Volg Software Zaken

Digital Omnibus on AI: wat is het, wat verandert er en wat blijft hetzelfde?

| Deniz Sevim | Artificial Intelligence

Op 27 juli 2026 is de “Digital Omnibus on AI” in werking getreden. Een EU-omnibus is een groot wetgevingspakket waarmee de Europese Unie tegelijkertijd meerdere bestaande wetten aanpast om de regels te vereenvoudigen en de administratieve lasten voor bedrijven te verminderen. Het woord “omnibus” komt uit het Latijn en betekent letterlijk “voor iedereen”. In het EU-beleid betekent het dat de Commissie allerlei losse wijzigingen in één keer bundelt in plaats van elke wet apart te herzien. Dit bespaart tijd en maakt regels overzichtelijker. Deze verordening brengt wat aanpassingen met zich mee omtrent de AI Act, onder meer dat de eisen voor AI-systemen met een hoog risico ruim een jaar later ingaan. In dit artikel leggen we uit wat er precies verandert, wat er juist níet verandert, en wat dit betekent voor uw AI-beleid, uw FRIA’s en uw ISO 42001-traject.

Wat is de Digital Omnibus?

De Europese Commissie presenteerde op 19 november 2025 de “Digital Omnibus”. Dit omvatte een pakket met vereenvoudigingen van de digitale wetgeving, bestaande uit twee delen. Eén deel over de AI Act en één deel over de AVG, de ePrivacy-richtlijn, NIS2 en de Data Act. Het AI-deel is afgesplitst en versneld door het wetgevingsproces geloodst. De reden daarvoor was dat op 2 augustus 2026 de zware verplichtingen voor hoogrisico-AI zouden gaan gelden, terwijl de bijbehorende geharmoniseerde normen, richtlijnen en conformiteitsbeoordelingsinstanties nog niet klaar waren. Het AVG-deel is er níet doorheen. Daarover verderop meer.

Wat er niet verandert

Uitstel voor hoogrisico-AI is geen uitstel van de hele AI Act. De AVG blijft onverkort van toepassing. Gebruikt u persoonsgegevens in een AI-systeem, dan gelden alle gewone regels rond grondslag, doelbinding, transparantie en meestal een DPIA, en de eisen rond geautomatiseerde besluitvorming en menselijke tussenkomst volgen uit de AVG en niet uit de AI Act, en zijn niet aangepast. Daarnaast gelden de verboden toepassingen uit artikel 5 al sinds 2 februari 2025, denk aan social scoring, emotieherkenning op de werkvloer en manipulatieve systemen. Ook AI-geletterdheid (artikel 4) blijft een verplichting, al is de formulering afgezwakt, zie hieronder. De verplichtingen voor aanbieders van general-purpose AI-modellen (artikelen 51 tot en met 56) gelden sinds 2 augustus 2025, en de transparantie-eisen van artikel 50 vanaf 2 augustus 2026. U moet mensen dus laten weten dat ze met een chatbot praten en gegenereerde beelden en video als zodanig markeren. Alleen voor de machineleesbare markering van synthetische content (artikel 50(2)) geldt een overgangsperiode tot 2 december 2026, en dan nog uitsluitend voor systemen die vóór 2 augustus 2026 al op de markt waren. Tot slot blijven de sancties en het toezichtkader staan. De boetes zijn niet verlaagd, behalve dat bij het opleggen ervan rekening wordt gehouden met de omvang van kleinere organisaties.

Kortom: als uw organisatie AI gebruikt, is er ook zonder hoogrisicosystemen genoeg te doen. En als uw wél een hoogrisicosysteem bouwt of inzet, is de winst vooral tijd, niet minder werk.

AI-geletterdheid

Artikel 4 verplichtte aanbieders en gebruiksverantwoordelijken om maatregelen te nemen om een toereikend niveau van AI-geletterdheid bij medewerkers te creëren. Dat is nu “om de ontwikkeling van AI-geletterdheid te ondersteunen”. Er is een zin toegevoegd die expliciet maakt dat u geen specifiek niveau van AI-geletterdheid bij een individuele medewerker hoeft te garanderen. De AI-geletterdheid betrekt zich nu dus meer op organisatiebrede kennis in plaats van op individueel niveau. Invulling hieraan kan gegeven worden door een trainings- of bewustwordingsprogramma op te zetten en bij te houden. U hoeft niet aantoonbaar te maken dat iedereen een bepaald kennisniveau heeft gehaald. Een nieuw tweede lid geeft de Commissie en de lidstaten de taak om hierbij te helpen, onder meer met praktijkvoorbeelden.

