Kennisbank · Strategie

De EU AI Act in 2026: welke verplichtingen gelden er voor jouw MKB-bedrijf?

Welke regels uit de EU AI Act gelden voor jouw bedrijf? We leggen de risicocategorieen, verplichtingen en deadlines uit in begrijpelijke taal. Speciaal voor

2026-03-15 · 8 min leestijd
De EU AI Act in 2026: welke verplichtingen gelden er voor jouw MKB-bedrijf?

De EU AI Act is de eerste uitgebreide AI-wet ter wereld, en vanaf 2026 krijg jij er als ondernemer mee te maken. Niet alleen grote techbedrijven, maar ook MKB-bedrijven met 5 tot 50 medewerkers moeten straks aan regels voldoen. Goed nieuws: de meeste AI-tools die je nu gebruikt, vallen waarschijnlijk in de laagste risicocategorie. Maar dat wil niet zeggen dat je niets hoeft te doen.

In dit artikel leggen we uit hoe de wet in elkaar zit, welke deadlines er gelden en wat jij concreet moet regelen. Geen juridisch jargon, gewoon wat het voor jouw bedrijf betekent.

Wat is de EU AI Act?

De EU AI Act (officieel: Verordening (EU) 2024/1689) is in augustus 2024 in werking getreden en geldt voor alle organisaties die AI-systemen ontwikkelen, verkopen of gebruiken binnen de Europese Unie. De wet werkt met een risico-gebaseerde aanpak: hoe hoger het risico van een AI-toepassing, hoe strenger de regels.

De verordening treedt gefaseerd in werking. Dat betekent dat niet alle verplichtingen tegelijk gelden. Als MKB-ondernemer is het belangrijk om te weten welke deadlines voor jou relevant zijn.

De vier risicocategorieen: waar valt jouw AI-gebruik onder?

1. Verboden AI (onaanvaardbaar risico)

Dit zijn AI-toepassingen die volledig verboden zijn in de EU. Als MKB-er kom je hier waarschijnlijk nooit mee in aanraking, maar het is goed om te weten wat er op de verboden lijst staat:

  • Social scoring: mensen beoordelen op basis van gedrag en dat koppelen aan voordelen of nadelen
  • Real-time biometrische surveillance in openbare ruimte (gezichtsherkenning op straat of in winkels)
  • Manipulatieve AI die kwetsbare groepen (kinderen, mensen met een beperking) onbewust beinvloedt
  • Emotieherkenning op de werkvloer of in onderwijs
  • 2. Hoog-risico AI

    Hoog-risico AI-systemen zijn toegestaan, maar alleen onder strenge voorwaarden. Denk aan AI die wordt ingezet bij beslissingen met grote gevolgen voor mensen. Voorbeelden die relevant kunnen zijn voor MKB:

  • AI in werving en selectie: cv-screening, rangschikking van kandidaten, interviewanalyse
  • Kredietbeoordeling: AI die meespeelt in beslissingen over leningen of betalingstermijnen
  • Biometrie voor identificatie (gezichtsherkenning voor toegangscontrole)
  • AI in kritieke infrastructuur: energie, water, transport
  • 3. Beperkt risico

    AI-systemen met beperkt risico moeten voldoen aan transparantieverplichtingen. Hier vallen onder andere chatbots onder: als een gebruiker met een AI praat, moet die weten dat het een AI is. Ook deepfakes en AI-gegenereerde content vallen in deze categorie.

    4. Minimaal risico

    Hier valt het grootste deel van wat MKB-bedrijven gebruiken. Denk aan spamfilters, AI-schrijftools zoals ChatGPT of Claude, planningsoptimalisatie, aanbevelingssystemen in webshops en vertaalsoftware. Voor deze toepassingen gelden geen specifieke verplichtingen vanuit de AI Act.

    Wat valt jouw MKB-gebruik waarschijnlijk?

    De meeste MKB-bedrijven gebruiken AI voor marketing, klantenservice, planning en administratie. Goed nieuws: het overgrote deel van deze toepassingen valt in de categorie minimaal risico.

    Concrete voorbeelden van minimaal risico toepassingen die MKB-bedrijven veelgebruiken:

  • ChatGPT, Claude of Gemini voor het schrijven van content, offertes of e-mails
  • AI-planningstools voor personeelsroosters of logistiek
  • Automatische vertaling van documenten of website-content
  • AI-gestuurde klantenservice chatbots op je website
  • Productaanbevelingen in een webshop
  • Let op: als je AI gebruikt bij het aannemen van personeel, bijvoorbeeld een tool die cv's automatisch beoordeelt of rangsschikt, dan val je mogelijk in de hoog-risico categorie. Dat geldt ook als je een AI-systeem gebruikt dat meebeslist over kredieten of betalingsregelingen voor klanten.

    Wanneer gelden welke deadlines?

