Zeven digitale deadlines tussen 2 augustus en 1 januari

Kennis
Kern in het kort

Tussen 2 augustus 2026 en 1 januari 2027 treden zeven digitale regels in werking of worden ze handhaafbaar: de transparantieplicht uit de AI-verordening, de Cyberbeveiligingswet met de Wwke, de meldplicht uit de Cyber Resilience Act, twee nieuwe AI-verboden met de markeringsdeadline op 2 december, de nieuwe productaansprakelijkheid met software en AI in scope, de EUDI-wallet en de nieuwe Archiefwet. 2 augustus is het anker: dan wordt de AI-verordening grotendeels van toepassing, 24 maanden na inwerkingtreding. De zware hoog-risico-eisen zijn juist verschoven naar december 2027 en augustus 2028. Bij elke datum staat een label: directe plicht, keteneis, scopevraag of een omzettingsdatum voor de wetgever.

Tussen 2 augustus 2026 en 1 januari 2027 treden zeven digitale regels in werking of worden ze handhaafbaar. Niet elke regel raakt elke organisatie, dus staat er per datum bij wat het is: een directe plicht, een keteneis, een scopevraag of een datum voor de wetgever.

Waarom 2 augustus

Op 2 augustus 2026 wordt de AI-verordening grotendeels van toepassing, 24 maanden na inwerkingtreding. Dat is de spil van dit hele venster. De transparantieplicht van artikel 50 gaat in, de nationale toezichthouders krijgen hun bevoegdheden en de boetes worden opeisbaar. In Nederland zijn dat de Autoriteit Persoonsgegevens en de RDI.

Wat op diezelfde dag juist niet ingaat, zijn de zware eisen voor hoog-risico-AI. De Digital Omnibus, Verordening (EU) 2026/1744, is op 24 juli 2026 in het Publicatieblad verschenen en verschoof die naar 2 december 2027 voor de systemen uit bijlage III en naar 2 augustus 2028 voor AI in gereguleerde producten uit bijlage I. De transparantieplicht is daarbij niet meeverschoven. Wat in 2026 overblijft is dus niet het lichte deel, het is het deel dat minder besproken wordt.

De zeven datums

DatumInstrumentWat er van je gevraagd wordt
2 augustus 2026AI-verordeningDIRECTE PLICHT. Transparantieplicht (artikel 50). Toezicht en boetes starten, ook op de AI-geletterdheidsplicht en op aanbieders van algemene AI-modellen.
15 augustus 2026Cyberbeveiligingswet en WwkeDIRECTE PLICHT bij scope. De Nederlandse NIS2 en, met de Wet weerbaarheid kritieke entiteiten, de Nederlandse CER. Registreren, zorg- en meldplicht, bestuursverantwoordelijkheid. De Wwke gaat pas werken na aanwijzing.
11 september 2026Cyber Resilience ActKETENEIS. De fabrikant moet actief misbruikte kwetsbaarheden en incidenten melden. Jij legt dat vast in je inkoopvoorwaarden.
2 december 2026AI-verordening, ronde tweeDIRECTE PLICHT. Twee nieuwe verboden praktijken (artikel 5, punt ba en bb), en de uiterste datum waarop aanbieders van generatieve AI-systemen die er vóór 2 augustus al waren, hun output machineleesbaar moeten markeren.
9 december 2026ProductaansprakelijkheidOMZETTINGSDATUM voor de wetgever. Het nieuwe regime, met software en AI expliciet in scope, geldt voor producten die daarna op de markt komen.
24 december 2026eIDAS 2 en de EUDI-walletSCOPEVRAAG. EUDI staat voor European Digital Identity. De wallet is een app waarin een burger geverifieerde gegevens bewaart (identiteit, diploma's, bevoegdheden) en per keer alleen deelt wat een dienst nodig heeft. Elke lidstaat moet er een aanbieden. Publieke en semi-publieke dienstverleners moeten hem dan accepteren als inlogmiddel, naast DigiD en eHerkenning; gereguleerde private sectoren volgen eind 2027.
1 januari 2027Nieuwe ArchiefwetSCOPEVRAAG. Nederlandse wet, alleen voor overheidsorganisaties. Let op: 1 januari 2027 is de aangekondigde datum — het inwerkingtredings-KB is nog niet gepubliceerd. Overbrengen is het formeel overdragen van archief aan een archiefdienst, waarna het in beginsel openbaar wordt; bij overbrenging kunnen openbaarheidsbeperkingen worden gesteld. Dat moet na 10 jaar in plaats van na 20, voor documenten die na die datum ontstaan.

Twee van deze zeven raken je leverancierscontracten. De Cyber Resilience Act stelt eisen aan software, OT en IoT die je inkoopt; de nieuwe productaansprakelijkheid dwingt tot afspraken over updates, kwetsbaarheden en regres. Die clausules regel je niet in de week voor de deadline.

