← Terug naar blog

EU AI Act en het MKB: wat moet je nu echt regelen?

De EU AI Act in gewone taal voor het MKB: valt jouw bedrijf eronder, welke risicocategorieën gelden, wat de (na de Digital Omnibus uitgestelde) deadlines zijn en hoe je je nu voorbereidt.

De EU AI Act MKB-discussie draait in veel artikelen om grote techreuzen en complexe AI-systemen. Maar de wet geldt voor vrijwel elk bedrijf dat AI inzet — ook als je alleen ChatGPT gebruikt voor je offertes. Dit is wat je als Nederlandse ondernemer nu concreet moet weten: welke categorie je bedrijf valt, welke deadlines al zijn verstreken, en wat je deze week al kunt regelen.

Let op: dit artikel is met zorg samengesteld en bedoeld als algemene uitleg — geen juridisch advies. De EU AI Act wordt gefaseerd ingevoerd en geïnterpreteerd; verplichtingen, data en bedragen kunnen veranderen of in jouw specifieke situatie anders uitpakken. Controleer je eigen situatie altijd bij de officiële bronnen (zie onderaan) of een juridisch adviseur. Aan de inhoud van dit artikel kun je geen rechten ontlenen.

Update juni 2026: Digital Omnibus stelt hoog-risico-deadlines uit

Laatst bijgewerkt: 25 juni 2026. Sinds dit artikel verscheen is er belangrijk nieuws. De EU bereikte op 7 mei 2026 een politiek akkoord over de Digital Omnibus on AI — een pakket dat de AI Act op onderdelen vereenvoudigt en de zwaarste deadlines uitstelt. De kern voor het MKB:

Belangrijk: dit akkoord is nog niet formeel in het Publicatieblad van de EU gepubliceerd (stand 25 juni 2026); formele aanname wordt vóór 2 augustus 2026 verwacht. Tot publicatie blijft de huidige AI Act juridisch leidend. De data verderop in dit artikel zijn al bijgewerkt naar dit akkoord.

Wat is de EU AI Act en waarom raakt die ook het MKB?

De EU AI Act is de eerste brede Europese wet die regels stelt aan het gebruik en de ontwikkeling van kunstmatige intelligentie. De verordening is op 1 augustus 2024 in werking getreden en wordt gefaseerd van kracht.

Het centrale principe is een risicogebaseerde aanpak. Elk AI-systeem valt in een risicocategorie — van minimaal tot onaanvaardbaar — en de verplichtingen schalen mee. Hoe hoger het risico van de toepassing, hoe zwaarder de eisen.

Veel MKB’ers denken dat dit alleen voor techbedrijven of grote corporaties geldt. Dat klopt niet. Als je als bedrijf AI inzet — ook als eindgebruiker van een AI-tool die iemand anders bouwde — val je onder de wet. Het gaat om het gebruik, niet alleen om het bouwen.

Lees ook: AI implementatie voor het MKB: zo pak je het aan

Valt mijn bedrijf onder de EU AI Act?

Kort antwoord: waarschijnlijk ja. Hier is een eenvoudig beslispad.

Stap 1 — Gebruik je AI? Maak je gebruik van AI-tools voor klantcommunicatie, HR-processen, kredietbeoordeling, automatische besluitvorming of iets vergelijkbaars? Dan val je onder de wet als gebruiker (in EU-termen: “deployer”).

Stap 2 — Bouw of pas je AI aan? Ontwikkel je zelf AI-systemen, of pas je bestaande modellen aan voor jouw specifieke toepassing? Dan ben je ook “provider” en gelden aanvullende verplichtingen.

Stap 3 — In welke categorie? De meeste MKB’ers die standaard AI-tools gebruiken (denk: Copilot, ChatGPT, AI-schrijftools) vallen in de categorie minimaal risico. Dat zijn relatief lichte verplichtingen. Maar zodra je AI inzet bij sollicitatieprocedures, kredietbeslissingen of veiligheidsbepalende systemen, kom je in de categorie hoog-risico.

En als je systemen gebruikt die op de verboden AI-lijst staan — zoals gezichtsherkenning in openbare ruimtes of systemen die gedrag onbewust manipuleren — mag je er überhaupt niet mee werken, ongeacht de reden.

