Naar hoofdinhoud
Kennisbank

EU AI Act verplichtingen voor het mkb: wat je in 2026 moet regelen

Wat geldt er vanaf 2 augustus 2026, wat is uitgesteld naar december 2027 en wat regel je nu concreet als mkb-bedrijf dat AI gebruikt?

Kort antwoord

De EU AI Act geldt vanaf 2 augustus 2026 voor vrijwel elk bedrijf dat AI gebruikt, dus ook voor het mkb. Voor de meeste mkb-bedrijven komen de verplichtingen neer op drie dingen: zorgen dat medewerkers aantoonbaar AI-geletterd zijn, transparant zijn wanneer klanten met AI communiceren en controleren dat je geen verboden AI-toepassingen gebruikt. De strenge eisen voor hoog-risicosystemen zijn eind juli 2026 uitgesteld naar december 2027. In dit artikel lees je wat er nu geldt, wat er is uitgesteld en wat je concreet regelt.

Wat is de EU AI Act?

De EU AI Act is de Europese AI-verordening die regels stelt aan het ontwikkelen en gebruiken van kunstmatige intelligentie. De wet is op 1 augustus 2024 in werking getreden en wordt in fasen van toepassing. De verordening geldt rechtstreeks in heel Europa, dus ook in Nederland, en maakt geen uitzondering voor bedrijfsgrootte. Wel gelden voor mkb-bedrijven en startups op onderdelen lichtere eisen en lagere boetemaxima.

De wet deelt AI-systemen in naar risico: onaanvaardbaar risico (verboden), hoog risico (strenge eisen), beperkt risico (transparantieplicht) en minimaal risico (geen extra verplichtingen). Verreweg de meeste AI die mkb-bedrijven gebruiken, zoals chatbots, tekstgeneratie en het automatiseren van administratieve processen, valt in de categorieën beperkt of minimaal risico.

De vier risicocategorieën van de EU AI Act uitgelegd

De AI Act werkt met vier risicocategorieën die bepalen welke verplichtingen gelden. Onaanvaardbaar risico betekent een totaalverbod: deze toepassingen mogen in de EU niet op de markt en niet gebruikt worden. Hoog risico betekent strenge eisen aan documentatie, risicobeheer en menselijk toezicht voordat het systeem gebruikt mag worden. Beperkt risico betekent vooral transparantieverplichtingen: mensen moeten weten dat ze met AI te maken hebben. Minimaal risico betekent geen extra verplichtingen vanuit de AI Act.

Voor het mkb is die indeling goed nieuws. Een spamfilter, een voorspelmodel voor voorraadbeheer of een systeem dat facturen automatisch verwerkt valt vrijwel altijd onder minimaal risico. Een klantenservicechatbot of AI die teksten voor je website schrijft valt onder beperkt risico. Alleen wie AI inzet voor beslissingen over mensen, zoals sollicitanten beoordelen of kredietwaardigheid inschatten, komt in de buurt van hoog risico.

De belangrijkste deadlines op een rij

Sinds 2 februari 2025 gelden het verbod op onaanvaardbare AI-praktijken (artikel 5) en de AI-geletterdheidsplicht (artikel 4). Sinds 2 augustus 2025 gelden de regels voor aanbieders van general-purpose AI-modellen, zoals de makers van grote taalmodellen.

Op 2 augustus 2026 wordt de verordening algemeen van toepassing. Voor het mkb is vooral artikel 50 relevant: de transparantieverplichtingen voor AI die met mensen communiceert of content genereert.

Belangrijke update van eind juli 2026: met de Digital Omnibus (Verordening (EU) 2026/1744, in werking sinds 27 juli 2026) heeft de EU de eisen voor hoog-risicosystemen uitgesteld. Voor zelfstandige hoog-risicosystemen uit bijlage III, zoals AI voor werving en selectie of kredietbeoordeling, geldt nu 2 december 2027. Voor AI in gereguleerde producten uit bijlage I, zoals medische hulpmiddelen en machines, geldt 2 augustus 2028. De transparantieregels van 2 augustus 2026 blijven gewoon staan.

