De AI Omnibus trad in werking op 27 juli 2026 en verplaatste de hoogrisicoverplichtingen van de EU AI Act van 2 augustus 2026 naar 2 december 2027 [1][2]. Systemen in de Annex III gevoelige gebieden — biometrie, kritieke infrastructuur, onderwijs, werkgelegenheid, migratie, asiel, grenscontrole — kregen 16 maanden extra. Organisaties die hun AI-inkoopplanning hadden afgestemd op de datum in augustus 2026 verloren hun dwingende factor zes dagen voordat deze van kracht zou worden. Onze positie: dit is een vertraging in de gereedheid van normen en geen wijziging in wat uiteindelijk vereist zal zijn, en het interpreteren als 16 maanden speling is de kostbare interpretatie.

Wat er daadwerkelijk veranderde op 27 juli

De Omnibus werd voorgesteld op 19 november 2025, bereikte politieke overeenstemming op 7 mei 2026 en trad in werking op 27 juli 2026 [2]. Het verandert twee data. Hoogrisicosystemen in de Annex III gevoelige gebieden gelden nu vanaf 2 december 2027. Hoogrisico-AI ingebed in gereguleerde producten — de voorbeelden in de wet zijn liften en speelgoed — wordt verder uitgesteld, naar 2 augustus 2028 [1].

Drie zaken zijn niet verplaatst. Verboden praktijken en de AI-geletterdheidsplicht gelden sinds 2 februari 2025. GPAI-modelverplichtingen en het governancekader gelden sinds 2 augustus 2025. En 2 augustus 2026 blijft de datum waarop het AI Office en de autoriteiten van lidstaten begonnen met toezicht en handhaving van de wet [1].

De wet is actief en wordt gehandhaafd. Eén hoofdstuk ervan start later dan gepland.

De vertraging gaat over normen, niet over inhoud

CEN en CENELEC werden gevraagd om de geharmoniseerde normen die de hoogrisicovereisten onderbouwen te produceren volgens een tijdlijn van augustus 2025, maar leverden deze niet [3]. Dat gat is het mechanisme. Zonder geharmoniseerde normen is er geen vastgestelde technische basis waar een gebruiker aan kan voldoen en niets concreets om een beoordeling op te baseren, daarom is de door de Commissie opgegeven reden dat de regels sneller gingen dan de normen die nodig zijn om ze te ondersteunen [3].

Het pakket volgde op publieke druk van ASML, Airbus, Ericsson, Nokia, SAP, Siemens en Mistral AI, die stelden dat Europa zichzelf uit de wereldwijde AI-race reguleerde. Maar het schreef nieuwe verboden in plaats van alleen lasten te verwijderen: verboden op AI-systemen die niet-consensuele seksuele deepfakes en kindermisbruikmateriaal produceren werden toegevoegd in hetzelfde instrument [3]. Het karakteriseren van de Omnibus als een algemene versoepeling is een verkeerde interpretatie.

De richtlijnen blijven onvolledig naast de normen. De pagina met richtlijnen voor hoogrisico van de Commissie, voor het laatst bijgewerkt op 6 juli 2026, behandelt classificatie — hoe een organisatie bepaalt of een systeem überhaupt hoogrisico is — en vermeldt dat richtlijnen voor de verplichtingen zelf nog moeten komen [4]; gebruikers die zich vandaag voorbereiden werken met conceptmateriaal.

Wat 16 maanden daadwerkelijk waard is

De verplichtingen die aan het einde van de verlenging wachten zijn dezelfde verplichtingen. Menselijk toezicht, monitoring, logbewaring en het vermogen om elk daarvan op verzoek aan te tonen blijven bij de gebruiker liggen — de bank, het ziekenhuis, het agentschap — en niet bij de modelleverancier. Wij brachten die verplichtingen in kaart naar implementatiearchitecturen in EU AI Act in 2026: wat on-prem implementatie verandert aan compliance.

