
Last updated: 2026-07-27
De EU AI Act geldt sinds 1 augustus 2024, maar rolt gefaseerd uit: verboden praktijken en AI-geletterdheid zijn sinds 2 februari 2025 verplicht, GPAI-regels sinds 2 augustus 2025, en vanaf 2 augustus 2026 mogen toezichthouders handhaven. Voor het MKB betekent dit nu vooral: inventariseren welke AI je gebruikt, het risico classificeren en governance vastleggen voordat de hoogrisico-verplichtingen in 2027 volgen.
De EU AI Act, formeel Verordening (EU) 2024/1689, is de eerste brede Europese wet die het gebruik van kunstmatige intelligentie reguleert. De verordening trad op 1 augustus 2024 in werking, maar geldt gefaseerd: niet elke verplichting ging op die datum meteen in.
Dat gefaseerde karakter is precies waarom veel MKB-directies nu in verwarring zitten. Je hoort in het nieuws over de AI-wet, maar niemand legt uit welk deel daarvan vandaag al voor jouw bedrijf geldt.
De kern is simpel. Zet je AI in, dan ben je aanbieder of gebruiker onder de wet, en beide rollen hebben verplichtingen. Dat geldt voor een chatbot op je website net zo goed als voor een los stukje automatisering of voor de digitale medewerkers die je inzet voor klantcontact.
Voor het MKB is dit geen ver-van-je-bed-show. Je gebruikt vermoedelijk al AI: een taalmodel voor tekst, een tool voor CV-screening, een chatbot voor support. Elk van die toepassingen valt onder de verordening, ook als je zelf niets hebt gebouwd en alleen een bestaande tool inzet.
Er is ook een praktische reden om nu te starten in plaats van na de eerste handhavingsronde. Een AI-dossier bouw je in een rustig tempo op, met tijd om leveranciers na te vragen en keuzes te herzien. Doe je dat pas als een toezichthouder aanklopt, dan werk je onder tijdsdruk aan iets dat eigenlijk geen haast nodig had.
De EU AI Act rolt uit in fases, met telkens een vaste datum waarop een nieuw blok verplichtingen ingaat. Drie data bepalen wat je nu al moet regelen: 2 februari 2025, 2 augustus 2025 en 2 augustus 2026.
Sinds 2 februari 2025 zijn de acht verboden AI-praktijken uit artikel 5 van kracht, samen met de AI-geletterdheidsplicht uit artikel 4 (Verordening (EU) 2024/1689, 2024). Sinds 2 augustus 2025 gelden de governance-regels en de verplichtingen voor aanbieders van general-purpose AI-modellen, zoals de taalmodellen achter ChatGPT, Copilot en Claude.
Vanaf 2 augustus 2026 worden nationale toezichthouders bevoegd om te handhaven en gaat de transparantieplicht uit artikel 50 in. Dat is ook de datum waarop de meeste boetebevoegdheden actief worden (Europese Commissie, 2026).

Voor het MKB is dit geen reden om achterover te leunen. De handhaving op artikel 4 en 5 start onverkort in augustus 2026, en dat raakt vrijwel elk bedrijf dat AI gebruikt (EU Artificial Intelligence Act, Implementation Timeline, 2026).
De AVG en de EU AI Act zijn twee losse wetten die tegelijk van toepassing kunnen zijn. De AVG regelt persoonsgegevens, de EU AI Act regelt het AI-systeem zelf. Gebruik je AI om persoonsgegevens te verwerken, dan gelden beide wetten naast elkaar, en vervangt de ene wet de andere niet (DLA Piper, 2024).
De twee wetten overlappen op punten als risicobeoordeling en menselijk toezicht, maar de instrumenten zijn niet uitwisselbaar. Een AVG-gegevensbeschermingseffectbeoordeling (DPIA) vervangt geen mensenrechtenbeoordeling (FRIA) onder de EU AI Act, en omgekeerd (IAPP, 2026).
