Wat betekent de EU AI Act voor jouw agentic AI-agent?
Sinds 2 augustus 2026 moet een AI-agent die met mensen praat, zich kenbaar maken als AI. De zwaarste verplichtingen voor hoogrisico systemen zijn uitgesteld tot december 2027. Dat klinkt als ruimte, maar is het niet. In dit blog lees je wat de AI Act nu al van je vraagt en hoe je dat aantoonbaar regelt binnen jouw agentic AI-tools.
Wat wordt er van je verwacht?
De transparantieverplichtingen uit artikel 50 zijn in werking. Die gelden ongeacht het risiconiveau van je systeem, dus ook als je AI-toepassing nergens in de buurt komt van de hoog-risico categorie. Concreet komt het neer op vier punten:
- Een AI-agent die met mensen communiceert, moet dat melden. Bij de eerste interactie, in begrijpelijke taal. In de algemene voorwaarden of halverwege het gesprek is te laat.
- AI-gegenereerde content moet machineleesbaar gemarkeerd worden als kunstmatig gegenereerd of gemanipuleerd.
- Emotieherkenning en biometrische categorisering vragen om actieve informatie aan de betrokkenen.
- Deepfakes en synthetische media krijgen een expliciete vermelding, ook zonder misleidende bedoeling.
De boetes voor overtreding lopen op tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet. In Nederland houdt de Autoriteit Persoonsgegevens toezicht op deze verplichtingen. De Europese Commissie publiceerde op 20 juli 2026 uitgebreide richtlijnen bij artikel 50, die het vertrekpunt vormen bij twijfelgevallen.
Voor de meeste organisaties is dit deel overzichtelijk werk. Een melding in je chat interface, afspraken over het labelen van AI-content en vastleggen wie daar eigenaar van is. De vraag is alleen of iemand binnen je organisatie überhaupt weet welke AI-toepassingen er draaien. Dat is precies waar het in de praktijk misgaat, zeker als teams zelf tools zijn gaan gebruiken. Over die wildgroei aan losse AI-oplossingen schreven we eerder al.
Waarom het uitstel geen pauze is
Verordening (EU) 2026/1744, de Digital Omnibus, trad op 27 juli 2026 in werking. Die verschuift de verplichtingen voor zelfstandige hoog-risico systemen uit bijlage III naar 2 december 2027 en voor AI ingebed in gereguleerde producten uit bijlage I naar 2 augustus 2028.
Belangrijk detail: er is niets geschrapt. De aanleiding voor het uitstel was praktisch. De geharmoniseerde normen waren niet af en er waren te weinig aangemelde instanties om conformiteitsbeoordelingen uit te voeren. Wat je in december 2027 moet aantonen, is dus hetzelfde als wat je in augustus 2026 had moeten aantonen. Je hebt er alleen zestien maanden bij gekregen om het zonder tijdsdruk op te bouwen.
Organisaties die dat serieus nemen, gebruiken die ruimte voor de dingen die tijd kosten: technische documentatie, risicobeheer, het ontwerp van menselijk toezicht en aantoonbare logging. Organisaties die het uitstel interpreteren als zorgen voor later, komen in 2027 in exact dezelfde haast terecht, maar dan met minder beschikbare adviseurs.
Waar agentic AI het net wat ingewikkelder maakt
Bij een chatbot is de vraag helder: iemand stelt een vraag, het systeem antwoordt. Bij agentic AI ligt dat anders. Een agent neemt beslissingen en voert acties uit om een doel te bereiken, zonder dat iemand elke stap aanstuurt. Dat roept vragen op die je moet kunnen beantwoorden:
- Welke beslissing heeft de agent genomen, op welk moment en op basis van welke data?
- Welke handeling heeft hij in welk systeem uitgevoerd, en was die omkeerbaar?
- Waar zat de mens in de lus, en kon die daadwerkelijk ingrijpen of alleen achteraf meekijken?
- Wie is verantwoordelijk als de uitkomst niet klopt: jij als gebruiksverantwoordelijke of de leverancier als aanbieder?
Dat laatste punt verdient aandacht, want dezelfde toepassing kan per constructie andere plichten meebrengen. Zet je een ingekochte agent op je eigen site, dan ben je meestal gebruiksverantwoordelijke. Lever je diezelfde agent white label door aan je klanten, dan schuif je richting de rol van aanbieder, met zwaardere verplichtingen.
Ook als je agent niet hoog-risico is, wil je deze vragen kunnen beantwoorden. Niet vanwege de wet, maar omdat je anders niet weet wat er in je processen gebeurt. Wil je eerst het bredere plaatje, lees dan wat agentic AI precies is en waar je het inzet.
Waarom het platform waarop je bouwt verschil maakt
Compliance is uiteindelijk een bewijsvraag. Je moet kunnen laten zien wat er gebeurd is. Dat is lastig als je AI-agents los van elkaar draaien in vijf verschillende tools, elk met een eigen logboek en een eigen beheerder.
Bouw je je agents binnen één beheersbaar platform, dan verandert die situatie. Bij OutSystems draaien AI-agents binnen dezelfde applicaties, integraties en autorisatiestructuur als de rest van je landschap. Dat levert drie dingen op die je bij een audit nodig hebt:
- Documentatie die meebeweegt met de werkelijkheid. Modellen, koppelingen en wijzigingen staan centraal vastgelegd, in plaats van in een Word-document dat na twee releases achterloopt.
- Menselijk toezicht als ontwerpkeuze. Je bepaalt per stap of de agent zelfstandig handelt of eerst een goedkeuring nodig heeft, en je kunt een release in één handeling terugdraaien.
- Audit trails die het hele proces beslaan. Niet alleen wat de agent besloot, maar ook welke data hij raadpleegde en welke actie daaruit volgde.
Dat sluit aan op governance die je waarschijnlijk al hebt ingericht. Bij ADA werken we zelf al jaren ISO 27001 gecertificeerd, en de structuren voor informatiebeveiliging en AI-governance overlappen sterker dan veel organisaties verwachten.
Begin bij het overzicht
De eerste stap is geen juridische, maar een inventarisatie. Breng in kaart welke AI-toepassingen er binnen je organisatie draaien, wie daar eigenaar van is, welke rol je per toepassing hebt en welke acties je agents zelfstandig mogen uitvoeren. Pas als dat overzicht er ligt, kun je bepalen wat artikel 50 nú van je vraagt en welke systemen richting 2027 aandacht nodig hebben.
Die inventarisatie is ook het startpunt van een consultancy-traject, en van structureel beheer zodra je agents eenmaal draaien. Wil je weten waar jouw organisatie staat? Neem gerust eens contact op en je weet binnen een half uur wat er voor jouw situatie geldt.