Wat moet een MKB-bedrijf nu doen voor de AI Act? Het korte antwoord: drie verplichtingen gelden vandaag al. AI-geletterdheid (Artikel 4) en het verbod op onaanvaardbare AI-praktijken (Artikel 5) sinds 2 februari 2025, de transparantieplichten voor chatbots, deepfakes en bepaalde AI-teksten (Artikel 50) sinds 2 augustus 2026. De verplichtingen voor hoog-risico AI gelden pas vanaf 2 december 2027 voor de toepassingen uit Bijlage III en vanaf 2 augustus 2028 voor hoog-risico AI in gereguleerde producten uit Bijlage I (Artikel 113, derde alinea, onder c).
Hieronder tien stappen, in de volgorde waarin ze het meeste opleveren. Daarna staat wat een kleiner bedrijf minder hoeft te doen dan een grote leverancier. Dat scheelt meer werk dan de meeste checklists laten doorschemeren.
Wat geldt er nu al
De AI-geletterdheidsplicht uit Artikel 4 en het verbod uit Artikel 5 zijn van kracht sinds 2 februari 2025. De regels voor general-purpose AI-modellen (Hoofdstuk V, Artikelen 51 tot en met 56) gelden sinds 2 augustus 2025. De transparantieplichten voor chatbots, deepfakes en bepaalde AI-teksten uit Artikel 50 gelden sinds 2 augustus 2026.
De Digital Omnibus schoof daarna de zwaarste verplichtingen naar achteren. Dat pakket is op 24 juli 2026 gepubliceerd als Verordening (EU) 2026/1744 en trad drie dagen later in werking. Het is dus geldend recht. Hoog-risico AI uit Bijlage III verschuift naar 2 december 2027, hoog-risico AI in gereguleerde producten uit Bijlage I naar 2 augustus 2028. Het uitstel geldt alleen voor de hoog-risicoregels. De basis uit Artikel 4, 5 en 50 bleef staan. Per datum ziet u het op de AI Act-tijdlijn.
AI-geletterdheid en verboden AI-praktijken
AI-geletterdheidsplicht voor alle organisaties die AI gebruiken. Onaanvaardbare AI-praktijken (sociale scoring, manipulatieve AI, emotieherkenning op werkplek) zijn verboden.
Bron: Artikel 4 + Artikel 5
General-purpose AI en governance
Regels voor aanbieders van AI-modellen voor algemene doeleinden, zoals OpenAI, Anthropic en Google (Artikel 53 en 55). Ook de governance-structuur en het sanctiehoofdstuk gelden vanaf deze datum. De boetes zelf komen uit nationaal recht (Artikel 99, lid 1); de Commissie kan GPAI-aanbieders sinds 2 augustus 2026 beboeten (Artikel 101).
Bron: Hoofdstuk V (Art. 51-56)
Transparantieplichten Artikel 50
Chatbots moeten zich kenbaar maken als AI. Deepfakes worden als zodanig bekendgemaakt. Dat geldt ook voor gepubliceerde AI-tekst over aangelegenheden van algemeen belang, tenzij die tekst menselijk is getoetst en een persoon of organisatie er redactioneel verantwoordelijk voor is.
Bron: Artikel 50
Twee nieuwe verboden en markering van bestaande generatieve AI
Verboden worden AI-systemen die zonder uitdrukkelijke toestemming realistische intieme of seksuele beelden van een identificeerbaar persoon maken. Ook AI die kindermisbruikmateriaal genereert, valt onder het verbod (Artikel 5, lid 1, onder b bis en b ter). Aanbieders van generatieve AI die al vóór 2 augustus 2026 op de markt was, markeren de output vanaf dan machineleesbaar (Artikel 50, lid 2).
Bron: Artikel 5 en Artikel 111, lid 4
Hoog-risico AI uit Bijlage III
Bijvoorbeeld AI die kandidaten selecteert, kredietwaardigheid bepaalt of leerresultaten beoordeelt. De aanbieder doet een conformiteitsbeoordeling en registreert het systeem in de EU-databank. De gebruiksverantwoordelijke zorgt voor menselijk toezicht (Artikel 26).
Bron: Bijlage III
Hoog-risico AI in gereguleerde producten
AI als veiligheidscomponent van onder meer medische hulpmiddelen, liften, speelgoed en persoonlijke beschermingsmiddelen, als een conformiteitsbeoordeling door een derde partij nodig is. Voor machines lopen de eisen via de Machineverordening.
Bron: Bijlage I, afdeling A
De tien stappen
Wijs één verantwoordelijke aan
Begin hierZonder naam achter het onderwerp blijft het liggen. Voor een MKB-bedrijf is dit geen fulltime functie, maar een rol erbij: vaak de FG, de compliance officer of iemand uit de directie. Leg vast wie het is en wie invalt bij afwezigheid.
