Beheer
8 min leestijd
EU AI Act: Alles wat je moet weten
Wil je weten wat de EU AI Act inhoudt? Hier is je complete gids.

Als uw bedrijf in Europa AI ontwikkelt, koopt of gebruikt, dan is de EU AI-verordening verplichte kost.
Deze is niet alleen van toepassing op Europese bedrijven, maar op elke organisatie wiens AI de EU-markt raakt.
In deze gids leert u wat de EU AI-verordening inhoudt, hoe de wetgeving is opgebouwd, wat de concrete impact is op uw bedrijf en hoe u de vereisten integreert in uw werkprocessen.
Wat is de EU AI-verordening
De EU AI-verordening is de eerste uitgebreide wet ter wereld voor kunstmatige intelligentie. Het stelt geharmoniseerde regels vast voor hoe AI wordt ontwikkeld, ingezet en gecontroleerd binnen de Europese Unie.
De wet is officieel in werking getreden op 1 augustus 2024 na publicatie in het Publicatieblad van de EU op 12 juli 2024. De verplichtingen worden vanaf dat moment stapsgewijs ingevoerd in plaats van allemaal tegelijk.
U zult de verordening tegenkomen als Verordening (EU) 2024/1689. Omdat het een verordening is (geen richtlijn), zijn de regels direct van toepassing in elke lidstaat zonder dat nationale omzetting nodig is.
Als u AI-modellen voor algemeen gebruik (GPAI)ontwikkelt of integreert, voegt de wet extra transparantie- en governanceverplichtingen toe. Een EU AI-bureau binnen de Europese Commissie coördineert deze regels, in het bijzonder voor GPAI, en werkt samen met nationale autoriteiten aan de handhaving.
De vereisten van de verordening worden in fasen ingevoerd. De verordening is inmiddels van kracht; verboden op ontoelaatbare praktijken golden als eerste, gevolgd door verplichtingen voor GPAI, terwijl de meeste verplichtingen voor hoogrisicosystemen later van toepassing worden. De officiële tijdlijn benadrukt de publicatie in het Publicatieblad (12 juli 2024) en de inwerkingtreding (1 augustus 2024), gevolgd door een gefaseerde toepassing. De Commissie heeft bovendien bevestigd dat de deadlines gehandhaafd blijven, ondanks oproepen vanuit de sector om uitstel.
Wetgeving en regelgevingsstructuur van de EU AI Act

Om te begrijpen hoe de EU AI Act uw verplichtingen vormgeeft, kijken we naar de wetgevende architectuur, de belangrijkste verplichtingen per risiconiveau en de wijze waarop de handhaving is ingericht.
Verboden AI-praktijken (de "rode lijn")
Sommige toepassingen van AI zijn volledig verboden. De verordening verbiedt AI-systemen die:
- Gebruikmaken van subliminale of manipulatieve technieken die gedrag beïnvloeden zonder dat de gebruiker zich daar bewust van is.
- Kwetsbare groepen exploiteren (vanwege leeftijd, handicap of sociale status) op een manier die schade berokkent.
- Social scoring of algemene gedragsclassificatie uitvoeren die leidt tot discriminerende of onrechtvaardige behandeling.
- Biometrische categorisering gebruiken om gevoelige kenmerken zoals ras, religie of geaardheid af te leiden (behalve bij strikt gereguleerde wetshandhaving).
Als uw systeem in een van deze categorieën valt, is het niet toegestaan in de EU.
De risicogebaseerde aanpak (wat voor u geldt)
De verordening deelt verplichtingen in op basis van risico, zodat u niet onnodig veel compliance-inspanningen levert voor eenvoudige tools en kritieke systemen niet onvoldoende reguleert. Hier leest u hoe de niveaus in elkaar zitten en wat u moet doen.
Minimaal of verwaarloosbaar risico.
Denk aan spamfilters of onschadelijke automatisering. U heeft geen zware juridische verplichtingen onder de verordening. Ga zo door, maar hanteer goede technische standaarden.
Beperkt risico.
Als gebruikers direct interactie hebben met uw AI—zoals bij een chatbot of aanbevelingssysteem—moet u transparant zijn over het feit dat zij met AI communiceren. Zorg dat deze informatie duidelijk en tijdig zichtbaar is in uw UX.
Hoog risico.
