← Alle artikelen

Zakelijke voordelen Gepubliceerd 2026-08-04 · 5 min leestijd

De hoogrisicodeadline van de EU AI Act schuift naar december 2027 — wat dat verandert voor inkopers

De AI Omnibus trad op 27 juli 2026 in werking en verplaatste de hoogrisicoverplichtingen van de EU AI Act van 2 augustus 2026 naar 2 december 2027[1][2]. Systemen in de gevoelige gebieden van bijlage III — biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid, migratie, asiel, grenstoezicht — kregen er 16 maanden bij. Organisaties die hun AI-inkoopplanning rond de datum van augustus 2026 hadden gebouwd, verloren hun drukmiddel zes dagen voordat het zou gaan knellen. Ons standpunt: dit is uitstel wegens onrijpe normen en geen wijziging van wat uiteindelijk vereist wordt, en die 16 maanden lezen als speelruimte is de dure interpretatie.

Wat er op 27 juli daadwerkelijk verschoof

De Omnibus werd voorgesteld op 19 november 2025, bereikte politiek akkoord op 7 mei 2026 en trad in werking op 27 juli 2026 [2]. Hij wijzigt twee data. Hoogrisicosystemen in de gevoelige gebieden van bijlage III gelden nu vanaf 2 december 2027. Hoogrisico-AI die is ingebed in gereguleerde producten — de voorbeelden in de verordening zelf zijn liften en speelgoed — schuift verder op, naar 2 augustus 2028 [1].

Drie dingen verschoven niet. Verboden praktijken en de verplichting tot AI-geletterdheid gelden sinds 2 februari 2025. De verplichtingen voor GPAI-modellen en het governancekader gelden sinds 2 augustus 2025. En 2 augustus 2026 blijft de datum waarop het AI Office en de autoriteiten van de lidstaten begonnen met toezicht en handhaving van de verordening [1].

De verordening is van kracht en wordt gehandhaafd. Eén hoofdstuk ervan begint later dan gepland.

Het uitstel gaat over normen, niet over de inhoud

CEN en CENELEC werd gevraagd de geharmoniseerde normen onder de hoogrisico-eisen tegen augustus 2025 op te leveren, en zij hebben dat niet gedaan [3]. Dat gat is het mechanisme. Zonder geharmoniseerde normen bestaat er geen vastgestelde technische basislijn waaraan een deployer zich kan conformeren en niets concreets om een beoordeling tegen af te zetten, en daarom luidt de verklaarde onderbouwing van de Commissie dat de regels sneller gingen dan de normen die ze moesten dragen [3].

Het pakket volgde op publieke druk van ASML, Airbus, Ericsson, Nokia, SAP, Siemens en Mistral AI, die betoogden dat Europa zichzelf uit de wereldwijde AI-race reguleerde. Maar het legde nieuwe verboden vast in plaats van alleen lasten te schrappen: verboden op AI-systemen die niet-consensuele seksuele deepfakes en materiaal van seksueel kindermisbruik produceren, werden in hetzelfde instrument toegevoegd [3]. De Omnibus omschrijven als een algemene versoepeling is een verkeerde lezing.

Naast de normen blijft ook de guidance onvolledig. De hoogrisicorichtsnoerenpagina van de Commissie, laatst bijgewerkt op 6 juli 2026, behandelt classificatie — hoe een organisatie bepaalt of een systeem überhaupt hoogrisico is — en stelt dat richtsnoeren over de verplichtingen zelf nog moeten komen [4]; wie zich vandaag voorbereidt, werkt met conceptmateriaal.

Wat 16 maanden werkelijk waard zijn

De verplichtingen die aan het eind van de verlenging wachten, zijn dezelfde verplichtingen. Menselijk toezicht, monitoring, logbewaring en het vermogen om elk daarvan op verzoek aan te tonen, komen nog steeds bij de deployer terecht — de bank, het ziekenhuis, de overheidsdienst — en niet bij de modelleverancier. We hebben die verplichtingen op deploymentarchitecturen gelegd in EU AI Act in 2026: wat verandert on-prem-uitrol aan compliance.

