De EU AI Act (Verordening 2024/1689) is officieel van kracht op 1 augustus 2024. Maar de verplichtingen worden gefaseerd ingevoerd. Veel MKB-directeuren denken dat het nog ver weg is — dat klopt niet. Artikel 4 over AI-geletterdheid is al verplicht per 2 februari 2025. De hoofdverplichtingen voor hoog-risico AI-systemen gelden per 2 augustus 2026.
Dit artikel vertaalt de Europese verordening naar wat het voor uw bedrijf betekent: wat u moet doen, hoe lang het kost, en welke risico's u loopt als u niets doet.
Tijdlijn: wat is al van kracht, wat staat te komen?
EU AI Act van kracht — verboden AI-systemen
Verboden praktijken gelden direct: biometrische surveillance in openbare ruimte, sociale credit scoring, manipulatieve AI. Niet relevant voor de meeste MKB-bedrijven.
Artikel 4: AI-geletterdheid — nu verplicht
U bent al verplicht te zorgen dat medewerkers die AI-systemen gebruiken of beheren, over voldoende kennis en begrip beschikken om die systemen te beoordelen. Dit geldt voor alle bedrijven die AI inzetten.
Hoog-risico AI en transparantieverplichtingen
Verplichtingen voor hoog-risico AI-systemen (Bijlage III), plus transparantievereisten voor chatbots en deepfakes die aan gebruikers worden aangeboden. Dit is de deadline die nu urgent is.
GPAI-modellen — algemene AI-verplichtingen
Aanvullende verplichtingen voor aanbieders van general-purpose AI-modellen (bijv. bedrijven die eigen LLM's bouwen). Relevant voor tech-bedrijven, minder voor regulier MKB.
Bijlage III verschuift — EU Omnibus (onder voorbehoud)
*Het EU Omnibus-voorstel (april 2026) stelt voor de zwaarste verplichtingen voor Bijlage III-systemen te verschuiven naar december 2027. Dit is nog NIET aangenomen — act nu op de huidige deadline van augustus 2026.
Risiconiveaus: in welke categorie valt uw AI-gebruik?
Verboden AI-toepassingen
Sociale scoring, manipulatieve technieken, biometrische massa-surveillance. Van toepassing op vrijwel geen enkel regulier MKB-bedrijf.
Bijlage III-systemen
AI in HR/personeelswerving, kredietbeoordeling, kritieke infrastructuur, onderwijs. Hier gelden de eisen van augustus 2026. Controleer of uw HR-software of creditassessment-tool AI bevat.
Chatbots en AI-content
Als u een AI-chatbot op uw website heeft, of AI-gegenereerde content deelt: u moet gebruikers transparant informeren dat ze met AI te maken hebben. Geldt ook voor deepfakes.
Standaard AI-tools
AI-spamfilters, aanbevelingssystemen, de meeste generatieve AI-tools die intern worden gebruikt. Geen specifieke AI Act-verplichtingen, maar Artikel 4 (AI-geletterdheid) geldt wel.
Uw compliance-checklist: 5 verplichte stappen
1. AI-register opstellen
Inventariseer alle AI-systemen die uw bedrijf gebruikt: kopen, huren, zelf bouwen. Per systeem: naam, leverancier, doel, risicocategorie. Inclusief ChatGPT-gebruik, AI in HR-software, CRM met AI-functies.
2. AI-beleid opstellen
Minimaal één pagina intern beleid: welke AI-tools zijn toegestaan, hoe worden ze ingezet, wie is verantwoordelijk. Klanten- en persoonsgegevens mogen niet worden ingevoerd in publieke AI-diensten zonder toestemming.
3. AI-geletterdheidsbeleid (Artikel 4)
Al verplicht per februari 2025: zorg dat medewerkers die AI gebruiken begrijpen wat het systeem doet en de beperkingen ervan kennen. Documenteer dit: een korte instructie, e-learning of teambijeenkomst is voldoende.
4. Transparantie naar klanten
Gebruikt u een AI-chatbot op uw website of klantenservice? Of deelt u AI-gegenereerde content? Dan bent u verplicht dit kenbaar te maken. Voeg een label toe: "Dit gesprek wordt gevoerd door een AI-assistent."
5. Verwerkersovereenkomst / AI-clausule bij leveranciers
Controleer uw contracten met AI-leveranciers: worden uw bedrijfs- of klantgegevens gebruikt voor modeltraining? Zo ja, is dit AVG-compliant? Veel SaaS-tools voegen AI-functies toe aan bestaande contracten — lees de updates.
