AI Compliance / Roadmap

AI Act compliance roadmap voor het MKB.

Een AI Act-compliancetraject verloopt in zes fasen, van inventarisatie van je AI-systemen tot de conformity assessment aan het eind, en duurt 20 tot 50 weken afhankelijk van rol en scope. Die laatste fase geldt alleen voor aanbieders; als deployer sla je hem over en ben je eerder klaar. Initieel kost dat 5.000 tot 13.000 euro voor een deployer met alleen minimal risk en 120.000 tot 350.000 euro voor een aanbieder die een notified body inschakelt.

Leestijd 22 minuten
4 deadlines: 2 februari 2025, 2 augustus 2025, 2026 en 2027
6 AI-rollen en 4 risico-klassen bepalen je verplichtingen
6 implementatie-fasen, 20-50 weken doorlooptijd MKB
Boetes tot 35 miljoen euro of 7% wereldomzet (Artikel 99)

Van wettelijke tekst naar projectplan.

De AI Act (Verordening 2024/1689) is sinds 1 augustus 2024 in werking, met gefaseerde toepassing tussen februari 2025 en augustus 2027. Voor het MKB is de kern-vraag niet of de wet geldt, maar welk deel in welke deadline. Dat hangt af van drie variabelen: je rol (aanbieder, deployer, importeur, distributeur), de risico-klasse van je AI-systemen (verboden, high-risk, transparant, minimal), en de AI-categorie (GPAI of systeem-AI).

Deze roadmap vertaalt de wet naar een werkbaar projectplan. We doorlopen de deadlines, tonen de rol- en risico-classificatie in twee visuals, beschrijven de zes implementatie-fasen met budget-matrix en sluiten af met een master-checklist van 80+ actiepunten. Voor elke stap refereren we naar de relevante AI Act-artikelen zodat je onderbouwing traceerbaar is richting toezichthouder.

Deze pagina is projectplan, niet compleet juridisch commentaar. Voor verdieping per onderwerp: deadlines, high-risk overzicht, documentatie, boetes.

De vier AI Act-deadlines.

Artikel 113 bepaalt de fasering. Per deadline wordt een nieuw deel van de wet van toepassing.

2 februari 2025
Verboden AI + geletterdheid
Artikel 5 verbod (social scoring, emotie-detectie werk/onderwijs, etc.) en Artikel 4 AI-geletterdheid van toepassing.
2 augustus 2025
GPAI + toezichthouders
Artikelen 51-55 voor GPAI-modellen. Nationale toezichthouders aangewezen. Notified bodies in kaart.
2 augustus 2026
High-risk Annex III + transparantie
Bulk van verplichtingen. High-risk AI uit Annex III. Artikel 50 transparantie (chatbots, deepfakes, gegenereerde content).
2 augustus 2027
High-risk Annex I
Product-veiligheid-AI (medisch, automotive, machines, etc.) volledig onder AI Act-regime.

Bron: Artikel 113 AI Act. Begin 2026 bediscussieerde de Europese Commissie mogelijke aanpassingen in specifieke deadlines; per 2026-04-20 zijn er geen formele wijzigingen. Monitor officiele kanalen voor updates.

Welke rol heb je per AI-systeem?

Artikel 3 definieert zes rollen; hieronder de vier die voor MKB bijna altijd relevant zijn. Eén organisatie kan meerdere rollen hebben voor verschillende AI-systemen.

Ontwikkel je AI zelf en breng je het onder eigen naam op de markt?
Aanbieder
Je ontwikkelt AI-systeem en plaatst het op de markt onder eigen naam of merk (Artikel 3(3)).
Zwaarste last
Technische documentatie, conformity assessment, CE-markering, QMS, post-market monitoring.
Deployer
Je zet AI onder eigen gezag in voor professioneel gebruik; geen persoonlijk gebruik (Artikel 3(4)).
Middelzware last
IFU volgen, logs bewaren, human oversight, FRIA (Art 27) waar van toepassing.
Importeur
Je brengt AI vanuit derde land op de EU-markt (Artikel 3(6)). Typisch voor MKB bij inkoop van niet-EU AI.
Middelzware last
Verificatie conformiteit, documentatie bewaren, identificatie aanbieder, EU-database check.
Distributeur
Je verspreidt AI zonder eigen ontwikkeling of import (Artikel 3(7)). Typisch voor MKB in reseller-rollen.
Lichtere last
CE-markering verifieren, IFU aanwezig, opslag en vervoer conform voorschriften.
Belangrijk bij rol-bepaling
Artikel 3 Artikel 25 (wisseling van rol) Artikel 28 (AI-importeurs) Artikel 29 (distributeurs)

Let op substantiele modificatie. Artikel 25 bepaalt dat een deployer of distributeur die een high-risk AI-systeem substantieel wijzigt of onder eigen naam op de markt brengt, als aanbieder wordt beschouwd en de zwaarste verplichtingen overneemt. Praktisch: re-branding met eigen naam, training op eigen data, of een substantiele aanpassing van het doel of de werking kan je rol veranderen.