Welke risicocategorieën kent de wet?

De EU AI Act onderscheidt vier niveaus:

Onaanvaardbaar risico — verboden AI Deze toepassingen zijn volledig verboden. Denk aan sociale scoringsystemen door overheden, real-time biometrische identificatie in openbare ruimtes (met enkele uitzonderingen voor opsporingsdiensten), en AI die mensen psychologisch manipuleert. Verboden AI mag je simpelweg niet inzetten — punt.

Hoog-risico Dit zijn systemen die een directe impact hebben op veiligheid, werk of fundamentele rechten. Voorbeelden: AI bij werving en selectie, kredietbeoordeling, onderwijs, medische diagnoses of kritieke infrastructuur. Voor hoog-risico gelden verplichtingen zoals risicobeheersing, logging, menselijk toezicht en registratie in een EU-database. De regels voor hoog-risico gaan gefaseerd in — en zijn met de Digital Omnibus uitgesteld naar 2 december 2027 (standalone, Annex III) en 2 augustus 2028 (ingebouwd in producten, Annex I). Zie de update bovenaan dit artikel.

Beperkt risico — transparantieverplichting Gebruik je een chatbot of AI die tekst of afbeeldingen genereert? Dan geldt een transparantieverplichting: gebruikers moeten weten dat ze met AI te maken hebben. Die openbaarmakingsplicht is al van kracht. De technische watermerkplicht voor AI-gegenereerde content (artikel 50) kent na de Digital Omnibus een overgangstermijn tot 2 december 2026 voor systemen die al op de markt waren.

Minimaal risico De meeste AI-toepassingen vallen hier. Spamfilters, aanbevelingsalgoritmen, AI-teksttools — zolang je ze niet inzet voor hoog-risico beslissingen. Nauwelijks extra verplichtingen, maar de AI-geletterdheidseis geldt ook hier.

Wat moet je nu al geregeld hebben?

Dit is het deel dat de meeste NL-overzichten onderschatten: de AI-geletterdheidsplicht geldt al.

Sinds 2 februari 2025 zijn de eerste verplichtingen uit de EU AI Act van kracht. Daartoe hoort expliciet de eis dat organisaties zorgen voor voldoende AI-geletterdheid bij medewerkers die AI inzetten of beheren. Dat staat letterlijk in artikel 4 van de verordening. De Digital Omnibus versoepelt dit artikel naar een inspanningsverplichting — je moet AI-geletterdheid actief bevorderen — in plaats van een hard, meetbaar resultaat. De plicht zelf blijft, en geldt nu al.

AI-geletterdheid betekent niet dat iedereen kan programmeren. Het betekent dat medewerkers begrijpen wat het AI-systeem doet, wat de risico’s zijn, en hoe ze het verantwoord kunnen inzetten. In de praktijk is dat een combinatie van bewustwording, basistraining en duidelijke interne afspraken over wat je wel en niet met AI doet.

Denk daarbij aan concrete vragen: weet je medewerker dat hij geen klantgegevens in een publieke AI-tool moet plakken? Begrijpt je team het verschil tussen een AI-suggestie en een beslissing die menselijk getoetst moet worden? Dat soort basiskennis is wat de wet bedoelt — en wat je nu al moet kunnen aantonen.

In mijn implementatietrajecten bij Nederlandse MKB-klanten zie ik dat dit nog bij de meeste bedrijven ontbreekt. Mensen gebruiken AI-tools — soms enthousiast, soms aarzelend — maar een gedeeld kader voor verantwoord gebruik is er zelden. Dat is precies waar de EU AI Act nu al een antwoord op vraagt.

Concreet: als je medewerkers vandaag AI-tools gebruiken zonder dat er een basisbegrip is van wat die tools doen en waar de grenzen liggen, loop je achter.

Bekijk ook: Praktische AI voor ondernemers: wat werkt en wat niet

Wat gebeurt er als je je er niet aan houdt?

De boetes zijn fors. De EU AI Act kent drie boeteschalen:

Voor een groot bedrijf klinkt 15 miljoen misschien abstract. Voor een MKB’er is het existentieel. En het gaat hier niet om hypothetische risico’s — de Europese AI-kantoren die toezicht houden zijn al operationeel.