De AI-plicht die al loopt

Bij 2 augustus wordt vaak alleen naar de transparantieplicht gekeken. Er staat een verplichting naast die al anderhalf jaar geldt: AI-geletterdheid, artikel 4. Sinds 2 februari 2025 moet elke organisatie die AI aanbiedt of gebruikt zorgen dat de eigen mensen weten wat ze doen. De wet schrijft geen training, examen of certificaat voor; de maatregelen moeten passen bij rol, kennis en context. Wat je vastlegt, een overzicht van wat je gedaan hebt en een interne richtlijn, is het bewijs van naleving.

Wat op 2 augustus 2026 begint is dus de handhaving. De geletterdheidsplicht zelf staat niet in de vaste boetecategorieën van artikel 99 — de Digital Omnibus maakte er in juli 2026 bovendien expliciet een inspanningsverplichting van. Handhaving loopt vanaf 2 augustus via de nationale toezichthouders, met sancties op basis van nationale regels; in Nederland ligt die uitvoeringswet nog bij de wetgever. Onderschat het daarom niet: de overige plichten van gebruiksverantwoordelijken (artikel 26) vallen wél onder artikel 99 lid 4 — tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet — en wie zijn mensen niet aantoonbaar heeft opgeleid, begint elk ander AI-dossier bij de toezichthouder op achterstand.

Regel alvast je eigen AI geletterdheid met onze gratis cursussen: Audirium Academy - gratis trainingen internal audit, risk & compliance

Wet en good practice zijn niet hetzelfde

Een directe plicht dwingt af. Een keteneis komt via je inkoop binnen. Een scopevraag hangt af van je rechtsvorm, je omvang of je publieke taak. Een omzettingsdatum is er voor de wetgever, niet voor jou. Dat onderscheid staat in de tabel hierboven bij elke datum, omdat het bepaalt of je werk moet verzetten of alleen moet vaststellen dat het je niet raakt. Zet je die vier door elkaar, dan kost het tijd aan het verkeerde en blijft het echte risico open.

Waar het werk landt

Bestuur en Legal. De bestuursverantwoordelijkheid uit de Cyberbeveiligingswet, de rolbepaling onder de AI-verordening (ben je aanbieder of gebruiksverantwoordelijke) en de nieuwe aansprakelijkheidspositie.

IT en OT. De zorgplicht en de meldketen uit de Cyberbeveiligingswet, de eisen die de Cyber Resilience Act aan ingekochte software en OT stelt, en de transparantiemarkering in systemen die AI-content produceren.

Inkoop. Clausules over updates, kwetsbaarheden en SBOM, plus de vraag wat je van een AI-leverancier mag verwachten nu de verplichtingen voor algemene AI-modellen afdwingbaar worden.

Informatiehuishouding. Bewaartermijnen en overbrenging onder de Archiefwet, het overzicht van je AI-gebruik, en de plek waar het bewijs samenkomt.

De eerste 90 dagen

Welke van de zeven jou raken, blijkt uit stap één. Begin daar, niet bij de maatregel.

  1. Scopecheck per rechtspersoon en activiteit voor de Cyberbeveiligingswet, met een naam erbij.
  2. Registratie en het incidentproces activeren.
  3. Het bestuur bijpraten over de eigen verantwoordelijkheid.
  4. Je AI-gebruik in kaart brengen en de transparantieplicht afdekken.
  5. AI-geletterdheid vastleggen: wat doe je al, en waar staat dat.
  6. Software- en IoT-leveranciers langs de eisen van de Cyber Resilience Act leggen.

In de maanden daarna: de markering van AI-content regelen voor 2 december, contracten herzien op de Cyber Resilience Act en de Data Act, de EUDI-aansluiting bepalen als je publieke dienstverlener bent, en controls koppelen aan verplichtingen. Dat laatste is geen wettelijke eis maar een besparing: de Cyberbeveiligingswet, de Cyber Resilience Act en de AI-verordening vragen deels dezelfde maatregelen, zoals toegangsbeheer, kwetsbaarhedenbeheer en een incidentproces. Richt je die één keer in en koppel je ze aan alle drie, dan bouw je het bewijs niet drie keer op.

De roadmap downloaden

Alle zeven datums, de labels en het 90-dagenplan op papier, om te bewaren of door te sturen naar je team: Zeven digitale deadlines (PDF). Dezelfde inhoud als deze pagina, in een vorm die je in een overleg op tafel legt.

Vervolgstap voor 15 augustus

De zwaarste datum van de zeven is 15 augustus 2026. Heb je al een beveiligingskader zoals ISO 27001, BIO2 of NEN 7510, dan dekt dat een deel van de zorgplicht uit de Cyberbeveiligingswet al af. Geen enkele eis volledig, en de wettelijke meldplicht aan de toezichthouder wordt door geen van die kaders afgedekt.

Bekijk gratis wat jouw bestaande IT en cyber normenkaders al afdekt in de NIS2-dekkingscheck

Regel alvast je eigen AI geletterdheid met onze gratis cursussen: Audirium Academy - gratis trainingen internal audit, risk & compliance

Terug naar Kennis