EU AI Act Digital Omnibus: high-risk-verplichtingen verschoven naar 2027 en 2028
Primaire bron: Verordening (EU) 2026/1744 (Digital Omnibus on AI), gewijzigde toepassingsdata van Verordening (EU) 2024/1689 (AI Act).
Wat er is veranderd
Op 24 juli 2026 publiceerde de Europese Unie de Digital Omnibus on AI, Verordening (EU) 2026/1744, aangenomen op 8 juli 2026. De verordening wijzigt de AI Act (2024/1689) en schuift een deel van de toepassingsdata op. De kern is één zin uit de preambule: de vertraagde beschikbaarheid van geharmoniseerde standaarden en de trage inrichting van de nationale governance- en conformiteitsbeoordelingskaders hebben een zwaardere compliance-last opgeleverd dan verwacht.
Dat is geen juridische trivia. Het betekent dat de deadline waar veel organisaties hun compliance-programma op hadden gezet, niet langer klopt.
De nieuwe tijdlijn
| Categorie | Oude datum | Nieuwe datum |
|---|---|---|
| Stand-alone high-risk (Bijlage III) | 2 augustus 2026 | 2 december 2027 |
| Product-embedded high-risk (Bijlage I) | 2 augustus 2026 | 2 augustus 2028 |
| Art. 50(2) markering AI-content (systeem vóór 2 aug 2026 op de markt) | 2 augustus 2026 | 2 december 2026 |
| Overige Art. 50-transparantie | 2 augustus 2026 | ongewijzigd (2 augustus 2026) |
Let op het onderscheid dat het vaakst wordt gemist: de verschuiving geldt voor de verplichtingen van aanbieders van high-risk systemen, niet voor alle AI Act-bepalingen. De verbodsbepalingen van artikel 5 en de transparantieverplichtingen van artikel 50 zijn al van toepassing.
Wat dit voor Nederlandse organisaties betekent
Drie consequenties die direct op de planning drukken:
-
De vertraging is geen vrijbrief. De onderliggende verplichtingen zijn niet gewijzigd. Wat wint, is tijd om conformiteitsbeoordeling en documentatie correct in te richten, niet om de verplichtingen te negeren.
-
Het standaarden-gat is nu expliciet benoemd. De preambule erkent dat de geharmoniseerde standaarden waarop aanbieders hun conformiteit moeten baseren, er niet op tijd waren. Dat is een structureel signaal: wie wacht op de standaarden om pas dan te starten, herhaalt dezelfde vertraging bij de volgende deadline.
-
Product-embedded high-risk kent de langste horizon, maar ook de zwaarste bewijslast. Systemen die in medische hulpmiddelen, machines of speelgoed zijn geïntegreerd, krijgen tot 2 augustus 2028, maar de conformiteitsbeoordeling moet daar aansluiten op de bestaande productwetgeving.
Voor de overheid geldt daarbovenop de eigen verplichting: het Fundamenteel Recht-impactassessment (FRIA, artikel 27) en de BIO2-baseline blijven ongewijzigd van toepassing. De Digital Omnibus raakt die nationale verplichtingen niet.
De nieuwe verboden
De Digital Omnibus voegt verboden toe die er onder de oorspronkelijke AI Act niet waren:
- Nudifier-applicaties en andere AI-systemen die niet-consensuele seksuele of intieme content genereren
- AI-systemen die materiaal van seksueel misbruik van kinderen (CSAM) genereren
Voor beide geldt zowel het in de handel brengen als het gebruik als verboden. Aanbieders van dergelijke systemen hadden tot 2 december 2026 om de benodigde technische waarborgen te implementeren, waaronder refusal-training.
Dit is een scherpere lijn dan veel organisaties zich realiseren: het verbod treft niet alleen de maker van zo'n systeem, maar ook de organisatie die het inzet.
De valkuil in secundaire bronnen
Rond deze verordening circuleert een hardnekkige fout. Verschillende secundaire bronnen melden dat de Digital Omnibus "nieuwe verboden zoals social scoring" introduceert. Dat klopt niet. Social scoring is al sinds 2 februari 2025 verboden onder artikel 5 van de oorspronkelijke AI Act.
Het onderscheid is materieel. Wie social scoring behandelt als een nieuwe verplichting die pas na de Omnibus geldt, mist dat zijn organisatie er mogelijk al twee jaar niet aan voldoet. De primaire bron is hier de autoriteit: artikel 5 van de AI Act, niet de samenvatting van een advocatenkantoor.
Wat je nu moet doen
- Herplan de high-risk-compliance op 2 december 2027 (stand-alone) of 2 augustus 2028 (product-embedded), niet langer op 2 augustus 2026.
- Controleer onmiddellijk de korte termijnen: Art. 50(2)-markering kent een grace tot 2 december 2026 voor systemen die vóór 2 augustus 2026 op de markt kwamen, en de overige Art. 50-transparantie is al sinds 2 augustus 2026 van kracht.
- Controleer of je een verboden systeem inzet. Het verbod op CSAM-generatie en nudifier-applicaties treft ook het gebruik, niet alleen de productie.
Bronnen
- Verordening (EU) 2026/1744, Digital Omnibus on AI, Publicatieblad van de EU, 24 juli 2026
- Verordening (EU) 2024/1689, AI Act, Publicatieblad van de EU, 12 juli 2024
- EU AI Act unpacked #34: The final Digital Omnibus on AI, Freshfields, 10 juli 2026 (secundaire duiding, geverifieerd tegen de primaire bron)
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.