EU AI Act-naleving voor het MKB: wat je nu al moet regelen

qw
vc
mshm
Cinematisch beeld van een gloeiend schild met een lichtgevend vinkje, omringd door kalenderfragmenten, symbool voor EU AI Act-naleving.

De EU AI Act geldt sinds 1 augustus 2024, maar rolt gefaseerd uit: verboden praktijken en AI-geletterdheid zijn sinds 2 februari 2025 verplicht, GPAI-regels sinds 2 augustus 2025, en vanaf 2 augustus 2026 mogen toezichthouders handhaven. Voor het MKB betekent dit nu vooral: inventariseren welke AI je gebruikt, het risico classificeren en governance vastleggen voordat de hoogrisico-verplichtingen in 2027 volgen.

Last updated: 2026-07-27

Samenvatting

 

  • De EU AI Act geldt al deels: verboden praktijken en AI-geletterdheid sinds 2 februari 2025, GPAI-regels sinds 2 augustus 2025.
  • Vanaf 2 augustus 2026 mogen toezichthouders handhaven en gaan de transparantieregels in.
  • Hoogrisico-verplichtingen zijn uitgesteld naar 2 december 2027, via de Digital Omnibus-afspraak van 7 mei 2026.
  • Vier stappen volstaan om te starten: inventariseren, classificeren, governance opzetten, EU-conforme AI-stack kiezen.
  • In Nederland houden de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur toezicht.

 

De EU AI Act geldt sinds 1 augustus 2024, maar rolt gefaseerd uit: verboden praktijken en AI-geletterdheid zijn sinds 2 februari 2025 verplicht, GPAI-regels sinds 2 augustus 2025, en vanaf 2 augustus 2026 mogen toezichthouders handhaven. Voor het MKB betekent dit nu vooral: inventariseren welke AI je gebruikt, het risico classificeren en governance vastleggen voordat de hoogrisico-verplichtingen in 2027 volgen.

 

 

Wat is de EU AI Act en waarom moet je nu al in actie komen

 

De EU AI Act, formeel Verordening (EU) 2024/1689, is de eerste brede Europese wet die het gebruik van kunstmatige intelligentie reguleert. De verordening trad op 1 augustus 2024 in werking, maar geldt gefaseerd: niet elke verplichting ging op die datum meteen in.

Dat gefaseerde karakter is precies waarom veel MKB-directies nu in verwarring zitten. Je hoort in het nieuws over de AI-wet, maar niemand legt uit welk deel daarvan vandaag al voor jouw bedrijf geldt.

De kern is simpel. Zet je AI in, dan ben je aanbieder of gebruiker onder de wet, en beide rollen hebben verplichtingen. Dat geldt voor een chatbot op je website net zo goed als voor een los stukje automatisering of voor de digitale medewerkers die je inzet voor klantcontact.

Voor het MKB is dit geen ver-van-je-bed-show. Je gebruikt vermoedelijk al AI: een taalmodel voor tekst, een tool voor CV-screening, een chatbot voor support. Elk van die toepassingen valt onder de verordening, ook als je zelf niets hebt gebouwd en alleen een bestaande tool inzet.

Er is ook een praktische reden om nu te starten in plaats van na de eerste handhavingsronde. Een AI-dossier bouw je in een rustig tempo op, met tijd om leveranciers na te vragen en keuzes te herzien. Doe je dat pas als een toezichthouder aanklopt, dan werk je onder tijdsdruk aan iets dat eigenlijk geen haast nodig had.

 

 

De handhavingstermijnen op een rij: welke verplichtingen gelden al

 

De EU AI Act rolt uit in fases, met telkens een vaste datum waarop een nieuw blok verplichtingen ingaat. Drie data bepalen wat je nu al moet regelen: 2 februari 2025, 2 augustus 2025 en 2 augustus 2026.

Sinds 2 februari 2025 zijn de acht verboden AI-praktijken uit artikel 5 van kracht, samen met de AI-geletterdheidsplicht uit artikel 4 (Verordening (EU) 2024/1689, 2024). Sinds 2 augustus 2025 gelden de governance-regels en de verplichtingen voor aanbieders van general-purpose AI-modellen, zoals de taalmodellen achter ChatGPT, Copilot en Claude.

Vanaf 2 augustus 2026 worden nationale toezichthouders bevoegd om te handhaven en gaat de transparantieplicht uit artikel 50 in. Dat is ook de datum waarop de meeste boetebevoegdheden actief worden (Europese Commissie, 2026).

