Terug naar blog
WetgevingAI ActToegankelijkheidCyberbeveiliging

Welke wetten raken jouw website in 2026 en 2027?

Drie wetten raken je website in 2026 en 2027: de AI Act, de toegankelijkheidswet en NIS2. Wat ze inhouden en wat je moet checken, in gewone taal.

Kaan Arslan7 oktober 20269 min leestijd

Drie wetten raken je website tussen medio 2025 en eind 2026: de Europese toegankelijkheidswet (van kracht sinds 28 juni 2025), de transparantieplicht uit de AI Act voor chatbots en AI-teksten (artikel 50, sinds 2 augustus 2026) en de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2 (sinds 15 augustus 2026). De zwaarste verplichtingen gelden voor grotere bedrijven en specifieke sectoren, maar toegankelijkheid en AI-transparantie raken vrijwel elke website met een webshop, contactformulier of chatbot, ook als je een eenmanszaak bent.

Wat betekent de AI Act-transparantieplicht voor mijn chatbot of AI-teksten?

Artikel 50 van de AI Act is sinds 2 augustus 2026 van toepassing en gaat over transparantie, niet over het verbieden van AI. De kern: heb je een systeem dat rechtstreeks met mensen praat, zoals een chatbot, dan moet voor de gebruiker duidelijk zijn dat hij met AI te maken heeft, en dat moet blijken vanaf het eerste contact. Die verplichting vervalt alleen als het al voor een redelijk geïnformeerde gebruiker overduidelijk is dat het om AI gaat, bijvoorbeeld bij een expliciet "AI-assistent"-label.

Er is nog een tweede verplichting die veel MKB'ers over het hoofd zien: publiceer je AI-gegenereerde tekst over onderwerpen van publiek belang, zonder dat een mens de tekst inhoudelijk heeft beoordeeld en er verantwoordelijkheid voor neemt, dan moet je vermelden dat de tekst door AI is gemaakt. Een spellingscontrole telt daarbij niet als menselijke redactie, er moet een bewuste inhoudelijke beoordeling zijn geweest. Voor gewone productteksten of een blog over je eigen dienstverlening is dit minder relevant, voor nieuwsachtige content over maatschappelijke onderwerpen ligt dat anders.

Bij overtreding kan de boete oplopen tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet. Voor grote bedrijven geldt het hoogste van die twee, voor MKB-bedrijven en start-ups juist het laagste (artikel 99 lid 6), en daarbinnen moet een boete proportioneel zijn. In Nederland is de Rijksinspectie Digitale Infrastructuur (RDI) het centrale aanspreekpunt voor de AI-verordening; welke toezichthouder precies over artikel 50 gaat, werd medio 2026 nog uitgewerkt in de Uitvoeringswet AI-verordening, met de Autoriteit Persoonsgegevens als voorgestelde vangnet-toezichthouder.

Voor wie geldt de Europese toegankelijkheidswet en ben ik als klein bedrijf uitgezonderd?

De Europese toegankelijkheidswet (EAA) is sinds 28 juni 2025 van kracht voor nieuwe producten en diensten. Voor websites is vooral de categorie e-commerce relevant: elke webshop of app waar bezoekers iets kunnen kopen, afsluiten of reserveren, plus elektronische communicatiediensten zoals chat- of videobelfuncties.

Er is een uitzondering voor micro-ondernemingen: minder dan 10 medewerkers (in fte, gemeten over het laatste afgesloten boekjaar) en minder dan 2 miljoen euro jaaromzet of minder dan 2 miljoen euro balanstotaal. Val je in die categorie en lever je diensten, dan hoef je niet te voldoen, al blijft het natuurlijk verstandig. Zodra je een van beide grenzen overschrijdt, geldt de wet zonder overgangstermijn.

In Nederland houdt de Autoriteit Consument en Markt (ACM) hier sinds 28 juni 2025 toezicht op, specifiek voor webshops en communicatiediensten. De ACM onderzocht begin 2026 de honderd grootste Nederlandse webshops en concludeerde dat bij 61 procent van die shops een bestelling plaatsen voor iemand met een beperking simpelweg niet lukte. Dat is meteen een signaal dat dit geen papieren wet is: consumenten kunnen een ontoegankelijke webshop melden bij ACM ConsuWijzer, en de ACM kan waarschuwen, hersteltermijnen opleggen of uiteindelijk boetes geven.

Wat moet mijn website of webshop concreet kunnen om toegankelijk te zijn?

