De verplichtingen uit de AI-verordening gelden voor een deel al sinds februari 2025. Wie ze in Nederland moet handhaven, staat nog niet in de wet.
Het toezicht op de AI-verordening in Nederland wordt volgens het wetsvoorstel verdeeld over tien bestaande toezichthouders, met de Autoriteit Persoonsgegevens (AP) als toezichthouder voor alles wat niet bij een sectorale toezichthouder past, en de AP en de Rijksinspectie Digitale Infrastructuur (RDI) samen als coördinatoren. Op 9 oktober 2026 heeft geen van die tien de bevoegdheid om de AI-verordening te handhaven, omdat de Uitvoeringswet AI-verordening nog niet bij de Tweede Kamer ligt.
Dat betekent niet dat je achterover kunt leunen. Het betekent dat je nu weet bij wie je straks uitkomt, en dat je de tijd tot die wet er is kunt gebruiken om je dossier op orde te brengen.
Wie kan de AI-verordening vandaag handhaven?
Niemand, in de zin van de AI-verordening zelf. De Autoriteit Persoonsgegevens schreef het op 9 oktober 2026 zonder omwegen: "De AP is beoogd markttoezichthouder op AI, maar nog niet aangewezen. De AP beschikt pas over bevoegdheden in het AI-markttoezicht zodra de Nederlandse Uitvoeringswet AI-verordening van kracht is."
Europa vroeg de lidstaten om hun toezichthouders uiterlijk op 2 augustus 2025 aan te wijzen. Nederland haalde dat niet. Het wetsvoorstel ging op 20 april 2026 in consultatie en die sloot op 1 juni. Daarna moet het nog langs de ministerraad en de Raad van State voordat het bij de Kamer kan worden ingediend. In het wetsvoorstel staat bij de datum van inwerkingtreding nog "PM".
Het kabinet heeft die vertraging bewust geaccepteerd. In de Kamerbrief van 20 april 2026 staat dat de uitvoeringswet "naar verwachting later in werking treedt dan momenteel wordt voorgeschreven vanuit de AI-verordening", met direct de toevoeging dat de verplichtingen daardoor niet vervallen: "de verordening is rechtstreeks toepasselijk in alle lidstaten."
Voor een bedrijf geeft dat een vreemde situatie. Het verbod op bijvoorbeeld emotieherkenning op de werkvloer geldt sinds februari 2025, en de transparantieplicht sinds augustus 2026. Wie die regels overtreedt, doet iets wat verboden is, maar kan daar op grond van de AI-verordening nog geen boete voor krijgen. Wel kunnen toezichthouders optreden met de wetten die ze al hebben. De AP handhaaft de AVG, en de ACM kan ingrijpen als een algoritme consumenten misleidt. Die routes staan ook in de memorie van toelichting als het middel voor de tussenperiode.
Welke toezichthouder hoort bij jouw AI-toepassing?
De toezichthouder voor de AI-verordening hangt af van wat je AI-systeem doet en in welke sector je zit. De memorie van toelichting bij het consultatievoorstel bevat een volledige verdeling. Hieronder de toepassingen die wij bij bedrijven van 50 tot 500 medewerkers het vaakst tegenkomen:
| Jouw toepassing | Categorie in de AI-verordening | Voorgestelde toezichthouder |
|---|---|---|
| Chatbot of voicebot voor klanten | transparantie (artikel 50) | AP; AFM bij financiële instellingen |
| AI-gegenereerde beelden of teksten publiceren | transparantie (artikel 50) | AP; AFM bij financiële instellingen |
| Cv-screening, assessments, roosters, beoordeling van personeel | hoog risico, bijlage III punt 4 | AP |
| Kredietwaardigheid van klanten beoordelen | hoog risico, bijlage III punt 5b | AP; AFM en DNB bij financiële diensten |
| AI in het beheer van kritieke infrastructuur | hoog risico, bijlage III punt 2 | RDI of ILT, afhankelijk van het domein |
| AI in een machine die je op de markt brengt | bijlage I, productwetgeving | NVWA (consumenten) of Nederlandse Arbeidsinspectie (beroepsmatig) |
| AI in een medisch hulpmiddel | bijlage I, productwetgeving | IGJ |
| Verboden praktijken, zoals manipulatie of emotieherkenning op het werk | artikel 5 | AP; AFM en DNB bij financiële instellingen |
Twee dingen vallen op. De AP wordt de toezichthouder voor verreweg de meeste toepassingen die een gewoon bedrijf gebruikt, inclusief alles rond personeel. En de AP krijgt die rol bovenop haar bestaande toezicht op de AVG, zodat een AI-systeem dat persoonsgegevens verwerkt in de praktijk bij één toezichthouder op twee wetten wordt getoetst.