Dit geldt voor AI die wordt gebruikt in risicovolle sectoren zoals werving en selectie, onderwijs, gezondheidszorg, kritieke infrastructuur en toegang tot essentiële diensten. Hier is robuust bestuur vereist: risicobeheer, strikte kwaliteitscontroles voor data, menselijk toezicht, technische documentatie, nauwkeurigheid en robuustheid, auditlogs en een conformiteitsbeoordeling vóór marktintroductie. Als aanbieder moet je rekening houden met aanzienlijk voorbereidend werk vóór de lancering en voortdurende monitoring daarna.
AI voor algemene doeleinden (GPAI).
Als je een breed inzetbaar model ontwikkelt of aanbiedt dat anderen verderop in de keten aanpassen, heb je extra transparantie- en documentatieverplichtingen. Mogelijk moet je een samenvatting publiceren van de bronnen van auteursrechtelijk beschermde trainingsdata en modelkaarten en transparantierapporten bijhouden. Voor modellen met een "systemisch risico" moet je rekening houden met uitgebreidere tests en controles op robuustheid tegen kwaadwillende aanvallen.
Je kunt ook kiezen voor vrijwillige gedragscodes wanneer je buiten de reikwijdte van hoogrisico-AI of GPAI valt; dit is een slimme manier om verantwoording af te leggen aan klanten en toezichthouders.
Verplichtingen voor AI-systemen met een hoog risico
Als jouw AI wordt geclassificeerd als hoog risico, gelden er diverse verantwoordelijkheden — zeker wanneer je een aanbiederbent. Je moet:
- Systemen voor risicobeheer opzetten en onderhouden om risico's te detecteren, evalueren en beperken.
- Zorgen voor datakwaliteit, bias-beheer, validatie en testen van trainings- en invoerdatasets.
- Opstellen en bijhouden van technische documentatie (ontwerp, architectuur, besturingslogica, beperkingen).
- Implementeer menselijk toezicht, zodat mensen kunnen ingrijpen of beslissingen kunnen overrulen.
- Voldoe aan nauwkeurigheid, robuustheid, cyberbeveiliging, betrouwbaarheid vereisten.
- Houd post-market monitoring bij en meld ernstige incidenten of defecten.
- Ken CE-markering / conformiteitsbeoordelingtoe, vaak via aangemelde instanties in de EU.
Wat betreft gebruikers (degenen die AI-systemen inzetten): hun verplichtingen zijn lichter maar nog steeds relevant: volg gebruiksrichtlijnen, monitor de werking in de context, bewaar logs gedurende ten minste zes maanden, en informeer werknemers en gebruikers over de risico's.
Specifieke regels voor AI voor algemene doeleinden (GPAI)
GPAI-modellen zijn meer dan alleen hulpmiddelen — het is infrastructuur. Daarom behandelt de verordening ze op een speciale manier:
- Aanbieders moeten het volgende publiceren: samenvattingen van de auteursrechtelijk beschermde gegevens die voor de training zijn gebruikt.
- Zij moeten technische documentatie, modelkaarten en transparantierapporten bijhouden.
- Het model moet zo zijn ontworpen dat het genereren van illegale inhoud (bijv. haatzaaien, desinformatie) wordt voorkomen.
- Voor GPAI-modellen die als "systemisch risico" worden beschouwd, kunnen aanvullende tests, controles op robuustheid tegen aanvallen en rapportageverplichtingen gelden.
Tot slot kunnen systemen die niet als hoog risico worden aangemerkt of geen GPAI-systemen zijn, nog steeds kiezen voor vrijwillige gedragscodes onder de verordening (Titel III).
Governance, handhaving en sancties
Een goede wet is slechts zo sterk als het handhavingsmechanisme. De governance van de Europese AI-verordening is gelaagd.
Europees AI-bureau en adviesorganen
De AI-verordening richt een AI-bureau op binnen de Europese Commissie om toezicht te houden op de naleving in de hele EU, in het bijzonder voor GPAI, en om de handhaving door nationale autoriteiten te coördineren. Tot de adviesorganen behoren de Europese Raad voor Artificiële Intelligentie, een wetenschappelijk panel en een adviesforum.
Nationale autoriteiten en markttoezicht
Elke EU-lidstaat moet nationale bevoegde autoriteiten (markttoezichthouders) aanwijzen om toezicht te houden op de naleving, inspecties uit te voeren en sancties op te leggen. Deze autoriteiten wijzen ook aangemelde instanties aan die conformiteitsbeoordelingen voor hoogrisicosystemen uitvoeren.
