Digitaalgezag logo digitaalgezag
AI voor bedrijven

AI Act voor het MKB: wat verandert er voor jouw bedrijf?

De AI Act is de eerste bindende Europese AI-wet. Welke verplichtingen gelden voor MKB-bedrijven die AI gebruiken of inzetten, en wanneer moet je voldoen?

LMLars Molenaar Laatst bijgewerkt: juni 2026
AI Act verplichtingen MKB Nederland 2026 tijdlijn

De AI Act (Verordening EU 2024/1689) is op 1 augustus 2024 in werking getreden en geldt voor alle organisaties die AI-systemen op de Europese markt brengen of gebruiken, ongeacht of ze in de EU zijn gevestigd. Het is de eerste bindende AI-wet ter wereld.

Voor het MKB roept dit directe vragen op. Ben jij een aanbieder of een gebruiker? Welke verplichtingen gelden voor jou? Wanneer moet je er aan voldoen? Dit artikel geeft het antwoord voor de meest voorkomende MKB-situaties.

Het onderscheid dat alles bepaalt: aanbieder vs gebruiker

De AI Act maakt een fundamenteel onderscheid tussen twee rollen:

Aanbieder (provider): een organisatie die een AI-systeem ontwikkelt of laat ontwikkelen en dit op de markt brengt of in gebruik stelt. Een softwarebedrijf dat AI-functionaliteit inbouwt in zijn SaaS-product is aanbieder. Zie voor die specifieke verplichtingen het artikel over AI Act verplichtingen voor aanbieders.

Gebruiker (deployer): een organisatie die een AI-systeem van een andere partij inzet in een professionele context. Een MKB-bedrijf dat ChatGPT Enterprise, Microsoft 365 Copilot of een AI-rekruteringstool van een HR-softwareleverancier gebruikt, is gebruiker.

De meeste MKB-bedrijven zijn gebruikers. Voor gebruikers gelden lichtere verplichtingen dan voor aanbieders, maar ze zijn niet nul.

Wat de AI Act verbiedt: ook voor gebruikers

Ongeacht de rol geldt: verboden AI-systemen mogen niet worden gebruikt. De verboden categorie is beperkt maar absoluut:

Verboden toepassingVoorbeeldVan kracht
Sociale scoresystemen door overhedenBeoordelen van burgers op basis van gedragAugustus 2025
Manipulatieve AI die onderbewustzijn beïnvloedtSubtiele beïnvloeding zonder bewustzijn van gebruikerAugustus 2025
Realtime biometrische identificatie in publieke ruimtenGezichtsherkenning in winkels voor marketingAugustus 2025
Profilering op basis van biometrische kenmerkenEmotieherkenning op de werkvloerAugustus 2025
AI voor het beoordelen van risico op strafbaar gedragPredictive policing voor individuenAugustus 2025

MKB-bedrijven die emotieherkenningssoftware inzetten voor productiviteitsmonitoring op de werkvloer, of AI die klanten profiteert op basis van onbewuste beïnvloeding: dat is verboden vanaf augustus 2025.

De risicocategorieën voor gebruikers

Als gebruiker van een hoog-risico AI-systeem heb je specifieke verplichtingen. Hoog-risico zijn systemen die worden ingezet bij:

DomeinConcreet voorbeeld voor MKB
Werving en personeelsselectieAI die cv's rangschikt of kandidaten beoordeelt
Prestatiebeoordeling werknemersAI die werkprestaties scoort of bonussen berekent
KredietbeoordelingAI die de kredietwaardigheid van klanten beoordeelt
Toegang tot essentiële dienstenAI die bepaalt of iemand in aanmerking komt voor een dienst
Veiligheidskritische systemenAI in machines of processen waarbij fouten tot letsel kunnen leiden

Verplichtingen voor gebruikers van hoog-risico AI:

Menselijk toezicht: zorg dat een medewerker de output van de AI kan controleren en corrigeren voordat er een beslissing op basis van de AI wordt genomen.

Transparantie: informeer betrokkenen dat een AI-systeem betrokken is bij beslissingen over hen.

Bewaar logs: bewaar de output van het AI-systeem en de genomen beslissingen voor minimaal 6 maanden.

AVG-compliance: hoog-risico AI raakt vrijwel altijd de AVG-verplichtingen, inclusief de plicht tot een DPIA bij hoog-risico verwerkingen.