De valkuil is een mismatch in doorlooptijden. Een beleidsdocument, een risicoregister en een set interne procedures kunnen binnen een kwartaal worden opgesteld. Veranderen waar inferentie plaatsvindt, kan dat niet. Het verplaatsen van een productieworkflow van een beheerde API naar inferentie die de implementator zelf beheert, het routeren van audit naar de eigen SIEM van de implementator, en het plaatsen van identiteit achter de IdP van de implementator is een inkoopcyclus gevolgd door een implementatiecyclus, en in gereguleerde sectoren loopt alleen de inkoopcyclus al negen tot twaalf maanden. De patroon die dit consumeert is goed gedocumenteerd: de technische pilot slaagt, daarna blijft het dossier liggen bij compliance.

Zestien maanden levert één architectuurwijziging op. Het levert er geen twee op, en ook niet één plus een jaar wachten tot de standaarden zijn vastgesteld.

De drijfveer die de kalender van de wet negeert

Verblijfsvereisten worden onafhankelijk van enige nalevingsdatum in projecten opgenomen. Forrester principal analyst Dario Maisto beschrijft kopers die dataverblijf en soevereine AI-architectuur specificeren in de planningsfase in plaats van dit later als controle toe te voegen [5]. Europese aanbieders bezitten ongeveer 15% van de cloudinfrastructuurmarkt in de regio, en Gartner verwacht dat de uitgaven aan Europese soevereine cloud tussen 2025 en 2027 meer dan verdrievoudigen [5].

Dit zijn marktgegevens, geen wettelijke deadlines, en dat is precies het punt. Er is niets in de Omnibus veranderd aan waar een organisatie wil dat haar prompts worden verwerkt.

Wat wij met het venster zouden doen

Voer nu de architectuurwijziging door, op een werklast die niet hoog-risico is, waarbij een fout leidt tot een herbouw in plaats van een bevinding. Laat het auditspoor zich onder echt gebruik opbouwen. Tegen de tijd dat een Annex III-werklast moet worden aangetoond, loopt het bewijstraject al een jaar en beschrijft het compliance-memo iets dat al bestaat.

Software Tailor's AI Suite voert inferentie uit op hardware die de implementator beheert, en AI Admin Console is waar beleid, licenties en contentvrije audit worden beheerd. Zes Fortune Global 500-klanten uit de farmacie, financiën, overheid, juridische sector, defensie en energie gebruiken deze opzet (voormalige klanten).

Een pilot van een week op de eigen hardware van de implementator is voldoende om de vraag te beantwoorden die voor december 2027 telt: of het bewijs dat een compliance-team zal vragen daadwerkelijk kan worden geleverd.

Referenties

  1. Europese Commissie. "AI Act — Regelgevend kader voor AI." https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai. Geraadpleegd op 4 augustus 2026. Pagina voor het laatst bijgewerkt op 3 augustus 2026.
  2. Europese Commissie. "AI Omnibus treedt in werking." https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force. Geraadpleegd op 4 augustus 2026. Pagina voor het laatst bijgewerkt op 31 juli 2026.
  3. The Register. "EU zet AI Act-regels op pauze na tegenreactie uit de industrie." https://www.theregister.com/ai-and-ml/2026/05/07/eu-hits-snooze-on-ai-act-rules-after-industry-backlash/5234530. Gepubliceerd op 7 mei 2026. Geraadpleegd op 4 augustus 2026.
  4. Europese Commissie. "Richtlijnen voor aanbieders en gebruikers van AI-systemen met hoog risico." https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-high-risk-systems. Geraadpleegd op 4 augustus 2026. Pagina voor het laatst bijgewerkt op 6 juli 2026.
  5. The Register. "Technologiekopers verwerken soevereiniteit vanaf dag één, zegt Forrester." https://www.theregister.com/ai-and-ml/2026/07/31/tech-buyers-are-baking-in-sovereignty-from-day-one-says-forrester/5281208. Gepubliceerd op 31 juli 2026. Geraadpleegd op 4 augustus 2026.