Wat moet een MKB-bedrijf nu doen voor de AI Act? Het korte antwoord: drie verplichtingen gelden vandaag al. AI-geletterdheid (Artikel 4) en het verbod op onaanvaardbare AI-praktijken (Artikel 5) sinds 2 februari 2025, de transparantieplicht voor chatbots en AI-content (Artikel 50) sinds 2 augustus 2026. De zware documentatieplichten voor hoog-risico AI schuiven door naar 2 december 2027.
Hieronder tien stappen, in de volgorde waarin ze het meeste opleveren. Daarna staat wat een kleiner bedrijf juist minder hoeft te doen dan een grote leverancier. Dat scheelt meer werk dan de meeste checklists laten doorschemeren.
Wat geldt er nu al
De AI-geletterdheidsplicht uit Artikel 4 en het verbod uit Artikel 5 zijn van kracht sinds 2 februari 2025. De regels voor general-purpose AI-modellen (Hoofdstuk V, Artikelen 51 tot en met 56) gelden sinds 2 augustus 2025. De transparantieplicht voor chatbots, AI-content en deepfakes uit Artikel 50 geldt sinds 2 augustus 2026.
De Digital Omnibus schoof daarna de zwaarste verplichtingen naar achteren. Dat pakket is op 24 juli 2026 gepubliceerd als Verordening (EU) 2026/1744 en trad drie dagen later in werking. Het is dus geldend recht, geen voorstel. Hoog-risico AI uit Bijlage III verschuift naar 2 december 2027, hoog-risico AI in gereguleerde producten uit Bijlage I naar 2 augustus 2028. Uitstel geldt voor het documentatie-zware deel. Niet voor de basis.
AI-geletterdheid en verboden AI-praktijken
AI-geletterdheidsplicht voor alle organisaties die AI gebruiken. Onaanvaardbare AI-praktijken (sociale scoring, manipulatieve AI, emotieherkenning op werkplek) zijn verboden.
Bron: Artikel 4 + Artikel 5
General-purpose AI en handhaving
Regels voor GPAI-aanbieders zoals OpenAI, Anthropic en Google. Governance-structuur en boetebevoegdheid van toezichthouders zijn van kracht.
Bron: Hoofdstuk V (Art. 51-56)
Transparantieplicht chatbots en AI-content
Chatbots moeten zich kenbaar maken als AI. Deepfakes en AI-gegenereerde content moeten gelabeld zijn.
Bron: Artikel 50
Hoog-risico AI uit Bijlage III
Werving, kredietbeoordeling, onderwijs, kritieke infrastructuur. Conformiteitsbeoordeling, EU-databank-registratie en menselijk toezicht worden verplicht.
Bron: Bijlage III
Hoog-risico AI in gereguleerde producten
AI ingebed in medische hulpmiddelen, machines, liften, speelgoed en persoonlijke beschermingsmiddelen.
Bron: Bijlage I
De tien stappen
Wijs één verantwoordelijke aan
Begin hierZonder naam achter het onderwerp blijft het liggen. Voor een MKB-bedrijf is dit geen fulltime functie, maar een rol erbij: vaak de FG, de compliance officer of iemand uit de directie. Leg vast wie het is en wie invalt bij afwezigheid.
Inventariseer wat er al draait
De grootste blinde vlekNiet alleen ChatGPT en Copilot. AI zit inmiddels in uw CRM, uw boekhoudpakket, uw sollicitatietool en uw marketingplatform, vaak zonder dat het zo heet. Vraag het per afdeling uit en vraag door op functies als "slimme suggesties", "automatische matching" of "voorspelling".
Bepaal per systeem uw rol
De AI Act legt verplichtingen op aan aanbieders en aan gebruiksverantwoordelijken, en dat scheelt aanzienlijk. Koopt u een tool in, dan bent u meestal gebruiksverantwoordelijke en rust het zware deel bij de leverancier. Bouwt u zelf, of zet u uw naam op andermans model, dan wordt u aanbieder.
