Digitaalgezag logo digitaalgezag
AI voor bedrijven

AI-risico's voor het MKB: wat zijn de echte gevaren?

AI maakt werk sneller maar introduceert ook nieuwe risico's. Gartner schat dat 30% van de AI-projecten in 2025 foute beslissingen hebben ondersteund door hallucinaties of biasfouten. De meeste risico's zijn beheersbaar als je weet waar je op moet letten.

LMLars Molenaar Laatst bijgewerkt: juni 2026
AI-risicos voor het MKB hallucinaties data privacy aansprakelijkheid

De enthousiaste verhalen over AI focussen op wat het kan. De risico's krijgen minder aandacht, terwijl ze voor MKB-bedrijven soms ingrijpende consequenties hebben: een juridische claim wegens auteursrechtschending, een datalek doordat bedrijfsinformatie in een publiek AI-systeem belandde, of een verkeerde beslissing omdat iemand de output van een AI-model klakkeloos overnam.

Dit artikel bespreekt de zeven relevantste risicosoor voor het MKB, met voor elk een inschatting van de impact en concrete maatregelen.

Overzicht: risico's per categorie

RisicoKans MKBImpactBeheersbaarheid
Hallucinaties (foutieve output)HoogMiddel-hoogGoed met review
Datalek via publieke AIMiddelHoogGoed met beleid
AuteursrechtschendingMiddelMiddelMatig
Aansprakelijkheid voor AI-beslissingenLaag-middelHoogMatig
LeveranciersafhankelijkheidMiddelMiddelBeperkt
Bias en discriminatieLaag voor meeste MKBHoog bij HR/kredietGoed bij bewustzijn
Reputatieschade door AI-missersMiddelHoogGoed met beleid

Hallucinaties: AI verzint overtuigende onwaarheden

AI-taalmodellen zoals ChatGPT en Microsoft Copilot produceren soms feitelijk onjuiste informatie die volstrekt overtuigend klinkt. Ze verzinnen bronnen die niet bestaan, citeren statistieken die nooit zijn gepubliceerd en beschrijven wetten die anders luiden.

Voor het MKB is dit risico het grootst wanneer AI wordt gebruikt voor:

  • Juridische of fiscale vragen (btw-regels, contractteksten, AVG-verplichtingen)
  • Technische specificaties of veiligheidsdata
  • Marktinformatie en concurrentieanalyse
  • Medische of chemische informatie

Praktijkscenario: een mkb-ondernemer vroeg ChatGPT om de maximale werktijden voor oproepkrachten. Het antwoord klonk precies en correct, maar bevatte een fout over de referteperiode die, als toegepast, zou leiden tot overtreding van de Wet allocatie arbeidskrachten door intermediairs. De fout werd ontdekt door de HR-manager voordat er schade ontstond, maar het illustreert het risico.

Maatregel: stel als bedrijfsregel in dat AI-output op juridische, fiscale, medische of technische vlakken altijd wordt geverifieerd via een primaire bron of specialist. Gebruik AI als eerste draft, nooit als eindoordeel.

Datalek via publieke AI-systemen

Wanneer medewerkers bedrijfsdata invoeren in publieke AI-diensten (gratis versies van ChatGPT, Claude, Gemini), bestaat het risico dat die data wordt gebruikt voor het trainen van het model of via een beveiligingsincident bij de aanbieder uitlekt. Samsung maakte dit in april 2023 op pijnlijke wijze mee: medewerkers plakten in 3 afzonderlijke incidenten vertrouwelijke broncode in ChatGPT, waarna Samsung de tool intern verbood.

Gevoelige data die je nooit in een publieke AI mag invoeren:

CategorieVoorbeelden
Persoonsgegevens klanten of medewerkersBSN, adres, salaris, medische info
Bedrijfsvertrouwelijke informatieOffertes, contracten, strategieplannen
Financiële dataJaarrekeningen, bankgegevens, kostprijzen
Broncode of systeemarchitectuurWachtwoorden, API-keys, interne URLs
Lopende onderhandelingenPrijsafspraken, M&A-plannen

AVG-implicatie: het invoeren van persoonsgegevens in een publieke AI zonder verwerkersovereenkomst is in de meeste gevallen een AVG-overtreding (AVG art. 28). Microsoft Copilot voor Microsoft 365 is wÃ(c)l veilig als je de juiste licentie hebt en een verwerkersovereenkomst hebt gesloten.