Voor de praktijk betekent dit dat een AVG-check niet automatisch ook je EU AI Act-huiswerk doet. Wie alleen de AVG op orde heeft, mist nog altijd de risicoclassificatie en de governance-eisen van de AI-wet.
Werk je al met een verwerkingsregister onder de AVG, dan heb je overigens een goed startpunt. Voeg per verwerking toe of er AI bij betrokken is en welk risiconiveau die AI-toepassing heeft, en je AVG-register groeit vanzelf mee tot een basis voor je EU AI Act-dossier.
Je hebt geen juridische afdeling nodig om vandaag te beginnen. Vier stappen brengen je van los AI-gebruik naar een dossier dat aantoonbaar op orde is.
Maak een lijst: welke tool, waarvoor, en wie er in je organisatie mee werkt. Dat is minder werk dan het klinkt, want de meeste AI zit al in software die je koopt: een CRM met AI-scoring, een chatbot-plugin, een los stukje agentic AI dat zelfstandig facturen verwerkt of leads opvolgt.
Vraag ook je leveranciers na. Sinds 2 augustus 2025 moeten aanbieders van general-purpose AI-modellen documentatie kunnen tonen, en die vraag je gewoon op bij je accountmanager.
De EU AI Act kent vier risicoklassen: onaanvaardbaar (verboden), hoog risico, beperkt risico en minimaal risico. De meeste MKB-toepassingen, zoals interne tekstgeneratie of een spamfilter, vallen in de laagste klasse.
Let vooral op als AI meebeslist over mensen: werving en selectie, kredietbeoordeling, of beoordeling van personeel. Die toepassingen vallen sneller in de hoogrisico-klasse en vragen een zwaarder dossier.

Wijs iemand aan die het AI-dossier bijhoudt. Dat hoeft geen fulltime functie te zijn: bij veel MKB-bedrijven ligt dit bij dezelfde persoon die ook de AVG bewaakt.
Leg vast hoe mens-in-de-loop werkt voor elk systeem: wie controleert de output, en wie grijpt in als een AI-systeem een besluit voorstelt dat niet klopt. Governance is geen extra laag bureaucratie, het is het bewijs dat je in controle bent. Heb je niemand die dit overzicht bewaakt, dan is een Fractional Chief AI Officer een manier om die rol tijdelijk in te vullen zonder een nieuwe fulltime functie te creëren.
In Nederland worden de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur voorgesteld als coördinerende toezichthouders onder de Uitvoeringswet AI-verordening (Rijksoverheid, 2026). Tot die wet is aangenomen, treedt de Autoriteit Persoonsgegevens al feitelijk op als coördinerend toezichthouder (Autoriteit Persoonsgegevens, 2025).
De systemen die je nieuw inricht, kun je meteen goed neerzetten. Kies AI-leveranciers die in de EU hosten, die een duidelijke verwerkersovereenkomst aanbieden en die niet zonder toestemming met jouw data trainen.
Dat is ook waar wij bij AI Bedrijfsbrein vanuit vertrekken: een verbonden AI-systeem in plaats van losse tools die je stuk voor stuk moet controleren.
Overzicht is mooi, actie is beter. Onderstaande indeling helpt je onderscheid maken tussen wat deze week kan en wat meer tijd vraagt.

Geen van deze stappen is een jaarproject. De meeste MKB-bedrijven hebben de inventarisatie en classificatie binnen een dag focus rond, de rest is een kwestie van vasthouden.
De meeste MKB-bedrijven wachten tot een boete of een audit hen dwingt te reageren. Wie nu al orde op zaken stelt, hoeft straks niet te haasten zodra toezichthouders daadwerkelijk gaan handhaven.
Dat is meer dan risicomanagement. Klanten en partners vragen steeds vaker hoe je met AI en data omgaat, zeker in sectoren als vastgoed, accountancy en de bouw waar vertrouwen de basis van de relatie is.
