Kennisbank · Wetgeving

EU AI Act 2026: wat moet jouw bedrijf geregeld hebben voor augustus?

Vanaf augustus 2026 gelden de eerste verplichtingen van de EU AI Act. Wat moet jouw MKB geregeld hebben? Praktische checklist, tijdlijn en uitleg over boetes

2026-04-03 · 8 min leestijd
EU AI Act 2026: wat moet jouw bedrijf geregeld hebben voor augustus?

De EU AI Act is de eerste uitgebreide wet ter wereld die kunstmatige intelligentie reguleert. Voor Nederlandse MKB-ondernemers is het cruciaal om te weten: de eerste verplichtingen gaan in op 2 augustus 2026. Dat is over minder dan vier maanden. Wie nu niets doet, riskeert boetes tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet.

Dit artikel legt uit wat de EU AI Act precies inhoudt, welke deadlines belangrijk zijn, wat hoog-risico AI is en welke drie stappen jij als ondernemer nu moet zetten. Geen juridisch jargon, gewoon praktisch.

Wat is de EU AI Act?

De EU AI Act is op 1 augustus 2024 in werking getreden en wordt gefaseerd ingevoerd. De wet deelt AI-systemen in vier risicocategorieen in: onaanvaardbaar risico (verboden), hoog risico, beperkt risico en minimaal risico. Voor elke categorie gelden andere verplichtingen.

De wet geldt voor iedereen die AI-systemen aanbiedt, inzet, importeert of distribueert in de EU. Dat betekent: ook als jij een tool van een Amerikaans bedrijf gebruikt in jouw bedrijfsprocessen, val je mogelijk onder de wet.

De tijdlijn: wat geldt wanneer?

yaml
EU AI Act tijdlijn:

  2 februari 2025:
    - Hoofdstuk I en II van kracht (definities, verboden AI-systemen)
    - Verbod op onaanvaardbare AI-systemen

  2 augustus 2025:
    - Verplichtingen voor GPAI-modellen (zoals GPT-5, Claude, Gemini)
    - Governance structuren en codes of practice

  2 augustus 2026: # EERSTE GROTE DEADLINE VOOR MKB
    - Hoog-risico AI in bijlage I (gereguleerde sectoren)
    - Transparantieverplichtingen voor beperkt-risico AI
    - Chatbots moeten zich identificeren als AI

  2 augustus 2027:
    - Hoog-risico AI in bijlage II (algemene toepassingen)
    - Alle resterende verplichtingen volledig van kracht

  Lopend:
    - Boetes worden opgelegd via nationale toezichthouders
    - NL: Autoriteit Persoonsgegevens verwacht toezichthouder te worden

De meest urgente deadline voor de meeste MKB-bedrijven is 2 augustus 2026. Vanaf dan zijn chatbots en AI-assistenten verplicht om zich kenbaar te maken als AI. Ook gelden dan transparantieverplichtingen voor tekst en beelden die door AI zijn gegenereerd (deepfake-markering).

Wat is verboden per augustus 2026?

De wet verbiedt AI-systemen met een onaanvaardbaar risico volledig. Voor MKB-ondernemers zijn de meest relevante verboden:

json
{
  "verboden_ai_systemen": [
    {
      "type": "Social scoring",
      "beschrijving": "AI die mensen beoordeelt op gedrag en hen anders behandelt op basis van die score",
      "voorbeeld": "Klanten automatisch weigeren op basis van betaalgedrag-score"
    },
    {
      "type": "Manipulatieve AI",
      "beschrijving": "AI die onderbewuste of misleidende technieken gebruikt om gedrag te sturen",
      "voorbeeld": "Dark patterns in checkout die gebruikers manipuleren"
    },
    {
      "type": "Realtime biometrische identificatie publieke ruimte",
      "beschrijving": "Gezichtsherkenning in openbare ruimtes voor surveillance",
      "voorbeeld": "Camera's in winkel die bezoekers identificeren zonder toestemming"
    },
    {
      "type": "Emotieherkenning op werk of school",
      "beschrijving": "AI die emoties van werknemers of studenten monitort",
      "voorbeeld": "Software die webcam gebruikt om concentratie medewerkers te meten"
    }
  ]
}

Controleer of jouw bedrijf of leveranciers een van deze systemen gebruikt. Als dat zo is, moet je ermee stoppen voor 2 augustus 2026.

Wat is hoog-risico AI en valt jouw bedrijf hieronder?

Hoog-risico AI zijn systemen die ingezet worden in situaties waarbij fouten grote gevolgen kunnen hebben voor mensen. De wet noemt specifieke sectoren en toepassingen. Voor MKB-bedrijven zijn de meest relevante:

json
{
  "hoog_risico_voor_mkb": [
    {
      "toepassing": "HR en recruitment",
      "voorbeelden": [
        "AI die CV's sorteert en kandidaten rankt",
        "AI die interviews analyseert en scores geeft",
        "Automatische afwijzing van sollicitanten"
      ],
      "deadline": "2 augustus 2027"
    },
    {
      "toepassing": "Kredietbeoordeling",
      "voorbeelden": [
        "AI die kredietwaardigheid bepaalt",
        "Automatische goedkeuring of afwijzing van leningen"
      ],
      "deadline": "2 augustus 2027"
    },
    {
      "toepassing": "Toegang tot diensten",
      "voorbeelden": [
        "AI die prijzen differentieert per klant",
        "Automatische weigering van klanten"
      ],
      "deadline": "2 augustus 2027"
    }
  ],
  "noot": "De meeste MKB-toepassingen vallen onder beperkt of minimaal risico"
}

Goed nieuws: de meeste AI-toepassingen die MKB-bedrijven gebruiken, zoals ChatGPT voor teksten schrijven, AI voor e-mailreacties of automatische factuurverwerking, vallen onder 'beperkt risico' of 'minimaal risico'. Dat betekent minder zware verplichtingen.

