De EU AI Act is de eerste uitgebreide wet ter wereld die kunstmatige intelligentie reguleert. Voor Nederlandse MKB-ondernemers is het cruciaal om te weten: de eerste verplichtingen gaan in op 2 augustus 2026. Dat is over minder dan vier maanden. Wie nu niets doet, riskeert boetes tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet.
Dit artikel legt uit wat de EU AI Act precies inhoudt, welke deadlines belangrijk zijn, wat hoog-risico AI is en welke drie stappen jij als ondernemer nu moet zetten. Geen juridisch jargon, gewoon praktisch.
Wat is de EU AI Act?
De EU AI Act is op 1 augustus 2024 in werking getreden en wordt gefaseerd ingevoerd. De wet deelt AI-systemen in vier risicocategorieen in: onaanvaardbaar risico (verboden), hoog risico, beperkt risico en minimaal risico. Voor elke categorie gelden andere verplichtingen.
De wet geldt voor iedereen die AI-systemen aanbiedt, inzet, importeert of distribueert in de EU. Dat betekent: ook als jij een tool van een Amerikaans bedrijf gebruikt in jouw bedrijfsprocessen, val je mogelijk onder de wet.
De tijdlijn: wat geldt wanneer?
EU AI Act tijdlijn:
2 februari 2025:
- Hoofdstuk I en II van kracht (definities, verboden AI-systemen)
- Verbod op onaanvaardbare AI-systemen
2 augustus 2025:
- Verplichtingen voor GPAI-modellen (zoals GPT-5, Claude, Gemini)
- Governance structuren en codes of practice
2 augustus 2026: # EERSTE GROTE DEADLINE VOOR MKB
- Hoog-risico AI in bijlage I (gereguleerde sectoren)
- Transparantieverplichtingen voor beperkt-risico AI
- Chatbots moeten zich identificeren als AI
2 augustus 2027:
- Hoog-risico AI in bijlage II (algemene toepassingen)
- Alle resterende verplichtingen volledig van kracht
Lopend:
- Boetes worden opgelegd via nationale toezichthouders
- NL: Autoriteit Persoonsgegevens verwacht toezichthouder te worden
De meest urgente deadline voor de meeste MKB-bedrijven is 2 augustus 2026. Vanaf dan zijn chatbots en AI-assistenten verplicht om zich kenbaar te maken als AI. Ook gelden dan transparantieverplichtingen voor tekst en beelden die door AI zijn gegenereerd (deepfake-markering).
Wat is verboden per augustus 2026?
De wet verbiedt AI-systemen met een onaanvaardbaar risico volledig. Voor MKB-ondernemers zijn de meest relevante verboden:
{
"verboden_ai_systemen": [
{
"type": "Social scoring",
"beschrijving": "AI die mensen beoordeelt op gedrag en hen anders behandelt op basis van die score",
"voorbeeld": "Klanten automatisch weigeren op basis van betaalgedrag-score"
},
{
"type": "Manipulatieve AI",
"beschrijving": "AI die onderbewuste of misleidende technieken gebruikt om gedrag te sturen",
"voorbeeld": "Dark patterns in checkout die gebruikers manipuleren"
},
{
"type": "Realtime biometrische identificatie publieke ruimte",
"beschrijving": "Gezichtsherkenning in openbare ruimtes voor surveillance",
"voorbeeld": "Camera's in winkel die bezoekers identificeren zonder toestemming"
},
{
"type": "Emotieherkenning op werk of school",
"beschrijving": "AI die emoties van werknemers of studenten monitort",
"voorbeeld": "Software die webcam gebruikt om concentratie medewerkers te meten"
}
]
}
Controleer of jouw bedrijf of leveranciers een van deze systemen gebruikt. Als dat zo is, moet je ermee stoppen voor 2 augustus 2026.
Wat is hoog-risico AI en valt jouw bedrijf hieronder?
Hoog-risico AI zijn systemen die ingezet worden in situaties waarbij fouten grote gevolgen kunnen hebben voor mensen. De wet noemt specifieke sectoren en toepassingen. Voor MKB-bedrijven zijn de meest relevante:
{
"hoog_risico_voor_mkb": [
{
"toepassing": "HR en recruitment",
"voorbeelden": [
"AI die CV's sorteert en kandidaten rankt",
"AI die interviews analyseert en scores geeft",
"Automatische afwijzing van sollicitanten"
],
"deadline": "2 augustus 2027"
},
{
"toepassing": "Kredietbeoordeling",
"voorbeelden": [
"AI die kredietwaardigheid bepaalt",
"Automatische goedkeuring of afwijzing van leningen"
],
"deadline": "2 augustus 2027"
},
{
"toepassing": "Toegang tot diensten",
"voorbeelden": [
"AI die prijzen differentieert per klant",
"Automatische weigering van klanten"
],
"deadline": "2 augustus 2027"
}
],
"noot": "De meeste MKB-toepassingen vallen onder beperkt of minimaal risico"
}
Goed nieuws: de meeste AI-toepassingen die MKB-bedrijven gebruiken, zoals ChatGPT voor teksten schrijven, AI voor e-mailreacties of automatische factuurverwerking, vallen onder 'beperkt risico' of 'minimaal risico'. Dat betekent minder zware verplichtingen.
