AI Act voor het mkb
De AI Act geldt ook voor het mkb. Gebruik je AI in je bedrijf, dan ben je in de taal van de wet een gebruiksverantwoordelijke, en dan heb je een paar plichten: maatregelen voor AI-geletterdheid, geen verboden toepassingen, openheid richting klanten en extra regels als je AI gebruikt voor beslissingen over mensen. Voor de meeste mkb-bedrijven is dat goed te regelen met een AI register, een kort beleid en een training. Op deze pagina staat wat je moet doen, per deadline, en hoe wij je daarbij helpen.
In het kort
Voor wie
De AI Act mkb-vraag die we het vaakst krijgen: geldt die wet ook voor ons? Het antwoord is ja, zodra je AI gebruikt voor je werk. De wet maakt geen uitzondering voor kleine bedrijven. Wel zijn de meeste plichten licht als je AI alleen gebruikt en niet zelf bouwt of verkoopt.
De AI Act kent verschillende rollen. Voor het mkb zijn er twee van belang:
| Rol | Wie | Voorbeeld |
|---|---|---|
| Gebruiksverantwoordelijke | Je gebruikt een AI-systeem onder je eigen verantwoordelijkheid, voor je werk | Je team gebruikt ChatGPT Business, je klantenservice draait een chatbot, je sorteert sollicitaties met een AI-tool |
| Aanbieder | Je ontwikkelt een AI-systeem, of laat het ontwikkelen, en brengt het onder je eigen naam op de markt | Je verkoopt software met een eigen AI-functie, of je zet een zelfgebouwde AI-tool onder je eigen naam in gebruik |
Privé gebruik valt erbuiten. Een medewerker die thuis een recept laat bedenken, is geen gebruiksverantwoordelijke. Gebruikt hij dezelfde tool voor een offerte, dan wel, en dan is jouw bedrijf verantwoordelijk.
Laat je een AI-toepassing op maat bouwen voor eigen gebruik, dan kun je aanbieder worden. Voor de meeste toepassingen, zoals een assistent die mails voorbereidt, blijven de plichten ook dan beperkt. De rol wordt pas zwaar bij hoog risico. Hoe de risicoklassen werken, lees je in AI Act risicoklassen.
Tijdlijn
De AI Act gaat in stappen in. In juli 2026 is de tijdlijn aangepast met de digital omnibus, Verordening (EU) 2026/1744. De data die voor het mkb tellen:
| Datum | Wat geldt er | Voor wie |
|---|---|---|
| 2 februari 2025 | Verboden AI-toepassingen (artikel 5) en AI-geletterdheid (artikel 4) | Iedereen die AI gebruikt of aanbiedt |
| 27 juli 2026 | Lichtere tekst van artikel 4: maatregelen die AI-geletterdheid ondersteunen | Iedereen die AI gebruikt of aanbiedt |
| 2 augustus 2026 | Transparantie (artikel 50): chatbots en gegenereerde inhoud herkenbaar maken | Iedereen met een chatbot of gegenereerde inhoud |
| 2 december 2026 | Verbod op AI die seksuele deepfakes van herkenbare personen maakt | Aanbieders en gebruikers van beeldgeneratie |
| 2 december 2027 | Hoog-risico AI uit bijlage III, zoals werving, beoordeling van personeel en krediet | Wie AI inzet voor zulke beslissingen |
| 2 augustus 2028 | Hoog-risico AI in producten, zoals machines en medische hulpmiddelen | Vooral fabrikanten |
Wat de omnibus verder veranderde, staat in de AI Act digital omnibus.
Artikel 4
Artikel 4 is de plicht die voor elk bedrijf met AI geldt. Sinds de wijziging van juli 2026 vraagt het dat je maatregelen neemt die de AI-geletterdheid van je mensen ondersteunen. Je houdt daarbij rekening met hun kennis, ervaring en opleiding en met de context waarin ze AI gebruiken. Een bepaald niveau per persoon hoef je niet te garanderen.