Classificeer elk systeem
Vier uitkomsten: onaanvaardbaar (verboden), hoog-risico, transparantieplichtig of minimaal. Hoog-risico hangt aan wat het systeem doet, niet aan uw branche. Een klein bureau dat sollicitanten voorselecteert met AI raakt Bijlage III; een groot kantoor dat AI alleen voor tekstsuggesties gebruikt niet.
Stop wat verboden is
Artikel 5Sinds 2 februari 2025 mag een handvol toepassingen simpelweg niet meer, zoals social scoring, emotieherkenning op de werkvloer en manipulatieve technieken. Hier geldt geen overgangstermijn en de hoogste boetecategorie. Vindt u er een, dan is uitfaseren de enige route.
Regel AI-geletterdheid
Verplicht sinds feb 2025De verplichting uit Artikel 4 is een organisatieplicht: iedereen die met AI werkt moet er voldoende van begrijpen, passend bij zijn rol. Een middag uitleg voor het hele kantoor voldoet niet voor een recruiter die met matching-AI werkt. Leg vast wie wat heeft gehad en wanneer.
Check de transparantieplicht
Artikel 50Sinds 2 augustus 2026 moet een gebruiker weten dat hij met AI praat, en moet AI-gegenereerde content herkenbaar zijn. Dit raakt vrijwel elk bedrijf met een chatbot of een marketingafdeling. Eén onderdeel heeft uitstel: de machine-leesbare markering van synthetische content (Artikel 50, lid 2), tot 2 december 2026. Dat geldt alleen voor generatieve AI die al vóór 2 augustus 2026 op de markt was.
Schrijf het AI-beleid
Voor een gebruiksverantwoordelijke is een AI-beleid geen wettelijke verplichting. Het is wel het document waarmee u de rest aantoont. Vier vragen volstaan: welke tools mogen, welke data er niet in gaat, wie een nieuwe tool goedkeurt en hoe u incidenten meldt. Vier pagina's zijn genoeg.
Houd een AI-register bij
Ook dit is voor gebruiksverantwoordelijken geen zelfstandige plicht, wel de basis onder alle andere. Per systeem: wat het doet, wie de leverancier is, welke data erin gaat, welke classificatie en welke maatregelen. Zonder register is geen enkele andere verplichting aantoonbaar.
Zet er een ritme op
Compliance is geen project met een einddatum. Plan één kwartaalcheck en koppel een moment aan elke nieuwe tool die binnenkomt. Nieuwe medewerkers en rolwissels vragen om een nieuwe geletterdheidscheck.
Wat het MKB minder hoeft te doen
Dit deel wordt vaak overgeslagen, terwijl het de meeste werk bespaart. De AI Act kent expliciete verlichtingen voor kleinere organisaties.
Vereenvoudigde technische documentatieArtikel 11, lid 1 staat kmo's en start-ups toe om de elementen uit Bijlage IV in vereenvoudigde vorm te leveren. De Europese Commissie stelt daarvoor een formulier vast, en aangemelde instanties moeten dat formulier accepteren bij de conformiteitsbeoordeling.
Een lichter kwaliteitsbeheersysteemMicro-ondernemingen in de zin van Aanbeveling 2003/361/EG mogen onderdelen van het kwaliteitsbeheersysteem uit Artikel 17 vereenvoudigd invullen (Artikel 63, lid 1). Dat geldt alleen zonder partner- of verbonden ondernemingen, en het ontslaat u niet van de eisen uit de Artikelen 9 tot en met 15.
Een lager boeteplafondDe hoofdregel noemt steeds een bedrag óf een omzetpercentage. Voor kmo's en start-ups geldt daarvan het laagste (Artikel 99, lid 6). De 35 miljoen euro uit de krantenkoppen is voor een MKB-bedrijf dus niet het getal om op te rekenen.