3 stappen die jij NU moet zetten
Onderzoek van cijferadvies.nl toont dat 58 procent van de Nederlandse MKB-bedrijven niet weet waar ze moeten beginnen met AI-compliance. Hier zijn drie concrete stappen:
Stap 1: Maak een AI-inventaris
Breng in kaart welke AI-systemen jouw bedrijf gebruikt, ook indirect via SaaS-tools. Denk aan: CRM met AI-functies, AI-chatbot op de website, HR-software met automatische screening, AI voor prijsoptimalisatie.
{
"ai_inventaris_template": {
"systeem": "HubSpot AI",
"leverancier": "HubSpot Inc.",
"toepassing": "Lead scoring en e-mail automatisering",
"risico_categorie": "beperkt",
"gebruikt_voor": ["marketing", "sales"],
"persoonsgegevens": true,
"transparantie_vereist": true,
"actie_nodig": "Voeg AI-disclaimer toe aan geautomatiseerde e-mails",
"verantwoordelijke": "Marketing manager",
"review_datum": "2026-07-01"
}
}
Stap 2: Voeg transparantie toe aan AI-communicatie
Vanaf augustus 2026 moet iedere chatbot of AI-assistent die communiceert met mensen zich identificeren als AI. Dit geldt ook voor geautomatiseerde e-mails, AI-gegenereerde content en deepfakes. Praktisch: voeg een zin toe als 'Dit bericht is gegenereerd door AI' of 'Je praat met een AI-assistent'.
Stap 3: Stel een AI-beleid op
Leg vast hoe jouw bedrijf AI gebruikt, wie verantwoordelijk is voor welke AI-beslissingen en hoe medewerkers omgaan met AI-tools. Dit hoeft niet uitgebreid te zijn: een A4-tje met heldere regels is voor de meeste MKB-bedrijven voldoende.
Wat zijn de boetes bij niet-naleving?
De EU AI Act heeft drie boetecategorieen, afhankelijk van de ernst van de overtreding:
boetes_eu_ai_act:
verboden_ai_systemen:
maximum: "35.000.000 euro of 7% wereldwijde jaaromzet"
voorbeeld: "AI voor social scoring inzetten"
hoog_risico_schendingen:
maximum: "15.000.000 euro of 3% wereldwijde jaaromzet"
voorbeeld: "Hoog-risico AI gebruiken zonder vereiste documentatie"
onjuiste_informatie:
maximum: "7.500.000 euro of 1.5% wereldwijde jaaromzet"
voorbeeld: "Onjuiste informatie verstrekken aan toezichthouder"
mkb_extra:
- MKB en startups krijgen proportionele boetes
- Nationale toezichthouder houdt rekening met grootte bedrijf
- In NL: Autoriteit Persoonsgegevens verwacht toezichthouder te worden
- Eerste handhaving verwacht na 2 augustus 2026
Voor de meeste MKB-bedrijven is het risico overzienbaar als je de transparantieverplichtingen naleeft en verboden AI-systemen vermijdt. De grote boetes zijn bedoeld voor bedrijven die bewust de wet overtreden of gevaarlijke AI-systemen inzetten.
Checklist: ben jij klaar voor augustus 2026?
eu_ai_act_checklist_mkb:
voor_2_augustus_2026:
- [ ] AI-inventaris gemaakt van alle gebruikte AI-systemen
- [ ] Gecontroleerd dat geen verboden AI-systemen worden gebruikt
- [ ] Chatbots identificeren zich als AI in alle communicatie
- [ ] AI-gegenereerde content gemarkeerd waar vereist
- [ ] AI-beleid opgesteld en gedeeld met medewerkers
- [ ] Verantwoordelijke persoon aangewezen voor AI-compliance
voor_2_augustus_2027:
- [ ] Hoog-risico AI (HR, krediet) volledig gedocumenteerd
- [ ] Risk management systeem voor hoog-risico AI
- [ ] Training data gedocumenteerd
- [ ] Menselijk toezicht ingesteld voor hoog-risico beslissingen
- [ ] Registratie bij EU AI Act database (indien van toepassing)
doorlopend:
- [ ] AI-inventaris jaarlijks bijwerken
- [ ] Nieuwe AI-tools direct beoordelen op risicocategorie
- [ ] Medewerkers trainen op AI-verantwoordelijkheid
Conclusie: actie nodig, maar niet in paniek
De EU AI Act vraagt actie van jouw bedrijf, maar de meeste MKB-bedrijven hoeven niet bang te zijn voor zware verplichtingen. De drie stappen die je nu moet zetten zijn: een AI-inventaris maken, transparantie toevoegen aan AI-communicatie en een eenvoudig AI-beleid opstellen.
Wil je meer weten over AI-automatisering voor jouw bedrijf? Bekijk onze handleidingen over n8n, HubSpot AI en Microsoft 365 Copilot op workflows.nl. Of lees ons artikel over AI en GDPR voor meer juridische context.
Bronnen
Europese Commissie: ec.europa.eu/ai-act | Cijferadvies.nl: AI gebruiken in je bedrijf: dit moet je vastleggen voor 2026 | Autoriteit Persoonsgegevens: autoriteitpersoonsgegevens.nl | RVO.nl: MIT R&D Samenwerkingsprojecten AI