Een aantoonbare AI-gereedheid is dan een concreet verkoopargument, niet alleen een compliance-checkbox. Je kunt laten zien dat je weet welke AI je gebruikt, waarom, en hoe je het onder controle houdt.

Wil je die stap nu zetten in plaats van na de eerste handhavingsronde, dan is EU AI Act-naleving regelen precies het moment waarop je vandaag nog invloed hebt op hoe dat traject verloopt.
De bedrijven die dit nu al regelen, doen dat meestal niet vanuit angst voor een boete. Ze doen het omdat een helder AI-dossier ook intern rust geeft: iedereen weet welke tools zijn toegestaan, wie erop toeziet, en waarom.
De EU AI Act (Verordening (EU) 2024/1689) is de Europese wet die het gebruik en de ontwikkeling van kunstmatige intelligentie reguleert op basis van risico. Ze verbiedt een klein aantal AI-toepassingen, stelt strenge eisen aan hoogrisico-systemen en verplicht transparantie bij chatbots en AI-gegenereerde content. De wet trad op 1 augustus 2024 in werking en geldt sindsdien gefaseerd.
Ja, de wet maakt geen uitzondering voor bedrijfsgrootte: zodra je een AI-systeem gebruikt of aanbiedt, val je onder de verordening. Wat wel verandert voor het MKB zijn de boeteplafonds: onder artikel 99(6) betaalt een klein bedrijf het laagste bedrag van het vaste plafond of het omzetpercentage, niet het hoogste zoals bij grote bedrijven. Een MKB-bedrijf met 2 miljoen euro omzet riskeert bij de zwaarste overtreding dus maximaal 7% van die omzet, geen tientallen miljoenen.
Gefaseerd: verboden praktijken en AI-geletterdheid sinds 2 februari 2025, governance-regels en GPAI-verplichtingen sinds 2 augustus 2025, en transparantie plus handhavingsbevoegdheid vanaf 2 augustus 2026. De zwaarste verplichtingen voor hoogrisico-systemen zijn via de Digital Omnibus-afspraak van 7 mei 2026 verschoven naar 2 december 2027.
De AVG regelt de omgang met persoonsgegevens, ongeacht of daar AI bij komt. De EU AI Act regelt het AI-systeem zelf, ook wanneer er geen persoonsgegevens in het spel zijn. Gebruik je AI om persoonsgegevens te verwerken, dan gelden beide wetten tegelijk, en vervangt de ene de andere niet.
Toepassingen die meebeslissen over mensen: werving en selectie, kredietbeoordeling, toegang tot essentiële diensten, en AI in kritieke infrastructuur of onderwijs. Deze systemen vallen onder bijlage III van de verordening en vragen een conformiteitsbeoordeling, technische documentatie en menselijk toezicht.
Vanaf 2 augustus 2026 kunnen nationale toezichthouders, in Nederland de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur, klachten onderzoeken en boetes opleggen. Voor de meeste overtredingen geldt voor het MKB het laagste bedrag van een vast plafond of een omzetpercentage. In de praktijk beginnen toezichthouders naar verwachting met vragen en een verbetertermijn voordat ze een boete opleggen aan een bedrijf dat aantoonbaar bezig is met naleving.
Begin met een volledige inventarisatie van de AI-systemen die je gebruikt, inclusief AI-functies die verstopt zitten in bestaande software. Beoordeel per systeem of het meebeslist over mensen en in welke van de vier risicoklassen het valt. Leg die classificatie vast, ook als de uitkomst minimaal risico is, want dat is je bewijs dat je het traject hebt doorlopen.
Een EU-gehoste stack houdt je data binnen de Europese jurisdictie en maakt het makkelijker om aan zowel de AVG als de EU AI Act te voldoen. Let bij de keuze van leveranciers op een heldere verwerkersovereenkomst, geen training op jouw data zonder toestemming, en documentatie die je bij een controle direct kunt tonen.
Wachten tot de handhaving begint kost je straks tijd die je nu nog rustig hebt. Wij checken samen met je waar je nu staat en wat je als eerste moet regelen.