Terug naar kennisbank
AI Act ·14 augustus 2026 ·11 min lezen

De EU AI Act voor het mkb: wat moet je nú geregeld hebben?

Sinds 2 augustus 2026 gelden de transparantieregels van de AI Act en is de handhaving gestart. De regels voor hoog-risico-systemen zijn uitgesteld naar 2027/2028, maar AI-geletterdheid, verboden praktijken en chatbot-transparantie gelden al. Een praktisch overzicht voor het mkb — geen juridisch advies.

Sinds 2 augustus 2026 is een groot deel van de EU AI Act van kracht én wordt hij gehandhaafd. Concreet betekent dat: als je een chatbot, een AI-assistent of AI-gegenereerde content publiceert, moet je gebruikers daarover informeren — en de Europese Commissie kan daar nu boetes voor opleggen. De regels voor hoog-risico-AI-systemen zijn dit jaar juist uitgesteld, naar december 2027 en augustus 2028. Wat je nú al geregeld moet hebben is dus kleiner dan veel mkb'ers denken, maar niet niks: AI-geletterdheid van je personeel, het vermijden van verboden praktijken, en transparantie richting je gebruikers.

Dit artikel zet het tijdspad op een rij zoals dat er per vandaag voorstaat, na de wijzigingen die de EU in 2026 doorvoerde via de zogeheten Digital Omnibus. Het is geen juridisch advies — de AI Act is complex genoeg dat de precieze classificatie van jouw AI-toepassing altijd een individuele beoordeling verdient. Wel krijg je een concreet beeld van wat al geldt, wat nog komt, en waar de vereenvoudigde regeling voor kleinere bedrijven zit.

Het tijdspad tot nu toe

De AI Act trad op 1 augustus 2024 in werking, maar de verplichtingen rollen sindsdien gefaseerd uit. Op 2 februari 2025 gingen de algemene bepalingen in: de definities, de verplichting tot AI-geletterdheid van personeel (artikel 4), en het verbod op een reeks AI-praktijken (artikel 5) — denk aan sociale scoring en manipulatieve technieken die het gedrag van mensen ondermijnen zonder dat ze zich daarvan bewust zijn. Op 2 augustus 2025 volgden de regels voor aanbieders van general-purpose AI-modellen (de grote taalmodellen zelf) en moesten lidstaten hun toezichthouders hebben aangewezen.

2 augustus 2026 — twaalf dagen voor de publicatiedatum van dit artikel — is de datum waarop het grootste deel van de resterende regels van kracht werd én de handhaving startte voor wat al gold: general-purpose AI, verboden praktijken, transparantie en AI-geletterdheid. Dit is het moment waarop de AI Act van "papieren wet" naar "kan je een boete opleveren" verschoof voor de meeste bedrijven.

Wat er sinds 2 augustus 2026 concreet geldt: artikel 50

De transparantieverplichtingen van artikel 50 zijn niet uitgesteld en gelden sinds 2 augustus 2026 onverkort. Ze komen neer op vijf verplichtingen. Aanbieders van chatbots en AI-assistenten moeten ervoor zorgen dat gebruikers weten dat ze met AI communiceren, tenzij dat al evident is uit de context. Aanbieders van generatieve AI moeten AI-gegenereerde audio, beeld, video en tekst machineleesbaar markeren als kunstmatig gemaakt. Wie emotieherkenning of biometrische categorisering inzet, moet de betrokken personen daarover informeren. Wie deepfakes publiceert, moet duidelijk maken dat het beeld- of geluidsmateriaal kunstmatig is gegenereerd of gemanipuleerd — met een uitzondering voor evident creatief, satirisch of artistiek werk. En wie AI-gegenereerde tekst publiceert om het publiek te informeren over zaken van algemeen belang, moet dat vermelden, tenzij er redactionele menselijke controle en verantwoordelijkheid aan te pas kwam.

Voor een mkb-bedrijf met een klantenservice-chatbot of een AI die conceptteksten schrijft voor de website, is dit de verplichting die het eerst relevant wordt: een zichtbare melding dat de gebruiker met een AI-systeem te maken heeft, en geen verborgen AI-content die als puur menselijk werk wordt gepresenteerd.

Wat blijft uitgesteld: hoog-risico-AI

Het meest ingrijpende onderdeel van de wet — de eisen aan hoog-risico-AI-systemen uit bijlage III, zoals AI voor werving en selectie, kredietbeoordeling of toegang tot essentiële diensten — zou oorspronkelijk ook op 2 augustus 2026 ingaan. Via de Digital Omnibus, definitief goedgekeurd door de Raad van de EU op 29 juni 2026, is die datum verschoven naar 2 december 2027: een verlenging van zestien maanden. Voor hoog-risico-AI die is ingebed in gereguleerde producten (bijlage I, denk aan medische apparatuur en machines) geldt een verlenging van twaalf maanden, tot 2 augustus 2028.

Belangrijk: dit is uitstel, geen afstel. En twee andere data zijn juist niet verschoven. Op 2 december 2026 gaan nieuwe verboden in voor AI die niet-consensuele seksuele deepfakes of materiaal van kindermisbruik genereert, plus een overgangstermijn voor bepaalde aanbieders van synthetische content die al vóór 2 augustus 2026 op de markt waren. En op 2 augustus 2027 moet elke lidstaat minstens één AI-regelgevingssandbox operationeel hebben.