Vier risico-klassen, vier regimes.

De piramide toont de volume-verhouding (smal bovenin want weinig systemen; breed onderin want meerderheid). Verplichtingen schalen met risico-niveau.

Klasse 1 / Artikel 5
Verboden AI-praktijken
Social scoring door overheid, emotie-detectie werk/onderwijs, biometrische categorisering naar gevoelige attributen, real-time biometrische identificatie in openbare ruimtes, predictive policing op persoon, manipulatie of uitbuiting van kwetsbaren.
Klasse 2 / Artikel 6, Annex I + III
High-risk AI
Product-veiligheidscomponenten (Annex I: medisch, automotive, etc.) plus 8 domeinen (Annex III: biometrie, kritieke infra, onderwijs, HR, essentiele diensten, rechtshandhaving, grens, justitie). Volledige compliance-last.
Klasse 3 / Artikel 50
AI met transparantie-eis
Chatbots moeten identificeren als AI. Synthetische content (afbeelding, audio, video, tekst) gemarkeerd. Deepfakes gelabeld. Emotie-herkenning en biometrische categorisering: informatieplicht. Vanaf 2 augustus 2026.
Klasse 4 / Default
Minimal risk (alle overige AI)
Geen specifieke AI Act-verplichtingen. Vrijwillige codes mogelijk. Goede governance alsnog aanbevolen voor AVG, NIS2, sectorwetgeving. De meerderheid van AI-systemen in MKB valt hieronder.
Volume-verhouding in praktijk
Verboden: <1% systemen High-risk: 5-15% Transparantie: 10-25% Minimal: 60-85%

Artikel 6 lid 3 uitzondering. Een AI-systeem dat onder Annex III valt is niet high-risk als het (a) een beperkte procedurele taak uitvoert, (b) menselijk werk verbetert zonder overrulen, (c) afwijkingen of patronen detecteert zonder beslissing te wijzigen, of (d) voorbereidend werk doet voor een beoordeling. De aanbieder moet dat schriftelijk documenteren (Artikel 6 lid 4). Fout classificeren is boete-risico. Zie onze risico-classificatie-pagina voor werkflow.

De complete implementatie-roadmap.

Doorlooptijd 20-50 weken voor MKB afhankelijk van rol en scope. Elke fase levert concrete deliverables op.

1
2-4 weken
Inventarisatie
Breng alle AI-systemen in kaart (ontwikkeld, ingekocht, geintegreerd, experimenteel). Bepaal per systeem de rol en risico-klasse. Identificeer GPAI-componenten en API-gebruik.
DeliverablesAI-register met 10-30 items, rol-matrix, risico-stempel per systeem.
2
2-3 weken
Gap-analyse
Per AI-systeem welke Artikelen van toepassing zijn en wat ontbreekt. Mapping tegen bestaande controls (ISO 27001, AVG, sectorwetgeving). Prioriteiten op basis van deadlines en risico.
DeliverablesGap-rapport, prioriteiten-lijst, projectplan en budget.
3
4-8 weken
Governance opzetten
AI-beleid, rollen (AI-owner, risk-owner, human-oversight-rol), Artikel 4 AI-geletterdheid trainingsprogramma opzetten, compliance-stuurgroep actief.
DeliverablesAI-beleid, RACI-matrix, training-programma, trainingsregister.
4
6-16 weken
Documentatie en controls
Voor aanbieders: technisch dossier (Annex IV + Art 11), Instructions for Use (Art 13), QMS (Art 17). Voor deployers: gebruikersprocedures, logs-bewaring (Art 12/26), FRIA (Art 27).
DeliverablesTechnisch dossier, IFU, QMS-handboek, FRIA-rapporten.
5
2-6 weken
Transparantie en monitoring
Artikel 50-implementatie (chatbot-identificatie, content-markering, deepfake-label). Post-market monitoring plan (Art 72). Incident-response proces (Art 73).
DeliverablesTransparantie-implementatie, monitoring-plan, incident-runbook.
6
4-12 weken
Conformity en afronding
Alleen aanbieders high-risk: conformity assessment (Annex VI intern of VII notified body). EU-verklaring van overeenstemming (Art 47). CE-markering (Art 48). EU-database-registratie (Art 49).
DeliverablesAssessment-rapport, DoC, CE-markering, database-ID.