De testomgeving van de toezichthouder
Elke lidstaat moet uiterlijk 2 augustus 2027 een AI-testomgeving voor regelgeving operationeel hebben (Artikel 57). Daarin ontwikkelt en test u een AI-systeem onder begeleiding van de toezichthouder, zonder dat directe handhaving dreigt. MKB en start-ups krijgen voorrang bij de toegang (Artikel 62, lid 1) en betalen in beginsel geen deelnamekosten (Artikel 58, lid 2).
Deelname is vrijwillig. Voor wie zelf AI ontwikkelt of twijfelt over de risicoklasse van een systeem, is het de goedkoopste manier om die twijfel weg te nemen.
Waar begint u deze week
- Zet één naam achter het onderwerp, inclusief vervanger.
- Vraag per afdeling uit welke tools AI gebruiken, ook de ingebouwde functies.
- Controleer of er iets tussen zit dat onder Artikel 5 valt.
- Plan de eerste geletterdheidssessie voor de mensen die dagelijks met AI werken.
Meer dan dat hoeft de eerste week niet te zijn. Stap 3 tot en met 10 volgen vanzelf zodra u weet wat er draait.
Veelgestelde vragen
Is een AI-register wettelijk verplicht voor mijn bedrijf?
Nee, niet als u AI alleen inkoopt en gebruikt. De registratieplicht in de EU-databank raakt aanbieders van hoog-risico systemen en overheidsinstanties die zo'n systeem inzetten (Artikel 49). De loggingplicht uit Artikel 12 ligt bij de aanbieder. Toch is een register in de praktijk onmisbaar: zonder overzicht kunt u geen enkele andere verplichting aantonen richting een toezichthouder, auditor of klant.
Moet ik nu al iets doen als ik alleen ChatGPT gebruik?
Ja, twee dingen. AI-geletterdheid geldt sinds 2 februari 2025 voor iedereen die met AI werkt (Artikel 4), ongeacht welke tool. En sinds 2 augustus 2026 moet content die met AI is gemaakt herkenbaar zijn als de lezer dat redelijkerwijs moet weten (Artikel 50). Een classificatietraject hoeft u voor gewoon tekstgebruik niet in.
Wanneer ben ik aanbieder in plaats van gebruiker?
Zodra u een AI-systeem onder eigen naam of merk op de markt brengt, een bestaand systeem substantieel wijzigt, of het beoogde doel verandert. Een standaardtool inkopen en gebruiken maakt u gebruiksverantwoordelijke. Een chatbot van een leverancier onder uw eigen merk aanbieden kan u aanbieder maken, met aanzienlijk zwaardere verplichtingen.
Hoeveel tijd kost deze checklist echt?
De eerste vier stappen kosten een klein bedrijf doorgaans één tot twee dagen, verspreid over enkele weken. De inventarisatie is het meeste werk, want die vraagt input van elke afdeling. Beleid en register kosten daarna een dagdeel, mits de inventarisatie compleet is.
Wat gebeurt er als ik niets doe?
Handhaving loopt via de nationale toezichthouders, in Nederland naar verwachting de AP en de RDI als coördinerende toezichthouders. Voor kmo's geldt het laagste boeteplafond (Artikel 99, lid 6). Praktisch bijten de gevolgen vaak eerder aan de commerciële kant: opdrachtgevers, verzekeraars en aanbestedingen vragen steeds vaker naar uw AI-beleid voordat een toezichthouder dat doet.
Begin bij weten wat er draait
De meeste organisaties zijn later begonnen dan de wet. Dat is in te halen, en het inhalen begint niet bij documentatie maar bij overzicht. Wie weet welke AI er draait en wat die doet, kan de rest in de juiste volgorde afwerken.
De gratis risicoscan doet stap 2 en 3 voor u. In vijf minuten weet u welke verplichtingen voor uw situatie gelden, met een PDF-rapport met uw risicocategorie en een stappenplan.