Studio VaartIk wil vooruit

De EU AI Act voor het MKB: wat geldt er en wat moet je regelen?

De Europese AI-wet geldt in fases en een deel geldt nu al. Wat de risiconiveaus voor een MKB-bedrijf betekenen, welke regels sinds augustus 2026 gelden, wat is uitgesteld en waar je begint.

Leestijd 8 min · 9 september 2026

De vlag van de Europese Unie wappert tegen een bewolkte lucht.

Wat is de AI Act?

De AI Act (officieel de AI-verordening) is de Europese wet voor kunstmatige intelligentie. Hij geldt sinds 1 augustus 2024 in alle EU-landen, dus ook in Nederland, zonder dat daar een Nederlandse wet voor nodig is. De regels worden in fases van kracht, de laatste in 2028. Een deel geldt nu al.

Het uitgangspunt is simpel: hoe groter het risico dat een AI-toepassing voor mensen oplevert, hoe strenger de regels. Een spamfilter of een tool die je offertes helpt schrijven is vrijwel vrij. Een systeem dat beslist wie je uitnodigt voor een sollicitatiegesprek valt onder de zware eisen. Een paar toepassingen zijn helemaal verboden.

Voor de meeste MKB-bedrijven betekent dat: het grootste deel van wat je nu met AI doet valt in de lichtste categorie. Wat overblijft is een klein aantal verplichtingen die je goed moet kennen. Dit artikel is een uitleg op hoofdlijnen en geen juridisch advies.

Aanbieder of gebruiker: welke rol heb je?

De wet kent twee hoofdrollen. De aanbieder ontwikkelt een AI-systeem en brengt het op de markt, zoals OpenAI met ChatGPT of een softwarebedrijf met een HR-tool. De gebruiksverantwoordelijke (in het Engels de deployer) zet zo’n systeem in onder eigen verantwoordelijkheid: het bedrijf dat die HR-tool gebruikt om sollicitanten te beoordelen.

Bijna elk MKB-bedrijf is gebruiker. De zwaarste verplichtingen, zoals technische documentatie, risicobeheer en de CE-markering voor hoog-risicosystemen, liggen bij de aanbieder. Als gebruiker heb je lichtere plichten. Je wordt wel aanbieder als je een AI-systeem onder je eigen naam op de markt brengt, een bestaand systeem ingrijpend aanpast of een systeem inzet voor een hoog-risicodoel waar het niet voor gemaakt is.

Bouw je zelf iets, bijvoorbeeld een interne assistent op een model van OpenAI of Anthropic, dan ben je voor dat systeem formeel aanbieder. Zolang het geen hoog-risicotoepassing is, blijft dat overzichtelijk: dan gaat het vooral om transparantie richting de mensen die ermee werken.

Vier risiconiveaus, met voorbeelden

Het niveau hangt af van waar je AI voor inzet. Hetzelfde model kan in de ene toepassing vrij zijn en in de andere onder de zware eisen vallen.

  • Verboden. Toepassingen die de wet als onaanvaardbaar ziet. Voor een bedrijf zijn de belangrijkste: emoties van medewerkers herkennen op de werkvloer (bijvoorbeeld software die aan de stem van een callcentermedewerker afleest hoe gestrest die is), mensen manipuleren op een manier die ze schaadt, kwetsbaarheden zoals leeftijd of een beperking uitbuiten en gezichten van internet verzamelen voor een herkenningsdatabase. Dit verbod geldt sinds februari 2025.
  • Hoog risico. AI die beslissingen neemt of voorbereidt met grote gevolgen voor mensen. Denk aan het voorsorteren van sollicitaties, het beoordelen of monitoren van medewerkers, het bepalen van iemands kredietwaardigheid, het toelaten van studenten of het beoordelen van verzekeringsaanvragen. Daarnaast AI in producten die al onder Europese veiligheidsregels vallen, zoals machines, liften en medische hulpmiddelen. Hier gelden de zware eisen.
  • Transparantieplicht. AI die met mensen communiceert of inhoud maakt. Een chatbot op je website, AI-gegenereerde foto’s en video’s, een stem die je met AI hebt nagemaakt. Hier hoef je weinig te documenteren, maar mensen moeten wel weten dat ze met AI te maken hebben.
  • Minimaal risico. Al het andere. Dat is verreweg het meeste: tekst schrijven en samenvatten, mails sorteren, een voorraad voorspellen, een offerte opstellen, code genereren, een spamfilter. Hiervoor legt de wet geen aparte eisen op. Alleen de algemene plicht om je mensen voldoende over AI te leren blijft staan.