In de praktijk betekent dat:
Leg vast wat je hebt gedaan: wie deed mee, wat kwam aan bod en wanneer herhaal je het. Een uitgebreide uitleg staat in AI Act artikel 4 in de praktijk. Wij verzorgen een AI geletterdheid training per rol, met het bewijs erbij.
Risico
Verboden toepassingen. Sinds 2 februari 2025 zijn een aantal toepassingen verboden, ook als proef. Voor werkgevers zijn vooral van belang:
Hoog risico. AI die beslissingen over mensen ondersteunt op gevoelige terreinen, valt onder de zware regels. Voor het mkb gaat het vooral om AI bij werving en selectie, zoals het rangschikken van cv's, bij beoordeling, promotie of ontslag van personeel, en bij kredietbeoordeling. Die regels gelden vanaf 2 december 2027. Als gebruiksverantwoordelijke moet je dan onder meer:
Publiekrechtelijke organisaties en een paar andere groepen moeten daarnaast een grondrechtentoets doen, zie FRIA.
Leveranciers
De meeste AI in het mkb komt van leveranciers: een AI-functie in je CRM, een chatbot van een softwarebedrijf, een assistent in Microsoft 365. De aanbieder heeft de zwaarste plichten, en jij hebt er recht op te weten wat je gebruikt. Vraag bij elke AI-tool:
Leg de antwoorden vast in je AI register. Dat register is het centrale document: welke AI je gebruikt, waarvoor, met welke gegevens, welke risicoklasse en wie eigenaar is. Het vormt de basis voor je beleid, je training en de vragen van klanten of een toezichthouder.
Let op bij maatwerk. Gebruik je een AI-model van bijvoorbeeld OpenAI of Anthropic om een eigen toepassing te bouwen, dan zijn de afspraken over het model en die over jouw toepassing twee verschillende dingen. Wij leggen bij elke toepassing die we bouwen vast wat het doel is, welke gegevens erin gaan en waar een mens meekijkt.
Actieplan
Dit is de volgorde die we mkb-bedrijven aanraden:
De meeste bedrijven hebben stap 1 tot en met 6 binnen een paar weken geregeld. Hoe dat past in bredere afspraken over AI, lees je bij AI governance. prijsindicatie AI Act traject voor het mkb, register plus beleid plus training
Voor onderzoek, ontwikkeling en scholing zijn er landelijke en regionale regelingen. We checken welke bij jouw plan passen.
Veelgestelde vragen
Ja. De AI Act maakt geen uitzondering op grond van omvang. Gebruik je AI voor je werk, dan ben je gebruiksverantwoordelijke en gelden de plichten rond AI-geletterdheid, verboden toepassingen en transparantie. Het mkb krijgt wel verlichting, zoals eenvoudigere documentatie voor hoog-risico systemen en lagere boetes. Voor de meeste bedrijven zijn de plichten goed te regelen.
Als werkgever zorg je voor maatregelen die AI-geletterdheid ondersteunen, gebruik je geen verboden toepassingen zoals emotieherkenning op de werkvloer, en maak je chatbots en gegenereerde inhoud herkenbaar. Gebruik je AI bij werving of beoordeling van personeel, dan gelden vanaf december 2027 extra plichten, zoals menselijk toezicht en het informeren van medewerkers en OR.
De verboden en de plicht rond AI-geletterdheid gelden sinds 2 februari 2025. De transparantieplichten gelden sinds 2 augustus 2026. Hoog-risico AI op terreinen als werving, onderwijs en krediet volgt op 2 december 2027, en hoog-risico AI in producten op 2 augustus 2028. Die laatste twee data zijn in juli 2026 vastgelegd met de digital omnibus.
Voor verboden toepassingen is de maximale boete 35 miljoen euro of 7 procent van de wereldwijde jaaromzet. Voor de meeste andere overtredingen is dat 15 miljoen euro of 3 procent, en voor onjuiste informatie aan toezichthouders 7,5 miljoen euro of 1 procent. Voor het mkb geldt steeds het laagste van de twee bedragen. Toezichthouders mogen ook eerst waarschuwen.
Verder lezen
Plan een kort gesprek. We kijken welke AI je gebruikt en wat je als eerste moet regelen.