 

Al verplicht: sinds februari en augustus 2025

 

  • Verboden praktijken (art. 5): social scoring, manipulatieve AI en ongerichte scraping voor gezichtsherkenning mogen niet meer, sinds 2 februari 2025
  • AI-geletterdheid (art. 4) en GPAI-governance: personeel moet basiskennis hebben van de AI die ze gebruiken, en aanbieders van AI-modellen moeten documentatie leveren, sinds 2 augustus 2025

 

Nieuw vanaf 2 augustus 2026

 

  • Transparantieplicht (art. 50): een chatbot moet zich kenbaar maken als AI-systeem, AI-gegenereerde content moet herkenbaar zijn als zodanig
  • Handhaving: nationale toezichthouders krijgen boetebevoegdheid voor overtredingen van artikel 4 en artikel 5

 

Uitgesteld: hoogrisico-systemen (bijlage III)

 

  • Oorspronkelijk: de zwaarste verplichtingen voor hoogrisico AI-systemen, denk aan CV-screening of kredietbeoordeling, zouden op 2 augustus 2026 ingaan
  • Na de Digital Omnibus-afspraak van 7 mei 2026: die datum is verschoven naar 2 december 2027, en naar 2 augustus 2028 voor AI die ingebouwd is in producten zoals liften of speelgoed (Europese Commissie, 2026)

 

Horizontale tijdlijn met vier gemarkeerde jaartallen voor de gefaseerde invoering van de EU AI Act.
De EU AI Act rolt uit in vier duidelijke stappen, van 2024 tot 2027.

 

Voor het MKB is dit geen reden om achterover te leunen. De handhaving op artikel 4 en 5 start onverkort in augustus 2026, en dat raakt vrijwel elk bedrijf dat AI gebruikt (EU Artificial Intelligence Act, Implementation Timeline, 2026).

 

 

AVG of EU AI Act: wat regelt welke wet

 

De AVG en de EU AI Act zijn twee losse wetten die tegelijk van toepassing kunnen zijn. De AVG regelt persoonsgegevens, de EU AI Act regelt het AI-systeem zelf. Gebruik je AI om persoonsgegevens te verwerken, dan gelden beide wetten naast elkaar, en vervangt de ene wet de andere niet (DLA Piper, 2024).

De twee wetten overlappen op punten als risicobeoordeling en menselijk toezicht, maar de instrumenten zijn niet uitwisselbaar. Een AVG-gegevensbeschermingseffectbeoordeling (DPIA) vervangt geen mensenrechtenbeoordeling (FRIA) onder de EU AI Act, en omgekeerd (IAPP, 2026).

 

AVG (Algemene Verordening Gegevensbescherming)

 

  • Reikwijdte: persoonsgegevens, ongeacht of daar AI bij betrokken is
  • Belangrijkste instrument: de DPIA (gegevensbeschermingseffectbeoordeling) bij risicovolle verwerking

 

EU AI Act

 

  • Reikwijdte: het AI-systeem zelf, ook als er geen persoonsgegevens in het spel zijn
  • Belangrijkste instrument: risicoclassificatie, en bij hoogrisico-systemen een FRIA (mensenrechtenbeoordeling)

 

Voor de praktijk betekent dit dat een AVG-check niet automatisch ook je EU AI Act-huiswerk doet. Wie alleen de AVG op orde heeft, mist nog altijd de risicoclassificatie en de governance-eisen van de AI-wet.

Werk je al met een verwerkingsregister onder de AVG, dan heb je overigens een goed startpunt. Voeg per verwerking toe of er AI bij betrokken is en welk risiconiveau die AI-toepassing heeft, en je AVG-register groeit vanzelf mee tot een basis voor je EU AI Act-dossier.

 

 

Vier stappen om je AI-gebruik nu al op orde te krijgen

 

Je hebt geen juridische afdeling nodig om vandaag te beginnen. Vier stappen brengen je van los AI-gebruik naar een dossier dat aantoonbaar op orde is.

 

Stap 1: inventariseer welke AI-systemen je nu al gebruikt

 

Maak een lijst: welke tool, waarvoor, en wie er in je organisatie mee werkt. Dat is minder werk dan het klinkt, want de meeste AI zit al in software die je koopt: een CRM met AI-scoring, een chatbot-plugin, een los stukje agentic AI dat zelfstandig facturen verwerkt of leads opvolgt.

Vraag ook je leveranciers na. Sinds 2 augustus 2025 moeten aanbieders van general-purpose AI-modellen documentatie kunnen tonen, en die vraag je gewoon op bij je accountmanager.