Welke regels gelden er nu al?

De wet gaat in stappen. Dit is de stand van september 2026:

  • 2 februari 2025: de verboden toepassingen gelden en bedrijven moeten werken aan de AI-kennis van hun medewerkers (AI-geletterdheid).
  • 2 augustus 2025: regels voor de makers van grote AI-modellen, zoals OpenAI, Google en Anthropic. Als MKB-bedrijf merk je daar weinig van.
  • 2 augustus 2026: de transparantieregels. Chatbots moeten zich kenbaar maken en AI-gemaakte beelden, video en audio moeten herkenbaar zijn. Voor systemen die al vóór die datum op de markt waren, hebben aanbieders tot 2 december 2026 om de technische markering van gegenereerde inhoud op orde te brengen.
  • 2 december 2027: de eisen voor hoog-risicosystemen die op zichzelf staan, zoals HR-software en kredietbeoordeling.
  • 2 augustus 2028: de eisen voor hoog-risico-AI in producten die al onder Europese veiligheidsregels vallen.

Over het uitstel: wat wel en wat niet

Oorspronkelijk zouden de regels voor hoog-risicosystemen op 2 augustus 2026 ingaan. Eind 2025 stelde de Europese Commissie voor om die datum te verschuiven, omdat de technische normen en de toezichthouders nog niet klaar waren. Dat voorstel, de Digital Omnibus, is in juli 2026 definitief geworden. Daarmee schoof hoog risico door naar december 2027 en augustus 2028.

Wat niet is uitgesteld: de verboden, de plicht om je medewerkers AI-kennis bij te brengen en de transparantieregels. Die gelden nu. Het pakket verlichtte ook een paar dingen. De eis rond AI-geletterdheid is milder geformuleerd: je moet maatregelen nemen om die kennis te ondersteunen, een bepaald niveau garanderen hoeft niet. De verlichtingen die al voor kleine bedrijven golden, zoals eenvoudiger documentatie en lagere boetes, gelden nu ook voor middelgrote bedrijven tot 750 medewerkers.

Het uitstel geeft vooral tijd om het goed te doen. Wie een hoog-risicotoepassing gebruikt of bouwt, begint het beste nu. Vijftien maanden is kort voor het inrichten van menselijk toezicht, logging en afspraken met je leverancier.

Drie dingen die nu voor bijna elk bedrijf gelden

  • AI-geletterdheid. Iedereen die met AI werkt moet weten wat een tool wel en niet kan, wat de risico’s zijn en wat de afspraken zijn. De wet vraagt geen certificaat of examen. Een korte training, gebruiksregels en het vastleggen wie welke tools gebruikt is voor de meeste bedrijven voldoende. Stem het af op de rol: een marketeer die beelden genereert heeft andere kennis nodig dan een developer die een koppeling bouwt.
  • Transparantie. Praat een klant met een chatbot, dan moet duidelijk zijn dat het een AI is. Publiceer je een AI-gegenereerde foto of video die echt lijkt, dan hoort daar een label bij. Dat geldt ook voor AI-tekst over een onderwerp van publiek belang, tenzij een mens de tekst heeft geredigeerd en er verantwoordelijkheid voor neemt. De technische markering van gegenereerde inhoud (een onzichtbaar watermerk) is de taak van de aanbieder, dus van de tool die je gebruikt. Het zichtbaar labelen is jouw taak.
  • Niets verbodens. Loop je software na op de verboden categorieën. Het risico zit vaak in software die je al hebt: klantcontactsystemen en HR-tools met functies voor emotieherkenning of stemanalyse. Vraag je leverancier welke AI erin zit en zet functies uit die onder het verbod vallen.

