De EU AI Act is in werking getreden, en de belangrijkste deadlines voor het MKB vallen in 2026 en 2027. Wie denkt dat dit een probleem is voor grote techbedrijven, heeft het mis. Veel MKB-bedrijven die AI gebruiken (voor klantenservice, automatisering, HR) vallen onder de nieuwe regels. AI Act compliance MKB is voor veel ondernemers nog onbekend terrein, maar de klok tikt door.
AI Act compliance MKB is geen keuze, maar een verplichting. In dit artikel lees je wat je wanneer moet regelen, welke risico’s er zijn, en hoe je als MKB-bedrijf compliance aanpakt zonder een juridisch team van tien man.
#Wat is de EU AI Act, en gaat die over jou?
De Artificial Intelligence Act is Europese wetgeving die AI-systemen indeelt op risico. Hoe hoger het risico, hoe strenger de eisen. De wet is in augustus 2024 in werking getreden en de verplichtingen worden gefaseerd doorgevoerd: 2025 voor verboden toepassingen, 2026 voor high-risk systemen, en 2027 voor de bredere verplichtingen die ook veel MKB-bedrijven raken.
De vier risicocategorieën
De AI Act onderscheidt vier niveaus:
Onaanvaardbaar risico, verboden. Voorbeelden: sociale scoring, manipulatieve AI, real-time biometrische identificatie op openbare plekken. Voor het MKB vrijwel niet relevant.
Hoog risico, strenge eisen. Voorbeelden: AI in werving, biometrische systemen, AI in essentiële infrastructuur. Voor veel MKB-bedrijven relevant zodra ze AI gebruiken voor beslissingen over mensen (HR, kredietbeoordeling).
Beperkt risico, transparantieverplichtingen. Voorbeelden: chatbots, AI-content genereren, emotieherkenning. Dit is de categorie waarin de meeste MKB-gevallen vallen. Klantenservice-chatbot? Beperkt risico. Je moet klanten vertellen dat ze met AI praten.
Minimaal risico, geen extra verplichtingen. Voorbeelden: AI voor spamfilters, interne zoekfuncties. De meeste interne tools vallen hier.
Het cruciale inzicht: de meeste MKB-toepassingen vallen in “beperkt risico” of “minimaal risico”. Dat betekent dat AI Act compliance MKB meestal vereist het bewustzijn en documentatie, geen zware audit.
#Voor wie geldt AI Act compliance MKB echt?
Als je in een van deze situaties zit, ben je aan zet:
- Je gebruikt AI voor klantcontact. Chatbot, support-AI, automatische mailbeantwoording.
- Je gebruikt AI in HR of werving. CV-screening, pre-employment assessments, prestatievoorspelling.
- Je gebruikt AI voor beslissingen over klanten. Kredietbeoordeling, risicoclassificatie, prijsdifferentiatie.
- Je ontwikkelt zelf een AI-systeem dat je aan klanten levert.
- Je bent een leverancier van een high-risk systeem aan andere bedrijven.
Als geen van deze op je van toepassing is, je gebruikt alleen ChatGPT voor interne notulen of een AI-tool voor Excel, dan is je compliance-traject relatief licht. Maar “relatief licht” betekent niet “niets”.
#De belangrijkste deadlines: wat wanneer
De AI Act wordt gefaseerd uitgerold. Dit zijn de data die voor het MKB relevant zijn (op basis van de wettekst; specifieke interpretaties kunnen per autoriteit verschillen. Raadpleeg bij twijfel een jurist):
| Datum | Wat geldt dan |
|---|---|
| Februari 2025 | Verboden AI-toepassingen (onaanvaardbaar risico) mogen niet meer worden gebruikt |
| Augustus 2026 | Eisen voor high-risk AI-systemen treden in werking |
| Augustus 2027 | Verdere verplichtingen, waaronder transparantie voor bepaalde AI-systemen, treden in werking |
Voor de meeste MKB-bedrijven is augustus 2026 de belangrijkste deadline: vanaf dan gelden de eisen voor high-risk systemen volledig. En augustus 2027 is de volgende golf, waarbij bredere transparantieplichten gelden.