 

Stap 2: classificeer het risico van elk AI-systeem

 

De EU AI Act kent vier risicoklassen: onaanvaardbaar (verboden), hoog risico, beperkt risico en minimaal risico. De meeste MKB-toepassingen, zoals interne tekstgeneratie of een spamfilter, vallen in de laagste klasse.

Let vooral op als AI meebeslist over mensen: werving en selectie, kredietbeoordeling, of beoordeling van personeel. Die toepassingen vallen sneller in de hoogrisico-klasse en vragen een zwaarder dossier.

 

Vier genummerde stappen voor EU AI Act-naleving: inventariseren, classificeren, governance en EU-stack.
Vier stappen brengen je AI-gebruik op orde.

 

Stap 3: zet governance en verantwoordelijkheden op

 

Wijs iemand aan die het AI-dossier bijhoudt. Dat hoeft geen fulltime functie te zijn: bij veel MKB-bedrijven ligt dit bij dezelfde persoon die ook de AVG bewaakt.

Leg vast hoe mens-in-de-loop werkt voor elk systeem: wie controleert de output, en wie grijpt in als een AI-systeem een besluit voorstelt dat niet klopt. Governance is geen extra laag bureaucratie, het is het bewijs dat je in controle bent. Heb je niemand die dit overzicht bewaakt, dan is een Fractional Chief AI Officer een manier om die rol tijdelijk in te vullen zonder een nieuwe fulltime functie te creëren.

In Nederland worden de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur voorgesteld als coördinerende toezichthouders onder de Uitvoeringswet AI-verordening (Rijksoverheid, 2026). Tot die wet is aangenomen, treedt de Autoriteit Persoonsgegevens al feitelijk op als coördinerend toezichthouder (Autoriteit Persoonsgegevens, 2025).

 

Stap 4: kies een EU-conforme, AVG-compliant AI-stack

 

De systemen die je nieuw inricht, kun je meteen goed neerzetten. Kies AI-leveranciers die in de EU hosten, die een duidelijke verwerkersovereenkomst aanbieden en die niet zonder toestemming met jouw data trainen.

Dat is ook waar wij bij AI Bedrijfsbrein vanuit vertrekken: een verbonden AI-systeem in plaats van losse tools die je stuk voor stuk moet controleren.

 

 

Checklist: wat regel je deze maand nog

 

Overzicht is mooi, actie is beter. Onderstaande indeling helpt je onderscheid maken tussen wat deze week kan en wat meer tijd vraagt.

 

Deze week

 

  • Start de inventarisatie: een spreadsheet met tool, doel en eigenaar per AI-systeem
  • Wijs een eigenaar aan: iemand die het dossier bijhoudt en vragen van leveranciers of toezichthouders kan beantwoorden

 

Deze maand

 

  • Classificeer elk systeem: onaanvaardbaar, hoog risico, beperkt risico of minimaal risico
  • Vraag documentatie op bij leveranciers: vooral bij aanbieders van general-purpose AI-modellen

 

Dit kwartaal

 

  • Leg mens-in-de-loop vast: beschrijf per hoogrisico-systeem wie de output controleert
  • Herzie je AI-stack: vervang tools zonder EU-hosting of zonder heldere verwerkersovereenkomst

 

Drie oplopende platforms met gloeiende vinkjes, symbool voor voortgang op de EU AI Act-checklist.
Van deze week tot dit kwartaal: kleine stappen die optellen.

 

Geen van deze stappen is een jaarproject. De meeste MKB-bedrijven hebben de inventarisatie en classificatie binnen een dag focus rond, de rest is een kwestie van vasthouden.

 

 

Wat een first-mover-voorsprong je oplevert

 

De meeste MKB-bedrijven wachten tot een boete of een audit hen dwingt te reageren. Wie nu al orde op zaken stelt, hoeft straks niet te haasten zodra toezichthouders daadwerkelijk gaan handhaven.

Dat is meer dan risicomanagement. Klanten en partners vragen steeds vaker hoe je met AI en data omgaat, zeker in sectoren als vastgoed, accountancy en de bouw waar vertrouwen de basis van de relatie is.

Een aantoonbare AI-gereedheid is dan een concreet verkoopargument, niet alleen een compliance-checkbox. Je kunt laten zien dat je weet welke AI je gebruikt, waarom, en hoe je het onder controle houdt.

 

Eén heldere gloeiende node voor een rij dovere nodes, symbool voor een first-mover-voorsprong bij EU AI Act-naleving.
Wie nu vooroploopt, hoeft straks niet te haasten.

 

Wil je die stap nu zetten in plaats van na de eerste handhavingsronde, dan is EU AI Act-naleving regelen precies het moment waarop je vandaag nog invloed hebt op hoe dat traject verloopt.

