Ga naar de inhoud

AI Act

De AI Act uitgelegd voor ondernemers

AI Act, wat is dat? Het is de Europese wet die regelt hoe AI gebouwd en gebruikt mag worden. Hoe groter het risico voor mensen, hoe strenger de regels. De meeste AI die een mkb-bedrijf gebruikt, zoals ChatGPT voor teksten of een chatbot op de website, valt in de lichte categorieën. Een paar plichten gelden wel voor iedereen, zoals zorgen dat je team weet hoe AI werkt.

In het kort

  • De AI Act is een Europese verordening. Hij geldt rechtstreeks in Nederland, zonder aparte Nederlandse wet.
  • AI wordt ingedeeld in vier risiconiveaus: verboden, hoog risico, beperkt risico met transparantieplichten en minimaal risico.
  • De wet gaat in stappen in. Door de Digital Omnibus zijn de regels voor hoog risico uitgesteld naar december 2027 en augustus 2028.
  • Voor het mkb zijn nu vooral AI-geletterdheid en transparantie over chatbots en gegenereerde beelden van belang.

AI Act, wat is dat precies?

Wie zoekt op AI Act wat is dat, krijgt vaak lange juridische teksten. Hier is de versie in gewone taal.

De AI Act heet officieel Verordening (EU) 2024/1689. In het Nederlands wordt hij ook de AI-verordening genoemd. Het is de eerste brede wet ter wereld die AI regelt. Hij is op 1 augustus 2024 in werking getreden.

Het doel is tweeledig. De wet moet mensen beschermen tegen AI die hun veiligheid of grondrechten schaadt. En hij moet zorgen dat er in de hele EU dezelfde regels gelden, zodat bedrijven niet per land iets anders hoeven te doen.

De wet maakt onderscheid tussen rollen:

De zwaarste plichten liggen bij aanbieders. Maar ook als gebruiker heb je taken, zeker bij hoog risico.

De vier risiconiveaus

De kern van de wet is een indeling naar risico. Een uitgebreide uitleg per klasse staat in AI Act hoog risico en de risicoklassen.

NiveauWat valt eronderWat moet je doen
VerbodenSocial scoring, manipulatie die schade veroorzaakt, emotieherkenning op het werk of op school, bepaalde vormen van gezichtsherkenningNiet gebruiken
Hoog risicoAI in werving en selectie, kredietbeoordeling, onderwijs, toegang tot uitkeringen en andere basisvoorzieningen, en AI als veiligheidsonderdeel van producten zoals medische hulpmiddelenStrenge eisen aan data, documentatie, menselijk toezicht en logging
Beperkt risicoChatbots, AI die tekst, beeld of geluid maakt, deepfakesTransparant zijn: mensen moeten weten dat ze met AI te maken hebben
Minimaal risicoSpamfilters, vertaaltools, AI voor planning of tekstenGeen extra plichten, wel AI-geletterdheid

Daarnaast zijn er regels voor AI-modellen voor algemene doeleinden, zoals de modellen achter ChatGPT, Claude en Gemini. Die plichten liggen bij de makers van die modellen.

AI Act inwerkingtreding: wanneer geldt wat?

De wet gaat in stappen in. In juli 2026 is de planning aangepast door de Digital Omnibus, Verordening (EU) 2026/1744. Die is op 27 juli 2026 in werking getreden. Wie zocht op 'AI Act uitgesteld': dit is dat uitstel.

DatumWat geldt
2 februari 2025Verboden toepassingen en AI-geletterdheid
2 augustus 2025Regels voor AI-modellen voor algemene doeleinden, governance en boetes
2 augustus 2026Transparantieplichten voor chatbots en gegenereerde inhoud (artikel 50)
2 december 2026Nieuwe verboden op niet-consensuele intieme beelden en kindermisbruikmateriaal. Watermerkplicht voor bestaande systemen
2 december 2027Hoog risico uit bijlage III, zoals werving, krediet en onderwijs
2 augustus 2028Hoog risico in producten uit bijlage I, zoals machines en medische hulpmiddelen

Op 2 augustus 2026 werd de wet in principe volledig van toepassing. Door de Omnibus zijn de hoog-risicoregels dus later. Meer over de wijzigingen lees je in AI Act Digital Omnibus.

Wat betekent de AI Act voor hoogrisico-AI?

Hoog risico is de categorie met de meeste plichten. Als aanbieder moet je onder meer een risicobeheersysteem hebben, goede trainingsdata gebruiken, technische documentatie bijhouden, logging inbouwen en zorgen dat een mens kan ingrijpen. Het systeem krijgt een CE-markering en komt in een Europese databank.

Als gebruiker van hoogrisico-AI moet je:

Voor het mkb speelt dit vooral bij werving. Gebruik je een tool die sollicitanten automatisch rangschikt of afwijst, dan valt die waarschijnlijk onder hoog risico. Vraag de leverancier dan hoe hij zich voorbereidt op december 2027.