Wat kost AI Act-compliance per profiel?

Indicatieve ranges voor MKB 5-500 FTE. Werkelijke kosten verschillen met complexiteit van AI-portfolio en startvolwassenheid.

Profiel Fase 1-3 Fase 4-5 Fase 6 Totaal initieel Jaarlijks
Deployer - alleen minimal risk 3.000-8.000 2.000-5.000 n.v.t. 5.000-13.000 1.000-3.000
Deployer - limited risk / transparantie 5.000-12.000 5.000-15.000 n.v.t. 10.000-27.000 2.000-5.000
Deployer - high-risk AI 8.000-20.000 12.000-50.000 n.v.t. 20.000-70.000 5.000-15.000
Aanbieder - limited risk / transparantie 10.000-25.000 15.000-40.000 5.000-10.000 30.000-75.000 5.000-12.000
Aanbieder - high-risk Annex III (interne route) 15.000-35.000 50.000-150.000 15.000-50.000 80.000-235.000 15.000-40.000
Aanbieder - high-risk + notified body (Annex VII) 20.000-50.000 60.000-180.000 40.000-120.000 120.000-350.000 25.000-60.000
GPAI-aanbieder (geen systemic risk) 15.000-40.000 40.000-100.000 n.v.t. 55.000-140.000 10.000-30.000

Bedragen in euro, exclusief BTW. Bevat externe begeleiding + interne tijd omgerekend. Werkelijke kosten varieren met start-volwassenheid, bestaande ISO-structuur en aantal AI-systemen. Integratie met ISO 42001 of 27001 kan 20-35% besparen.

De 80+ acties voor AI Act-compliance.

Volledige checklist georganiseerd in de zes implementatie-fasen. Niet elk item is op elke organisatie van toepassing; gebruik als werklijst en streep door wat irrelevant is.