De nieuwe "small mid-cap"-categorie

De Digital Omnibus voegde ook een nieuwe bedrijfscategorie toe tussen mkb en groot bedrijf in: de small mid-cap, gedefinieerd als een onderneming met minder dan 750 werknemers én minder dan 150 miljoen euro jaaromzet. Bedrijven in deze categorie — en het mkb daaronder — krijgen toegang tot vereenvoudigde nalevingsdocumentatie, gerichte begeleiding, voorrang bij regelgevingssandboxes en in sommige gevallen lagere boeteplafonds. De verplichtingen zelf vervallen niet, maar de administratieve last om eraan te voldoen wordt kleiner naarmate je bedrijf kleiner is.

Wat dit concreet betekent voor een mkb-bedrijf vandaag

1. Zorg dat je personeel AI-geletterd is. Artikel 4 verplicht aanbieders en gebruiksverantwoordelijken van AI-systemen om voldoende kennis te hebben van hoe die systemen werken, wat hun beperkingen zijn en welke risico's ze met zich meebrengen — in verhouding tot de context waarin het systeem wordt gebruikt. Dat hoeft geen cursus van weken te zijn, maar een aantoonbaar bewustzijn bij wie de AI dagelijks bedient.

2. Controleer of je iets doet dat onder de verboden praktijken valt. Voor de meeste mkb-toepassingen is dit onwaarschijnlijk, maar subliminale beïnvloedingstechnieken, het misbruiken van kwetsbaarheden van specifieke groepen, en bepaalde vormen van biometrische categorisering zitten sinds februari 2025 in de verbodslijst.

3. Maak AI-gebruik zichtbaar richting je gebruikers. Een chatbot die zich niet als AI identificeert, of een blogpost die volledig AI-gegenereerd is zonder enige vermelding, valt sinds 2 augustus 2026 onder handhaafbare transparantieplicht.

4. Volg of jouw toepassing later hoog-risico wordt. Ook al is de deadline verschoven naar december 2027, de classificatie van jouw AI-systeem verandert niet met het uitstel. Wie AI gebruikt voor bijvoorbeeld personeelsselectie of kredietwaardigheid, doet er goed aan nu al te inventariseren of dat systeem onder bijlage III valt, zodat 2027 geen verrassing wordt.

De relatie met de AVG

De AI Act komt niet in de plaats van de AVG — hij komt erbovenop. Gebruikt je AI-toepassing persoonsgegevens, dan gelden beide kaders tegelijk: de AVG regelt de verwerking van de gegevens, de AI Act regelt het systeem zelf. We schreven eerder een uitgebreide gids over AI en de AVG, met onder meer wanneer je een DPIA nodig hebt — een vraag die bij hoog-risico-AI onder de AI Act vaak samenvalt met een AVG-verplichting.

Veelgestelde vragen

Geldt dit ook als ik alleen kant-en-klare AI-tools gebruik, zoals ChatGPT of een chatbot-plugin? Ja. De verplichtingen richten zich op wie het systeem aanbiedt én op wie het inzet ("gebruiksverantwoordelijke"). Gebruik je een kant-en-klare tool om klanten te woord te staan, dan ben jij verantwoordelijk voor de transparantie naar je eigen gebruikers, ook als de onderliggende techniek van een ander komt.

Is er al Nederlandse handhaving? De AI Act is een Europese verordening met rechtstreekse werking, maar de daadwerkelijke handhaving verloopt via nationaal aangewezen toezichthouders. Welke autoriteit dat in Nederland precies is en hoe actief die handhaaft, verandert met de tijd — controleer dit bij twijfel bij een juridisch adviseur of de actuele overheidsvoorlichting.

Moet ik een AI-register bijhouden? Voor hoog-risico-systemen wordt een vorm van registratie en documentatie verplicht zodra bijlage III van toepassing wordt. Voor overige AI-toepassingen is een eigen overzicht van welke AI-systemen je gebruikt, waarvoor, en met welke risico's, geen wettelijke plicht maar wel een praktische voorbereiding op zowel de AI Act als de AVG.

Conclusie

De AI Act is per 2 augustus 2026 van een aankondiging een handhaafbare wet geworden, maar niet in de vorm die veel mkb'ers verwachtten: de zware hoog-risico-verplichtingen zijn uitgesteld naar 2027 en 2028, terwijl AI-geletterdheid, het verbod op bepaalde praktijken en transparantie naar gebruikers al gelden en al gehandhaafd worden. Voor de meeste kleinere bedrijven is de opgave dit jaar overzichtelijk: zorg dat je AI zichtbaar is als AI, houd je personeel op de hoogte, en volg of jouw toepassing later onder de zwaardere regels valt. Dit artikel is bedoeld om te duiden, niet om te adviseren — laat je situatie altijd juridisch toetsen voordat je conclusies trekt over wat er specifiek voor jouw bedrijf geldt.

Techniek, geen juridisch advies

AI-systeem laten duiden op wat het technisch doet?

Wij bouwen en documenteren AI-systemen zo dat de technische kant — wat het systeem doet, met welke data, met welke controles — helder op tafel ligt. De juridische toetsing laten we aan jouw adviseur; wij zorgen dat die niet in het duister hoeft te tasten.