Handhavingsbevoegdheden & beperkingen
Nationale autoriteiten beschikken over onderzoeksbevoegdheden (zoals verzoeken om documentatie en audits) op grond van verordening 2019/1020 betreffende productconformiteit. Voor GPAI heeft het EU AI-bureau de bevoegdheid om direct toezicht te houden. Er zijn echter procedurele waarborgen: verzoeken om documenten die zijn uitgewisseld met interne juridische adviseurs zijn beschermd en bedrijven hebben het recht om gehoord te worden voordat er besluiten worden genomen.
Boetes bij niet-naleving
Overtredingen worden ingedeeld op basis van ernst. De belangrijkste boetes zijn:
- Tot €40 miljoen of 7% van de wereldwijde omzet voor verboden praktijken.
- Bij schendingen van transparantie, databeheer of informatieverplichtingen: tot €20 miljoen of 4% van de omzet.
- Overige overtredingen: tot €10 miljoen of 2% van de omzet.
Overheidsinstanties, advocaten of burgers kunnen klachten indienen bij nationale autoriteiten. Toezichthouders kunnen corrigerende maatregelen opleggen, de opschorting van AI-systemen eisen of boetes uitdelen.
Wat is de concrete impact van de EU AI Act op bedrijven

De EU AI Act is geen abstracte regelgeving. Het verandert uw roadmap, uw governance en de manier waarop u zaken doet in Europa. Dit is wat u moet weten.
3.1 Wie is erbij betrokken
De wet is breed van toepassing. Deze is bindend voor:
- Aanbieders – bedrijven die AI ontwikkelen of op de EU-markt brengen
- Gebruikers – bedrijven die AI gebruiken binnen de EU
- Importeurs en distributeurs – bedrijven die AI-systemen de EU binnenbrengen of doorverkopen
De wet is ook extraterritoriaal van toepassing: als uw systeem in de EU wordt gebruikt, valt u onder de reikwijdte, ongeacht waar u het heeft ontwikkeld of gehost.
3.2 Belangrijke tijdlijnen
De wet is in werking getreden op 1 augustus 2024, maar de verplichtingen worden in fasen ingevoerd:
- Februari 2025 → verboden op ontoelaatbare praktijken en verplichtingen rondom AI-geletterdheid zijn van kracht
- Augustus 2025 → regels voor AI voor algemene doeleinden (GPAI) worden van kracht
- Augustus 2026 → het merendeel van de verplichtingen voor de meeste systemen is van kracht
- Augustus 2027 → risicovolle AI die gekoppeld is aan bestaande EU-productveiligheidsregels moet voldoen aan de eisen
Deze deadlines staan vast. De Commissie heeft al bevestigd dat er geen algemeen uitstel zal komen.
3.3 Nieuwe verplichtingen om rekening mee te houden
Voor risicovolle AI-systemenmoet u:
- Beheer een risicomanagementsysteem
- Gebruik kwalitatieve, op bias gecontroleerde datasets
- Stel gedetailleerde technische documentatie op en onderhoud deze
- Integreer menselijk toezicht
- Voldoe aan de vereisten voor nauwkeurigheid, robuustheid en cybersecurity
- Hanteer processen voor monitoring na marktintroductie en incidentrapportage
- Doorsta de conformiteitsbeoordeling en breng de CE-markering aan
Aanbieders dragen het merendeel van deze verplichtingen, maar gebruikers moeten ook gebruiksrichtlijnen volgen, logs bijhouden, systemen in hun werkelijke context monitoren en betrokkenen informeren wanneer dat vereist is.
Voor GPAI-modellengeldt voor aanbieders dat zij:
- Samenvattingen van auteursrechtelijk beschermde trainingsdata publiceren
- Transparantierapporten en technische documentatie opstellen
- Waarborgen ontwerpen tegen illegale inhoud
- Adversarial testing uitvoeren als modellen worden beschouwd als een "systemisch risico"
Als u GPAI integreert in uw producten, moet u deze verplichtingen doorgeven aan uw toeleveranciers en controleren of zij hieraan voldoen.
3.4 Meest getroffen bedrijfsfuncties
- Engineering & product → CI/CD-pipelines bevatten nu datasetvalidatie, biastests, robuustheidscontroles, documentatie-updates en logs voor toezicht.
- Juridisch & compliance → CE-markeringsdossiers, conformiteitsbeoordelingen, contractclausules voor leveranciers en draaiboeken voor toezichthouders.
- Inkoop & leveranciersbeheer → nieuwe due diligence voor leveranciers: herkomst van trainingsdata, transparantierapporten en incidentprocedures.