14
Inventarisatie
12
Gap-analyse
14
Governance
18
Documentatie
12
Monitoring
12
Conformity
1
Fase 1: Inventarisatie en classificatie
Doel: weten welke AI je hebt en in welk regime het valt
  • Inventariseer alle AI-systemen ontwikkeld door organisatie Artikel 3
  • Inventariseer alle AI-systemen ingekocht of gebruikt extern Artikel 3(4)
  • Mappe API-gebruik van GPAI-modellen (OpenAI, Anthropic, etc) Artikel 51-55
  • Identificeer AI-componenten in bestaande producten en diensten Artikel 3
  • Bepaal rol per AI-systeem: aanbieder, deployer, importeur, distributeur Artikel 3
  • Beoordeel substantiele-modificatie-risico per deployer-systeem Artikel 25
  • Classificeer elk AI-systeem: verboden, high-risk, transparant, minimal Art 5, 6, 50
  • Voor Annex III: beoordeel Artikel 6 lid 3 uitzondering Artikel 6(3)
  • Documenteer Artikel 6 lid 3-beoordeling schriftelijk Artikel 6(4)
  • Registreer AI-systemen met eigenaar, doel, risico, status Art 6, 26
  • Identificeer persoonsgegevens-verwerking per AI-systeem AVG + AI Act
  • Noteer geografische scope (alleen NL, EU, buiten EU) Artikel 2
  • Bepaal welke deadlines van toepassing zijn per AI-systeem Artikel 113
  • Rapporteer AI-inventarisatie aan directie Artikel 5 leiderschap
2
Fase 2: Gap-analyse en prioritering
Doel: weten wat er ontbreekt en in welke volgorde je het oppakt
  • Lijst per AI-systeem de van toepassing zijnde Artikelen Art 4, 5, 6, 9-27, 50, 56
  • Controleer verboden praktijken (Artikel 5) per systeem Artikel 5
  • Beoordeel AI-geletterdheid-status per rol Artikel 4
  • Check bestaande ISO 27001 of 42001-controls tegen AI Act Integratie
  • Check AVG DPIA's tegen AI Act-FRIA-vereisten Art 27 + AVG 35
  • Identificeer technisch dossier-gaps (Annex IV 9 secties) Artikel 11
  • Beoordeel aanwezigheid IFU-documentatie (8 onderdelen) Artikel 13
  • Check logs-architectuur tegen Artikel 12 en 26 Art 12, 26(6)
  • Beoordeel QMS-volwassenheid Artikel 17
  • Prioriteer op basis van: deadline, risico, complexiteit Project-management
  • Schat budget per AI-systeem en fase Resource-planning
  • Stel projectplan met mijlpalen op Project-management
3
Fase 3: Governance en AI-geletterdheid
Doel: structuur en mensen op orde (deadline februari 2025)
  • Stel AI-beleid vast door directie Goede praktijk
  • Benoem AI-owner / AIMS-coordinator Interne organisatie
  • Benoem risk-owners per AI-systeem Artikel 9
  • Benoem human-oversight-rol met mandaat Artikel 14
  • Publiceer AI-beleid intern en in contracten Communicatie
  • Ontwikkel AI-geletterdheid trainingsprogramma Artikel 4
  • Train alle medewerkers die met AI werken (minimaal basistraining) Artikel 4
  • Rol-specifieke verdieping voor leidinggevenden en technisch Artikel 4
  • Documenteer training (inhoud, deelnemers, datum, duur) Artikel 4
  • Opzetten jaarlijkse training-update cyclus Artikel 4
  • Richt AI-stuurgroep of compliance-commissie in Goede praktijk
  • Vastleggen escalatie-procedure bij AI-vragen of -incidents Artikel 26, 73
  • Contract-template voor AI-inkoop met AI Act-clausules Artikel 28, 29
  • Communiceer AI-beleid naar klanten waar relevant Externe communicatie
4
Fase 4: Documentatie en controls
Doel: documentatie-pakket en operationele controls per AI-systeem
  • Bouw technisch dossier (Annex IV: 9 secties) per high-risk AI Artikel 11
  • Schrijf Instructions for Use (8 onderdelen) per high-risk AI Artikel 13
  • Implementeer automatische logging per high-risk AI Artikel 12
  • Configureer logs-bewaring minimaal 6 maanden Artikel 26(6)
  • Risk management systeem opzetten en documenteren Artikel 9
  • Data-governance voor training en validatie inrichten Artikel 10
  • Transparantie en informatie voor deployers Artikel 13
  • Human oversight procedures per high-risk AI Artikel 14
  • Accuracy, robustness en cybersecurity maatregelen Artikel 15
  • Quality Management System documenteren Artikel 17
  • Document-bewaartermijn 10 jaar implementeren Artikel 18
  • FRIA uitvoeren voor deployers waar vereist (Art 27) Artikel 27
  • Koppeling AI-documentatie aan release-cyclus Kwaliteit
  • Gegenereerde AI-content markeren (machinereadable) Artikel 50
  • Deepfake-label implementeren waar van toepassing Artikel 50
  • Chatbot-identificatie als AI implementeren Artikel 50
  • Emotie-herkenning notificatie waar toepasselijk Artikel 50
  • Biometrische categorisering notificatie waar toepasselijk Artikel 50
5
Fase 5: Monitoring, incident en transparantie
Doel: lopende naleving en reactief vermogen
  • Post-market monitoring plan opstellen per high-risk AI Artikel 72
  • Monitoring-KPI's definieren per AI-systeem Artikel 72
  • Incident-response proces opzetten (intake, triage, escalatie) Artikel 73
  • Melding-template voor ernstige incidenten richting toezichthouder Artikel 73
  • Drift-detectie en bias-monitoring implementeren Technisch
  • Regelmatige review per AI-systeem (minstens jaarlijks) Artikel 72
  • Stakeholder feedback-kanaal opzetten Goede praktijk
  • Klachten-procedure ingericht en gepubliceerd Artikel 85
  • Whistleblower-kanaal conform EU-regels Goede praktijk
  • Correctieve-acties (CAPA) register Artikel 20
  • Intrekkings- of terugroep-procedure bij non-conformity Artikel 20
  • Audit-trail documentatie en versiebeheer Artikel 11, 18
6
Fase 6: Conformity assessment en afronding
Alleen voor aanbieders high-risk AI
  • Bepaal conformity-route: Annex VI (intern) of Annex VII (notified body) Artikel 43
  • Selecteer notified body bij Annex VII-route Artikel 29 CEN/CENELEC + RvA
  • Voer conformity assessment uit Artikel 43
  • Beoordeel gebruik geharmoniseerde normen (ISO/CEN) Artikel 40
  • Verzamel evidence-pakket voor audit Artikel 43
  • Stel EU-verklaring van overeenstemming op Artikel 47
  • Bewaartermijn EU-verklaring: 10 jaar Artikel 47
  • CE-markering aanbrengen op product of verpakking Artikel 48
  • Register AI-systeem in EU-database Artikel 49
  • Publiceer informatie conform Annex VIII Artikel 49 + Annex VIII
  • Communiceer conformity-status naar klanten en partners Externe communicatie
  • Plan surveillance en re-assessment bij substantiele wijziging Artikel 43(4)

Vijf fouten die MKB compliance laten stranden.