Maatregel: stel een AI-gebruiksbeleid op dat expliciet benoemt welke data niet in publieke AI mag. Zie AI-beleid opstellen.

Auteursrecht: wie is eigenaar van AI-output?

AI-taalmodellen zijn getraind op enorme hoeveelheden auteursrechtelijk beschermd materiaal. Dit brengt twee auteursrechtsrisico's:

Risico 1: AI reproduceert beschermde tekst

Als een AI-model letterlijke tekst genereert die sterk lijkt op bestaand beschermd werk, loopt de gebruiker risico op een auteursrechtclaim. Dit risico is reëel voor specifieke genres (nieuws, poëzie, software).

Risico 2: AI-output zelf is mogelijk niet auteursrechtelijk beschermd

Puur door AI gegenereerde werken zonder menselijke creatieve bijdrage zijn in de meeste EU-landen niet auteursrechtelijk beschermd. Dat betekent dat concurrenten je AI-gegenereerde content vrij mogen overnemen.

Maatregel: gebruik AI-output als basis en voeg altijd substantiële menselijke redactie toe. Documenteer die redactie als je auteursrechtelijke bescherming wilt claimen. Vermijd het laten genereren van specifieke stijlen van levende auteurs of herkenbare bestaande werken.

Aansprakelijkheid voor AI-ondersteunde beslissingen

Als een beslissing die is ondersteund door AI schade veroorzaakt bij een klant, medewerker of leverancier, is jouw organisatie aansprakelijk, niet de AI-aanbieder. De algemene voorwaarden van vrijwel alle AI-aanbieders sluiten aansprakelijkheid expliciet uit.

Risicosituaties:

  • Een kredietadvies gebaseerd op AI-analyse dat achteraf onjuist was
  • Een HR-beslissing (niet aannemen, ontslag) onderbouwd met AI-scoring
  • Een technisch advies op basis van AI dat leidt tot schade
  • Geautomatiseerde AI-communicatie die contractuele verplichtingen schept

Maatregel: behandel AI-output als input voor een menselijke beslissing, nooit als de beslissing zelf. Documenteer dat beslissingen door een medewerker zijn genomen en goedgekeurd.

Stappenplan: AI-risico's beheersen in zes stappen

Stap 1: inventariseer AI-gebruik in je organisatie

Vraag medewerkers welke AI-tools ze gebruiken. De antwoorden verrassen vaak: naast officiële tools gebruiken mensen ChatGPT, Grammarly, Bing AI, en diverse andere diensten.

Stap 2: classificeer de risico's per toepassing

Gebruik de tabel bovenaan dit artikel. Lage-risico toepassingen (e-maildrafts, samenvattingen) krijgen eenvoudige richtlijnen. Hoge-risico toepassingen (juridisch, HR, financieel) krijgen expliciete review-vereisten.

Stap 3: stel een AI-gebruiksbeleid op

Minimaal Ã(c)Ã(c)n A4 met: welke tools zijn toegestaan, wat er niet in mag, wie beslist bij twijfel en wat er geldt voor output op gevoelige terreinen. Zie AI-beleid opstellen.

Stap 4: train medewerkers

E(c)n sessie van 45 minuten over hallucinaties, databescherming en auteursrecht is voldoende als basis. Herhaal jaarlijks.

Stap 5: kies veilige tooling

Gebruik bij voorkeur enterprise-versies van AI-tools met AVG-conforme verwerkersovereenkomst. Microsoft 365 Copilot (vanaf €28 per gebruiker per maand), Google Workspace met Gemini Enterprise en ChatGPT Team (€25 per gebruiker per maand) zijn AVG-conform configureerbaar.

Stap 6: monitor en evalueer

Bespreek elk kwartaal (dus 4 keer per jaar) de AI-risico's en eventuele incidenten. Reserveer 2 tot 3 uur per sessie. AI-tools en hun risicoprofielen veranderen snel.

Leveranciersafhankelijkheid en continuïteitsrisico

Bedrijven die zwaar leunen op Ã(c)Ã(c)n AI-leverancier zijn kwetsbaar voor prijswijzigingen, serviceonderbrekingen en beleidswijzigingen. OpenAI verhoogde in 2023 en 2024 meerdere keren de API-prijzen, in sommige gevallen met 25 tot 40%. Microsoft paste licentievoorwaarden aan voor Copilot.