Inventariseer wat er al draait
De grootste blinde vlekNiet alleen ChatGPT en Copilot. AI zit inmiddels in uw CRM, uw boekhoudpakket, uw sollicitatietool en uw marketingplatform, vaak zonder dat het zo heet. Vraag het per afdeling uit en vraag door op functies als "slimme suggesties", "automatische matching" of "voorspelling".
Bepaal per systeem uw rol
De AI Act legt verplichtingen op aan aanbieders en aan gebruiksverantwoordelijken. Dat scheelt aanzienlijk. Koopt u een tool in, dan bent u meestal gebruiksverantwoordelijke en rust het zware deel bij de leverancier. Bouwt u zelf een AI-systeem en zet u het onder eigen naam in, dan wordt u aanbieder (Artikel 3, punt 3). Dat geldt ook als u bouwt op een ingekocht taalmodel.
Classificeer elk systeem
Vier uitkomsten: onaanvaardbaar (verboden), hoog-risico, transparantieplichtig of minimaal. Hoog-risico hangt aan wat het systeem doet, niet aan uw branche. Dezelfde tool kan in de ene toepassing minimaal zijn en in de andere hoog-risico. AI die sollicitaties filtert of kandidaten beoordeelt, is hoog-risico (Bijlage III, punt 4, onder a), ook bij een klein bureau. AI die alleen tekstsuggesties doet, valt erbuiten, ook bij een groot kantoor. Doet een systeem uit Bijlage III alleen een beperkte procedurele of voorbereidende taak, dan is het geen hoog-risico, tenzij het mensen profileert (Artikel 6, lid 3).
Stop wat verboden is
Artikel 5Sinds 2 februari 2025 mag een handvol toepassingen niet meer, zoals social scoring, emotieherkenning op de werkvloer en manipulatieve technieken. Hier geldt geen overgangstermijn en de hoogste boetecategorie (Artikel 99, lid 3). Op 2 december 2026 komen er twee verboden bij: AI die zonder toestemming intieme beelden van herkenbare personen maakt en AI die kindermisbruikmateriaal genereert (Artikel 5, lid 1, onder b bis en b ter). Vindt u er een, dan is uitfaseren de enige route.
Regel AI-geletterdheid
Verplicht sinds feb 2025De verplichting uit Artikel 4 is een organisatieplicht: u neemt maatregelen die de AI-geletterdheid ondersteunen, rekening houdend met de kennis, ervaring en gebruikscontext van wie met AI werkt. Een middag uitleg voor het hele kantoor past dan slecht bij een recruiter die met matching-AI werkt. De Europese Commissie noemt een interne registratie van wie wat heeft gehad en wanneer als manier om te laten zien wat u deed; een certificaat is daarvoor overbodig.
Check de transparantieplicht
Artikel 50Sinds 2 augustus 2026 moet een chatbot melden dat hij AI is (Artikel 50, lid 1). Die plicht ligt bij de aanbieder van de chatbot. Koopt u hem in, leg dat dan vast in het contract. Bouwt u hem zelf, ook op een ingekocht taalmodel, dan bent u zelf de aanbieder. Voor content is de plicht smaller dan vaak wordt gedacht: als gebruiksverantwoordelijke maakt u bekend dat beeld, audio of video een deepfake is. Datzelfde geldt voor een tekst die kunstmatig is gemaakt, zodra u die publiceert om het publiek te informeren over een aangelegenheid van algemeen belang (Artikel 50, lid 4). Gaat die tekst langs een redactionele controle waarvoor iemand verantwoordelijkheid draagt, dan vervalt de plicht. Het machineleesbaar markeren van synthetische output ligt bij de aanbieder van het systeem (Artikel 50, lid 2); voor systemen die vóór 2 augustus 2026 op de markt waren, heeft die aanbieder daarvoor tot 2 december 2026 (Artikel 111, lid 4).
Schrijf het AI-beleid
Voor een gebruiksverantwoordelijke is een AI-beleid geen wettelijke verplichting. Het is wel het document waarmee u de rest aantoont. Vier vragen volstaan: welke tools mogen, welke data er niet in gaat, wie een nieuwe tool goedkeurt en hoe u incidenten meldt. Vier pagina's zijn genoeg.
Houd een AI-register bij
Ook dit is voor gebruiksverantwoordelijken geen zelfstandige plicht, wel de basis onder alle andere. Per systeem: wat het doet, wie de leverancier is, welke data erin gaat, welke classificatie en welke maatregelen. Zonder register kost het aantonen van uw andere verplichtingen onnodig veel moeite, want u weet dan niet welke systemen er draaien.
