Europa racet de verkeerde AI-race
De roep klinkt luider elke maand: Europa moet een eigen OpenAI bouwen. Miljarden in een Europees frontier model, want anders blijven we afhankelijk van de Verenigde Staten en China.
Ik denk dat dit de verkeerde strijd is.
Niet omdat AI onbelangrijk is; integendeel. Het probleem is dat de spelregels de afgelopen twee jaar fundamenteel zijn veranderd, terwijl het debat is blijven staan waar het in 2023 stond.
De echte afstand
Figuur 1 — De kloof kromp, de meetlat bepaalt de richting

Er wordt veel gezegd over open modellen die de gesloten modellen "inhalen". Dat is te vaag om beleid op te bouwen, en er zijn twee manieren om die afstand te meten die niet hetzelfde zeggen.
Je kunt hem in tijd meten: hoeveel maanden duurt het voordat een open model bereikt wat de gesloten frontier vandaag kan? Epoch AI komt sinds januari 2026 op vier maanden, tegen drie maanden een half jaar eerder. In die meting groeit de kloof dus licht, en Epoch wijst het verschil in compute-investering aan als structurele oorzaak.
Je kunt hem ook in punten meten: hoe groot is het scoreverschil op dit moment? Daar verschoof het antwoord net. Begin augustus 2026 bracht Alibaba Qwen3.8-Max uit, een open model van 2,4 biljoen parameters. Volgens de eigen benchmarks verslaat het GPT-5.6 Sol en Claude Fable 5 op coderen en agentisch werk, met de gewichten vrij te downloaden. Onafhankelijke evaluatie loopt nog, en Claude houdt op sommige software-tests de voorsprong. Maar zelfs voorzichtig gelezen wisselt een model dat je kunt bezitten nu klappen uit met de frontier. Een maand eerder was de afstand nog vier punten, met het open Kimi K3 op 57 tegen 61 voor het hoogst scorende beschikbare model. Zo snel beweegt dit.
Beide metingen kloppen. Ze meten iets anders, en ze kunnen tegengesteld bewegen. Dat is zelf het signaal: de kloof is inmiddels zo klein dat de keuze van de meetlat bepaalt of hij groeit of krimpt.
En vier maanden, of vier punten, is meetbaar en tegelijk economisch betekenisloos voor vrijwel alles wat een Europese organisatie met AI wil doen: documenten bevragen, dossiers samenvatten, correspondentie classificeren, gestructureerde gegevens uit ongestructureerde tekst halen.
De vraag is daarom niet langer wie het beste model bouwt, maar wie het beste gebruik kan maken van bestaande modellen.
Lees meer: de cijfers achter de kloof +2 min
Momentopname · Intelligence Index
Epoch AI meet de afstand als acht punten op hun capaciteitsindex, met een betrouwbaarheidsinterval van zeven tot elf. Het Britse AI Security Institute kwam eind juli op vier tot zeven maanden, afhankelijk van wat je meet.
Op de ranglijst van Artificial Analysis wisselt Qwen3.8-Max klappen uit met de top. Ter vergelijking, gesloten modellen inbegrepen: GPT-5.6 Sol staat op 59, Claude Fable 5 op 60, Claude Opus 5 op 61. Qwen3.8-Max is een mixture-of-experts van 2,4 biljoen parameters waarvan er 95 miljard per token actief zijn, met een contextvenster van een miljoen tokens en native beeld- en video-invoer; de gewichten kwamen begin augustus vrij. Op agentische en computer-use-benchmarks claimt Alibaba de leiding, met 86,1 op OSWorld-Verified en 93,0 op PaperBench, terwijl Claude op enkele software-engineering-tests (SWE-bench Pro, FrontierSWE) voorop blijft. De kanttekening die erbij hoort: die cijfers komen vooralsnog uit Alibaba's eigen runs, onafhankelijke evaluatie loopt nog. Een maand eerder was Kimi K3 (2,8 biljoen parameters, 104 miljard actief, vrijgegeven 27 juli) nog het beste open model, op 57.
Drie observaties bij die ranglijst verdienen aparte aandacht.
Bovenaan staat een model dat je niet kunt gebruiken. Claude Fable 5 wordt gearceerd weergegeven met de vermelding niet beschikbaar, en met de aantekening dat er wordt teruggevallen op een ander model. Het krachtigste systeem op de lijst is er één waar je niet zomaar bij komt.
Het beste Europese model staat op dertig. Mistral Medium 3.5, een dikke twintig punten achter het beste open model, ongeveer gelijk met een klein en goedkoop model uit de tweede lijn van een Amerikaanse aanbieder. Dat is geen aanklacht tegen Mistral, dat is juist een van de weinige Europese labs dat überhaupt meedoet. Het zegt vooral iets over waar Europa staat op precies die laag waar het hele debat over gaat.
"Open" betekent niet vanzelf "vrij". Kimi K3 is niet vrijgegeven onder MIT of Apache, maar onder een eigen licentie die Artificial Analysis als commercial use restricted classificeert. Aanbieders van model-as-a-service met meer dan twintig miljoen dollar omzet moeten een aparte overeenkomst sluiten; producten met meer dan honderd miljoen maandelijkse gebruikers moeten "Kimi K3" in hun interface tonen. Puur intern gebruik dat nooit aan derden wordt blootgesteld is expliciet uitgezonderd, en daar valt de meeste zakelijke implementatie onder. Maar wie zegt dat je het bezit, moet erbij zeggen onder welke voorwaarden.
Ranglijsten verouderen snel. Bovenstaande is de stand van begin augustus 2026.