Transparantieverplichtingen: voor bijna iedereen

Zelfs voor laag-risico AI gelden transparantieverplichtingen. Als je een chatbot gebruikt die klanten te woord staat, of AI-gegenereerde teksten verstuurt, of een deepfake genereert:

Verplichting: informeer de persoon die met de AI interageert dat hij of zij met een AI-systeem communiceert.

Concreet: een klantenservicechatbot die op jouw website klanten te woord staat, moet zichzelf kenbaar maken als AI. Dat geldt ook voor AI-gegenereerde e-mails waarbij de ontvanger zou kunnen denken dat het door een mens is geschreven.

Van kracht: augustus 2026 voor algemene transparantieverplichtingen voor gebruikers.

Tijdlijn: wanneer moet je wat regelen?

DatumWat treedt in werking
Februari 2025Verboden AI-toepassingen (artikel 5)
Augustus 2025Transparantie voor aanbieders van GPAI-modellen
Augustus 2026Verplichtingen voor gebruikers van hoog-risico AI, transparantieverplichting chatbots
Augustus 2027Hoog-risico AI ingebouwd in gereguleerde producten (medische hulpmiddelen, etc.)

Voor MKB-bedrijven als gebruiker is augustus 2026 de meest relevante deadline. Dat is het moment dat de verplichtingen voor gebruikers van hoog-risico AI volledig van kracht worden.

Boetes: wat riskeert een MKB-bedrijf?

De AI Act kent drie boeteregimes:

OvertredingMaximum boete
Verboden AI gebruiken (artikel 5)35.000.000 euro of 7% wereldwijde omzet
Niet-naleving hoog-risico verplichtingen15.000.000 euro of 3% wereldwijde omzet
Onjuiste informatie verstrekken aan toezichthouder7.500.000 euro of 1% wereldwijde omzet

Voor een MKB-bedrijf met 5.000.000 euro omzet betekent een 3%-boete maximaal 150.000 euro. Voor een bedrijf met 2.000.000 euro omzet: 60.000 euro.

De verwachting van toezichthouders is dat handhaving zich aanvankelijk richt op grote aanbieders en systeemische risico's. Voor het MKB als gebruiker is het risico op directe boetes in de eerste jaren beperkt, maar compliance is wettelijk verplicht.

Wat je nu concreet doet

Stap 1: Inventariseer welke AI-systemen je gebruikt (nu)

Welke tools gebruiken je medewerkers actief? Welke AI zit ingebakken in software die je al gebruikt (denk aan AI-functies in Microsoft 365, HR-systemen, CRM)? Leg dat vast.

Stap 2: Classificeer per systeem (voor augustus 2026)

Is het verboden AI? Is het hoog-risico? Is het beperkt-risico (chatbots)? Of minimaal risico?

Stap 3: Regel transparantie voor klantgerichte AI (voor augustus 2026)

Stel je een chatbot in op je website of in je klantenservice? Voeg een duidelijke melding toe dat het een AI is. Stuur je AI-gegenereerde berichten naar klanten? Overweeg of transparantie hier gepast is.

Stap 4: Implementeer menselijk toezicht bij hoog-risico AI

Als je AI gebruikt voor personeelsselectie, kredietbeoordeling of vergelijkbare beslissingen: borg dat een medewerker elke beslissing beoordeelt en dat de betrokkene de beslissing kan betwisten. Dit sluit aan op de bestaande AVG-verplichting bij geautomatiseerde besluitvorming.

Stap 5: Update de privacyverklaring

Vermeld het gebruik van AI-systemen in de privacyverklaring als die systemen persoonsgegevens verwerken.

Veelgestelde vragen

Geldt de AI Act ook voor kleine bedrijven met 10 medewerkers?

Ja. De AI Act maakt geen uitzondering voor bedrijfsomvang bij gebruikers. Wel zijn de sanctieregimes gradueel: toezichthouders zullen bij kleine bedrijven eerder waarschuwen dan direct beboeten bij een eerste overtreding.

Wij gebruiken ChatGPT van OpenAI. Ben ik dan een gebruiker onder de AI Act?

Ja. OpenAI is de aanbieder, jij bent de gebruiker. Als je ChatGPT inzet voor hoog-risico toepassingen (personeelsselectie, klantbeoordeling), gelden de gebruikersverplichtingen.

De AI-tool die we gebruiken is gebouwd door een kleine startup die niet weet of zijn systeem hoog-risico is. Wat nu?

Als gebruiker ben je mede verantwoordelijk. Vraag de aanbieder schriftelijk of hun systeem hoog-risico is onder de AI Act en bewaar het antwoord. Als de aanbieder niet kan aantonen dat hun systeem compliant is, is het jouw risico als je het gebruikt.