Het is een verlichting van de bewijslast, geen afschaffing. Een AI-beleid met begrijpelijke regels en een terugkerende training blijft het uitgangspunt. Wij bespreken dit onderwerp ook in onze expertsessies over ISO 27001 en AI-beleid.

Gebruik bijzondere persoonsgegevens

Dit is de wijziging die voor veel privacyprofessionals het meest praktisch is. Er is een nieuw artikel 4a toegevoegd aan de AI Act, dat het mogelijk maakt om bijzondere categorieën persoonsgegevens zoals herkomst, gezondheid, religie en seksuele gerichtheid te verwerken wanneer dat strikt noodzakelijk is om bias op te sporen en te corrigeren binnen gebruikte systemen. Twee dingen zijn daarbij belangrijk. Ten eerste is de reikwijdte verbreed. Deze mogelijkheid bestond al voor aanbieders van hoogrisicosystemen via artikel 10(5), en dat artikel blijft ongewijzigd, maar het nieuwe artikel 4a(2) breidt de mogelijkheid uit naar aanbieders én gebruiksverantwoordelijken van alle andere AI-systemen en modellen, inclusief general-purpose AI-modellen, voor zover het gaat om bias die de gezondheid en veiligheid van personen raakt, grondrechten negatief beïnvloedt of tot discriminatie leidt. Ten tweede is het een mogelijkheid en geen plicht, want artikel 4a zegt met zoveel woorden dat er geen verplichting ontstaat om biasonderzoek uit te voeren. De waarborgen blijven streng, want toegangsbeperking, pseudonimisering, geen doorgifte aan derden en verwijdering na afloop zijn nog steeds verplicht. Artikel 4a staat niet los van de AVG, die naast de AI Act blijft gelden, en deze bepaling geldt direct. Meer over het meten zelf staat in ons artikel over algorithmic bias en over fairness-definities.

Lichtere eisen voor mkb en small mid-caps

De AI Act kende al uitzonderingen voor het MKB en die worden nu uitgebreid naar de categorie small mid-cap, oftewel organisaties met minder dan 750 medewerkers en maximaal 150 miljoen euro omzet, conform Aanbeveling (EU) 2025/1099. Concreet gaat het om het vereenvoudigde sjabloon voor technische documentatie (artikel 11(1), bijlage IV), om een kwaliteitsmanagementsysteem dat evenredig mag zijn aan de omvang van de organisatie (artikel 17), om voorrang bij toegang tot testomgevingen (artikel 57) en om het rekening houden met de omvang van de organisatie bij het opleggen van boetes. Dit maakt de onderliggende eisen niet lager, maar het maakt de manier waarop u aantoont dat u eraan voldoet minder zwaar.

Verbod op AI-gegenereerd misbruikmateriaal

Per 2 december 2026 is er aan artikel 5 een verbodsbepaling toegevoegd voor AI-systemen die materiaal van seksueel kindermisbruik genereren en voor systemen die intiem of seksueel expliciet beeld-, video- of geluidsmateriaal maken van herkenbare personen zonder hun toestemming. Dat laatste zijn de zogenoemde nudify-apps. Het verbod geldt niet alleen voor systemen die hier expliciet voor bedoeld zijn, maar ook voor systemen waarbij dit op redelijkerwijs te voorziene en reproduceerbare wijze mogelijk is, zonder dat daar noemenswaardige technische aanpassingen voor nodig zijn, en waarbij redelijke technische waarborgen ontbreken. Wie een generatief beeld- of videomodel aanbiedt, moet dus actief nadenken over voorzienbaar misbruik en daar maatregelen tegen nemen.

Minder dubbel werk bij producten

Voor AI in gereguleerde producten zijn een paar knopen doorgehakt. Het begrip “veiligheidscomponent” is versmald. AI die alleen de gebruiker ondersteunt, prestaties optimaliseert of het gebruiksgemak verhoogt, valt niet automatisch in de hoogrisicocategorie als een storing geen gevaar oplevert voor gezondheid of veiligheid. AI in producten die onder de Machineverordening vallen, is grotendeels vrijgesteld van de AI Act-verplichtingen. De Commissie kan met gedelegeerde handelingen de toepassing van AI Act-eisen beperken waar sectorale wetgeving al gelijkwaardige eisen stelt. Een conformiteitsbeoordelingsinstantie kan met één aanvraag en één beoordeling worden aangewezen onder zowel de AI Act als de relevante sectorale wetgeving. Zit uw organisatie in medische hulpmiddelen, machinebouw of luchtvaart, dan is dit de sectie om goed te lezen.