De EAA verwijst in de praktijk naar de WCAG 2.1 AA-richtlijnen, dezelfde standaard die de overheid al langer voor haar eigen sites gebruikt. Concreet gaat het om vier hoofdpunten: de site moet waarneembaar zijn (voldoende contrast, alt-teksten bij afbeeldingen, ondertiteling bij video), bedienbaar (volledig met toetsenbord te gebruiken, geen te korte tijdslimieten), begrijpelijk (voorspelbare navigatie, duidelijke foutmeldingen bij formulieren) en robuust (werkt met schermlezers en andere hulpmiddelen).

  • ▸Contrast en tekst, minimaal 4,5:1 contrastverhouding tussen tekst en achtergrond, tekst schaalbaar zonder dat de layout breekt
  • ▸Toetsenbordbediening, elk menu, elke knop en elk formulierveld ook zonder muis te bereiken en te bedienen
  • ▸Alt-teksten en ondertiteling, bij elke productfoto en video een tekstalternatief
  • ▸Formulieren, labels die bij het veld horen, foutmeldingen die precies zeggen wat er mis is en waar
  • ▸Geen knipperende content, niets dat sneller dan drie keer per seconde flitst, dat kan toevallen veroorzaken

Een deel hiervan kun je met een gratis contrastchecker en de Tab-toets op je eigen toetsenbord al zelf testen, voordat je een externe toegankelijkheidsscan laat draaien.

Wat is de Cyberbeveiligingswet (NIS2) en geldt die voor mij?

De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn en is op 15 augustus 2026 in werking getreden. De wet raakt in eerste instantie zo'n 8.000 organisaties: middelgrote (vanaf 50 werknemers of meer dan 10 miljoen euro omzet én balanstotaal) en grote (vanaf 250 werknemers of meer dan 50 miljoen euro omzet) organisaties in specifiek aangewezen sectoren, zoals energie, vervoer, drinkwater, digitale infrastructuur, bankwezen en overheid. Een paar categorieën vallen ongeacht hun grootte altijd onder de wet, zoals trustdienstverleners en domeinnaamregisters.

Ben je een klein bedrijf buiten die sectoren, dan val je in de regel niet direct onder de Cyberbeveiligingswet. Maar je kunt er wel indirect mee te maken krijgen: de wet verplicht de organisaties die er wél onder vallen om ook hun toeleveringsketen te beveiligen. Lever je software, ICT-diensten, of heb je toegang tot de systemen van een klant die onder de wet valt, dan kan die klant je vragen om passende technische, operationele en organisatorische maatregelen, en om bewijs dat je ze hebt genomen.

De boetes voor organisaties die wel direct onder de wet vallen, lopen op tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4 procent voor belangrijke entiteiten, telkens het hoogste bedrag. Toezicht ligt bij de Rijksinspectie Digitale Infrastructuur (RDI) en bij sectorale toezichthouders zoals DNB voor de financiële sector; het NCSC coördineert de meldingen. Voor kleinere bedrijven die zelf willen investeren in basisbeveiliging bestaat er trouwens een subsidie tot 1.250 euro.

Verandert er ook iets aan de AVG en cookies?

Nee, deze drie nieuwe wetten vervangen de AVG niet, ze komen erbovenop. Verwerk je persoonsgegevens via een contactformulier, nieuwsbrief of analytics, dan gelden nog gewoon dezelfde regels: een rechtsgrond voor de verwerking, een privacyverklaring, en toestemming voordat je niet-noodzakelijke cookies plaatst. Die cookieplicht komt uit artikel 11.7a van de Telecommunicatiewet, gecombineerd met de AVG zodra het om herleidbare gegevens gaat, zoals een cookie-ID of IP-adres.

De Autoriteit Persoonsgegevens (AP) controleerde in 2026 honderden Nederlandse websites en waarschuwde meer dan 200 sites voor misleidende cookiebanners, bijvoorbeeld een banner waarbij accepteren met één klik kan maar weigeren drie klikken kost. Driekwart van de gewaarschuwde sites paste de banner daarna aan. De regel is simpel te onthouden: weigeren moet net zo makkelijk zijn als accepteren, en je moet toestemming ook weer kunnen intrekken.

Welke wet geldt wanneer, en wat moet je doen?

Onderstaand een overzicht om de drie nieuwe wetten, plus de AVG als altijd geldende laag eronder, naast elkaar te zetten.