- Commercie & sales → compliance wordt een teken van vertrouwen in offertetrajecten. CE-markering en transparantierapporten voor GPAI kunnen security-reviews verkorten.
3.5 Kosten en risico's
Compliance is niet gratis. Houd rekening met budgettaire gevolgen door audits, documentatie, training van personeel en mogelijke aanpassingen aan systemen. Voor kleinere bedrijven kunnen sjablonen en gedragscodes de werklast verlichten, maar een basis voor governance blijft noodzakelijk.
Boetes lopen snel op:
- Tot €40 miljoen of 7% van de wereldwijde omzet voor verboden praktijken
- Tot €20 miljoen of 4% voor schendingen van transparantie en governance
- Tot €10 miljoen of 2% voor overige overtredingen
Nog los van boetes kunnen onderzoeken en corrigerende maatregelen de bedrijfsvoering verstoren en de reputatie schaden.
Hoe u de EU AI Act integreert in uw processen

U heeft geen juridische verhandeling nodig. U heeft een herhaalbaar draaiboek nodig dat u elk kwartaal kunt uitvoeren. Hier is een praktische aanpak die u vandaag nog kunt overnemen.
4.1 Breng uw AI-footprint en rollen in kaart
Maak een lijst van elk systeem dat gebruikt of levert AI in uw product en back-office. Geef voor elk systeem aan wat uw rol is: aanbieder, gebruiker, importeur, of distributeur—want de verplichtingen verschillen per rol. Gebruikers moeten systemen bijvoorbeeld gebruiken volgens de instructies, menselijk toezicht toewijzen, werknemers informeren en logs ten minste zes maanden bewaren.
4.2 Classificeer risico's in een vroeg stadium
Deel elk systeem in volgens de risicocategorieën van de verordening. Controleer of het hoog risico betreft onder Artikel 6/Bijlage III (bijv. werving, onderwijs, essentiële diensten). Zo ja, plan strikte controles; zo nee, noteer eventuele transparantieverplichtingen voor beperkt risico. Houd deze inventaris actueel en controleer opnieuw bij wijzigingen in functionaliteit.
4.3 Bouw een lichtgewicht kwaliteitsmanagementsysteem (QMS)
Voor systemen met een hoog risico is een QMS verplicht voor aanbieders. Integreer procedures voor risicobeheer, databeheer, testen, documentatie, menselijk toezicht, incidentafhandeling en CE-markering. Behandel het als een productdiscipline, niet als een papieren tijger.
4.4 Ontwerp menselijk toezicht in de UX
Menselijk toezicht is geen afvinklijstje. Definieer wie kan ingrijpen, wanneer zij waarschuwingen zien, en hoe zij het systeem overrulen. Documenteer voorzienbaar misbruik en de vangrails die dit beperken. Plaats deze controles daar waar gebruikers daadwerkelijk werken.
4.5 Documenteer alsof je geaudit wordt
Creëer levende technische documentatie: doel, beperkingen, architectuur, databronnen, evaluatieplannen en bekende risico's. Houd versiebeheer en wijzigingshistorie bij—je hebt dit nodig voor post-market monitoring en, bij een hoog risico, voor conformiteitsbeoordeling. Automatiseer het verzamelen van bewijslast zoveel mogelijk.
4.6 Bereid je voor op CE-conformiteit (indien van toepassing)
Als je AI een hoog risico vormt, bepaal dan het conformiteitsbeoordeling traject in een vroeg stadium. Sommige categorieën gebruiken interne controle; andere vereisen een aangemelde instantie. Wacht niet tot de week van de release met het verzamelen van bewijsmateriaal—koppel dit aan je CI/CD. Breng de CE-markering aan zodra je aan de vereisten voldoet.
4.7 Stem af op geharmoniseerde normen
Volg CEN-CENELEC werkzaamheden aan AI-normen en adopteer relevante normen zodra deze worden gepubliceerd. Geharmoniseerde normen bieden een vermoeden van conformiteit, wat onduidelijkheid en frictie bij audits vermindert. Wijs een verantwoordelijke aan om normupdates in de gaten te houden en deze te vertalen naar checklists.
4.8 Richt post-market monitoring in
Bepaal hoe je problemen na de lancering detecteert: telemetrie, foutrapporten, gebruikersfeedback en periodieke controles op bias en nauwkeurigheid. Definieer wanneer je autoriteiten moet inlichten over een ernstig incident en hoe snel je feiten kunt verzamelen. Oefen dit nu alvast; bedenk dit niet pas tijdens een crisis.
