Verordening (EU) 2024/1689 is geschreven voor operatoren, en een softwarebedrijf kan er meerdere tegelijk zijn. De meeste pagina's van de verordening zijn voor de aanbieder van een systeem met een hoog risico; de meeste bedrijven zullen dat nooit zijn. Dit artikel sorteert de zes rollen, zegt wat voor elk bedrijf geldt ongeacht de rol, wat alleen geldt wanneer een systeem een hoog risico heeft, waar de lijn van het model voor algemene doeleinden loopt, en wat de kmo-bepalingen waard zijn, met de data zoals Verordening (EU) 2026/1744, de digitale omnibus voor AI, ze op 27 juli 2026 heeft vastgesteld. Het is gelezen uit de twee teksten op CELLAR op 12 september 2026 en is geen juridisch advies.
Eerst: is het een AI-systeem
Artikel 3(1) definieert een AI-systeem als een op een machine gebaseerd systeem dat is ontworpen om met verschillende niveaus van autonomie te werken, dat na het inzetten ervan aanpassingsvermogen kan vertonen en dat, voor expliciete of impliciete doelstellingen, uit de ontvangen input afleidt hoe output te genereren zoals voorspellingen, content, aanbevelingen of beslissingen die fysieke of virtuele omgevingen kunnen beïnvloeden. Overweging 12 trekt de lijn bij het afleiden: de definitie mag geen systemen omvatten die gebaseerd zijn op regels die uitsluitend door natuurlijke personen zijn vastgesteld om automatisch handelingen uit te voeren, en de technieken die afleiden mogelijk maken zijn machinaal leren en op logica en kennis gebaseerde benaderingen. Een prijsregel die uw productmanager heeft geschreven is geen AI-systeem; een model dat de regel uit data heeft geleerd wel, en een groot taalmodel dat u via een API aanroept ook. De verordening geldt voor het systeem, dus een product met één AI-functie bevat één AI-systeem.
De zes rollen, en welke een softwarebedrijf heeft
Artikel 3(8) noemt de zes operatoren: aanbieder, productfabrikant, gebruiksverantwoordelijke, gemachtigde, importeur en distributeur. Voor een softwarebedrijf tellen er drie.
U bent de aanbieder (artikel 3(3)) van elk systeem dat u ontwikkelt, of laat ontwikkelen, en onder uw eigen naam of merk in de handel brengt of in gebruik stelt, tegen betaling of gratis. Dat omvat een systeem dat op het model van iemand anders is gebouwd: wanneer uw product het model voor algemene doeleinden van een leverancier achter uw functie en uw naam inbouwt, bent u de aanbieder van het AI-systeem, en blijft de leverancier de aanbieder van het AI-model voor algemene doeleinden onder hoofdstuk V. Gratis versies, bèta's en open-sourcereleases zijn ook in de handel brengen, onder voorbehoud van de uitzondering van artikel 2(12) voor vrije en opensourcesystemen die geen hoog risico hebben en niet onder artikel 5 of 50 vallen.
U bent gebruiksverantwoordelijke (artikel 3(4)) van elk systeem dat u onder eigen verantwoordelijkheid in uw bedrijfsvoering gebruikt, van de screeningtool bij werving tot de codeerassistent in engineering, behalve puur persoonlijk gebruik. Een bedrijf is meestal aanbieder van een paar systemen en gebruiksverantwoordelijke van vele.
U kunt importeur of distributeur zijn als u het systeem van een aanbieder uit een derde land onder diens naam in de Unie in de handel brengt, of een systeem in de toeleveringsketen op de markt aanbiedt zonder er de aanbieder van te zijn (artikel 3(6) en (7)); wederverkopers en marktplaatsen zitten hier, met de plichten van de artikelen 23 en 24 voor systemen met een hoog risico. En een buiten de Unie gevestigde aanbieder wordt hoe dan ook bereikt: artikel 2(1)(c) past de verordening toe op aanbieders uit derde landen wanneer de output in de Unie wordt gebruikt, en artikel 22 verplicht een in een derde land gevestigde aanbieder van een systeem met een hoog risico om vóór het op de markt aanbieden een gemachtigde in de Unie aan te wijzen.
De ene rol kan in de andere overgaan. Artikel 25(1) maakt een gebruiksverantwoordelijke, distributeur of importeur tot de aanbieder van een systeem met een hoog risico wanneer hij er zijn naam op zet, het substantieel wijzigt of het beoogde doel van een systeem zo wijzigt dat het een hoog risico krijgt, en het finetunen van een gelicentieerd model voor een toepassing van bijlage III is dat laatste geval.
Wat voor elk bedrijf geldt, welke rol ook
Drie delen van de verordening wachten niet op een risicoklasse.