Deze verplichtingen gelden per 2 augustus 2026 voor het mkb

Voor een gemiddeld mkb-bedrijf dat AI gebruikt maar geen hoog-risicosystemen aanbiedt, zijn dit de concrete verplichtingen:

  • AI-geletterdheid (artikel 4). Iedereen die binnen je bedrijf met AI werkt, moet voldoende kennis hebben van de mogelijkheden en risico's. Deze plicht geldt al sinds februari 2025 en je moet dit kunnen aantonen, bijvoorbeeld met een training of instructie.
  • Transparantie (artikel 50). Communiceert een klant met een chatbot of voicebot, dan moet dat duidelijk zijn. Publiceer je AI-gegenereerde tekst, beeld of audio, dan gelden markeringsverplichtingen. Voor deepfakes geldt altijd een meldplicht.
  • Geen verboden praktijken (artikel 5). Toepassingen zoals emotieherkenning op de werkvloer, social scoring en manipulatieve AI zijn verboden. Voor de meeste mkb-bedrijven is dit een korte controle: gebruik je dit niet, dan ben je klaar.

Een formeel AI-register is voor beperkt- en minimaal-risicosystemen niet wettelijk verplicht, maar wel verstandig. Met een simpel overzicht van welke AI-tools je gebruikt en waarvoor, toon je aan dat je de zaak op orde hebt en zie je direct of een nieuwe tool extra verplichtingen meebrengt.

AI Act-compliance is voor de meeste mkb-bedrijven geen project van maanden: het is inventariseren, medewerkers meenemen en transparant zijn over waar AI meekijkt.

Verboden AI-praktijken: wat mag echt niet?

Sinds 2 februari 2025 zijn bepaalde AI-toepassingen in de hele EU verboden. De belangrijkste voor werkgevers: emotieherkenning op de werkvloer en in het onderwijs is niet toegestaan. Daarnaast verbiedt de wet onder meer social scoring, AI die mensen doelbewust manipuleert of kwetsbaarheden uitbuit, en het ongericht verzamelen van gezichtsbeelden voor herkenningsdatabases.

Voor de meeste mkb-bedrijven is dit een korte check. Gebruik je geen van deze toepassingen, dan is dit onderdeel afgehandeld. Twijfel je over een tool die gedrag of emoties van medewerkers of klanten analyseert, laat die dan eerst beoordelen voordat je hem inzet.

AI-geletterdheid in de praktijk: zo toon je het aan

Artikel 4 verplicht bedrijven om te zorgen dat iedereen die met AI werkt daar voldoende kennis voor heeft. De wet schrijft niet voor hoe je dat doet: de invulling mag passen bij de omvang van je bedrijf en het soort AI dat je gebruikt. Voor een mkb-bedrijf dat vooral generatieve AI-tools en geautomatiseerde processen gebruikt, is een praktische aanpak voldoende.

Denk aan een korte interne training over wat de tools wel en niet kunnen, afspraken over welke gegevens medewerkers wel en niet in AI-tools mogen invoeren en een aanspreekpunt voor vragen. Leg vast wie wanneer is getraind. Dat document is je bewijs richting toezichthouders en steeds vaker ook richting opdrachtgevers die ernaar vragen.

Transparantie in de praktijk: chatbots, AI-content en deepfakes

De transparantieverplichtingen van artikel 50 worden op 2 augustus 2026 afdwingbaar. Concreet: zet je een chatbot of voicebot in richting klanten, dan moet direct duidelijk zijn dat ze met AI communiceren. Een duidelijke melding in het gesprek is voldoende, zolang die niet te missen is.

Voor AI-gegenereerde content geldt een markeringsplicht. Tekst, beeld en audio die door AI zijn gemaakt en die je publiceert om het publiek te informeren, moeten als zodanig herkenbaar zijn. Voor deepfakes, realistisch nagemaakt beeld of geluid van echte personen, geldt altijd een meldplicht. Interne AI-content, zoals een conceptmail die een medewerker zelf redigeert en verstuurt, valt hier in de praktijk buiten.

Hoog risico uitgesteld naar december 2027: wat betekent dat?