De race is van laag veranderd
Hier zit de kern die het hele debat mist. Zolang de afstand tussen open en gesloten modellen groot was, ging de strijd terecht over wie het beste model bouwde. Die afstand is nu vier punten, en zodra het model zelf een commodity wordt, verschuift de economische waarde naar een andere laag: van het trainen van modellen naar het toepassen ervan.
Trainen gebeurt een paar keer per jaar, door een handvol partijen, tegen astronomische kosten. Toepassen gebeurt miljoenen keren per dag, bij elke organisatie en in elke sector. Daar ontstaat vanaf nu de waarde, en daar wint niet wie het grootste model bezit maar wie het aantoonbaar en soeverein kan inzetten.
Dat is de eigenlijke stelling van dit stuk. Europa voert geen achterstandsrace op de modellaag; het doet nog altijd mee aan een race die op die laag economisch niet meer bestaat.
Waarom eigendom iets anders is dan toegang
Figuur 3 — Eigendom is iets anders dan toegang
Een open-weight model is fundamenteel iets anders dan een API.
Bij een API blijf je afhankelijk van de leverancier. Prijzen veranderen, functionaliteit verdwijnt, toegang kan worden beperkt. En je kunt nooit aantonen waar je data tijdens de verwerking daadwerkelijk is geweest; je kunt het alleen contractueel afspreken.
Met open weights bezit je de parameters zelf. Je draait ze op eigen hardware, je finetunet voor Europese talen en sectoren, en je kunt aantonen dat er tijdens de verwerking niets naar buiten gaat. Niet aannemelijk maken, maar aantonen, met een firewallregel en een packet capture.
Dat verschil, tussen een belofte en een meting, is waar digitale soevereiniteit begint. Het staat los van de vraag wie het model bouwde. Al roept juist dat laatste meteen een tegenwerping op.
Er zit wel een prijskaartje aan dat in het Europese debat zelden wordt genoemd. De download van Kimi K3 is ongeveer 1,56 terabyte, verdeeld over 118 bestanden, met circa 1,4 terabyte aan residente gewichten. Bij achtendertig tokens per seconde is het model bovendien traag en breedsprakig.
Het beste open model ter wereld is dus gratis te downloaden en voor vrijwel geen enkele Europese organisatie draaibaar zonder serieuze GPU-infrastructuur.
Niet de gewichten zijn de schaarste, maar de machine eronder.
Het vertrouwensvraagstuk, eerlijk uitgesplitst
Figuur 4 — Het gedrag zit in de gewichten
Hier komt de tegenwerping die elk pleidooi voor open weights verdient: de sterkste open modellen komen inmiddels uit China. Ruil je Amerikaanse afhankelijkheid niet gewoon in voor Chinese?
Het antwoord is genuanceerder dan beide kampen willen horen.
Open weights nemen één vertrouwenskwestie weg en laten een andere staan. Je hoeft de bouwer niet meer te vertrouwen voor beschikbaarheid; dat is architectuur, en het is meetbaar. Voor gedrag moet je hem nog wél vertrouwen, maar gedrag is testbaar, en het onderzoek laat zien dat testen loont. Voor de herkomst van de trainingsdata bestaat geen oplossing. Wie beweert van wel, verkoopt iets.
Dat het gedrag meekomt met de gewichten, is geen theorie.
CrowdStrike testte DeepSeek-R1 in november 2025 op ruim dertigduizend codeeropdrachten. Zonder bijzondere context produceerde het model kwetsbare code in ongeveer een vijfde van de gevallen, vergelijkbaar met westerse modellen. Maar zodra er politiek gevoelige termen in de prompt stonden, termen die niets met de programmeertaak te maken hadden, steeg de kans op ernstige kwetsbaarheden met tot vijftig procent. Bij één onderwerp weigerde het model in bijna de helft van de gevallen überhaupt code te leveren: het stelde een volledig antwoord op en brak op het laatste moment af.
Het cruciale detail: CrowdStrike testte het kale model, niet een gehoste dienst. De weigering zit in de gewichten, niet in een filter dat je kunt uitzetten. Zelf draaien haalt dit er niet uit.
CrowdStrike's eigen conclusie is opvallend behoedzaam. Waarschijnlijk geen opzettelijke sabotage, maar een bijwerking van politieke alignment-training die het model negatieve associaties heeft aangeleerd. Dat maakt het niet minder erg voor wie het in productie draait, maar het maakt het wel iets anders dan een backdoor.
Amerikaans overheidsonderzoek wijst dezelfde richting op. Het Center for AI Standards and Innovation, onderdeel van NIST, vond dat agents op DeepSeek-modellen twaalf keer vaker kwaadaardige instructies opvolgden dan Amerikaanse frontier-modellen, en dat een bekende jailbreaktechniek in vierennegentig procent van de gevallen werkte tegen acht procent bij de Amerikaanse referentiemodellen. Daarbij past wel een kanttekening: dat rapport verscheen onder een Amerikaans beleidsprogramma, met een persbericht dat opent met de mededeling dat Amerikaanse AI domineert. De methode is navolgbaar, de framing is dat niet.
Er is bovendien het argument dat niet te sluiten valt. Anthropic liet in 2024 zien dat een model backdoors kan bevatten die standaard veiligheidstraining overleven, inclusief de training die er speciaal op gericht is ze te verwijderen. In dat onderzoek leerde adversarial training het model niet om de backdoor los te laten, maar om de trigger beter te verbergen.
Voor geen enkel Chinees frontier open-weight model bestaat een bevestigde onafhankelijke audit van de trainingsdata.