De verdeling is een voorstel. De AFM plaatst in haar uitvoeringstoets kanttekeningen bij de taakverdeling met DNB, en de AP vraagt om het toezicht op de transparantieplicht bij emotieherkenning en biometrische categorisering alleen bij de AP te beleggen. Reken erop dat de tabel op details nog verschuift.
Tijdwinst
Bespaar 12 uur per week op uitzoeken welke AI-toepassingen onder welke risicocategorie en toezichthouder vallen
Wat mag een AI-toezichthouder straks bij jouw bedrijf?
Een AI-toezichthouder krijgt onder het wetsvoorstel meer middelen dan veel bedrijven verwachten. Volgens de uitvoeringstoets die de AP op 31 augustus 2026 aan de Kamer stuurde kan de AP bij een onderzoek naar een verboden praktijk partijen verplichten informatie te leveren, samples opvragen en digitale of fysieke inspecties uitvoeren, en daarna corrigerende maatregelen opleggen, een AI-systeem van de markt weren of een terugroeping gelasten.
Het wetsvoorstel zelf voegt daar een paar bevoegdheden aan toe die je niet in elk toezichtregime ziet:
- Mystery shopping. Inspecteurs mogen een AI-systeem aanschaffen of gebruiken onder een andere identiteit, om te zien hoe het zich tegenover een gewone klant gedraagt.
- Last onder bestuursdwang of dwangsom om een overtreding te laten stoppen, naast de bestuurlijke boete.
- Kostenverhaal. De toezichthouder mag de kosten van het toezicht verhalen op het bedrijf waar het om gaat.
- Documentatie in het Nederlands of Engels. Een technisch dossier alleen in het Duits of Chinees van je leverancier volstaat dus niet.
Eén uitzondering is het noemen waard. Voor AI-geletterdheid (artikel 4) komt er geen boete. De memorie van toelichting noemt het "een inspanningsverplichting" met een "zeer open karakter". Constateert een toezichthouder dat het niveau te laag is, dan legt hij een last op met een termijn om het te verbeteren. De Digital Omnibus heeft artikel 4 bovendien afgezwakt tot het ondersteunen van AI-geletterdheid, zonder een gegarandeerd niveau. Hoe je dat inricht, staat in AI-geletterdheid als verplichting voor personeel.
Hoe hoog wordt een boete voor een bedrijf van 50 tot 500 medewerkers?
De maximale boete voor een bedrijf van 50 tot 500 medewerkers is lager dan de bekende bedragen van 35 en 15 miljoen euro, en de Digital Omnibus heeft dat voor een groot deel van die groep verder verlaagd. Artikel 99 van de AI-verordening kent drie niveaus:
| Overtreding | Maximum, groot bedrijf | MKB | Kleine midcap |
|---|---|---|---|
| Verboden praktijk (artikel 5) | €35 mln of 7% omzet, het hoogste | het laagste van de twee | het hoogste van de twee |
| Hoog-risico- en transparantieplichten | €15 mln of 3% omzet, het hoogste | het laagste van de twee | het laagste van de twee |
| Onjuiste informatie aan de toezichthouder | €7,5 mln of 1% omzet, het hoogste | het laagste van de twee | het laagste van de twee |
Een kleine midcap is een nieuwe categorie uit de Digital Omnibus (Verordening (EU) 2026/1744): een bedrijf dat geen MKB meer is, maar minder dan 750 medewerkers heeft en een omzet van maximaal €150 miljoen of een balanstotaal van maximaal €129 miljoen. Het MKB is volgens de Europese definitie een bedrijf met minder dan 250 medewerkers en een omzet tot €50 miljoen of een balanstotaal tot €43 miljoen.
Twee rekenvoorbeelden, uitgaande van de maximale boete:
- Groothandel, 300 medewerkers, €80 miljoen omzet. Geen MKB, wel een kleine midcap. Een chatbot zonder AI-melding valt onder de transparantieplicht: maximaal het laagste van €15 miljoen en 3% van €80 miljoen, dus €2,4 miljoen. Een verboden praktijk valt buiten de midcap-regel: maximaal het hoogste van €35 miljoen en 7% van €80 miljoen (€5,6 miljoen), dus €35 miljoen.
- Installatiebedrijf, 120 medewerkers, €20 miljoen omzet. MKB. Transparantie: het laagste van €15 miljoen en €0,6 miljoen, dus €0,6 miljoen. Verboden praktijk: het laagste van €35 miljoen en €1,4 miljoen, dus €1,4 miljoen.
