AI Act 2026: transparantie vanaf nu verplicht, uitstel voor hr-regels
Om de duizelingwekkende evolutie van AI veilig te houden, voert de EU met de AI Act stapsgewijs nieuwe regels in. Op 2 augustus 2026 ging de transparantieplicht in. Tegelijk schoof Europa de zwaarste verplichtingen door naar 2027 en 2028. Wat moet jouw onderneming vandaag doen, en waarop bereid je je best nu al voor?
De AI Act, hoe zat dat ook weer?
In een eerder artikel schetsten we al de context en de basisregels van de AI Act voor werkgevers.
De AI Act-kalender: wat geldt wanneer?
In juli 2026 herschikte Europa de kalender van de AI Act met de AI-Omnibus. Die trad op 27 juli 2026 in werking en stelt de verplichtingen voor hoogrisico-AI met ruim een jaar uit. De rest van de wet blijft ongewijzigd.
- Sinds 2 februari 2025: verbod op onaanvaardbare AI-toepassingen en de plicht rond AI-geletterdheid.
- Sinds 2 augustus 2025: regels voor AI-modellen voor algemene doeleinden, zoals de modellen achter ChatGPT of Copilot.
- Sinds 2 augustus 2026: de transparantieplicht van artikel 50, en het toezicht op AI-geletterdheid.
- Vanaf 2 december 2026: verbod op ‘nudify’-apps en op AI-gegenereerd beeldmateriaal van seksueel kindermisbruik.
- Vanaf 2 december 2027: verplichtingen voor zelfstandige hoogrisicosystemen, waaronder hr-tools.
- Vanaf 2 augustus 2028: verplichtingen voor AI die ingebouwd zit in machines en andere gereguleerde producten.

Transparantie vanaf nu verplicht
Sinds 2 augustus 2026 moet je als organisatie transparant zijn over je AI-gebruik. Gebruikers moeten weten wanneer ze met AI te maken hebben. Tot voor kort was dat vooral een kwestie van fatsoen, nu is het een wettelijke verplichting. Wie AI verdoken inzet, riskeert een boete tot 15 miljoen euro of 3 % van de wereldwijde jaaromzet.
Wat moet jij doen?
- Maak AI-gebruik zichtbaar: meld het direct en ondubbelzinnig aan je gebruikers als je bijvoorbeeld een chatbot of virtuele assistent gebruikt bij klantencontact. Eén zin bij de start van het gesprek volstaat: “Je chat met een AI-assistent.”
- Markeer AI-gegenereerde content: AI-beelden en -video’s die echt lijken, gelden juridisch als deepfakes en moet je daarom labelen. Voor tekst geldt die labelplicht alleen bij publicaties van algemeen belang zonder menselijke eindredactie. Je hoeft dus geen label toe te voegen aan je blog, nieuwsbrief en social media-posts met menselijke controle.
AI-geletterdheid: ondersteun je medewerkers
Artikel 4 van de AI Act geldt al sinds 2 februari 2025, maar het toezicht erop startte pas op 2 augustus 2026. De AI-Omnibus versoepelde de formulering: je moet de AI-geletterdheid van je medewerkers ondersteunen, niet garanderen. De plicht zelf verdwijnt niet, dus voor de meeste PC 200-bedrijven is dit de belangrijkste verplichting van dit moment.
Wat moet jij doen?
- Breng je AI-gebruik in kaart: welke tools gebruiken je teams, ook de niet-officiële? Zonder inventaris kan je niets aantonen.
- Stel een AI-beleid op: leg vast wat wel en niet mag, met welke gegevens, en wie het aanspreekpunt is.
- Investeer in opleiding: zorg dat wie met AI werkt de output kan beoordelen en de grenzen van de tool kent. Documenteer wat je aanbiedt en wie eraan deelnam.
Je medewerkers ondersteunen in hun AI-geletterdheid?
Cevora helpt je met een
volledig gratis opleidingsaanbod.