Totale tijdsinvestering voor basisniveau compliance: 4–8 uur eenmalig, daarna 1–2 uur per kwartaal voor het bijhouden van het AI-register en eventuele updates in beleid.
Boetes: wat staat er op het spel?
| Overtreding | Maximale boete | MKB-relevantie |
|---|---|---|
| Verboden AI-toepassingen (Artikel 5) | €35M of 7% omzet | Laag — verboden praktijken gebruikt vrijwel niemand |
| Verplichtingen hoog-risico AI niet nagekomen | €15M of 3% omzet | Matig — relevant als u AI inzet in HR, krediet of kritieke processen |
| Transparantievereisten niet nageleefd | €7,5M of 1,5% omzet | Hoog — iedereen met AI-chatbot op website |
| Onjuiste informatie aan toezichthouder | €7,5M of 1,5% omzet | Relevant bij onderzoek door AP |
De Nederlandse toezichthouder is de Autoriteit Persoonsgegevens (AP). De AP heeft aangekondigd actief te handhaven, te beginnen bij grote bedrijven en hoog-risico sectoren. MKB-bedrijven met aantoonbare compliance-inspanning lopen in de praktijk laag risico — maar aantoonbaar is het sleutelwoord.
Het EU Omnibus-voorstel: wat verandert er mogelijk?
EU Omnibus (april 2026): mogelijke aanpassing van de tijdlijn
In april 2026 publiceerde de Europese Commissie het Omnibus-voorstel. Dit voorstel stelt voor om de zwaarste verplichtingen voor hoog-risico AI-systemen (Bijlage III) te verschuiven van augustus 2026 naar december 2027 — een verlenging van 16 maanden.
Het voorstel is echter nog niet aangenomen door het Europees Parlement en de Raad. Zolang dat niet het geval is, geldt de huidige deadline van 2 augustus 2026.
Ons advies: Act nu op de huidige deadline. Als het voorstel wordt aangenomen, heeft u ruimte gewonnen. Als het niet wordt aangenomen, bent u op tijd. Wachten op onzekerheid is een risico-vergroting, geen risicoverlaging.
Actieplan: dit doet u de komende 6 weken
Week 1: AI-inventarisatie uitvoeren
Ga met uw team door alle software die AI bevat of gebruikt. Documenteer per tool: leverancier, doel, verwerkt het klantgegevens, welke risicocategorie.
Week 2: Intern AI-beleid opstellen
Schrijf een korte AI-gebruiksrichtlijn. Welke tools zijn goedgekeurd? Wat mag niet (klantdata invoeren in ChatGPT)? Wie is de AI-verantwoordelijke binnen uw bedrijf?
Week 3: Team informeren (Artikel 4)
Organiseer een korte sessie van 30–60 minuten: "Hoe gebruiken wij AI, wat zijn de risico's, wat mag en wat niet?" Documenteer aanwezigheid. Hiermee voldoet u aan Artikel 4.
Week 4: Website en klantenservice controleren
Heeft u een chatbot of AI-assistent op uw website? Voeg een duidelijke vermelding toe. Reviewen ook uw leverancierscontracten op AI-clausules en gegevensgebruik voor training.
Week 5–6: Documentatie samenvoegen en bewaren
Compileer uw AI-register, beleid, trainingsregistratie en contractdocumentatie in één compliance-map. Dit is het bewijs dat u bij een eventuele AP-vraag kunt overleggen. Bewaar minimaal 3 jaar.
AI Governance Framework voor uw MKB-bedrijf
TechLeadNL levert een kant-en-klaar AI Governance Framework: AI-register, beleidsdocument, trainingsmateriaal en contractchecklists — afgestemd op uw specifieke AI-gebruik. Inclusief AP-bewijs documentatie. Vaste prijs: €2.500.
Bronnen
EUR-Lex 2024/1689 — EU AI Act officiële tekst (NL) | Autoriteit Persoonsgegevens — EU AI Act toezicht en handhaving | Europese Commissie — AI Act Regulatory Framework Overview | Ondernemersplein.nl — Regels voor het werken met veilige AI (RVO) | Legal Tree — AI Act: wat verandert er voor uw bedrijf? | Deloitte — EU AI Act: praktische gids voor MKB (deloitte.com/nl) | Europese Commissie — Omnibus Simplification Package (april 2026) | Ondernemersplein.nl — AI verordening voor het MKB: uw verplichtingen