    De EU AI Act heeft een gefaseerde invoering. Dit is de tijdlijn die voor MKB-bedrijven relevant is:

  • Februari 2025: verboden AI-toepassingen zijn direct illegaal. Social scoring en real-time biometrische surveillance zijn al verboden.
  • Augustus 2025: transparantieverplichtingen voor general purpose AI (GPAI) modellen gaan in. Aanbieders van grote taalmodellen zoals ChatGPT moeten voldoen.
  • Augustus 2026: verplichtingen voor hoog-risico AI-systemen gaan in. Dit is de deadline die voor sommige MKB-bedrijven relevant is.
  • 2027 en later: aanvullende verplichtingen voor specifieke sectoren en oudere systemen.
  • Conclusie: als jij geen hoog-risico AI gebruikt, hoef je nu nog niet veel te doen. Maar het is slim om je voor te bereiden en te inventariseren welke AI-systemen je gebruikt.

    Wat moet je doen als je hoog-risico AI gebruikt?

    Gebruik je AI voor werving en selectie, kredietbeoordeling of andere hoog-risico toepassingen? Dan gelden vanaf augustus 2026 de volgende verplichtingen:

  • Risicobeheer: stel een risicobeheerssysteem op en documenteer de risico's van het AI-systeem
  • Datakwaliteit: zorg dat de trainingsdata en invoerdata van het systeem representatief en betrouwbaar zijn
  • Technische documentatie: leg vast hoe het systeem werkt, waarvoor het gebruikt wordt en wat de beperkingen zijn
  • Menselijk toezicht: zorg dat een mens de beslissingen van het AI-systeem kan controleren en zo nodig corrigeren
  • Logging: houd bij hoe en wanneer het systeem is ingezet, zodat beslissingen achteraf traceerbaar zijn
  • Praktisch gezien betekent dit: als je een extern AI-systeem gebruikt (niet zelf gebouwd), vraag dan je leverancier om documentatie. Grote aanbieders zoals Microsoft, SAP of HR-softwarebedrijven zullen zelf compliance-documentatie gaan leveren. Jij bent als gebruiker verantwoordelijk voor hoe je het systeem inzet.

    Transparantieplicht: wanneer moet je zeggen dat iets AI is?

    De transparantieplicht is de regel die voor de meeste MKB-bedrijven het meest direct van toepassing is. De kern: mensen moeten weten wanneer ze met AI te maken hebben, als dat relevant is.

    Drie situaties waar de transparantieplicht voor jou geldt:

  • Je chatbot op je website: als bezoekers denken dat ze met een mens chatten, moet je duidelijk maken dat het een AI-assistent is
  • Deepfakes of AI-gegenereerde afbeeldingen: als je AI-gegenereerde beelden of video's gebruikt die verward kunnen worden met echte personen, moet je dat labelen
  • AI-stem of AI-avatar die een echte persoon imiteert: ook hier geldt een meldingsplicht
  • Let op: het schrijven van een blogpost met ChatGPT en die publiceren zonder vermelding valt hier waarschijnlijk buiten, zolang de tekst niet pretendeert van een specifieke echte persoon te zijn. De plicht geldt specifiek voor content die mensen kan doen geloven dat ze interacteren met een echte persoon.

    Concrete to-do lijst voor MKB-bedrijven

    Wat moet je nu al doen? Dit zijn de acties die je als MKB-er kunt nemen om goed voorbereid te zijn:

  • Inventariseer: maak een lijst van alle AI-tools die je gebruikt in je bedrijf, van ChatGPT tot je HR-software
  • Categoriseer: bepaal per tool in welke risicocategorie die valt. Gebruik de risico-indeling in dit artikel als startpunt
  • Controleer je chatbot: als je een AI-chatbot op je website hebt, zorg dan dat het voor gebruikers duidelijk is dat ze met een AI te maken hebben
  • Vraag je leveranciers: als je HR-software, kredietbeoordelingssoftware of andere potentieel hoog-risico systemen gebruikt, vraag dan je leverancier naar hun AI Act compliance
  • Documenteer AI-gebruik in HR: gebruik je AI bij het screenen of beoordelen van sollicitanten? Leg dan het proces vast en zorg voor menselijk toezicht op de beslissingen
  • Houd de ontwikkelingen bij: de EU publiceert doorlopend guidance en codes of practice. Abonneer je op updates via artificialintelligenceact.eu
  • Overweeg een AI-beleid: schrijf een intern document over hoe jullie AI gebruiken, welke tools zijn goedgekeurd en hoe jullie omgaan met data en privacyrisico's
  • Conclusie: geen paniek, wel actie

    De EU AI Act klinkt groots, maar voor de meeste MKB-bedrijven is de impact beperkt. Je hoeft niet te stoppen met ChatGPT gebruiken of je planningstools te verwijderen. Wat je wel moet doen: weten wat je gebruikt, transparant zijn waar het verplicht is en je voorbereiden als je hoog-risico toepassingen hebt.

    De deadline voor hoog-risico AI is augustus 2026. Dat geeft je tijd om je zaken op orde te brengen, maar wacht niet te lang. Een inventarisatie van je AI-gebruik kost een middag en geeft je direct een helder beeld van waar je staat.

    Meer informatie? De officiële tekst en guidance vind je op artificialintelligenceact.eu. Daar worden ook regelmatig praktische handleidingen gepubliceerd voor bedrijven.

    Gerelateerd

    Nieuwsbrief

    Wil je meer van dit?

    Elke week de beste agentic AI inzichten in je inbox.

    Gratis aanmelden →