Gebruik je hoog-risico-AI? Dit komt er dan op je af

Zet je AI in voor werving, beoordeling van personeel, kredietbeoordeling of een andere toepassing van de hoog-risicolijst, dan gelden vanaf december 2027 extra plichten. De aanbieder van het systeem doet het zware werk: risicobeheer, technische documentatie, registratie in de Europese database en een CE-markering. Als gebruiker moet je:

  • Het systeem gebruiken zoals de aanbieder het bedoeld heeft en de gebruiksaanwijzing volgen.
  • Menselijk toezicht regelen: iemand met kennis en bevoegdheid die kan ingrijpen en beslissingen kan terugdraaien.
  • De logbestanden van het systeem minstens zes maanden bewaren.
  • Medewerkers en hun vertegenwoordiging vooraf informeren als je het systeem op de werkvloer inzet.
  • Mensen laten weten dat een hoog-risicosysteem is gebruikt bij een beslissing over hen.
  • Bij problemen het gebruik stoppen en de aanbieder en de toezichthouder informeren.

Koop je zo’n systeem in, leg dan nu al in het contract vast dat de leverancier aan de AI Act voldoet en welke documentatie je krijgt. Bouw je het zelf of laat je het bouwen, dan ben je aanbieder en gelden de zware eisen voor jou. Dat is een reden om een bouwtraject met hoog risico anders in te richten dan een gewone automatisering.

Boetes en toezicht in Nederland

De maximale boetes zijn hoog: tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden toepassingen, tot 15 miljoen euro of 3 procent voor het niet naleven van de overige verplichtingen en tot 7,5 miljoen euro of 1 procent voor onjuiste informatie aan de toezichthouder. Voor MKB-bedrijven geldt steeds het laagste van de twee bedragen.

In Nederland coördineren de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) samen het toezicht. De AP houdt toezicht op de verboden toepassingen, de meeste hoog-risicosystemen en de transparantieregels. Bestaande sectortoezichthouders kijken mee in hun eigen domein, zodat je als bedrijf te maken houdt met de toezichthouder die je al kent. De Nederlandse uitvoeringswet die dit regelt lag tot juni 2026 ter consultatie en is nog niet van kracht. De Europese verordening geldt intussen gewoon.

Waar je deze maand mee begint

Voor de meeste MKB-bedrijven is dit in een paar dagen te doen.

  • Maak een lijst van alle AI die je gebruikt: losse tools zoals ChatGPT en Copilot, AI-functies in bestaande software en alles wat je zelf hebt gebouwd. Zet erbij waarvoor het wordt gebruikt en wie ermee werkt.
  • Deel elke toepassing in: verboden, hoog risico, transparantieplicht of minimaal. Bij twijfel over hoog risico: kijk of de toepassing beslissingen over mensen neemt of voorbereidt.
  • Regel transparantie waar dat moet: een melding bij je chatbot en een label bij AI-gemaakt beeld en video.
  • Stel gebruiksregels op en organiseer een korte training. Leg vast wie wat gevolgd heeft.
  • Vraag leveranciers van software met AI erin welke rol ze nemen, in welke risicoklasse hun product valt en welke documentatie je van ze krijgt.
  • Gebruik of bouw je iets in de hoog-risicocategorie? Plan dan nu het werk richting december 2027.

Kort samengevat

De AI Act is voor de meeste MKB-bedrijven goed te overzien. Bijna alles wat je met AI doet valt in de lichtste categorie. Wat nu telt: geen verboden toepassingen, transparantie waar mensen met AI te maken krijgen en medewerkers die weten waar ze mee werken. De zware eisen gelden alleen voor hoog risico en die komen eind 2027. Een goede inventarisatie is het begin van alles.

Wil je weten waar jouw bedrijf staat? In een AI consultancy-traject helpen we met een AI-beleid en gebruiksregels voor medewerkers. Plan een gesprek als je dit wilt bespreken.

AI consultancy

Hulp bij je AI-beleid

We kijken naar je doelen en processen en geven de kaders voor veilig en verantwoord gebruik, met wat je rond de AVG en de AI Act moet regelen.

  • Overzicht van je AI-gebruik, met risicoklasse per toepassing
  • AI-beleid en gebruiksregels die passen bij jullie werk
  • Een vast aanspreekpunt dat op vaste momenten langskomt

Klaar om vooruit te gaan?

Plan een vrijblijvend gesprek. Vertel kort waar je mee aan de slag wilt, dan denken we met je mee.

We reageren binnen 1 werkdag.