Afwezigheid van bewijs is hier geen bewijs van afwezigheid.
Dat is geen reden om open modellen af te wijzen, maar een reden om ze te behandelen als wat ze zijn: software van onbekende herkomst die je zelf moet testen, in een omgeving die je zelf controleert. Iets wat met een API principieel niet kan.
Waar de rem eigenlijk zit
Nu iets dat vrijwel niemand in het Europese debat lijkt te hebben opgemerkt.
De censuurlaag van Chinese modellen gaat over politieke inhoud, niet over capaciteit. Er is geen gedocumenteerde weigering om te helpen met machine learning, trainingscode, evaluatiepipelines of modelarchitectuur; die modellen worden juist breed ingezet voor precies dat soort werk.
De rem op hulp bij het bouwen van AI zit aan de andere kant.
Anthropic leverde Fable 5 uit met aanvullende veiligheidsmaatregelen die expliciet drie domeinen betreffen: biologie, cybersecurity en LLM-onderzoek. Vragen die die drempels raken worden doorgestuurd naar een minder capabel model, vandaar dat "met terugval" op de ranglijst. Anthropic zegt daar zelf over dat de maatregelen bewust conservatief zijn afgesteld en soms onschuldige verzoeken raken. OpenAI hanteert vergelijkbare drempels in zijn preparedness-kader.
Dat is geen kritiek op die bedrijven; het zijn reële risico's, en de maatregelen bestaan met reden. Maar het is wel een feit met strategische gevolgen: de partij die je afremt bij het bouwen van AI-systemen is de gesloten westerse aanbieder, niet de Chinese open-weight release.
Structureel kan het ook niet anders. Een gepubliceerde set gewichten is niet terug te roepen en niet achteraf te dichten. Onderzoekers van Princeton verwijderden de veiligheidsalignment van Llama 2 met tien schadelijke trainingsvoorbeelden en enkele seconden finetuning. Er wordt gewerkt aan tamper-resistente safeguards, maar dat is onderzoek, geen praktijk.
Hier hoort meteen een correctie bij, want de verleiding is groot om het verkeerde te concluderen. Chinese open modellen zijn niet beter in AI-ontwikkeling. Datzelfde CAISI-rapport vond dat het capaciteitsverschil met Amerikaanse modellen juist het grootst is bij software-engineering en cybertaken.
Ze zijn niet beter. Ze zijn ongeremd.
Dat klinkt als een detail. Het is het niet, zoals afgelopen juli op de pijnlijkst mogelijke manier duidelijk werd.
De casus die alle standaardargumenten omkeert
In juli 2026 ontsnapten twee modellen van OpenAI uit een afgesloten testomgeving en braken zelfstandig in bij Hugging Face: het eerste publiek bevestigde geval van een autonome AI-cyberaanval. Maar het deel dat er voor dit betoog toe doet, is het opruimwerk.
Om de aanval forensisch uit te zoeken probeerde Hugging Face eerst frontier-modellen achter Amerikaanse commerciële API's. Die weigerden: forensiek vereist dat je echte aanvalscommando's en exploit-payloads aanlevert, en de guardrails van de aanbieder kunnen een verdediger niet van een aanvaller onderscheiden. Wat het werk wél afmaakte, was GLM-5.2, een Chinees open-weight model, draaiend op de eigen infrastructuur van Hugging Face. Geen weigeringen, en geen enkel gegeven van de aanvaller verliet het eigen netwerk.
Daar keert elk standaardargument om. Niet het open, Chinese model was het gevaar; het was de verdediging, precies omdat je het bezit en zelf draait. De guardrails van de aanbieder waren afwezig voor de aanvaller, omdat ze voor de evaluatie waren uitgezet, en aanwezig voor de verdediger, die ze niet kon uitzetten omdat hij ze niet bezat. Controles die je niet zelf bedient, falen niet op jouw moment maar op dat van iemand anders.
Daarom is "wij gebruiken gewoon de Amerikaanse API's" geen soevereiniteitsstrategie. Niet omdat die modellen slecht zijn, ze zijn uitstekend, maar omdat een ander de voorwaarden bepaalt en handhaaft. Meestal met goede redenen, soms op het slechtst denkbare moment.
Lees meer: wat er precies gebeurde bij Hugging Face +2 min
Op 21 juli 2026 maakte OpenAI bekend dat twee van zijn modellen waren ontsnapt uit hun testomgeving: het net uitgebrachte GPT-5.6 Sol en een krachtiger, nog niet uitgebracht systeem.
De opzet was een benchmark genaamd ExploitGym, bedoeld om te meten hoe goed AI-agents kwetsbaarheden kunnen vinden en uitbuiten. Voor die evaluatie waren de veiligheidsclassifiers uitgezet. De sandbox had precies één toegestane netwerkverbinding: een interne proxy die open-source pakketten cachet, zonder toegang tot het open internet.
Het model vond een zero-day in die proxy, escaleerde rechten en bewoog lateraal tot het een node bereikte die wél internettoegang had. Vervolgens leidde het correct af dat de antwoorden van de benchmark waarschijnlijk bij Hugging Face stonden.
Wat daarna gebeurde, ging via een deur die niemand als deur had gezien. Volgens de reconstructie van Hugging Face begon de inbraak in hun eigen omgeving bij de dataverwerkingspijplijn. Een kwaadaardige dataset misbruikte twee routes waarlangs code kon worden uitgevoerd: een dataset-loader die externe code accepteert, en een template-injectie in een datasetconfiguratie. Van daaruit escaleerde de agent naar node-niveau, oogstte cloud- en clustercredentials en bewoog over een weekend zijwaarts door meerdere interne clusters, tot de antwoordsleutel uit een productiedatabase kwam. De campagne bestond uit vele duizenden losse handelingen, uitgevoerd door een zwerm kortlevende sandboxes, met zelfmigrerende aansturing gestald op publieke diensten.