Wie houdt toezicht op de AI Act?

Op Europees niveau is er het AI Office van de Europese Commissie. Dat houdt toezicht op de grote AI-modellen. Door de Omnibus krijgt het AI Office ook meer eigen handhavingsbevoegdheden.

In Nederland ligt het toezicht bij nationale toezichthouders. Het kabinet heeft op 20 april 2026 het voorstel voor de Uitvoeringswet AI-verordening in consultatie gebracht. Daarin coördineren de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur samen. Sectortoezichthouders zoals de AFM, DNB en de Inspectie Gezondheidszorg en Jeugd houden toezicht binnen hun eigen terrein. De AP wordt het vangnet voor gebieden zonder duidelijke toezichthouder. Het voorstel moet nog door het parlement, dus de verdeling kan nog veranderen.

De boetes staan in de Europese wet zelf. Voor verboden toepassingen is dat tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet. Voor andere overtredingen tot 15 miljoen euro of 3 procent. Voor het mkb geldt telkens het laagste van de twee bedragen.

Wat moet je als ondernemer nu doen?

  1. Maak een lijst van je AI. Welke tools gebruiken jij en je medewerkers, en waarvoor? Een AI-register template helpt.
  2. Deel elke toepassing in. Meestal is het minimaal of beperkt risico. Let extra op AI rond personeel, sollicitanten en kredietbeslissingen.
  3. Regel AI-geletterdheid. Artikel 4 vraagt dat je zorgt dat medewerkers genoeg van AI weten voor het werk dat ze ermee doen. De Omnibus heeft dit verzacht, maar de gedachte blijft. Een AI-geletterdheid training is de snelste route.
  4. Wees open over AI. Zet bij een chatbot dat klanten met AI praten. Label gegenereerde beelden en deepfakes.
  5. Leg afspraken vast in een kort AI-beleid.

Een voorbeeld uit onze praktijk

Bij de systemen die we bouwen, kijken we vanaf het ontwerp naar de AI Act. Neem de orderautomatisering bij Sucre & Co, die 80 uur handwerk per week scheelt. Het verwerken van orders raakt geen beslissingen over mensen. Naar onze inschatting valt het daarom in minimaal risico. Toch bouwen we logging, toegangsbeheer en menselijke controle in. Dat maakt het systeem betrouwbaar, en het maakt het makkelijk om later aan te tonen wat het doet.

Veelgemaakte fouten

Wil je weten wat de wet voor jouw bedrijf betekent, kijk dan bij AI Act voor het mkb.

Uit de praktijk

Veelgestelde vragen

Wat houdt de AI Act in?

De AI Act is een Europese wet die AI indeelt naar risico. Sommige toepassingen zijn verboden, hoog risico krijgt strenge eisen, chatbots en gegenereerde inhoud krijgen transparantieplichten en de rest is vrij. Daarnaast moet elke organisatie zorgen voor voldoende AI-kennis bij medewerkers.

Is de AI Act uitgesteld?

Deels. Door de Digital Omnibus, in werking sinds 27 juli 2026, gelden de regels voor hoog risico uit bijlage III pas vanaf 2 december 2027 en voor producten uit bijlage I vanaf 2 augustus 2028. De verboden, de AI-geletterdheid en de transparantieplichten zijn niet uitgesteld.

Wat zijn de gevolgen van de AI Act voor hoogrisico-AI?

Aanbieders moeten risico's beheersen, goede data gebruiken, documentatie en logging bijhouden en menselijk toezicht mogelijk maken. Gebruikers moeten het systeem volgens de instructies inzetten, toezicht regelen, logs bewaren en werknemers informeren.

Wie houdt toezicht op de AI Act in Nederland?

Volgens het wetsvoorstel van april 2026 coördineren de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur het toezicht. Sectortoezichthouders zoals AFM, DNB en IGJ houden toezicht in hun eigen sector. Het voorstel is nog geen wet.

Geldt de AI Act ook voor kleine bedrijven?

Ja. Er zijn wel verlichtingen voor het mkb, zoals lagere boetes en eenvoudigere documentatie. De meeste plichten raken het mkb pas als het zelf hoogrisico-AI gebruikt of aanbiedt.

Verder lezen

Meer uit de kennisbank

Bronnen

Geraadpleegd in september 2026.

  1. Verordening (EU) 2024/1689, de AI Act. eur-lex.europa.eu
  2. Rijksoverheid, Kabinet zet stap met toezicht op Europese AI-regels (20 april 2026). rijksoverheid.nl
  3. NicFab, Digital Omnibus on AI: Regulation (EU) 2026/1744 Is Published in the Official Journal. nicfab.eu
Terug naar de kennisbank

Wil je weten wat de AI Act voor jouw bedrijf betekent?

We brengen je AI-gebruik in kaart, delen het in naar risico en regelen de training en afspraken die nodig zijn.