Zet er een ritme op
Compliance is geen project met een einddatum. Plan één kwartaalcheck en koppel een moment aan elke nieuwe tool die binnenkomt. Nieuwe medewerkers en rolwissels vragen om een nieuwe geletterdheidscheck.
Wat het MKB minder hoeft te doen
Gebruikt of bouwt u geen hoog-risico AI, dan valt veel werk weg. Een conformiteitsbeoordeling doet alleen de aanbieder van een hoog-risicosysteem, ook als dat systeem in een product uit Bijlage I zit (Artikel 16, onder f, plus Artikel 43). Een FRIA is alleen nodig voordat een gebruiksverantwoordelijke een hoog-risicosysteem uit Bijlage III in gebruik neemt (Artikel 27, lid 1). Ook dan geldt hij alleen voor publiekrechtelijke organen en particuliere entiteiten die openbare diensten verlenen. Daarnaast geldt hij voor wie AI gebruikt om de kredietwaardigheid van personen te beoordelen of om risico's en premies bij levens- en ziektekostenverzekeringen te bepalen (Bijlage III, punt 5, onder b en c). AI voor kritieke infrastructuur (Bijlage III, punt 2) is uitgezonderd. Technische documentatie volgens Bijlage IV hoort alleen bij de aanbieder van een hoog-risicosysteem (Artikel 11, lid 1).
Daarnaast kent de AI Act drie verlichtingen voor kleinere organisaties. De eerste twee gelden alleen als u zelf een hoog-risicosysteem aanbiedt. Het lagere boeteplafond geldt voor elk MKB-bedrijf.
Vereenvoudigde technische documentatieArtikel 11, lid 1 staat kmo's, start-ups en kleine midcapondernemingen toe om de elementen uit Bijlage IV in vereenvoudigde vorm te leveren. De Europese Commissie stelt daarvoor een formulier vast. Aangemelde instanties moeten dat formulier accepteren bij de conformiteitsbeoordeling.
Een lichter kwaliteitsbeheersysteemMKB-bedrijven en start-ups mogen onderdelen van het kwaliteitsbeheersysteem uit Artikel 17 vereenvoudigd invullen (Artikel 63, lid 1). De Digitale omnibus heeft dit verruimd: waar het eerst alleen om micro-ondernemingen ging, geldt het nu voor elk MKB-bedrijf. Voorwaarde is dat u geen partner- of verbonden ondernemingen heeft in de zin van Aanbeveling 2003/361/EG. Het ontslaat u niet van de eisen uit de Artikelen 9 tot en met 15.
Een lager boeteplafondDe hoofdregel noemt steeds een bedrag óf een omzetpercentage. Voor MKB-bedrijven en start-ups geldt daarvan het laagste, op alle drie de boeteniveaus (Artikel 99, lid 6). De 35 miljoen euro uit de krantenkoppen is voor een MKB-bedrijf dus niet het getal om op te rekenen. Bent u te groot voor de MKB-definitie maar werken er minder dan 750 mensen, kijk dan naar de categorie kleine midcaponderneming die de Digitale omnibus toevoegde. U valt erbuiten zodra uw jaaromzet boven 150 miljoen euro én uw balanstotaal boven 129 miljoen euro uitkomt (Aanbeveling (EU) 2025/1099, bijlage, punt 2). De categorie verlaagt het tweede en derde boeteniveau, de verboden praktijken uit Artikel 5 niet (Artikel 99, lid 6 bis).
De testomgeving van de toezichthouder
Elke lidstaat moet uiterlijk 2 augustus 2027 een AI-testomgeving voor regelgeving operationeel hebben (Artikel 57, lid 1). Daarin ontwikkelt en test u een AI-systeem onder begeleiding van de toezichthouder. Houdt u zich aan het testplan en aan diens aanwijzingen, dan krijgt u voor overtredingen van de AI-verordening geen boete (Artikel 57, lid 12). Voor schade aan derden blijft u aansprakelijk. MKB en start-ups krijgen voorrang bij de toegang (Artikel 62, lid 1, onder a) en betalen in beginsel geen deelnamekosten (Artikel 58, lid 2, onder d).
Deelname is vrijwillig en bedoeld voor wie een AI-systeem ontwikkelt of test voordat het op de markt komt (Artikel 57, lid 5). Twijfelt u daarbij over de risicoklasse, dan neemt u die twijfel hier samen met de toezichthouder weg.
Waar begint u deze week
- Zet één naam achter het onderwerp, inclusief vervanger.
- Vraag per afdeling uit welke tools AI gebruiken, ook de ingebouwde functies.
- Controleer of er iets tussen zit dat onder Artikel 5 valt.
- Plan de eerste geletterdheidssessie voor de mensen die dagelijks met AI werken.