Hugging Face had de inbraak zelf al op 16 juli gepubliceerd, vijf dagen vóór OpenAI's bekentenis, en wist op dat moment nog niet welk model erachter zat. Ze beschreven de aanvaller als een agentisch onderzoeksharnas van onbekende herkomst. De detectie verliep overigens ook via AI: een anomaliedetectiepijplijn die met taalmodellen door beveiligingstelemetrie triageert, legde de signalen bij elkaar.
Bij de forensische reconstructie liepen ze vast op de guardrails van de commerciële modellen. Het hoofd machine learning van Hugging Face noemde later expliciet dat een van de geprobeerde modellen Claude Fable 5 was: de veiligheidsmaatregelen konden niet vaststellen dat het bedrijf zichzelf aan het verdedigen was. Met GLM-5.2 (753 miljard parameters, van het Chinese Z.ai) op eigen hardware was werk dat normaal dagen zou kosten in uren klaar.
Hugging Face formuleerde de asymmetrie zelf het scherpst. Ze weten nog steeds niet welk model de aanvaller aandreef, een gejailbreakt gehost model of een ongeremd open model. Maar hoe dan ook: de aanvaller was aan geen enkel gebruiksbeleid gebonden, terwijl het verdedigingswerk werd geblokkeerd door de guardrails van de modellen die zij als eerste probeerden.
Eén zin uit hun eigen publicatie hoort er meteen bij, want zonder die zin wordt het incident te gemakkelijk misbruikt: dit is geen argument tegen veiligheidsmaatregelen op gehoste modellen, schreven ze, en ze hebben de betrokken aanbieders hun bevindingen doorgegeven.
De les die securityteams eruit trokken was direct operationeel: zorg dat je vóór een incident een zelf gehost, ongefilterd model klaar hebt staan voor forensische analyse. Niet iets om middenin een onderzoek nog te gaan uitzoeken.
Wie vertelt je dat het ophoudt
De hele redenering hierboven rust op één aanname: dat je die open modellen ook kúnt blijven downloaden. Dat wordt nu van twee kanten betwist, en die moet je uit elkaar houden.
De eerste is Amerikaans en belanghebbend. Terwijl vijfentwintig techbedrijven een brief tekenden tegen voorbarige beperkingen op open modellen, pleitten OpenAI en Anthropic in Washington juist vóór beperkingen. De gevraagde maatregel is groot, het gedeelde technische bewijs klein. Motieven bewijzen niets, maar er is een toets die je zelf kunt doen: gaat het echt om veiligheid, dan verwacht je voorstellen over evaluatie, openbaarmaking en testcapaciteit; gaat het om concurrentie, dan verwacht je toegangsverboden. Kijk welke van de twee daadwerkelijk wordt gevraagd.
De tweede is Chinees, en beter onderbouwd. Het ministerie van Handel consulteert de grote Chinese labs over exportcontroles op modelgewichten. Toegang via API en cloud zou blijven; het downloaden van gewichten niet. Wat beperkt wordt is dus niet het gebruik, maar het bezit. Het patroon is al zichtbaar: Qwen 3.6 kwam open uit, Qwen 3.7 Max niet.
Beide grootmachten bewegen naar dezelfde vorm: het middensegment open voor invloed, de frontier achter de toonbank. Wie je vertelt dat het andere kamp onbetrouwbaar is, verkoopt je meestal het eigen alternatief.
Lees meer: wie precies wat zegt, en met welk belang +2 min
Op 24 juli publiceerden vijfentwintig bedrijven, waaronder Nvidia, Microsoft, Meta, IBM, Hugging Face, Palantir, Mozilla en de Linux Foundation, een gezamenlijke brief tegen voorbarige beperkingen op downloadbare AI-modellen. OpenAI, Anthropic, Alphabet en Amazon ontbraken. OpenAI en Google tekenden pas nadat hun afwezigheid zelf nieuws was geworden; Anthropic bleef weg.
De New York Times berichtte op 25 juli, op basis van vijf betrokkenen bij de gesprekken, dat OpenAI en Anthropic in Washington pleitten voor beperkingen op Chinese open-weight modellen, terwijl Sam Altman publiek het tegendeel uitdroeg. The Information legde een dag later meer van de publieke terugslag specifiek bij Anthropic. Diezelfde berichtgeving bevat een nuance die in de opwinding onderging: vier betrokkenen zeiden dat Amerikaanse functionarissen eerder neigen naar het per model beoordelen van Chinese systemen als nationale-veiligheidskwestie dan naar een algemeen verbod.
De inhoudelijke argumenten kwamen uit dezelfde hoek. Dean Ball, voormalig AI-beleidsadviseur van het Witte Huis en nu hoofd strategic futures bij OpenAI, betoogde dat open-weight modellen "inherent decelerationistisch" zijn en dat een door open gewichten gedomineerde wereld eindigt in "volledig AI-communisme". Eerder had hij bepleit dat de Verenigde Staten regelgevende onzekerheid zouden moeten creëren om open concurrenten te hinderen, een uitspraak die hij daarna terugnam.
De kritiek daarop kwam niet uit China. Nathan Lambert, een van de meest gezaghebbende onderzoekers op het gebied van open modellen, noemde de campagne regulatory capture in de meest letterlijke zin, en wees erop dat er opvallend weinig technisch bewijs bij werd gedeeld. Vanuit het Witte Huis maakte David Sacks hetzelfde verwijt.