Hoogrisico-AI in hr-tools: uitstel tot december 2027
Hoogrisico-AI-systemen (de op één na zwaarste categorie) vormen volgens de AI Act een gevaar voor de gezondheid, veiligheid of grondrechten van mensen. De AI Act rekent ook hr-tools voor werving, selectie, evaluatie en personeelsplanning tot die categorie. Denk aan systemen die automatisch cv’s filteren of kandidaten beoordelen.
Die verplichtingen zouden op 2 augustus 2026 ingaan, maar de Omnibus schoof ze door naar 2 december 2027. Ontwikkelaars krijgen dus meer tijd om aan te tonen dat hun systeem veilig is – en jij om je voor te bereiden. Systemen die je vóór 2 augustus 2026 al in gebruik nam, behouden hun oorspronkelijke termijn tot december 2030.
Let op: uitstel is geen vrijgeleide. Artikel 22 van de AVG (Algemene Verordening Gegevensbescherming) verbiedt nu al dat je beslissingen met een aanzienlijke impact volledig automatisch neemt. Een sollicitant afwijzen zonder dat er een mens aan te pas komt, kan dus vandaag al niet.
Wat moet jij doen?
- Inventariseer je AI-software: breng in kaart welke rekruterings-, evaluatie- en planningstools AI-ondersteuning bevatten.
- Informeer je medewerkers: licht je ondernemingsraad of CPBW in volgens cao nr. 39 over de invoering van nieuwe technologieën, en breng de betrokken medewerkers op de hoogte vóór je het systeem in gebruik neemt.
- Eis garanties van je leveranciers: neem naleving van de AI Act op in je leverancierscontracten en vraag documentatie op over hoe het systeem bias tegengaat. De trainingsdata zijn de verantwoordelijkheid van de ontwikkelaar, jouw taak is erop toezien dat de gegevens die jij in het systeem stopt relevant en representatief zijn.
- Garandeer menselijk toezicht: zorg dat je beslissingen, zoals een afwijzing van een sollicitant, nooit volledig automatiseert. Train medewerkers om AI-output kritisch te beoordelen en bij te sturen.
- Voer een impactassessment uit: dit is enkel verplicht voor overheden, organisaties met een publieke dienstverlening en aanbieders van krediet of levens- en ziekteverzekeringen. Maar ook voor jouw bedrijf kan de oefening nuttig zijn. Breng in kaart wat je AI-systeem doet, wie erdoor geraakt wordt, welke risico's dat meebrengt en wie ingrijpt als er iets misloopt.
AI gebruik je dus niet lichtzinnig in je hr-processen. Maar dat wil niet zeggen dat je ervan moet wegblijven. Integendeel, want de mogelijkheden zijn enorm. Lees meer over AI in rekrutering.

AI in machines en apparatuur: uitstel tot augustus 2028
Artificiële intelligentie is niet altijd een losse app of tool. AI zit vaak verscholen in fysieke apparatuur zoals medische toestellen, productierobots, liften of veiligheidscomponenten. Voor die AI-toepassingen golden altijd al strenge Europese regels rond mechanische en fysieke veiligheid. De AI Act legt daar nu een AI-laag bovenop.
Vanaf 2 augustus 2028 moet de AI aantoonbaar betrouwbaar en cyberveilig zijn en betrouwbaar blijven werken in onvoorziene situaties. Ook deze deadline schoof op: oorspronkelijk stond hij op 2 augustus 2027.
Wat moet jij doen?
- Vraag de EU-conformiteitsverklaring op: vraag van leveranciers documentatie die aantoont dat de AI in je apparatuur of machines veilig is en aan alle relevante Europese veiligheids-, gezondheids- en milieueisen voldoet. Voor de AI-laag zelf volgt die documentatie pas richting 2028: vraag nu al hoe je leverancier zich daarop voorbereidt.
- Update veiligheidsprotocollen: pas de veiligheidsprocedures op je werkvloer aan en leid werknemers die met AI-gestuurde machines of robots werken op over de specifieke risico's.
- Monitor incidenten: registreer storingen of onverwacht gedrag van AI-systemen. Meld ernstige veiligheidsincidenten meteen bij de leverancier en de bevoegde autoriteiten.
Ook een verbod op ‘nudify’-apps
Vanaf 2 december 2026 verbiedt de AI Act AI-systemen die zonder toestemming intieme beelden van herkenbare personen genereren of manipuleren, of beelden van seksueel kindermisbruik aanmaken. Dat heeft ook gevolgen voor onschuldig werk. Want waar ligt de grens van een 'intiem beeld'? Aanbieders nemen het zekere voor het onzekere en blokkeren steeds vaker bewerkingen van foto's van herkenbare personen, omdat het systeem niet kan nagaan of jij daarvoor toelating hebt. Dat vraagt de AI Act niet, maar reken erop dat je beeldtools strenger worden.
Vraag je leverancier naar de AI-sandbox
Tegen 2 augustus 2027 moet elke EU-lidstaat een AI-regulatory sandbox opzetten. Dat is een gecontroleerde, veilige testomgeving waarin ontwikkelaars onder toezicht van de regulatoren AI-toepassingen kunnen ontwikkelen en testen zonder te moeten vrezen voor zware boetes bij regelfouten.
Vraag je leveranciers of zij hun AI-toepassingen testen binnen een sandbox. Dat is geen keurmerk – deelname levert geen conformiteitscertificaat op – maar wel een sterk signaal dat je leverancier de regels ernstig neemt.
En wie controleert dit in België?
Voorlopig niemand. Op 2 augustus 2026 had België nog geen toezichthouder aangeduid. De FOD Economie coördineert de implementatie en bevestigde dat er op dit moment sprake is van een juridisch vacuüm: wie zijn rechten wil afdwingen, kan voorlopig enkel naar de rechtbank.
Maar dat is geen reden om af te wachten. De verplichtingen gelden gewoon en de Europese boetes blijven overeind. De eerste handhaving zal klachtgedreven zijn en zich op grotere spelers richten. Wie tegen dan zijn inventaris, beleid en opleidingen op orde heeft, staat een pak sterker.
Aan de slag met Cevora
Wil je de AI-kennis van je team versterken? Dat is meteen ook de snelste manier om je plicht rond AI-geletterdheid in te vullen. Cevora ondersteunt PC 200-werkgevers met een volledig gratis opleidingsaanbod.
Bekijk hier ons volledige AI-aanbod