Vooraf”: wat de termijnen betekenen
“Augustus 2026” betekent niet dat je op 31 juli 2026 begint. De systemen die dan in productie zijn, moeten aan de eisen voldoen. Voor high-risk toepassingen betekent dat een implementatieperiode van maanden: documentatie op orde, risicoanalyse, eventueel een keuringsinstantie inschakelen. Begin daarom ruim voor de deadline, niet op de deadline zelf.
#Wat moet je concreet regelen? Vijf verplichtingen
Voor de meeste MKB-bedrijven (beperkt risico en high-risk) gelden deze verplichtingen in meer of mindere mate.
1. Transparantie: vertel dat je AI gebruikt
Klanten en gebruikers moeten weten dat ze met AI interageren. Dit is de makkelijkste en belangrijkste verplichting.
- Een chatbot moet zichzelf identificeren (“ik ben een AI-assistent, geen mens”).
- AI-gegenereerde content (bijvoorbeeld een marketingvideo of social media post) moet als zodanig herkenbaar zijn.
- Bij synthetische media (deepfakes, AI-stemmen) moet duidelijk zijn dat het niet echt is.
2. Documentatie: leg vast wat je gebruikt
Voor high-risk systemen moet je technische documentatie bijhouden. Wat is het systeem? Waarop is het getraind? Welke data ging erin? Welke beslissingen neemt het?
Voor beperkt risico is dit lichter, maar ik raad aan om van elke AI-toepassing in je bedrijf een een-pagina-document bij te houden: wat, waarvoor, welke data, welke leverancier.
3. Data-governance: weet wat er in je AI gaat
Persoonsgegevens in een AI-tool? Dan gelden zowel de AVG als de AI Act. Zorg dat je weet:
- Welke data je in het systeem laadt.
- Of je daar toestemming voor hebt (AVG-grondslag).
- Hoe lang die data bewaard blijft.
- Of de leverancier die data gebruikt voor eigen trainingsdoeleinden (let hier scherp op bij Amerikaanse providers).
4. Menselijk toezicht: een mens moet kunnen ingrijpen
High-risk systemen moeten “human oversight” hebben. Dat betekent: een mens kan de beslissing van de AI corrigeren of overrulen. Voor HR-AI (cv-screening) betekent dat: een recruiter moet de shortlist altijd kunnen aanpassen, niet blind volgen.
5. Logboek en incidentregistratie
Wat doet je AI, en wat gaat er mis? Een logboek van beslissingen en incidenten helpt je bij audits en bij het verbeteren van het systeem. Dit is verplicht voor high-risk, en een goed idee voor alle AI-toepassingen.
#Hoe pak je AI Act compliance MKB praktisch aan?
Je hoeft geen juridisch team te huren. Een gestructureerde aanpak volstaat voor de meeste MKB-bedrijven.
Stap 1: Maak een AI-inventaris
Lijst alle AI-toepassingen in je bedrijf. Tools, leveranciers, doeleinden, data. Dit is je startpunt. Zonder inventaris is elke volgende stap giswerk.
Stap 2: Classificeer elk systeem
Voor elke toepassing: is dit minimaal, beperkt, of hoog risico? Gebruik de definities hierboven. Bij twijfel: neem aan dat het beperkt risico is, en regel de transparantieplicht.
Stap 3: Documenteer per systeem
Eén pagina per toepassing: wat het doet, welke data het raakt, wie er toegang toe heeft, wie verantwoordelijk is. Dit is je compliance-basis.
Stap 4: Regel transparantie
Voor elke klant-gerichte AI: pas je communicatie aan. Een chatbot-melding, een disclaimer op AI-content, een privacyverklaring die AI-gebruik noemt.
Stap 5: Stel een AI-beleid op
Een kort document (2 tot 4 pagina’s) dat voor het hele bedrijf regelt: welke AI gebruiken we, waarvoor, hoe gaan we om met data, wat is de escalatie bij problemen. Dit beleid toon je bij audits en het geeft je team houvast.
Stap 6: Plan een jaarlijkse review
AI verandert, je bedrijf verandert, de wetgeving verandert. Plan elk jaar een moment om je inventaris en beleid te herzien.