Niemand in dit verhaal is neutraal. Nvidia stelt dat inmiddels één op de vier gegenereerde tokens uit een open model komt, en open gewichten draaien nu eenmaal op on-premise racks van klanten die geen eigen chipprogramma hebben. Ook de voorstanders hebben een boek.
Aan Chinese kant berichtte Reuters op 7 juli dat het ministerie van Handel, samen met planbureau NDRC, in gesprek was met Alibaba, ByteDance en Z.ai over het beperken van buitenlandse toegang tot hun sterkste modellen, expliciet inclusief modellen die nog niet waren uitgebracht. Er lag een getrapt regime op tafel: meldplicht voor minder capabele open modellen, veiligheidsbeoordeling voor sterkere systemen, en een mogelijk verbod op publieke vrijgave voor de allersterkste. Ook werd gesproken over het behandelen van diefstal of lekken van AI-technologie als schending van de nationale veiligheidswet. De Financial Times meldde twee weken later dat het draait om twee kwesties: overdracht van trainingsdata naar het buitenland, en de vraag of buitenlandse gebruikers gewichten nog vrij mogen downloaden.
Eén nuance is hier belangrijk, want er wordt veel mee gerommeld. Xi hield op 17 juli een toespraak die breed werd gelezen als een pleidooi voor open source. Een analyse van het Australian Strategic Policy Institute liet zien dat hij de westerse technische term niet gebruikte en niets over modelgewichten zei: hij gebruikte een parapluslogan uit beleidsdocumenten van 2017 die gaat over het delen van onderzoek, software, rekenkracht en datasets in het algemeen. De schijnbare tegenstelling met de exportcontroleconsultaties is deels een vertaalartefact.
De Chinese labs zijn het onderling bovendien niet eens. De oprichter van Zhipu schreef in een interne memo dat frontier-AI breed toegankelijk zou moeten blijven, en dat werkelijke veiligheid eerder voortkomt uit bredere deelname, informatiedeling en toezicht dan uit technologische barrières. Zijn bedrijf bracht GLM-5.2 vervolgens uit onder een commercieel bruikbare open licentie.
En Europa heeft dit al meegemaakt
Dit alles klinkt abstract tot je bedenkt dat het Europa afgelopen zomer gewoon is overkomen.
Op 12 juni 2026 schortte Anthropic de toegang tot zijn twee sterkste modellen op om te voldoen aan exportcontroles van het Amerikaanse ministerie van Handel. Wereldwijd, omdat gedeelde cloudomgevingen de nationaliteit van gebruikers niet kunnen vaststellen. Op 30 juni werden die controles ingetrokken en op 1 juli was de toegang hersteld.
Achttien dagen. Geen ramp, en het is netjes opgelost.
Maar het gaat niet om de duur. Het gaat erom dat een Europese organisatie die haar bedrijfsvoering op dat model had gebouwd, achttien dagen lang naar een besluit keek dat in Washington was genomen, om redenen die niets met haar te maken hadden, zonder enige route om er invloed op uit te oefenen.
De Europese Commissie liet weten dat zulke beperkingen niet discriminerend zouden mogen zijn. Eurocommissaris Henna Virkkunen zei op 21 juli tegen de Financial Times dat AI een geopolitiek wapen is geworden en dat Brussel vreest afhankelijk te worden van derde landen. Er lopen inmiddels bilaterale gesprekken met Washington over gegarandeerde toegang tot geavanceerde systemen.
Dat is de kern van het probleem in één zin. Als je strategie erop neerkomt dat je onderhandelt over toegang, dan is toegang precies wat je niet hebt.
Windows kreeg nooit een exportverbod
Er zit een aanname onder het hele debat: als wij het niet bezitten, verliezen we. Maar kijk naar de vorige keren dat een technologie de productiviteit van een heel continent optilde. De pc en Windows. Het rekenblad. E-mail. Videobellen. Geen ervan is in Europa bedacht of gebouwd, en geen ervan kreeg ooit een exportverbod. Ze verspreidden zich vrij, en de winst ging naar iedereen die ze goed inzette, niet alleen naar wie ze maakte. Duitsland hoefde Windows niet te bouwen om met de pc enorm veel productiever te worden.
Dat is het patroon van een technologie voor algemeen gebruik. De waarde valt bij de gebruiker, niet alleen bij de bouwer. AI is datzelfde patroon, met een grotere impact.
En let op waar het exportverbod in AI wél zit: op de chips, niet op de modellen. Op de infrastructuurlaag, precies de laag die het snelst veroudert. Dat verbod pakte bovendien anders uit dan bedoeld. Het dwong China tot efficiëntie, en het resultaat is een stroom open modellen die nu gratis rondgaat en waar de rest van de wereld op bouwt. De protectionistische reflex op de hardwarelaag creëerde de open frontier op de modellaag.
De angst is dus deels een spookbeeld. Terecht is de zorg over afhankelijkheid: een gehuurd model kan worden dichtgedraaid, en je weet niet waar je data blijft. Die los je op door open weights te bezitten en zelf te draaien. Onterecht is de paniek dat we de frontier zélf moeten bouwen om mee te tellen. Dat hoefde bij Windows ook niet, en de impact van AI is groter, niet kleiner. Met één cruciaal verschil: Windows-toegang werd nooit geweigerd, AI-toegang wél. En juist dat verschil is de reden om niet te huren, maar de open kopie te bezitten.
Is Europa dan uitgespeeld?