Praktijkcheck: ben je aanbieder of gebruiker?

Beantwoord de drie vragen om je rol te bepalen:

VraagJaNee
Bouw jij een AI-systeem zelf of laat je dat bouwen?AanbiederGa naar vraag 2
Bied je een AI-systeem aan anderen aan (ook als onderdeel van jouw product)?AanbiederGa naar vraag 3
Gebruik je een AI-systeem van een andere aanbieder in jouw bedrijfsvoering?GebruikerNiet direct van toepassing

Een bedrijf kan tegelijk aanbieder en gebruiker zijn. Een HR-softwarebedrijf dat AI-sollicitatieselectie aanbiedt aan klanten (aanbieder) en intern ChatGPT gebruikt voor tekstverwerking (gebruiker), heeft beide rollen.

Handhaving in Nederland: de rol van de ACM

In Nederland is de Autoriteit Consument en Markt (ACM) aangewezen als nationale markttoezichthouder voor de AI Act. De ACM werkt samen met de Autoriteit Persoonsgegevens (AP), het Agentschap Telecom en sectorspecifieke toezichthouders (DNB voor financiële sector, IGJ voor zorg).

De ACM heeft voor 2025-2026 een prioritering aangekondigd: hoog-risico AI in werving, krediet en toegang tot diensten krijgt de meeste aandacht. MKB-bedrijven als gebruiker van algemene AI-tools (ChatGPT voor interne teksten) vallen niet in de prioritaire handhavingscategorie.


Wat de AI Act concreet van MKB-bedrijven vraagt

De AI Act definieert vier risiconiveaus. Voor het MKB zijn er twee praktisch relevant:

Minimaal risico (de meeste AI-tools zoals ChatGPT voor schrijven of Copilot voor e-mail): geen verplichtingen, simpelweg gebruiken. Geschatte 85-90% van alle MKB-AI-gebruik valt in deze categorie.

Beperkt risico (chatbots, deepfakes, AI-gegenereerde inhoud): transparantieplicht. Je moet kenbaar maken dat gebruikers met AI interacteren. Eén zin volstaat: "Deze chat wordt aangedreven door AI." Implementatietijd: 15 minuten. Kosten: €0.

Hoog risico (CV-screening, kredietbeoordeling, medische triage): aanzienlijke verplichtingen inclusief menselijk toezicht, conformiteitsbeoordeling en registratieplicht. Geschat 5-10% van het MKB-gebruik valt hier. Kosten voor compliance: €2.000-€8.000 eenmalig.

Tijdlijn: beperkt- en hoog-risicoverplichtingen gelden volledig vanaf 2 augustus 2026. Boetes voor niet-naleving: tot €15 miljoen of 3% van de wereldwijde jaaromzet bij hoog-risico overtreding.

Voor een MKB-bedrijf met €3 miljoen omzet: maximale boete bij een hoog-risico-overtreding €90.000. Realistische boete bij eerste overtreding met medewerking: €5.000-€25.000.

AI Act tijdlijn en kosten voor het MKB

De AI Act trad gefaseerd in werking: verboden AI per augustus 2024, GPAI-modellen per augustus 2025, hoog-risico AI per augustus 2026. Geschatte compliancekosten voor een gemiddeld MKB-bedrijf: €2.000-€8.000 eenmalig voor inventarisatie en aanpassingen. Jaarlijkse compliance-kosten daarna: €500-€2.000. Circa 85% van standaard AI-tools die het MKB gebruikt valt in de laag-risico of minimaal-risico categorie. Boetes voor overtredingen lopen op tot €35 miljoen. De Europese AI-markt groeit naar verwachting met 40% per jaar tot 2027.

Tijdlijn en kosten voor MKB

De AI Act treedt gefaseerd in werking: verboden AI-toepassingen zijn al per augustus 2024 van kracht. Hoog-risico verplichtingen gelden vanaf augustus 2026. De compliance-kosten voor een gemiddeld MKB-bedrijf worden geschat op €10.000 tot €50.000 afhankelijk van de risicoclassificatie.

Aanbieders van hoog-risico AI moeten een technisch dossier bijhouden en minimaal 10 jaar beschikbaar houden voor toezichthouders.

De AI Act heeft een implementatieperiode van 36 maanden na inwerkingtreding voor de meeste verplichtingen.

*Zie ook: AI Act verplichtingen voor aanbieders, AI en de AVG, ChatGPT zakelijk gebruiken, Monitoring medewerkers en Privacyverklaring opstellen.*

Lees ook