Artikel 4, AI-geletterdheid, sinds 2 februari 2025. Aanbieders en gebruiksverantwoordelijken nemen maatregelen om de ontwikkeling van de AI-geletterdheid van hun personeel en van anderen die namens hen AI-systemen bedienen te ondersteunen, rekening houdend met hun kennis, ervaring, onderwijs en opleiding en de gebruikscontext; zoals herschreven op 27 juli 2026, zonder enige plicht om een bepaald niveau van geletterdheid van wie dan ook te garanderen. Het artikel over artikel 4 heeft de tekst en een programma van één pagina.
Artikel 5, de verboden praktijken, sinds 2 februari 2025. Subliminale of manipulatieve technieken die het gedrag verstoren en aanzienlijke schade veroorzaken, uitbuiting van kwetsbaarheden, sociale scoring, het voorspellen van strafbare feiten van individuen uitsluitend op basis van profilering, het ongericht scrapen van gezichtsbeelden, emotieherkenning op de werkplek en in het onderwijs behalve om medische of veiligheidsredenen, biometrische categorisering die beschermde kenmerken afleidt, en realtime biometrische identificatie op afstand voor rechtshandhaving buiten nauwe uitzonderingen. Vanaf 2 december 2026 nog twee, ingevoegd door de omnibus: het genereren of manipuleren van intiem of seksueel expliciet materiaal van een identificeerbare persoon zonder toestemming, en materiaal van seksueel misbruik van kinderen. Een softwarebedrijf toetst zijn product één keer aan de lijst, en opnieuw telkens als het beoogde doel verandert.
Artikel 50, transparantie, sinds 2 augustus 2026. Het systeem van een aanbieder dat met mensen interageert, zegt dat het een AI is; het generatieve systeem van een aanbieder markeert zijn output zodat machines die detecteren, met een overgang tot 2 december 2026 voor systemen die al in de handel zijn; een gebruiksverantwoordelijke maakt deepfakes en door AI geschreven teksten over zaken van algemeen belang bekend, en informeert mensen die aan emotieherkenning of biometrische categorisering worden blootgesteld. Het artikel over artikel 50 behandelt de vier plichten en de praktijkcode van de Commissie.
Wat alleen geldt wanneer een systeem een hoog risico heeft
Artikel 6 geeft twee routes. Onder artikel 6(1) heeft een systeem dat een veiligheidscomponent is van een product onder de wetgeving van bijlage I, of zelf zo'n product is, en waarvan het product een conformiteitsbeoordeling door een derde nodig heeft, een hoog risico; de omnibus voegde toe dat een systeem dat uitsluitend voor niet-veiligheidsgerelateerde aspecten wordt gebruikt geen veiligheidscomponent is tenzij het falen ervan de gezondheid en veiligheid in gevaar zou brengen, en dat een beoordeling door een derde die alleen aan radiospectrum- of interferentierisico's te danken is niet telt. Onder artikel 6(2) heeft een systeem dat bedoeld is voor een in bijlage III vermelde toepassing een hoog risico, tenzij het geen significant risico inhoudt en aan een van de vier voorwaarden van artikel 6(3) voldoet, en nooit wanneer het natuurlijke personen profileert. Voor een softwarebedrijf zijn de toepassingen van bijlage III die voorkomen werving en werknemersbeheer (punt 4), kredietwaardigheid en verzekeringstarifering (punt 5), toelating en beoordeling in het onderwijs (punt 3) en biometrie (punt 1). De gratis bepaling loopt de vragen door met de bijlage woordelijk.
Heeft het systeem een hoog risico, dan bepaalt de rol de plichten. De aanbieder is artikel 16 verschuldigd: de eisen van de artikelen 8 tot en met 15 over risicobeheer, data, documentatie, logging, transparantie, menselijk toezicht, nauwkeurigheid, robuustheid en cyberbeveiliging, het kwaliteitsbeheersysteem van artikel 17, de conformiteitsbeoordeling van artikel 43, de verklaring, CE-markering en registratie van de artikelen 47 tot en met 49, en monitoring na het in de handel brengen en incidentmelding onder de artikelen 72 en 73; de koppeling van de AI-verordening laat zien welke beheersmaatregelen van ISO/IEC 42001 het bewijs opleveren. De gebruiksverantwoordelijke is artikel 26 verschuldigd, twaalf leden van menselijk toezicht tot logbewaring en werknemersinformatie, op volgorde gelezen in het artikel over artikel 26. Hoofdstuk III geldt vanaf 2 december 2027 voor systemen van bijlage III en vanaf 2 augustus 2028 voor systemen van bijlage I (artikel 113 zoals gewijzigd), met de overgangsperiode van artikel 111(2) voor typen en modellen die al in de handel zijn en waarvan het ontwerp niet aanzienlijk verandert.