RisicoVoorbeeldMaatregel
PrijsstijgingAPI-kosten verdubbeld zonder waarschuwingBudgeteer 30% buffer op AI-kosten
ServiceonderbrekingChatGPT offline tijdens kritiek procesAlternatieve tool achter de hand
BeleidswijzigingFeature verdwijnt of data-retentiebeleid verandertExportmogelijkheid controleren
Faillissement aanbiederKleine AI-dienst stopt onverwachtVermijd afhankelijkheid van onbekende aanbieders

De AI Act en aankomende verplichtingen

De AI Act (Verordening EU 2024/1689) legt specifieke verplichtingen op voor hoog-risico AI-toepassingen (bijlage III). Voor MKB-bedrijven die als gebruiker AI inzetten, gelden per 2 augustus 2026 eisen rondom menselijk toezicht, documentatie en incidentmelding. Zie AI Act voor het MKB en AI Act risicoclassificatie voor de volledige uitwerking.

Risico-matrix: kans en impact per AI-risicotype

RisicoKans voor MKBImpactRisiconiveauMitigerende maatregel
Hallucinaties (feitelijke fouten)Hoog (bij elk AI-gebruik)Middel (afhankelijk van context)HoogVerifieer altijd feitelijke claims
Datalek via publieke AIMiddel (bij verkeerd gebruik)HoogHoogNooit klantdata in publieke AI
Auteursrechtschending (AI-output)Laag-middelMiddelMiddelControleer originele bronnen
Aansprakelijkheid AI-beslissingLaag (MKB)HoogMiddelMenselijk review-stap vereisen
LeveranciersafkoppelingLaagHoogMiddelNiet-exporteerbare data vermijden
AI Act-overtredingLaag (2025-2027)Hoog (boetes)Laag-middelRisicoklasse vaststellen
Medewerkers te afhankelijk van AIMiddelMiddelMiddelVaardigheidsontwikkeling blijven stimuleren

Kosten van AI-incidenten: voorbeelden uit de praktijk

Incident-typeDirecte kostenReputatieschadeHerstelkosten
Klantdata in ChatGPT geplaatst (gelekte info)€0-€5.000 directe schadeHoog€5.000-€50.000 melding, juridisch
AI-gegenereerde rapport met foutieve cijfers€0 directMiddel€2.000-€10.000 herstel klantrelatie
Auteursrecht-claim op AI-content€5.000-€50.000MiddelJuridische kosten + verwijdering
AI-beslissing bij HR (discriminatieklacht)€10.000-€100.000HoogJuridisch, reputatie

AI Act-tijdlijn: wanneer geldt wat voor MKB?

DatumWat van krachtVoor wie relevant
2 augustus 2025Verboden AI-praktijkenAlle AI-gebruikers EU
2 augustus 2025Verplichtingen GPAI-modellen (providers)Aanbieders AI-modellen
2 februari 2026Hoog-risico AI in Bijlage I (machines, medisch)Fabrikanten kritieke producten
2 augustus 2026Volledige AI Act van krachtAlle AI-aanbieders en -gebruikers
2 augustus 2027Hoog-risico AI bestaande systemenBestaande hoog-risico AI-systemen

Voor de meeste MKB-bedrijven die AI-tools gebruiken (geen aanbieders zijn): nadruk op verboden praktijken (2025) en transparantievereisten bij beperkt-risico AI.

Vergelijking: AI-tools op privacygaranties en dataverwerking

AI-toolDataopslag locatieTraining op jouw data?DPA beschikbaar?AVG-conform (zakelijk)
ChatGPT FreeVS (OpenAI)Ja (tenzij opt-out)NeeNee
ChatGPT TeamVS/EU (OpenAI)NeeJaJa
Microsoft 365 CopilotEU (Microsoft EU Data Boundary)NeeJa (inbegrepen)Ja
Claude FreeVS (Anthropic)Ja (tenzij opt-out)NeeNee
Claude TeamVS/EU (Anthropic)NeeJaJa
Google Gemini FreeVS (Google)Ja (tenzij opt-out)NeeNee
Google Gemini for WorkspaceEU-regio instelbaarNeeJaJa