Nieuwe datums voor invoering AI Act

Er zijn ook een aantal datums verschoven in de invoering van de AI Act.

Soort systeem Was Wordt
Zelfstandige hoogrisicosystemen (artikel 6(2), bijlage III): werving en selectie,  onderwijs, kredietbeoordeling, rechtshandhaving, migratie, essentiële diensten  2 augustus 2026 2 december 2027
AI ingebouwd in gereguleerde producten (artikel 6(1), bijlage I): medische hulpmiddelen, machines, luchtvaart 2 augustus 2027 2 augustus 2028

In het oorspronkelijke commissievoorstel stond een voorwaardelijk mechanisme, waarbij de datum gekoppeld zou worden aan het beschikbaar komen van normen en hulpmiddelen. In de definitieve versie is dat vervangen door de twee vaste datums hierboven, om zo onzekerheid over de inwerkingtreding van de items te voorkomen.

Ook de deadline voor lidstaten om een AI-testomgeving (regulatory sandbox) in te richten schuift op, naar 2 augustus 2027. Daarnaast moet het AI Office een sandbox op EU-niveau opzetten voor systemen die op general-purpose AI-modellen zijn gebouwd. De Commissie krijgt met de nieuwe datums ook meer tijd voor het ontwikkelen van richtlijnen.

Wat betekent dit voor uw AI-governance?

Onze aanbeveling: gebruik de extra tijd, wacht er niet op! Een aantal items waar u als organisatie nu al mee kan gaan beginnen, of effectief voort kan zetten zijn:

  • Controleer uw AI-inventarisatie op systemen die onder het nieuwe verbod kunnen vallen, en op systemen die door de versmalde definitie van veiligheidscomponent misschien niet langer hoog risico zijn.
  • Ga door met uw FRIA’s. Een FRIA is een ontwerpdocument dat u vroeg in het project maakt. Uitstel van de handhavingsdatum verandert niets aan het moment waarop hij nuttig is.
  • Werk uw AI-risicomanagementsysteem verder uit en overweeg ISO 42001. Als u al een ISMS volgens ISO 27001 hebt, is de stap kleiner dan u denkt.
  • Herzie uw AI-beleid op het punt van AI-geletterdheid en het nieuwe verbod op het genereren van intiem beeldmateriaal.
  • Bekijk of artikel 4a ruimte geeft voor het fairnessonderzoek dat u tot nu toe niet kon uitvoeren. Leg de noodzakelijkheidstoets en de waarborgen wel vast, bijvoorbeeld in uw DPIA.

Onze templates voor FRIA, DPIA en AI-beleid zijn gratis te gebruiken. Voor een onafhankelijke beoordeling van een AI-systeem kunt u terecht bij onze AI-audits en een checklist voor het auditen van AI-systemen staat op onze Engelse site.

En de AVG-kant van de omnibus?

Het tweede deel van de Digital Omnibus, met wijzigingen van de AVG, ePrivacy, NIS2 en de Data Act, is nog steeds een voorstel. Het ligt bij het Europees Parlement en de Raad en is geen geldend recht.

De voorstellen daarin zijn ingrijpender dan het AI-deel, waaronder een nieuwe definitie van persoonsgegevens bij pseudonimisering, een grondslag voor het trainen van AI op basis van gerechtvaardigd belang, een langere meldtermijn bij datalekken en een hogere drempel voor het verwerkingsregister. Er is kritiek van onder meer de EDPB en maatschappelijke organisaties.

Baseer uw AVG-compliance op de huidige wet. Wij volgen dit dossier en schrijven erover zodra er een akkoord ligt. Wilt u bijblijven over het Nederlandse toezicht? Lees dan De AVG, de Autoriteit Persoonsgegevens, en hoe blijf uw bij?

Meer informatie

https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force

https://www.ictrecht.nl/blog/update-digitale-omnibus-voor-ai-waar-staan-we

https://aigeletterdheid.com/ai-geletterdheid/digital-omnibus/

https://www.grantthornton.nl/en/insights-en/legal-services/the-eu-digital-omnibus-a-reset-for-europes-digital-rulebook/

https://www.robingood.nl/blogs/wat-is-omnibus/

Author: Deniz Sevim
Deniz Sevim is specialist in ISO 27001, ISO 42001 en digitalisering. Met kennis en ervaring op het snijvlak van technologie en samenleving, audit en onderzoek verbindt hij de digitale en de menselijke kant van organisaties.