Meer dan dat hoeft de eerste week niet te zijn. Stap 3 tot en met 10 volgen vanzelf zodra u weet wat er draait.
Veelgestelde vragen
Geldt de AI Act ook als ik vijf medewerkers heb?
Ja. De wet kent geen ondergrens: hij geldt zodra u AI beroepsmatig gebruikt (Artikel 2, lid 1, onder b). De invulling schaalt wel mee. Bij vijf medewerkers is uw register een tabel, uw beleid een paar pagina's en uw geletterdheidssessie een lunchgesprek dat u vastlegt. Wat telt is wat u doet en kunt laten zien.
Is een AI-register wettelijk verplicht voor mijn bedrijf?
Nee, niet als u AI alleen inkoopt en gebruikt. De registratieplicht in de EU-databank raakt aanbieders van de hoog-risicosystemen uit Bijlage III (Artikel 49, lid 1) en gebruiksverantwoordelijken die overheidsinstantie of een instelling, orgaan of instantie van de Unie zijn (Artikel 49, lid 3). Artikel 12 verplicht de aanbieder om een hoog-risicosysteem zo te bouwen dat het zelf logt. Zet u zo'n systeem als gebruiksverantwoordelijke in, dan bewaart u de logs die onder uw controle vallen ten minste zes maanden (Artikel 26, lid 6). Voor systemen uit Bijlage III geldt dat vanaf 2 december 2027. Toch loont een register: met een overzicht laat u een toezichthouder, auditor of klant in één keer zien wat er draait en wat u eraan doet. Hoe u dat overzicht periodiek toetst, staat in het stappenplan voor een AI-audit.
Moet ik nu al iets doen als ik alleen ChatGPT gebruik?
Ja. Artikel 4 verplicht u sinds 2 februari 2025 om maatregelen te nemen die de AI-geletterdheid van uw mensen ondersteunen, passend bij hun kennis en de context waarin zij AI gebruiken. Een bepaald kennisniveau per persoon hoeft u niet te waarborgen. Artikel 50 raakt u pas als u publiceert: een tekst over een aangelegenheid van algemeen belang zonder redactionele toetsing, of een beeld dat voor echt kan doorgaan. Dat maakt u bekend als kunstmatig (Artikel 50, lid 4). Mails, offertes en gewone werkteksten vallen erbuiten. Een classificatietraject is voor gewoon tekstgebruik overbodig.
Wanneer ben ik aanbieder in plaats van gebruiker?
Zodra u een AI-systeem ontwikkelt of laat ontwikkelen en het onder eigen naam of merk in de handel brengt of in gebruik stelt (Artikel 3, punt 3). Ook een zelfgebouwd systeem voor intern gebruik telt mee. Bij hoog-risico AI zijn er drie extra routes (Artikel 25, lid 1): uw naam of merk op het systeem van een ander zetten, het substantieel wijzigen of het beoogde doel zo veranderen dat een systeem hoog-risico wordt. Een standaardtool inkopen en gebruiken maakt u gebruiksverantwoordelijke. Een chatbot van een leverancier onder uw eigen merk aanbieden kan u aanbieder maken.
Hoeveel tijd kost deze checklist echt?
De eerste vier stappen kosten een klein bedrijf doorgaans één tot twee dagen, verspreid over enkele weken. De inventarisatie is het meeste werk, want die vraagt input van elke afdeling. Beleid en register kosten daarna een dagdeel, mits de inventarisatie compleet is. Wat dat in euro's betekent, leest u in de kosten van AI Act compliance voor het MKB.
Wat gebeurt er als ik niets doe?
Handhaving loopt via de nationale toezichthouders. Wie dat in Nederland zijn, legt de Uitvoeringswet AI-verordening vast. Het wetsvoorstel, dat nog door het parlement moet, wijst de AP en de RDI aan als coördinerende toezichthouders. Voor het MKB geldt het laagste boeteplafond (Artikel 99, lid 6). Praktisch bijten de gevolgen vaak eerder aan de commerciële kant: opdrachtgevers, verzekeraars en aanbestedingen vragen steeds vaker naar uw AI-beleid voordat een toezichthouder dat doet. Wat er in dat document hoort, staat bij AI-beleid opstellen.
Begin bij weten wat er draait
De meeste organisaties zijn later begonnen dan de wet. Dat is in te halen. Het inhalen begint bij overzicht, niet bij documentatie. Wie weet welke AI er draait en wat die doet, kan de rest in de juiste volgorde afwerken.
De gratis risicoscan doet stap 2 en 3 voor u. In vijf minuten weet u welke verplichtingen voor uw situatie gelden, met een PDF-rapport met uw risicocategorie en een stappenplan.