De bedrijven die dit nu al regelen, doen dat meestal niet vanuit angst voor een boete. Ze doen het omdat een helder AI-dossier ook intern rust geeft: iedereen weet welke tools zijn toegestaan, wie erop toeziet, en waarom.

 

 

Veelgestelde vragen

 

Wat is de EU AI Act precies?

 

De EU AI Act (Verordening (EU) 2024/1689) is de Europese wet die het gebruik en de ontwikkeling van kunstmatige intelligentie reguleert op basis van risico. Ze verbiedt een klein aantal AI-toepassingen, stelt strenge eisen aan hoogrisico-systemen en verplicht transparantie bij chatbots en AI-gegenereerde content. De wet trad op 1 augustus 2024 in werking en geldt sindsdien gefaseerd.

 

Geldt de EU AI Act ook voor kleine bedrijven (MKB)?

 

Ja, de wet maakt geen uitzondering voor bedrijfsgrootte: zodra je een AI-systeem gebruikt of aanbiedt, val je onder de verordening. Wat wel verandert voor het MKB zijn de boeteplafonds: onder artikel 99(6) betaalt een klein bedrijf het laagste bedrag van het vaste plafond of het omzetpercentage, niet het hoogste zoals bij grote bedrijven. Een MKB-bedrijf met 2 miljoen euro omzet riskeert bij de zwaarste overtreding dus maximaal 7% van die omzet, geen tientallen miljoenen.

 

Wanneer treden de verplichtingen van de EU AI Act in werking?

 

Gefaseerd: verboden praktijken en AI-geletterdheid sinds 2 februari 2025, governance-regels en GPAI-verplichtingen sinds 2 augustus 2025, en transparantie plus handhavingsbevoegdheid vanaf 2 augustus 2026. De zwaarste verplichtingen voor hoogrisico-systemen zijn via de Digital Omnibus-afspraak van 7 mei 2026 verschoven naar 2 december 2027.

 

Wat is het verschil tussen de AVG en de EU AI Act?

 

De AVG regelt de omgang met persoonsgegevens, ongeacht of daar AI bij komt. De EU AI Act regelt het AI-systeem zelf, ook wanneer er geen persoonsgegevens in het spel zijn. Gebruik je AI om persoonsgegevens te verwerken, dan gelden beide wetten tegelijk, en vervangt de ene de andere niet.

 

Welke AI-toepassingen worden als hoog risico geclassificeerd?

 

Toepassingen die meebeslissen over mensen: werving en selectie, kredietbeoordeling, toegang tot essentiële diensten, en AI in kritieke infrastructuur of onderwijs. Deze systemen vallen onder bijlage III van de verordening en vragen een conformiteitsbeoordeling, technische documentatie en menselijk toezicht.

 

Wat gebeurt er als je niet op tijd voldoet aan de EU AI Act?

 

Vanaf 2 augustus 2026 kunnen nationale toezichthouders, in Nederland de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur, klachten onderzoeken en boetes opleggen. Voor de meeste overtredingen geldt voor het MKB het laagste bedrag van een vast plafond of een omzetpercentage. In de praktijk beginnen toezichthouders naar verwachting met vragen en een verbetertermijn voordat ze een boete opleggen aan een bedrijf dat aantoonbaar bezig is met naleving.

 

Hoe begin je met een AI-risicobeoordeling?

 

Begin met een volledige inventarisatie van de AI-systemen die je gebruikt, inclusief AI-functies die verstopt zitten in bestaande software. Beoordeel per systeem of het meebeslist over mensen en in welke van de vier risicoklassen het valt. Leg die classificatie vast, ook als de uitkomst minimaal risico is, want dat is je bewijs dat je het traject hebt doorlopen.

 

Wat betekent een EU-gehoste AI-stack voor compliance?

 

Een EU-gehoste stack houdt je data binnen de Europese jurisdictie en maakt het makkelijker om aan zowel de AVG als de EU AI Act te voldoen. Let bij de keuze van leveranciers op een heldere verwerkersovereenkomst, geen training op jouw data zonder toestemming, en documentatie die je bij een controle direct kunt tonen.

 

 

Wil je EU AI Act-naleving regelen in je organisatie?

 

Wachten tot de handhaving begint kost je straks tijd die je nu nog rustig hebt. Wij checken samen met je waar je nu staat en wat je als eerste moet regelen.

Check je EU AI Act-gereedheid met ons

Meer artikelen lezen

Van inzicht naar impact.
Wij zetten AI-kansen om in concrete winst voor uw bedrijf.
z
z
z
z
i
i
z
z