De lijn van het model voor algemene doeleinden
Traint en publiceert u een model in plaats van een systeem, dan maakt artikel 3(63) u tot aanbieder van een AI-model voor algemene doeleinden wanneer het aanzienlijk algemeen inzetbaar is en in uiteenlopende downstreamsystemen kan worden geïntegreerd, en geldt hoofdstuk V voor u sinds 2 augustus 2025: technische documentatie, informatie voor downstreamaanbieders, een auteursrechtbeleid en een samenvatting van de trainingscontent onder artikel 53, en de plichten bij systeemrisico van artikel 55 boven de rekendrempel van artikel 51, met de praktijkcode van de Commissie als weg om naleving aan te tonen. De meeste softwarebedrijven staan aan de andere kant van die lijn, als aanbieders van systemen gebouwd op het model van iemand anders, en hun plicht jegens de modelaanbieder is de schriftelijke overeenkomst van artikel 25(4) zoals gewijzigd, die de informatie, capaciteiten, technische toegang en bijstand vastlegt die een aanbieder van een systeem met een hoog risico nodig heeft.
De bepalingen voor kmo's en kleine midcaps
De verordening definieert kmo's door verwijzing naar Aanbeveling 2003/361/EG (artikel 3(14a), ingevoegd in 2026) en voegt kleine midcaps toe onder Aanbeveling (EU) 2025/1099 (artikel 3(14b)). Vijf bepalingen volgen. Artikel 62: de lidstaten geven kmo's, start-ups inbegrepen, voorrang bij de toegang tot testomgevingen voor regelgeving, toegesneden bewustmaking en opleiding, speciale kanalen voor advies, en verlagen de vergoedingen voor conformiteitsbeoordeling naar rato van hun omvang, en het AI-bureau houdt één informatieplatform met gestandaardiseerde sjablonen bij. Artikel 63(1) zoals gewijzigd: kmo's, start-ups inbegrepen, zonder partner- of verbonden ondernemingen mogen bepaalde onderdelen van het kwaliteitsbeheersysteem van artikel 17 op vereenvoudigde wijze naleven, volgens richtsnoeren die de Commissie moet uitbrengen. Artikel 17(2) zoals gewijzigd: het kwaliteitsbeheersysteem is evenredig aan de omvang van de aanbieder, met kmo's en kleine midcaps bij naam genoemd. Artikel 11(1) zoals gewijzigd: kmo's, start-ups en kleine midcaps mogen de technische documentatie aanleveren op een vereenvoudigd formulier dat de Commissie vaststelt en dat aangemelde instanties moeten aanvaarden. En artikel 99(6) en (6a): waar een boeteplafond een keuze is tussen een bedrag en een percentage, betaalt een kmo of een kleine midcap het laagste, niet het hoogste.
Wie wat verschuldigd is, vanaf wanneer
| U bent | Het geldt | Vanaf |
|---|---|---|
| Elke aanbieder of gebruiksverantwoordelijke | Artikel 4, AI-geletterdheid; artikel 5, de verboden | 2 februari 2025; de twee nieuwe verboden 2 december 2026 |
| Aanbieder van een systeem dat met mensen interageert of content genereert | Artikel 50(1) en (2) | 2 augustus 2026; markering voor systemen die al in de handel zijn 2 december 2026 |
| Gebruiksverantwoordelijke die gegenereerde content publiceert, of emotieherkenning of biometrische categorisering gebruikt | Artikel 50(3) en (4) | 2 augustus 2026 |
| Aanbieder van een AI-model voor algemene doeleinden | Hoofdstuk V, artikelen 53 tot en met 55 | 2 augustus 2025 |
| Aanbieder van een systeem met een hoog risico | Artikel 16, met de artikelen 8 tot en met 15, 17, 43, 47 tot en met 49, 72 en 73 | 2 december 2027 (bijlage III), 2 augustus 2028 (bijlage I) |
| Gebruiksverantwoordelijke van een systeem met een hoog risico | Artikel 26, en artikel 27 voor overheidsinstanties en gebruiksverantwoordelijken in krediet en verzekeringen | 2 december 2027 (bijlage III), 2 augustus 2028 (bijlage I) |
| Aanbieder uit een derde land van een systeem met een hoog risico | Artikel 22, een gemachtigde in de Unie | Vóór het op de markt aanbieden van het systeem |
Wat dit kwartaal te doen
Schrijf het register: elk AI-systeem dat u aanbiedt en elk dat u gebruikt, met het beoogde doel, het model erachter en de rol die u heeft. Doe voor elk de bepaling hoog risico en berg het resultaat op, ook de negatieve, want artikel 6(4) maakt de redenering tot een registratie waar op de afwijking van bijlage III een beroep wordt gedaan. Toets het register aan artikel 5 en artikel 50, en zet de interactiebekendmaking en de outputmarkering op de productroadmap, met de markeringslagen van de leverancier bij naam genoemd. Neem de maatregel van artikel 4, per systeem en per groep mensen, en leg die vast. Heeft een systeem een hoog risico en biedt u het aan, dan is het kwaliteitsbeheersysteem van artikel 17 een managementsysteem in de ISO-zin, en ISO/IEC 42001 is de vorm ervan; de kmo-vereenvoudigingen verminderen wat het moet bevatten, niet of het moet bestaan.