

De Europese AI-wet geldt in fases en een deel geldt nu al. Wat de risiconiveaus voor een MKB-bedrijf betekenen, welke regels sinds augustus 2026 gelden, wat is uitgesteld en waar je begint.

De AI Act (officieel de AI-verordening) is de Europese wet voor kunstmatige intelligentie. Hij geldt sinds 1 augustus 2024 in alle EU-landen, dus ook in Nederland, zonder dat daar een Nederlandse wet voor nodig is. De regels worden in fases van kracht, de laatste in 2028. Een deel geldt nu al.
Het uitgangspunt is simpel: hoe groter het risico dat een AI-toepassing voor mensen oplevert, hoe strenger de regels. Een spamfilter of een tool die je offertes helpt schrijven is vrijwel vrij. Een systeem dat beslist wie je uitnodigt voor een sollicitatiegesprek valt onder de zware eisen. Een paar toepassingen zijn helemaal verboden.
Voor de meeste MKB-bedrijven betekent dat: het grootste deel van wat je nu met AI doet valt in de lichtste categorie. Wat overblijft is een klein aantal verplichtingen die je goed moet kennen. Dit artikel is een uitleg op hoofdlijnen en geen juridisch advies.
De wet kent twee hoofdrollen. De aanbieder ontwikkelt een AI-systeem en brengt het op de markt, zoals OpenAI met ChatGPT of een softwarebedrijf met een HR-tool. De gebruiksverantwoordelijke (in het Engels de deployer) zet zo’n systeem in onder eigen verantwoordelijkheid: het bedrijf dat die HR-tool gebruikt om sollicitanten te beoordelen.
Bijna elk MKB-bedrijf is gebruiker. De zwaarste verplichtingen, zoals technische documentatie, risicobeheer en de CE-markering voor hoog-risicosystemen, liggen bij de aanbieder. Als gebruiker heb je lichtere plichten. Je wordt wel aanbieder als je een AI-systeem onder je eigen naam op de markt brengt, een bestaand systeem ingrijpend aanpast of een systeem inzet voor een hoog-risicodoel waar het niet voor gemaakt is.
Bouw je zelf iets, bijvoorbeeld een interne assistent op een model van OpenAI of Anthropic, dan ben je voor dat systeem formeel aanbieder. Zolang het geen hoog-risicotoepassing is, blijft dat overzichtelijk: dan gaat het vooral om transparantie richting de mensen die ermee werken.
Het niveau hangt af van waar je AI voor inzet. Hetzelfde model kan in de ene toepassing vrij zijn en in de andere onder de zware eisen vallen.
De wet gaat in stappen. Dit is de stand van september 2026:
Oorspronkelijk zouden de regels voor hoog-risicosystemen op 2 augustus 2026 ingaan. Eind 2025 stelde de Europese Commissie voor om die datum te verschuiven, omdat de technische normen en de toezichthouders nog niet klaar waren. Dat voorstel, de Digital Omnibus, is in juli 2026 definitief geworden. Daarmee schoof hoog risico door naar december 2027 en augustus 2028.
Wat niet is uitgesteld: de verboden, de plicht om je medewerkers AI-kennis bij te brengen en de transparantieregels. Die gelden nu. Het pakket verlichtte ook een paar dingen. De eis rond AI-geletterdheid is milder geformuleerd: je moet maatregelen nemen om die kennis te ondersteunen, een bepaald niveau garanderen hoeft niet. De verlichtingen die al voor kleine bedrijven golden, zoals eenvoudiger documentatie en lagere boetes, gelden nu ook voor middelgrote bedrijven tot 750 medewerkers.
Het uitstel geeft vooral tijd om het goed te doen. Wie een hoog-risicotoepassing gebruikt of bouwt, begint het beste nu. Vijftien maanden is kort voor het inrichten van menselijk toezicht, logging en afspraken met je leverancier.
Zet je AI in voor werving, beoordeling van personeel, kredietbeoordeling of een andere toepassing van de hoog-risicolijst, dan gelden vanaf december 2027 extra plichten. De aanbieder van het systeem doet het zware werk: risicobeheer, technische documentatie, registratie in de Europese database en een CE-markering. Als gebruiker moet je:
Koop je zo’n systeem in, leg dan nu al in het contract vast dat de leverancier aan de AI Act voldoet en welke documentatie je krijgt. Bouw je het zelf of laat je het bouwen, dan ben je aanbieder en gelden de zware eisen voor jou. Dat is een reden om een bouwtraject met hoog risico anders in te richten dan een gewone automatisering.
De maximale boetes zijn hoog: tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden toepassingen, tot 15 miljoen euro of 3 procent voor het niet naleven van de overige verplichtingen en tot 7,5 miljoen euro of 1 procent voor onjuiste informatie aan de toezichthouder. Voor MKB-bedrijven geldt steeds het laagste van de twee bedragen.
In Nederland coördineren de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) samen het toezicht. De AP houdt toezicht op de verboden toepassingen, de meeste hoog-risicosystemen en de transparantieregels. Bestaande sectortoezichthouders kijken mee in hun eigen domein, zodat je als bedrijf te maken houdt met de toezichthouder die je al kent. De Nederlandse uitvoeringswet die dit regelt lag tot juni 2026 ter consultatie en is nog niet van kracht. De Europese verordening geldt intussen gewoon.
Voor de meeste MKB-bedrijven is dit in een paar dagen te doen.
De AI Act is voor de meeste MKB-bedrijven goed te overzien. Bijna alles wat je met AI doet valt in de lichtste categorie. Wat nu telt: geen verboden toepassingen, transparantie waar mensen met AI te maken krijgen en medewerkers die weten waar ze mee werken. De zware eisen gelden alleen voor hoog risico en die komen eind 2027. Een goede inventarisatie is het begin van alles.
Wil je weten waar jouw bedrijf staat? In een AI consultancy-traject helpen we met een AI-beleid en gebruiksregels voor medewerkers. Plan een gesprek als je dit wilt bespreken.
We kijken naar je doelen en processen en geven de kaders voor veilig en verantwoord gebruik, met wat je rond de AVG en de AI Act moet regelen.
Plan een vrijblijvend gesprek. Vertel kort waar je mee aan de slag wilt, dan denken we met je mee.