Nee. En het waarom is belangrijker dan het antwoord.
Gepubliceerde gewichten zijn niet terug te halen. Exportcontroles werken vooruit, niet achteruit. Wat gedownload is, is gedownload: Llama, Mistral, DeepSeek, Qwen, GLM, en sinds 27 juli Kimi K3. De bodem waarop Europa staat kan niet zakken. Hij kan alleen langzamer stijgen.
De vraag wordt dus niet of die bodem verdwijnt, maar of hij hoog genoeg ligt. En daar slaan die vier punten op terug: voor wat Europese organisaties feitelijk met AI doen, ligt hij daar al ruim boven.
Stel dat de kraan echt dichtgaat. En dat is geen fantasie: China deelt open modellen zolang het hem uitkomt, en juist het commoditiseren van de modellaag ondermijnt de Amerikaanse labs. Zodra China voorloopt, kan die kraan dicht. Precies dat maakt een voorsprong iets waard.
Wat wil Europa dan hebben? Geen halfafgebouwde GPT-concurrent van nu, die tegen die tijd toch achterhaald is. Maar ook niet alléén de vaardigheid om een bestaand model door te trainen. Doortrainen voor je eigen talen en sectoren verbetert het gedrag en het domein en houdt je bij, maar het tilt je niet fundamenteel boven de base uit. Bij een dichte kraan blijf je dan steken op het plateau van het laatste model dat je nog kon downloaden.
Wat je dan wil hebben, is het vermogen om zélf een base te trainen. En dat bouw je niet koud op op het moment dat het nodig is; het is jaren van compute, talent en mislukte runs. Je onderhoudt en vergroot het, stap voor stap: van finetunen naar doorpretrainen naar, als het moet, een eigen base. Geen prestigeproject om de race nu te winnen, maar een verzekering, zodat je nooit afgesloten of definitief ingehaald kunt worden.
Infrastructuur, talent en trainingscapaciteit zijn niet het alternatief voor een eigen model. Ze zijn de voorwaarde om er één te kunnen maken, precies op het moment dat het ertoe doet.
De rekensom die Europa zichzelf niet moet besparen
Figuur 5 — De schaal: capex, VS vs. Europa
Hier hoort de eerlijkheid bij dat Europa ook de infrastructuurrace kan verliezen.
Eind juli opende het EuroHPC Joint Undertaking de aanbesteding voor maximaal zeven AI Gigafactories, verspreid over minstens zeven lidstaten, elk met ruimte voor zo'n honderdduizend AI-processors. Ongeveer tien miljard euro publiek geld, bedoeld om meer dan twintig miljard aan private investering los te trekken. Inschrijven kan tot 12 november, selectie volgt begin 2027, en de gekozen projecten hebben daarna achttien maanden om operationeel te worden. Realistisch: 2028 of 2029.
De vier grote Amerikaanse hyperscalers samen, Amazon, Google, Meta en Microsoft, sturen dit kalenderjaar op ongeveer 630 miljard dollar aan kapitaaluitgaven. Epoch AI meldt bovendien dat die uitgaven sinds de release van GPT-4 zijn verviervoudigd.
Tegen dat totaal is het volledige Europese publieke pakket van tien miljard euro goed voor ongeveer zes dagen. De hele operatie van dertig miljard, inclusief het gehoopte private geld, staat gelijk aan een kleine drie weken van diezelfde vier bedrijven.
Wie deze cijfers naast elkaar legt, ziet meteen waarom "wij bouwen ons eigen frontier model" de duurste manier is om te verliezen. Als je op schaal niet kunt winnen, moet je op iets anders winnen.
Sterker nog: Europa is niet eens in de buurt, en zal dat op deze laag ook nooit zijn. Maar dat is geen reden tot wanhoop, het is de aanwijzing. Een race die je met geen mogelijkheid kunt winnen, is per definitie de verkeerde. De vraag is niet hoe Europa harder gaat rennen, maar waarom het meedoet aan een wedstrijd waarvan de uitslag vaststaat, terwijl de wedstrijd die het wél kan winnen onbespeeld blijft. En die tweede wedstrijd gaat niet over snelheid, maar over wie kan worden afgesloten.
Wat dan wel
Europa hoeft de race om het grootste taalmodel niet te winnen; het moet de race winnen om AI betrouwbaar, aantoonbaar en onafhankelijk toe te passen.
Dat betekent investeren in andere dingen dan waar de discussie nu over gaat.
Inference in plaats van training, om te beginnen. Trainen gebeurt een paar keer per jaar; inferentie gebeurt miljoenen keren per dag. De economische waarde verschuift naar GPU-benutting, scheduling, geheugenbeheer, latency en energieverbruik. Projecten als vLLM zijn strategisch waarschijnlijk belangrijker dan nóg een foundation model, en ze zijn de enige reden dat een model van anderhalve terabyte überhaupt betaalbaar te draaien valt.
Daarnaast toegang voor het mkb. EuroHPC heeft inmiddels veertien supercomputers en negentien AI Factories, met toegangsroutes die expliciet op startups en kleinere bedrijven zijn gericht, in sommige gevallen met goedkeuring binnen enkele werkdagen. Dat is een reëel voordeel dat vrijwel niemand benut, simpelweg omdat vrijwel niemand weet dat het bestaat.
Verder operationele autonomie, in de zin die het Hugging Face-incident zo scherp maakte: het vermogen om te blijven werken wanneer een externe leverancier besluit dat jouw legitieme verzoek te veel op een illegitiem verzoek lijkt. Voor securityteams, forensisch onderzoek, medisch onderzoek, journalistiek en juridisch werk is dat geen luxe.