Het verschil tussen die twee rijen voor de verboden praktijk is de kern: voor een midcap is er geen korting op het zwaarste niveau. Een tool die emoties van medewerkers afleidt uit camerabeelden of gesprekken, kost een bedrijf van 300 man in het slechtste geval geen percentage van de omzet, maar het volle bedrag. Een maximum is overigens geen tarief. De toezichthouder weegt ernst, duur en medewerking, en de Omnibus schrijft voor dat lidstaten rekening houden met de belangen van MKB en midcaps en ook waarschuwingen en niet-financiële maatregelen inzetten.
Hoe verloopt een onderzoek of klacht?
Een onderzoek naar je AI-systeem begint straks vaak met een klacht. Iedereen die denkt dat de AI-verordening wordt overtreden, mag dat volgens artikel 85 bij een toezichthouder melden. De memorie van toelichting merkt zo'n klacht aan als een handhavingsverzoek onder artikel 1:3 van de Algemene wet bestuursrecht. Daarmee krijgt de toezichthouder een beginselplicht om te handhaven met herstelsancties, zoals een last onder dwangsom. Voor boetes geldt die plicht niet.
De beslissing op zo'n verzoek is een besluit, waartegen zowel de klager als jij bezwaar en beroep kunnen instellen. Een afgewezen sollicitant die vermoedt dat een cv-filter hem heeft uitgesloten, kan dus een procedure starten die bij de bestuursrechter kan eindigen, los van een eventuele AVG-klacht.
Omdat tien toezichthouders hetzelfde systeem kunnen raken, regelt het wetsvoorstel een samenwerkingsprotocol dat in de Staatscourant wordt gepubliceerd. De AP en de RDI hebben daarvoor al een AI Coördinatiecentrum opgezet. De voorbeelden die de AP zelf geeft: speelgoed met een chatbot, of een AI-triagesysteem op de spoedeisende hulp, waar productwetgeving en de AI-verordening elkaar raken. De RDI wordt het centrale contactpunt richting Europa.
Wat kun je tot de wet er is verwachten?
De AP bouwt intussen de organisatie op. Begin oktober 2026 startte de AP een nieuwe directie Toezicht en Coördinatie AI/Algoritmes, met een afdeling die het markttoezicht voorbereidt. In de uitvoeringstoets vraagt de AP €9,7 miljoen voor 2027, oplopend naar €28,2 miljoen in 2031. Zeker is op dit moment €1,7 miljoen aan incidentele middelen voor 2027. Dat verschil zegt iets over het tempo waarin handhaving op gang komt.
Waar de AP wel al naar kijkt, staat in haar Rapportage AI- en Algoritmerisico's van maart 2026. Drie punten: AI in werving en selectie groeit snel met grote risico's, transparantie en uitlegbaarheid schieten tekort, en organisaties proberen onder de AI-verordening uit te komen door hun systemen als "gewone algoritmes" te classificeren. Dat laatste is een signaal dat de classificatie zelf straks onderwerp van onderzoek wordt. Leg vast waarom een systeem wel of niet onder de verordening valt, en door wie dat is beoordeeld.
Voor wie nu vragen heeft, is er nog geen officieel loket. De RDI en de AP gaan een digitaal loket beheren voor algemene vragen en aanvragen voor de regulatory sandbox, de testomgeving die Nederland volgens de verordening uiterlijk 2 augustus 2026 had moeten openen. Die sandbox is in voorbereiding.
Concreet betekent dit voor de komende maanden:
- Breng per AI-systeem in kaart onder welke categorie en welke toezichthouder het valt. De tabel hierboven is een startpunt.
- Behandel HR-systemen als prioriteit. Ze vallen bij de AP, ze staan in het rapport als groeiend risico, en de hoog-risico-eisen gelden vanaf 2 december 2027 (zie de Digital Omnibus en het uitstel van de AI Act). Wat er voor werving en selectie verandert, staat in AI in recruitment: regels en risico's.
- Regel de transparantie nu al, want die geldt sinds augustus en is eenvoudig te toetsen met mystery shopping. De details staan in de AI-transparantieplicht voor bedrijven.
- Bepaal of je MKB, kleine midcap of groot bedrijf bent. Dat bepaalt je maximale risico meer dan de bedragen uit de krantenkoppen.
Het volledige juridische kader, inclusief de risicocategorieën, staat in ons overzicht van de EU AI Act en AI-wetgeving in Nederland. Wil je dat iemand per systeem meekijkt, dan doen we dat binnen AI-advies.