Terwijl de inkt van de AI Act-transparantieplicht nog vers is, staan Nederlandse organisaties alweer voor een volgende compliancedatum: 15 augustus treedt de Cyberbeveiligingswet in werking. Tegelijkertijd schaalt het soevereine taalmodel GPT-NL op van vijf naar tien pilots. Twee ontwikkelingen die samenkomen voor professionals die AI verantwoord willen inzetten.

Cyberbeveiligingswet: AI valt er expliciet onder

Op 15 augustus 2026 wordt de Nederlandse implementatie van de Europese NIS2-richtlijn van kracht. De Cyberbeveiligingswet raakt ruim 8.000 organisaties in achttien sectoren, waaronder energie, drinkwater, zorg, overheid en vervoer. De kern van de wet bestaat uit vier verplichtingen:

  1. Registratie in het entiteitenregister van het NCSC.
  2. Zorgplicht: aantoonbare maatregelen om risico's in netwerk- en informatiesystemen te beheersen.
  3. Meldplicht: significante incidenten binnen 24 uur melden aan het CSIRT en de bevoegde autoriteit.
  4. Bestuurlijke verantwoordelijkheid: directies zijn eindverantwoordelijk en moeten aantoonbaar voldoende kennis hebben.

Het directe verband met AI: elk AI-systeem dat draait op jouw netwerk- of informatiesystemen valt onder de zorgplicht. Dat betekent dat je toegangscontrole, logging en incidentdetectie voor AI-toepassingen net zo serieus moet nemen als voor andere bedrijfskritische systemen. Organisaties die de AI Act-inventaris al hebben gemaakt, kunnen die nu uitbreiden met de vereisten van de Cyberbeveiligingswet. Twee vliegen in één klap.

Branches die sowieso in het vizier liggen: zorg, logistiek en overheid/klantenservice. Voor die sectoren geldt zowel de hoog-risico AI-categorie (zij het pas later afdwingbaar) als de Cyberbeveiligingswet al per 15 augustus.

GPT-NL breidt pilots uit: 20 miljard tokens nieuwsdata toegevoegd

In een andere hoek van het AI-landschap nadert GPT-NL — het soevereine Nederlandse taalmodel van TNO, SURF en het Nederlands Forensisch Instituut — een nieuwe mijlpaal. Het model is al in februari 2026 live gegaan bij vijf organisaties; binnenkort volgen de volgende vijf pilots, aldus tech-insider.org.

Opvallend is de trainingsdata-uitbreiding: ANP en aangesloten Nederlandse uitgevers stelden ruim 20 miljard tokens aan gelicenseerde nieuwsteksten beschikbaar. Daarmee verdubbelt de trainingsdataset en is GPT-NL het eerste grote AI-initiatief dat vooraf betaalde licenties afsloot met alle grote uitgevers binnen één taalmarkt.

Voor professionals is dit relevant om twee redenen:

  • Soevereiniteit: GPT-NL wordt getraind en gehost op Nederlandse infrastructuur. Dat verkleint doorgifte-risico's die spelen bij modellen van buiten de EU — een voordeel dat onze veiligheidspagina ook voor andere modellen uitlicht.
  • Taalnauwkeurigheid: een model getraind op Nederlandse bronnen is in beginsel beter voor juridische, medische en journalistieke toepassingen in het Nederlands dan een Engelstalig model dat gevoed is op vertalingen.

Brede commerciële beschikbaarheid is er nog niet. Eerste pilotpartners zijn overheidsinstanties, mediabedrijven en onderzoeksinstellingen. De consortiumplanning voorziet in volledige publicatie van trainingsdata en modelgewichten via Hugging Face.

Combineer je compliance-agenda

De twee deadlines overlappen in één advies: maak nu een AI-systeeminventaris die zowel dient voor de AI Act (welke systemen communiceren met gebruikers?) als voor de Cyberbeveiligingswet (welke systemen lopen op kritieke netwerk- en informatieinfrastructuur?). Wie die combinatie maakt, heeft de meeste urgente compliancedruk voor dit jaar gedekt.

Voor een model-voor-model vergelijking op AVG-criteria, zie de veiligheidspagina. Branchespecifieke tools vind je per sector onder /voor/.


Bronnen: Rijksoverheid – Cyberbeveiligingswet · NCSC – Cyberbeveiligingswet · Tech-insider – GPT-NL · CFO.nl – AI Act