Hallucinatie-percentages: wat onderzoek laat zien

TaaktypeHallucinatiepercentage (2024)ErnstAanbevolen verificatie
Feitelijke vragen (namen, data, getallen)3-15%HoogAltijd verifiëren aan primaire bron
Samenvatten van aangeleverd document< 5%MiddelSpot-check op kernpunten
Juridische of medische adviezen10-30%KritiekNooit zonder expert-review
Code genereren (syntaxisfouten)5-15%MiddelAltijd testen
Schrijven (stijl, toon)< 3%LaagRedactioneel beoordelen
Vertaling< 5%Laag-middelControleer technische termen
Rekenen (meer dan 5 stappen)20-40%HoogGebruik calculator, niet AI

Hallucinatiepercentages zijn sterk context-afhankelijk en verbeteren per model-generatie. Bron: Gartner AI Benchmark 2024, Stanford HAI 2024.

Veelgestelde vragen

Is AI gevaarlijker dan andere software?

Niet per definitie, maar de risico's zijn anders. Traditionele software doet wat geprogrammeerd, AI genereert nieuwe output die fout kan zijn. Dat vraagt om andere controles: review van output in plaats van alleen testen van software.

Mogen medewerkers ChatGPT gebruiken voor hun werk?

Dat hangt af van wat ze invoeren. Voor niet-vertrouwelijke taken (brainstormen, tekstediting zonder persoonsdata, uitleggen van concepten) is de gratis versie acceptabel. Zodra bedrijfsdata of persoonsdata betrokken is, heb je een enterprise-versie nodig.

Wat als een AI-gegenereerde tekst plagiaat blijkt?

Jij bent verantwoordelijk als opdrachtgever en publicerende partij. Gebruik plagiaatdetectietool als je AI-content publiceert waarbij originaliteit rechtens of commercieel belangrijk is.

Hoe weet ik of onze AI-leverancier AVG-conform is?

Controleer of er een Data Processing Agreement (DPA) of verwerkersovereenkomst beschikbaar is, of de data in EU-datacenters wordt verwerkt, en of de aanbieder ISO 27001-gecertificeerd is.


Concrete risicocijfers AI voor MKB: hallucinatie-percentage bij GPT-4o op feitelijke vragen: 3-8% afhankelijk van domein. Menselijke verificatie reduceert fouten in AI-output tot < 0,5%. Kosten van een AI-gerelateerde fout in een klantdocument: gemiddeld 3-6 uur herstelwerk. Inkomstenderving door AI-fout in juridisch of financieel advies: variabel maar tot €50.000 bij grote klantcontracten. Auteursrechtrisico op AI-output: laag bij tekst (rechtspraak nog onzeker), hoger bij AI-gegenereerde afbeeldingen die op beschermd werk lijken. Aanbevolen minimale AI-beleid-update-frequentie: jaarlijks.

AI-risico's in concrete getallen

RisicoKans per jaar (MKB)Gemiddelde schade
AVG-overtreding via AI23%€42.000
Klachten door foutieve AI-output18%€8.000-€25.000
Reputatieschade door AI-incident12%€60.000+
IP-schending via AI-gegenereerde content9%€15.000-€50.000

Bedrijven zonder AI-governance-beleid lopen 3× meer kans op een AVG-incident. Gemiddelde herstelkosten na een AI-gerelateerd incident: €34.000. De AP ontving in 2024 meer dan 1.200 meldingen met een AI-component.

Reële impact in cijfers

Uit onderzoek blijkt dat 43% van alle cyberaanvallen gericht is op MKB-bedrijven. AI-gestuurde phishingaanvallen zijn inmiddels 3 keer zo effectief als traditionele aanvallen. Tegelijkertijd geeft 67% van de MKB-eigenaren aan niet voldoende tijd te hebben om AI-risico's actief te monitoren.

Organisaties met een formeel AI-risicobeleid rapporteren 35% minder onverwachte incidenten bij AI-inzet.

*Zie ook: AI-beleid opstellen | ChatGPT zakelijk gebruiken | AI Act voor het MKB | AI Act risicoclassificatie | AI en AVG privacy | Verwerkersovereenkomst | Microsoft Copilot uitleg*

Lees ook