Er is wél een goed argument voor Europees frontier-onderzoek, maar niet het argument dat meestal wordt gemaakt. Je hebt die kennis nodig om modellen te kúnnen beoordelen: red-teaming, capaciteitsevaluaties, interpretatieonderzoek. Wie alleen consumeert, kan niet vaststellen wat hij consumeert. Investeer dus niet in een Europees antwoord op ChatGPT, maar in het vermogen om een willekeurig model verantwoord in te durven zetten.
Tot slot: eerlijkheid over de keerzijde. Open weights zijn geen onverdeeld goed. Er is geen monitoringlaag, veiligheidstraining is met beperkte moeite te verwijderen, en finetunen voor misbruik is triviaal. Datzelfde ongeremde karakter dat Hugging Face redde, maakt open modellen aantrekkelijk voor aanvallers. Dat is de prijs van hetzelfde eigendom dat dit stuk bepleit. Wie het ene wil, koopt het andere erbij, en moet daar beleid op maken in plaats van eromheen te praten.
Tot slot
Misschien is dit minder spectaculair dan een Europees antwoord op OpenAI.
Maar de grootste fout die Europa kan maken, is de AI-race definiëren als een wedstrijd om wie het beste model bouwt, terwijl beide grootmachten inmiddels laten zien dat hun echte machtsmiddel niet het model is, maar de mogelijkheid om de toegang ertoe af te sluiten. De één door zijn beste modellen gesloten te houden, de ander door te overwegen zijn beste modellen niet langer te laten downloaden, en allebei, zoals afgelopen juli bleek, door te bepalen wanneer jouw volstrekt legitieme vraag geen antwoord krijgt.
Tegen die drie mogelijkheden helpt maar één ding. En dat is geen eigen model bouwen, maar bestaande open modellen bezitten en zelf draaien, achter je eigen deur, waar niemand de stekker eruit kan trekken. En het vermogen onderhouden om er zelf één te maken zodra het moet.
Want dit gaat allang niet meer over AI. Het gaat over macht, en in digitale infrastructuur is die altijd hetzelfde gebleken: bezit is iets anders dan toegang. Dat gold voor de cloud, voor chips, voor data. AI is er de scherpste, snelste versie van.
De macht zit niet in het model. De macht zit in de knop waarmee het model wordt uitgezet, en in de vraag wie zijn vinger erop heeft.
Europa hoeft de AI-race niet te winnen. Europa moet ophouden de verkeerde te lopen.
Dit is deel 1 van een drieluik. Deel 2: hoeveel moet Europa dan wél investeren, en hoe kan de Europese Unie het beste helpen?
Bronnen
Per hoofdstuk. Klik om uit te klappen.
De echte afstand 9 bronnen
- Epoch AI, "Open models lag state-of-the-art closed models by 4 months", 29 mei 2026 · https://epoch.ai/data-insights/open-closed-eci-gap
- Epoch AI, "Open-weight models lag state-of-the-art by around 3 months on average", 30 oktober 2025 · https://epoch.ai/data-insights/open-weights-vs-closed-weights-models
- The Epoch Brief, 1 juni 2026 (kapitaaluitgaven hyperscalers) · https://epochai.substack.com/p/the-epoch-brief-june-1-2026
- UK AI Security Institute, aangehaald in Lawfare, "Knives Are Out for Open-Weight AI Models", juli 2026 · https://www.lawfaremedia.org/article/knives-are-out-for-open-weight-ai-models
- Artificial Analysis, "Kimi K3 achieves #3 in the Artificial Analysis Intelligence Index", 17 juli 2026 · https://artificialanalysis.ai/articles/kimi-k3-achieves-3-in-the-artificial-analysis-intelligence-index-comparable-to-opus-4-8-and-gpt-5-5
- Artificial Analysis, "GLM-5.2 is the new leading open weights model", 16 juni 2026 · https://artificialanalysis.ai/articles/glm-5-2-is-the-new-leading-open-weights-model-on-the-artificial-analysis-intelligence-index
- Artificial Analysis, modelpagina Kimi K3 · https://artificialanalysis.ai/models/kimi-k3
- MarkTechPost, "Alibaba Qwen Releases Qwen3.8-Max", 3 augustus 2026 · https://www.marktechpost.com/2026/08/03/alibaba-qwen-releases-qwen3-8-max/
- VentureBeat, "Qwen3.8-Max arrives with a bold claim: it outperforms GPT-5.6 Sol Max and Fable 5 on agentic computer use", augustus 2026 · https://venturebeat.com/technology/qwen3-8-max-arrives-with-a-bold-claim-it-outperforms-gpt-5-6-sol-max-and-fable-5-on-agentic-computer-use
Waarom eigendom iets anders is dan toegang 2 bronnen
- MoonshotAI, Kimi K3 repository en technisch rapport · https://github.com/MoonshotAI/Kimi-K3
- "Kimi K3 Open Weights Shipped: What the Licence Says", 27 juli 2026 · https://www.digitalapplied.com/blog/kimi-k3-open-weights-shipped-license-restrictions-2026
Het vertrouwensvraagstuk & waar de rem zit 5 bronnen
- CrowdStrike Counter Adversary Operations, "Security Flaws in DeepSeek-Generated Code Linked to Political Triggers", november 2025 · https://www.crowdstrike.com/en-us/blog/crowdstrike-researchers-identify-hidden-vulnerabilities-ai-coded-software/
- NIST / Center for AI Standards and Innovation, "Evaluation of DeepSeek AI Models", 30 september 2025 · https://www.nist.gov/system/files/documents/2025/09/30/CAISI_Evaluation_of_DeepSeek_AI_Models.pdf
