad van de EU en is op 27 juli 2026 in werking getreden. Wie nu niet weet waar hij op governance staat, ontdekt straks dat hij achterloopt op iets wat al wet is.
Wat deze tijdlijn wel en niet zegt
De tijdlijn noemt vier momenten. Twee daarvan staan op van kracht: de verplichtingen die daarbij horen, gelden dus nu al. Het derde moment ligt in de toekomst en verandert niet door het uitstel. Het vierde is verschoven op grond van de Digital Omnibus-verordening, die na aanname door het Europees Parlement (16 juni 2026) en de Raad (29 juni 2026) op 27 juli 2026 in werking is getreden. Daarmee staat ook die datum formeel vast.
Wat de tijdlijn niet zegt, is welke van deze verplichtingen op uw organisatie van toepassing zijn. Dat hangt af van wat u met AI doet en in welke rol. Die vraag laat zich niet met een datum beantwoorden, en wij vullen hem hier ook niet voor u in.
De Cyberbeveiligingswet (NIS2)
Voor de Nederlandse mid-market komt naast de EU AI Act de Cyberbeveiligingswet (NIS2) in beeld. De twee kijken naar iets anders: de AI Act naar wat u met AI doet, NIS2 naar uw cyberweerbaarheid. In de praktijk raken ze elkaar, omdat het in beide gevallen gaat over wie waarover beslist en waar dat is vastgelegd.
Wij noemen op deze pagina bewust geen data, drempels of bedragen voor NIS2. Of en hoe die wet op uw organisatie van toepassing is, verschilt per organisatie. Dat stellen wij liever per situatie vast dan dat wij het hier generiek invullen.
Wat u hier zelf mee kunt
Een tijdlijn maakt niet duidelijk waar u staat. Dat is een vraag over uw eigen organisatie, en die is te beantwoorden zonder dat u eerst een jurist nodig heeft. Twee dingen zijn zelf vast te stellen.
Waar u staat op governance
Governance is een van de zes assen van de gratis AI-scan. De scan laat zien waar u staat op governance: wat er is geregeld, wat niet, en wie er eigenaar van is. Het is geen juridische toets en geen oordeel over naleving, wel een eerlijk vertrekpunt voor het gesprek dat daarop volgt.
Wie er binnen uw organisatie over gaat
In veel organisaties wordt AI op meerdere plekken gebruikt zonder dat iemand er eigenaar van is. Dat is geen juridische vraag maar een organisatievraag, en in de praktijk vaak de eerste die beantwoord moet worden. Zolang die vraag openstaat, is elke volgende stap een aanname.