Gebruik of bouw je AI voor werving en selectie, kredietbeoordeling, onderwijstoetsing of biometrie, dan valt die toepassing waarschijnlijk onder hoog risico. De bijbehorende eisen, zoals risicobeheer, technische documentatie, menselijke controle en registratie, worden pas op 2 december 2027 afdwingbaar. Dat uitstel is geen vrijstelling: de eisen komen er gewoon aan en de voorbereiding kost tijd. Gebruik 2026 en 2027 om te inventariseren of je hoog-risicotoepassingen hebt en wat er nodig is om te voldoen.

Let op: gebruik je als werkgever AI om sollicitanten te beoordelen, dan ben je gebruiksverantwoordelijke van een hoog-risicosysteem, ook als je die software alleen maar afneemt van een leverancier.

De AI Act en de AVG: hoe verhouden ze zich?

De AI Act vervangt de AVG niet, de twee gelden naast elkaar. De AVG regelt wat je met persoonsgegevens mag doen, de AI Act regelt hoe AI-systemen gebouwd en gebruikt mogen worden. Verwerkt je AI-toepassing persoonsgegevens, en dat is bij klantdata vrijwel altijd zo, dan moet je aan beide voldoen.

In de praktijk overlappen de huiswerklijstjes flink. Wie voor de AVG al een verwerkingsregister, duidelijke grondslagen en afspraken met leveranciers heeft, heeft een groot deel van de basis voor de AI Act al staan. Het overzicht van je AI-tools sluit meestal direct aan op het bestaande verwerkingsregister.

Wat betekent de AI Act voor jouw sector?

In de zakelijke dienstverlening draait het vooral om transparantie en AI-geletterdheid: kantoren gebruiken AI voor teksten, analyses en klantcommunicatie, en dat valt vrijwel volledig onder beperkt of minimaal risico. Gebruik je AI om personeel te werven of te beoordelen, dan komt hoog risico in beeld en telt de deadline van december 2027.

In bouw en installatie zit AI vooral in planning, calculatie en werkbonverwerking: minimaal risico, geen extra verplichtingen. In de zorg ligt het genuanceerder: administratieve AI zoals geautomatiseerde verslaglegging valt licht uit, maar AI in medische hulpmiddelen valt onder de zwaardere productregels met een deadline in augustus 2028.

Boetes en toezicht in Nederland

De boetes lopen op tot 7 procent van de wereldwijde jaaromzet voor verboden praktijken, tot 3 procent voor de meeste andere overtredingen en tot 1 procent voor het verstrekken van onjuiste informatie aan toezichthouders. Voor mkb-bedrijven en startups geldt steeds het laagste wettelijke maximum in plaats van het hoogste.

In Nederland zijn de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) aangewezen als coördinerende toezichthouders. Daarnaast houden sectorale toezichthouders toezicht binnen hun eigen domein, zoals de IGJ in de zorg en DNB en de AFM in de financiële sector. De Nederlandse implementatiewet is in het voorjaar van 2026 in consultatie gegaan.

Veelgemaakte misverstanden over de AI Act

  • De AI Act geldt niet voor kleine bedrijven. Onjuist: de wet geldt ongeacht bedrijfsgrootte, alleen de boetemaxima en sommige administratieve eisen zijn voor het mkb lichter.
  • Alles is uitgesteld naar 2027. Onjuist: alleen de hoog-risico-eisen zijn uitgesteld. De verboden, de AI-geletterdheidsplicht en de transparantieregels gelden gewoon.
  • Wie alleen AI-tools gebruikt en niets zelf bouwt, valt buiten de wet. Onjuist: ook gebruikers hebben verplichtingen, zoals AI-geletterdheid en transparantie richting klanten.
  • Compliance vraagt een jurist en maanden werk. Voor de meeste mkb-bedrijven onjuist: met een inventarisatie, een korte training en duidelijke meldingen ben je voor de huidige verplichtingen ver.

Wat gebeurt er als je niets doet?

De kans dat een toezichthouder in 2026 spontaan bij een mkb-bedrijf op de stoep staat is klein, maar het risico zit ergens anders. Opdrachtgevers en ketenpartners nemen AI Act-compliance steeds vaker op in hun inkoopvoorwaarden, en bij een datalek of klacht kijkt de toezichthouder wel degelijk naar hoe je AI-gebruik geregeld is.