De valkuil is een verschil in doorlooptijd. Een beleidsdocument, een risicoregister en een set interne procedures laten zich binnen een kwartaal opstellen. Veranderen waar inferentie plaatsvindt niet. Een productieworkflow van een managed API halen en naar inferentie brengen die de deployer zelf draait, audit naar het eigen SIEM routeren en identiteit achter de eigen IdP zetten, is een inkoopcyclus gevolgd door een uitrolcyclus, en in gereguleerde sectoren loopt alleen de inkoopcyclus al negen tot twaalf maanden. Het patroon dat die opsoupeert is goed gedocumenteerd: de technische pilot slaagt, daarna blijft het dossier bij compliance liggen.

Zestien maanden zijn goed voor één architectuurwijziging. Niet voor twee, en niet voor één plus een jaar wachten tot de normen zijn uitgekristalliseerd.

De drijfveer die de kalender van de verordening negeert

Eisen rond dataresidentie worden in projecten vastgelegd los van welke nalevingsdatum dan ook. Forrester-hoofdanalist Dario Maisto beschrijft kopers die dataresidentie en soevereine AI-architectuur al in de planningsfase specificeren in plaats van het later als control aan te bouwen [5]. Europese aanbieders hebben ongeveer 15% van de cloudinfrastructuurmarkt in de regio in handen, en Gartner verwacht dat de Europese uitgaven aan soevereine cloud tussen 2025 en 2027 meer dan verdrievoudigen [5].

Dat zijn marktcijfers, geen wettelijke deadlines, en dat is precies het punt. Niets in de Omnibus veranderde waar een organisatie haar prompts verwerkt wil hebben.

Wat wij met dit venster zouden doen

Voer de architectuurwijziging nu door, op een workload die niet hoogrisico is, waar een fout een herbouw kost en geen bevinding. Laat het auditspoor onder echt gebruik aangroeien. Tegen de tijd dat een workload uit bijlage III moet worden onderbouwd, draait het bewijspad al een jaar en beschrijft het compliancememo iets dat al bestaat.

De AI Suite van Software Tailor draait inferentie op hardware die de deployer zelf beheert, en in AI Admin Console worden beleid, licenties en contentvrije audit beheerd. Zes Fortune Global 500-klanten in farma, financiën, overheid, juridisch, defensie en energie draaien deze vorm (eerdere klanten).

Een pilot van een week op de eigen hardware van de deployer is genoeg om de vraag te beantwoorden die vóór december 2027 telt: of het bewijs waar een complianceteam om zal vragen, daadwerkelijk geleverd kan worden.

Referenties

  1. Europese Commissie. "AI Act — Regulatory framework on AI." digital-strategy.ec.europa.eu. Geraadpleegd 2026-08-04. Pagina laatst bijgewerkt op 3 augustus 2026.
  2. Europese Commissie. "AI Omnibus enters into force." digital-strategy.ec.europa.eu. Geraadpleegd 2026-08-04. Pagina laatst bijgewerkt op 31 juli 2026.
  3. The Register. "EU hits snooze on AI Act rules after industry backlash." theregister.com. Gepubliceerd 7 mei 2026. Geraadpleegd 2026-08-04.
  4. Europese Commissie. "Guidelines for providers and deployers of AI high-risk systems." digital-strategy.ec.europa.eu. Geraadpleegd 2026-08-04. Pagina laatst bijgewerkt op 6 juli 2026.
  5. The Register. "Tech buyers are baking in sovereignty from day one, says Forrester." theregister.com. Gepubliceerd 31 juli 2026. Geraadpleegd 2026-08-04.

Gerelateerde artikelen

Zestien maanden is één architectuurwijziging. Begin eraan.

Een pilot van een week op de eigen hardware van de deployer zet inferentie, audit en identiteit binnen de perimeter op een echte workload, zodat het bewijs voor de deployerverplichtingen ruim vóór 2 december 2027 bestaat in plaats van tegen een deadline te worden ontworpen.

Abonneer op productupdates

Nieuwe gratis AI-producten, belangrijke updates en releases die alleen via deze site beschikbaar zijn. Geen spam.