WetSindsGeldt voorWat moet je doenBoete / toezichthouder
AI Act art. 502 aug 2026Chatbots en AI-teksten over publieke zakenMeld dat het AI is, tenzij overduidelijkTot €15 mln / 3% omzet, RDI/AP
Toegankelijkheidswet (EAA)28 jun 2025Webshops en communicatiediensten, micro-ondernemingen uitgezonderdWCAG 2.1 AA toepassenACM
Cyberbeveiligingswet (NIS2)15 aug 2026Circa 8.000 essentiële/belangrijke entiteiten, kleinere bedrijven vaak indirect via klantenRisicoanalyse, meldplicht, ketenbeveiligingTot €10 mln / 2% omzet, RDI + sectortoezicht
AVGsinds 2018Iedere site die persoonsgegevens verwerktCookiebanner, rechtsgrond, privacyverklaringAP

Zelf checken hoeft niet ingewikkeld te zijn en kan al binnen een uur.

  • ▸Toegankelijkheid, test de Tab-toets op je belangrijkste pagina's en check het contrast met een gratis contrastchecker
  • ▸Chatbot of AI-widget, zet er duidelijk bij dat de bezoeker met AI praat, tenzij dat al direct zichtbaar is
  • ▸AI-teksten, laat content over maatschappelijke onderwerpen door een mens beoordelen voordat je publiceert, en documenteer dat kort
  • ▸Cookiebanner, controleer of weigeren net zo makkelijk is als accepteren en of bezoekers toestemming ook weer kunnen intrekken
  • ▸Ketenvragen, ga na of een van je klanten onder de Cyberbeveiligingswet valt, dan kun je vragen over je eigen beveiliging verwachten

Hoe ik ernaar kijk

Ik loop zelf tegen dit soort vragen aan bij de chatbot die op arkadigital.nl draait. Die genereert geen tekst met een taalmodel: een klein lokaal beslismodel kiest uit antwoorden die ik zelf heb geschreven, met een regelcheck die pogingen blokkeert om het systeem instructies te laten negeren. Ik zeg niet dat die opzet daarmee automatisch aan artikel 50 voldoet, dat is aan een jurist om te beoordelen, maar het laat wel zien dat "AI" een breed begrip is. Een systeem dat alleen uit een vaste set antwoorden kiest, is iets anders dan een chatbot die vrije tekst genereert, en dat verschil kan uitmaken voor welke verplichtingen precies gelden.

Ik gebruik AI zelf dagelijks in mijn werk, met Claude Code, maar controleer uitkomsten altijd zelf. Bij een LinkedIn-audit zag ik een keer dat een eerste AI-check een fout introduceerde die pas bij een tweede, kritische controle weer werd hersteld. Dat is precies waarom ik dit soort wetgeving niet met alleen een AI-samenvatting zou willen afhandelen: de wetstekst zelf, of iemand die er verstand van heeft, blijft de enige betrouwbare bron.

Dit is geen juridisch advies. Dit artikel is met zorg gemaakt en onderbouwd met officiële bronnen (zie hieronder), maar wetgeving verandert en de toepassing hangt af van jouw specifieke situatie. Twijfel je of iets voor jouw website geldt, vraag het na bij een gespecialiseerde jurist of bij de toezichthouder zelf.

Veelgestelde vragen over de nieuwe website-wetgeving

  • ▸Moet ik nu een pop-up op mijn site zetten die zegt dat mijn chatbot AI is? Alleen als niet al duidelijk is dat de bezoeker met een geautomatiseerd systeem praat, een simpel label als "AI-assistent" bij de chatnaam is meestal voldoende.
  • ▸Ben ik als eenmanszaak automatisch vrijgesteld van de toegankelijkheidswet? Nee, de vrijstelling geldt op basis van medewerkers en omzet of balanstotaal, niet op basis van rechtsvorm; een eenmanszaak zonder personeel valt meestal wel onder de uitzondering, maar zodra je omzet boven de 2 miljoen euro komt niet meer.
  • ▸Moet ik me ergens registreren voor de Cyberbeveiligingswet? Alleen als je organisatie in een aangewezen sector valt en de omvangcriteria haalt, voor de meeste kleine, niet-kritieke bedrijven is dat niet het geval, al kun je wel vragen van klanten verwachten.
  • ▸Waar vind ik de officiële wetteksten zelf? Voor de AI Act op eur-lex.europa.eu, voor de Cyberbeveiligingswet en NIS2 op ncsc.nl en digitaleoverheid.nl, en voor de toegankelijkheidswet op de Europese consumentenpagina europa.eu/youreurope.

Hulp nodig met jouw digitale groei?

Plan een vrijblijvend kennismakingsgesprek en ontdek wat Arka voor jouw bedrijf kan betekenen.

Offerte aanvragen