3 stappen die jij NU moet zetten

Onderzoek van cijferadvies.nl toont dat 58 procent van de Nederlandse MKB-bedrijven niet weet waar ze moeten beginnen met AI-compliance. Hier zijn drie concrete stappen:

Stap 1: Maak een AI-inventaris

Breng in kaart welke AI-systemen jouw bedrijf gebruikt, ook indirect via SaaS-tools. Denk aan: CRM met AI-functies, AI-chatbot op de website, HR-software met automatische screening, AI voor prijsoptimalisatie.

json
{
  "ai_inventaris_template": {
    "systeem": "HubSpot AI",
    "leverancier": "HubSpot Inc.",
    "toepassing": "Lead scoring en e-mail automatisering",
    "risico_categorie": "beperkt",
    "gebruikt_voor": ["marketing", "sales"],
    "persoonsgegevens": true,
    "transparantie_vereist": true,
    "actie_nodig": "Voeg AI-disclaimer toe aan geautomatiseerde e-mails",
    "verantwoordelijke": "Marketing manager",
    "review_datum": "2026-07-01"
  }
}

Stap 2: Voeg transparantie toe aan AI-communicatie

Vanaf augustus 2026 moet iedere chatbot of AI-assistent die communiceert met mensen zich identificeren als AI. Dit geldt ook voor geautomatiseerde e-mails, AI-gegenereerde content en deepfakes. Praktisch: voeg een zin toe als 'Dit bericht is gegenereerd door AI' of 'Je praat met een AI-assistent'.

Stap 3: Stel een AI-beleid op

Leg vast hoe jouw bedrijf AI gebruikt, wie verantwoordelijk is voor welke AI-beslissingen en hoe medewerkers omgaan met AI-tools. Dit hoeft niet uitgebreid te zijn: een A4-tje met heldere regels is voor de meeste MKB-bedrijven voldoende.

Wat zijn de boetes bij niet-naleving?

De EU AI Act heeft drie boetecategorieen, afhankelijk van de ernst van de overtreding:

yaml
boetes_eu_ai_act:

  verboden_ai_systemen:
    maximum: "35.000.000 euro of 7% wereldwijde jaaromzet"
    voorbeeld: "AI voor social scoring inzetten"

  hoog_risico_schendingen:
    maximum: "15.000.000 euro of 3% wereldwijde jaaromzet"
    voorbeeld: "Hoog-risico AI gebruiken zonder vereiste documentatie"

  onjuiste_informatie:
    maximum: "7.500.000 euro of 1.5% wereldwijde jaaromzet"
    voorbeeld: "Onjuiste informatie verstrekken aan toezichthouder"

  mkb_extra:
    - MKB en startups krijgen proportionele boetes
    - Nationale toezichthouder houdt rekening met grootte bedrijf
    - In NL: Autoriteit Persoonsgegevens verwacht toezichthouder te worden
    - Eerste handhaving verwacht na 2 augustus 2026

Voor de meeste MKB-bedrijven is het risico overzienbaar als je de transparantieverplichtingen naleeft en verboden AI-systemen vermijdt. De grote boetes zijn bedoeld voor bedrijven die bewust de wet overtreden of gevaarlijke AI-systemen inzetten.

Checklist: ben jij klaar voor augustus 2026?

yaml
eu_ai_act_checklist_mkb:

  voor_2_augustus_2026:
    - [ ] AI-inventaris gemaakt van alle gebruikte AI-systemen
    - [ ] Gecontroleerd dat geen verboden AI-systemen worden gebruikt
    - [ ] Chatbots identificeren zich als AI in alle communicatie
    - [ ] AI-gegenereerde content gemarkeerd waar vereist
    - [ ] AI-beleid opgesteld en gedeeld met medewerkers
    - [ ] Verantwoordelijke persoon aangewezen voor AI-compliance

  voor_2_augustus_2027:
    - [ ] Hoog-risico AI (HR, krediet) volledig gedocumenteerd
    - [ ] Risk management systeem voor hoog-risico AI
    - [ ] Training data gedocumenteerd
    - [ ] Menselijk toezicht ingesteld voor hoog-risico beslissingen
    - [ ] Registratie bij EU AI Act database (indien van toepassing)

  doorlopend:
    - [ ] AI-inventaris jaarlijks bijwerken
    - [ ] Nieuwe AI-tools direct beoordelen op risicocategorie
    - [ ] Medewerkers trainen op AI-verantwoordelijkheid

Conclusie: actie nodig, maar niet in paniek

De EU AI Act vraagt actie van jouw bedrijf, maar de meeste MKB-bedrijven hoeven niet bang te zijn voor zware verplichtingen. De drie stappen die je nu moet zetten zijn: een AI-inventaris maken, transparantie toevoegen aan AI-communicatie en een eenvoudig AI-beleid opstellen.

Wil je meer weten over AI-automatisering voor jouw bedrijf? Bekijk onze handleidingen over n8n, HubSpot AI en Microsoft 365 Copilot op workflows.nl. Of lees ons artikel over AI en GDPR voor meer juridische context.

Bronnen

Europese Commissie: ec.europa.eu/ai-act | Cijferadvies.nl: AI gebruiken in je bedrijf: dit moet je vastleggen voor 2026 | Autoriteit Persoonsgegevens: autoriteitpersoonsgegevens.nl | RVO.nl: MIT R&D Samenwerkingsprojecten AI

Gerelateerd

Nieuwsbrief

Wil je meer van dit?

Elke week de beste agentic AI inzichten in je inbox.

Gratis aanmelden →