Daar komt bij dat de boetes fors kunnen oplopen, tot percentages van de wereldwijde jaaromzet. Wie nu een paar uur investeert in een inventarisatie en duidelijke afspraken, voorkomt dat het later onder tijdsdruk geregeld moet worden. Het stappenplan hieronder is voor de meeste bedrijven binnen een week uit te voeren.

In 5 stappen voldoen aan de EU AI Act als mkb-bedrijf

  • Inventariseer je AI-gebruik: welke tools en systemen gebruik je, en waarvoor?
  • Bepaal per toepassing de risicocategorie: verboden, hoog, beperkt of minimaal risico.
  • Regel AI-geletterdheid: train medewerkers en leg vast dat je dat gedaan hebt.
  • Maak transparantie in orde: laat gebruikers weten wanneer ze met AI te maken hebben en markeer AI-content waar dat moet.
  • Plan vooruit voor hoog risico: heb je toepassingen die onder bijlage III vallen, begin dan nu met de voorbereiding op december 2027.

AI inzetten zonder gedoe met compliance

Wij bouwen AI-oplossingen en maatwerksoftware voor het mkb en nemen de AI Act-verplichtingen daarin vanaf het begin mee: transparantie waar dat moet, geen verboden toepassingen en duidelijke documentatie van wat het systeem doet. Je krijgt een vaste prijs vooraf, het eigenaarschap van de oplossing inclusief broncode ligt bij jou en je eerste proces staat binnen 2 weken live. Wil je weten waar AI in jouw bedrijf het meeste oplevert en waar je qua regelgeving op moet letten? Plan een gratis AI-scan.

Wil je AI inzetten zonder gedoe met compliance?

Doe de gratis AI-scan en krijg een vaste prijs vooraf.

Veelgestelde vragen

Geldt de EU AI Act ook voor kleine bedrijven?

Ja. De AI Act geldt voor elk bedrijf dat AI aanbiedt of gebruikt, ongeacht de grootte. Wel gelden voor mkb-bedrijven en startups lagere boetemaxima en op onderdelen lichtere administratieve eisen. Hoe zwaar de verplichtingen zijn, hangt af van het risico van de AI-toepassing, niet van de omvang van je bedrijf.

Wat verandert er op 2 augustus 2026?

Op 2 augustus 2026 wordt de AI Act algemeen van toepassing. Voor de meeste mkb-bedrijven betekent dit vooral dat de transparantieverplichtingen afdwingbaar worden: gebruikers moeten weten dat ze met een chatbot praten en AI-gegenereerde content moet herkenbaar zijn. De verboden en de AI-geletterdheidsplicht golden al sinds februari 2025.

Is de EU AI Act uitgesteld?

Gedeeltelijk. Met de Digital Omnibus, in werking sinds 27 juli 2026, zijn de eisen voor hoog-risicosystemen uitgesteld naar 2 december 2027 (bijlage III) en 2 augustus 2028 (AI in gereguleerde producten). De transparantieregels, de verboden en de AI-geletterdheidsplicht zijn niet uitgesteld.

Welke boetes riskeer ik als mkb-bedrijf?

De maximale boetes lopen op tot 7 procent van de wereldwijde jaaromzet voor verboden AI-praktijken en tot 3 procent voor de meeste andere overtredingen. Voor mkb-bedrijven en startups geldt per overtreding het laagste wettelijke maximum. In de praktijk kijken toezichthouders eerst naar herstel: wie zijn zaken aantoonbaar op orde brengt, staat er beter voor.

Moet ik als mkb-bedrijf een AI-register bijhouden?

Voor AI-toepassingen met beperkt of minimaal risico is een formeel register niet wettelijk verplicht. Toch is een simpel overzicht van je AI-tools verstandig: je toont er je AI-geletterdheid mee aan, je ziet direct of een nieuwe tool extra verplichtingen meebrengt en je bent voorbereid als een toezichthouder of klant ernaar vraagt.

Eén gesprek en je weet hoe AI je organisatie een stap vooruit brengt.

App ons of bel direct. Reactie binnen 1 uur, gegarandeerd.

Liever mailen? info@thraive.nl