Daarnaast geldt: nationale toezichthouders mogen ook handhaven. In Nederland wordt dat naar verwachting de Autoriteit Persoonsgegevens of een nog aan te wijzen autoriteit.

De boete is het uiterste scenario, maar de wet geldt ook als er nooit gehandhaafd wordt. Het punt is dat je als bedrijf aantoonbaar moet kunnen laten zien dat je je huiswerk hebt gedaan.

Hoe bereid je je praktisch voor in 5 stappen?

Je hoeft geen juridisch team in te huren om op de goede weg te zijn. Dit zijn vijf concrete stappen voor het MKB:

1. Maak een inventaris van de AI-tools die je gebruikt Welke tools zet je in, voor welk doel, en wie gebruikt ze? Een simpele spreadsheet volstaat. Je kunt niet managen wat je niet weet.

2. Bepaal de risicocategorie per toepassing Gebruik het beslispad hierboven. De meeste tools landen op minimaal risico. Als je twijfelt over een toepassing — zeker bij HR, financiën of klantbeslissingen — ga dan uit van hoog-risico totdat je het zeker weet.

3. Zorg voor aantoonbare AI-geletterdheid Dit is nu al verplicht. Dat hoeft geen formele cursus te zijn: een teambespreking over verantwoord AI-gebruik, gecombineerd met een kort document met afspraken, is al een begin. Leg het wel vast — aantoonbaarheid telt. Denk aan een eenvoudige FAQ voor medewerkers: welke tools zijn goedgekeurd, wat mag er niet in, en wie beslist bij twijfel? Dat is al een beleidsdocument in de zin van de wet.

4. Controleer je chatbot of AI-content op transparantie Gebruik je een AI-chatbot op je website, of genereer je tekst of afbeeldingen voor klanten? Zorg dat duidelijk is dat er AI bij betrokken is. Dat is de transparantieverplichting in de praktijk.

5. Plan een jaarlijkse review De wet wordt gefaseerd zwaarder en de deadlines schuiven nog. Na de Digital Omnibus gaan de hoog-risico-verplichtingen in op 2 december 2027 (Annex III) en 2 augustus 2028 (Annex I). Zet een herziening in je agenda — en houd de officiële publicatie van de Omnibus in de gaten, want pas daarmee staan deze data definitief vast.

Wil je hier begeleiding bij? Bij AI-Upgrade.nl helpen we Nederlandse MKB-bedrijven met precies dit soort trajecten — van inventarisatie tot trainingen en beleidsdocumenten.

Of lees eerst: Wanneer is een AI-consultant inhuren voor het MKB zinvol?

Veelgestelde vragen

Valt mijn MKB-bedrijf onder de EU AI Act? Bijna elk bedrijf dat AI gebruikt valt eronder. De meeste MKB’ers landen in de categorie minimaal risico — lichte verplichtingen, maar de AI-geletterdheidsplicht geldt voor iedereen.

Wanneer gaat de EU AI Act precies in? Gefaseerd: verboden AI en de AI-geletterdheidsplicht gelden al sinds februari 2025. De zwaarste hoog-risico-verplichtingen zijn met de Digital Omnibus (akkoord mei 2026) uitgesteld naar 2 december 2027 (Annex III) en 2 augustus 2028 (Annex I).

Wat zijn de boetes als je je niet aan de AI Act houdt? Tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor verboden AI. Andere overtredingen kennen lagere maxima — tot 15 miljoen euro of 3% van de jaaromzet.

Moet ik als MKB’er een AI-beleid opstellen? Niet wettelijk verplicht als je in de laag-risico categorie valt, maar sterk aan te raden. Begin met AI-geletterdheid en een overzicht van de AI-tools die je gebruikt.


Bronnen

Deze informatie is met zorg samengesteld, maar moet je altijd zelf verifiëren bij bovenstaande officiële bronnen of een juridisch adviseur. Aan dit artikel kunnen geen rechten worden ontleend.

Onderdeel van willen.net → · M365 Consulting · Bitcoin School · Tech Onafhankelijkheid