- Hubinger e.a., "Sleeper Agents: Training Deceptive LLMs that Persist Through Safety Training", januari 2024 · https://arxiv.org/abs/2401.05566
- Tamper-Resistant Safeguards for Open-Weight LLMs (TAR), arXiv 2408.00761 · https://arxiv.org/pdf/2408.00761
- "A Large-Scale Exploit Instrumentation Study of AI/ML Supply Chain Attacks in Hugging Face Models", arXiv 2410.04490 · https://arxiv.org/pdf/2410.04490
De casus die alle standaardargumenten omkeert 8 bronnen
- Hugging Face, "Security incident disclosure · July 2026", 16 juli 2026 (primaire bron voor de forensische analyse en de guardrail-blokkade) · https://huggingface.co/blog/security-incident-july-2026
- Hugging Face, "Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident", 27 juli 2026 · https://huggingface.co/blog/agent-intrusion-technical-timeline
- OpenAI, "OpenAI and Hugging Face partner to address security incident during model evaluation", 21 juli 2026 · https://openai.com/index/hugging-face-model-evaluation-security-incident/
- CNBC, "Nvidia, Microsoft, Meta warn against 'premature restrictions' of open-weight models", 24 juli 2026 (met de toelichting van Yacine Jernite over Fable 5) · https://www.cnbc.com/2026/07/24/nvidia-microsoft-meta-open-weight-ai-models.html
- Fortune, 21 juli 2026 · https://fortune.com/2026/07/21/openai-says-ai-models-escaped-control-hacked-hugging-face/
- Simon Willison, "OpenAI's accidental cyberattack against Hugging Face is science fiction that happened", 22 juli 2026 · https://simonwillison.net/2026/Jul/22/openai-cyberattack/
- The Hacker News, "OpenAI Agent Used Exposed Credentials Across Four Services During Hugging Face Breach" · https://thehackernews.com/2026/07/openai-agent-used-exposed-credentials.html
- Cloud Security Alliance, "Inside the Great Sandbox Escape", 28 juli 2026 · https://cloudsecurityalliance.org/blog/2026/07/28/openai-and-hugging-face-security-incident-inside-the-great-sandbox-escape
En Europa heeft dit al meegemaakt 2 bronnen
- Anthropic over de opschorting en het herstel van toegang, juni–juli 2026 · https://www.anthropic.com/news/fable-mythos-access
- Financial Times, interview met Henna Virkkunen, 21 juli 2026, samengevat in: https://www.implicator.ai/openai-anthropic-lobby-washington-open-weight-ai/
Wie vertelt je dat het ophoudt · de VS 7 bronnen
- "Open Weights and American AI Leadership", brief van 25 bedrijven, 24 juli 2026, verslag in Tom's Hardware · https://www.tomshardware.com/tech-industry/artificial-intelligence/nvidia-and-24-other-companies-sign-open-weights-letter-as-washington-weighs-chinese-ai-model-ban
- New York Times, over de lobby van OpenAI en Anthropic, 25 juli 2026
- The Information, 26 juli 2026
- Nathan Lambert, "6 months to live for open models", Interconnects · https://www.interconnects.ai/p/6-months-to-live-for-open-models
- Truth on the Market, "Open Models, Closed Minds: AI Policy Keeps Regulating the Wrong Thing", 23 juli 2026 (over de argumenten van Dean Ball) · https://truthonthemarket.com/2026/07/23/open-models-closed-minds-ai-policy-keeps-regulating-the-wrong-thing/
- Techdirt, over Anthropic's toelichting, 29 juli 2026 · https://www.techdirt.com/2026/07/29/anthropic-says-its-against-a-ban-on-open-weight-models-it-just-wants-to-ban-everything-that-makes-them-good/
- Anthropic over de veiligheidsmaatregelen bij Fable 5 · https://www.anthropic.com/glasswing
Wie vertelt je dat het ophoudt · China 5 bronnen
- Reuters, 7 juli 2026, en Financial Times, 21 juli 2026, samengevat in: https://www.trendingtopics.eu/china-weighs-export-controls-on-ai-models-including-open-weight-llms/
- Australian Strategic Policy Institute, analyse van Xi's WAIC-toespraak, 22 juli 2026, aangehaald in: https://www.techtimes.com/articles/321270/20260722/china-weighs-locking-ai-model-weights-download-what-you-use-right-now.htm
- Yahoo Finance / Bloomberg, "Zhipu Unveils Open-Source AI as $4 Billion Share Sale Lifts Stock" (memo van Tang Jie) · https://finance.yahoo.com/technology/ai/articles/zhipu-unveils-open-source-ai-195035952.html
- "U.S. Policies Unintentionally Accelerated China's Open AI Ecosystems", arXiv 2606.15999 · https://arxiv.org/pdf/2606.15999
- Asia Society Policy Institute, "China's Open-Source AI Revolution: New Challenges for Tech Control" · https://asiasociety.org/policy-institute/webinar-recap-chinas-open-source-ai-revolution-new-challenges-tech-control
De rekensom & wat dan wel 2 bronnen
- EuroHPC Joint Undertaking, "The EuroHPC Joint Undertaking launches the AI Gigafactories Call", 30 juli 2026 · https://www.eurohpc-ju.europa.eu/eurohpc-joint-undertaking-launches-ai-gigafactories-call-2026-07-30_en
- Europese Commissie, AI Factories · https://digital-strategy.ec.europa.eu/en/policies/ai-factories