#Wat kost AI Act compliance MKB?
Eerlijk over de kosten: indicaties, geen exacte bedragen.
- Zelf doen (met interne resources): 20 tot 40 uur voor de eerste inventarisatie en het beleid, daarna 5 tot 10 uur per jaar voor onderhoud.
- Externe ondersteuning (consultancy): €3.000 tot €8.000 voor het opzetten van een compliance-traject (AANNAME, afhankelijk van complexiteit).
- Juridisch review (voor high-risk systemen): €1.500 tot €5.000 voor een eenmalige beoordeling door een gespecialiseerde advocaat.
Dit is een serieuze uitgave, al geen enterprise-budget. De kosten van non-compliance zijn hoger: boetes onder de AI Act lopen op tot €35 miljoen of 7% van je wereldwijde jaaromzet (voor verboden toepassingen). Voor de meeste MKB-bedrijven een theoretisch maximum, maar de signaalwaarde is duidelijk.
#Valkuilen die we in de praktijk zien
1. “Wij gebruiken geen AI”, terwijl je dat wel doet
Veel MKB-bedrijven realiseren zich niet dat ze AI gebruiken. Een chat-widget van een webshop-leverancier, een AI-functie in hun HR-tool, een Copilot-licentie die iemand heeft aangezet. Maak de inventaris voordat je denkt dat je niets hoeft te doen.
2. Vertrouwen op de leverancier
“De leverancier regelt de compliance.” Een gevaarlijke aanname. De leverancier is verantwoordelijk voor het systeem, maar jij bent verantwoordelijk voor hoe je het inzet. Een goedgekeurde chatbot die je zonder transparantie-melding inzet, is niettemin niet-compliant.
3. Het beleid ligt in de la
Een prachtig AI-beleid dat niemand leest, beschermt je niet. Zorg dat het beleid leesbaar is, dat medewerkers weten wat erin staat, en dat het wordt toegepast in de dagelijkse praktijk.
4. Data bij Amerikaanse providers zonder contract
Medewerkers die klantdata in een Amerikaanse AI-tool plakken zonder verwerkersovereenkomst. Dit is zowel een AVG- als AI Act-risico. Stel een beleid op voor welke data in welke tools mag, en handhaaf het.
#Hoe de AI Act samenhangt met de AVG
De AI Act en de AVG zijn aparte wetten, maar ze overlappen. AI die persoonsgegevens verwerkt, valt onder beide. De AVG regelt de privacy-kant, de AI Act regelt de systeem-risico-kant.
Praktisch: als je al AVG-compliant bent, heb je een voorsprong. Je kent je datastromen, je hebt verwerkersovereenkomsten, je hebt een privacybeleid. De AI Act voegt daar specifieke AI-transparantie en risicobeheer aan toe.
Lees voor de privacy-kant ook ons artikel over AI en AVG. Dat gaat dieper in op de combinatie.
#Conclusie: begin nu, niet in 2027
AI Act compliance MKB is een verplichting die eraan komt, niet iets voor ver in de toekomst. De deadlines van 2026 en 2027 lijken ver weg, maar voor bedrijven met high-risk systemen is de voorbereidingstijd reëel.
Het goede nieuws: voor de meeste MKB-bedrijven valt de impact mee. Een inventaris, een transparantie-update, een kort beleidsdocument. Dat is voor het merendeel voldoende. Begin nu, dan is het beheersbaar. Wacht tot de deadline, dan wordt het stress.
Download de AI Act compliance checklist voor het MKB
Axynt biedt een gratis checklist die je stap voor stap door het compliance-proces leidt: inventaris, classificatie, documentatie, transparantie, beleid. Voor MKB-bedrijven die zelf aan de slag willen of die willen weten waar ze staan.
Geschreven door Jelle Arts en Michiel Klein Hofmeijer, de mensen achter Axynt. Dit artikel geeft een algemene introductie aan en is geen juridisch advies. Raadpleeg bij specifieke situaties een gespecialiseerde jurist. Axynt helpt MKB-bedrijven AI verantwoord in te zetten, van compliance tot implementatie.