4.9 Governance voor GPAI (als je dit bouwt of aanbiedt)
Als je AI voor algemene doeleinden, stel samenvattingen op van auteursrechtelijk beschermde trainingscontent en transparantierapporten. Volg de Gedragscode voor GPAI en het officiële sjabloon voor samenvattingen van trainingsdata; door deze te ondertekenen en te gebruiken, verlaag je de administratieve last voor naleving.
4.10 Zorg voor een toezichthouder-bestendige houding
Ken je toezichthouders: je nationale autoriteit en het EU AI-bureau (vooral voor GPAI). Houd één centrale bron van waarheid bij voor documenten en wijs een responsteam aan. Oefen met "table-top" simulaties zodat je snel en coherent bewijsmateriaal kunt aanleveren.
4.11 Hygiëne bij leveranciers en contracten
Wanneer je AI inkoopt , vraag dan om risicoclassificaties, beoogd gebruik, technische documentatie, modelkaarten, samenvattingen van databronnen (voor GPAI) en SLA's voor incidenten. Leg de verantwoordelijkheden van aanbieder versus gebruiker vast in contracten, zodat hiaten niet bij jou terechtkomen. Evalueer leveranciers opnieuw bij elke grote release.
4.12 Koppel het aan je roadmap en deadlines
Stem je plan af op de EU-tijdlijn: de verordening is van kracht, met brede toepasbaarheid vanaf 2 augustus 2026, en eerdere data voor GPAI en andere hoofdstukken. De Commissie heeft bevestigd dat er geen pauzeis—breng je hiaten dus nu in kaart
Noota: EU-compliant AI-notitietool

Noota versleutelt je gegevens end-to-end en slaat ze op in EU-datacenters. Het voldoet aan AVG en zakelijke beveiligingsnormen zoals SOC 2 en ISO 27001, zodat uw juridische afdeling opgelucht adem kan halen.
Het product is speciaal ontwikkeld voor professionele vergaderingen. Het neemt op, transcribeert en vat samen tijdens videogesprekken, telefonische interviews en persoonlijke gesprekken, zodat u elk detail vastlegt zonder te hoeven schakelen tussen apps.
- Beveiliging voorop: EU-gehoste, versleutelde opslag met erkende certificeringen helpt u te voldoen aan vereisten voor datalocatie en gegevensbescherming.
- Transparante workflow: Vergaderopnames, transcripties en samenvattingen creëren een controleerbaar spoor dat u kunt inzien tijdens interne audits.
- Integraties die privacy respecteren: Synchroniseer notities en resultaten naar tools zoals HubSpot terwijl gegevens in de EU blijven en versleuteld zijn.
- Talen op grote schaal: Transcribeer in meer dan 80 talen en vertaal naar meer dan 30—handig voor EU-teams die grensoverschrijdend werken.
Wil je het maximale uit je vergadering halen met een compliant AI-tool? Probeer Noota nu gratis.
Veelgestelde vragen
De EU AI Act is de eerste wereldwijde AI-regelgeving die op 1 augustus 2024 van kracht werd. Deze wet stelt harmonische regels voor het bouwen, inzetten en toezien op AI in de Europese Unie.
- Officieel gepubliceerd op 12 juli 2024
- Geldt voor alle bedrijven die AI in Europa gebruiken
- Verplichtingen worden gefaseerd ingevoerd
De wet verbiedt vier categorieën schadelijke AI-toepassingen die direct risico's voor gebruikers opleveren. Deze 'rode lijnen' gelden voor alle organisaties zonder uitzondering.
- Subliminale manipulatietechnieken zonder bewustzijn
- Uitbuiting van kwetsbare groepen door leeftijd of status
- Sociale scoring met discriminatoire gevolgen
- Biometrische categorisatie voor gevoelige kenmerken
Noota automatiseert vergaderingsdocumentatie met 80% minder administratie, wat compliance-tracking en audittrails vereenvoudigt. Handmatige notities missen context en zijn foutgevoelig.
- Noota: 4,9/5 G2-rating, 5000+ teams vertrouwen erop
- Handmatig: tijdrovend, inconsistent, compliance-risico's
- Noota bespaart 6,4 uur per week per team
Noota is ideaal voor teams die EU AI Act-compliance moeten documenteren met minimale overhead. De tool biedt automatische transcriptie in 80+ talen en audit-ready records.
- 6,4 uur bespaard per week per team
- Beschikbaar in 80+ talen voor internationale teams
- Probeer Noota gratis — geen creditcard vereist