1. Classificatie te licht inschatten.

Verleidelijk om een Annex III-systeem onder Artikel 6 lid 3-uitzondering te plaatsen om verplichtingen te vermijden. Als toezichthouder het niet volgt, volgen correctieve maatregelen en boetes uit Artikel 99. Oplossing: documenteer je classificatie uitvoerig, wees conservatief bij twijfel, laat beoordeling extern toetsen.

2. AI-geletterdheid als afgeluisterd training-moment.

Artikel 4 gevuld met een uur-durend webinar voor alle medewerkers en vervolgens afgevinkt. Bij incident of audit blijkt dat gebruikers niet weten hoe AI werkt of wat ze moeten doen bij onverwacht gedrag. Oplossing: rol-specifieke training, praktijk-cases, jaarlijkse update, gedocumenteerde evaluatie van leerresultaat.

3. Documentatie kopieren van templates.

Generieke template ingevuld met algemene bewoording. Auditor ziet direct dat het niet aansluit bij daadwerkelijk AI-systeem; major non-conformity. Oplossing: template als skelet, inhoud systeem-specifiek, test-scenarios en werkelijke metrics.

4. Onvoldoende logs-infrastructuur.

Artikel 12 en 26 vragen automatische logging. Veel MKB heeft geen structuur voor AI-logs (wat, wanneer, welk modeluitvoer, welke input). Bij incident: niets te reconstrueren. Oplossing: log-architectuur in fase 4 inrichten, niet na eerste incident.

5. Deadlines verkeerd inschatten.

Organisaties beginnen te laat met voorbereiding voor 2026-deadline. Doorlooptijd is 20-50 weken; start dus uiterlijk Q3 2025 voor high-risk AI. Oplossing: werk terug vanaf deadline, reken 20 weken buffer, geen half werk om deadline te halen.

Over de AI Act-compliance roadmap.

Wanneer moet ik AI Act-compliant zijn?

Gefaseerd volgens Artikel 113. 2 februari 2025: Artikel 5 (verboden) en Artikel 4 (geletterdheid). 2 augustus 2025: GPAI en toezichthouders. 2 augustus 2026: bulk, waaronder high-risk Annex III en Artikel 50 transparantie. 2 augustus 2027: Annex I high-risk. EU-Commissie bediscussieert begin 2026 mogelijke aanpassingen; status 2026-04-20 zonder formele wijziging.

Welke AI-rollen kent de AI Act?

Artikel 3 definieert zes rollen: aanbieder (provider), deployer, importeur, distributeur, gevolmachtigde en product-fabrikant. MKB-relevantie: aanbieder heeft zwaarste last (technisch dossier, conformity assessment, CE-markering); deployer heeft middelzware last (IFU volgen, logs, human oversight). Een organisatie kan verschillende rollen hebben voor verschillende AI-systemen.

Wat is high-risk AI?

Artikel 6 definieert twee categorieen. Annex I: AI als veiligheidscomponent in gereguleerde producten (medisch, automotive, machines, etc.). Annex III: zelfstandige AI in 8 risicodomeinen (biometrie, kritieke infra, onderwijs, HR, essentiele diensten, rechtshandhaving, grens, justitie). Artikel 6 lid 3 geeft uitzonderingen voor bepaalde Annex III-systemen met beperkte impact.

Hoeveel kost AI Act-compliance?

Afhankelijk van profiel, deployer minimal-risk: 5.000-13.000 euro initieel. Deployer high-risk: 20.000-70.000 euro, aanbieder high-risk interne route: 80.000-235.000 euro. Aanbieder met notified body: 120.000-350.000 euro, plus 10-25% jaarlijks. Zie budget-matrix hierboven voor detail per profiel.

Wat zijn de zes fasen?

Fase 1 Inventarisatie (2-4 weken), Fase 2 Gap-analyse (2-3 weken), Fase 3 Governance en geletterdheid (4-8 weken), Fase 4 Documentatie en controls (6-16 weken), Fase 5 Transparantie en monitoring (2-6 weken), Fase 6 Conformity en afronding (4-12 weken voor aanbieders). Totaal 20-50 weken MKB-doorlooptijd.

Moet elk bedrijf AI-geletterdheid regelen?

Ja. Artikel 4 geldt vanaf 2 februari 2025 voor alle aanbieders en deployers. Maatregelen om passend AI-geletterdheid-niveau te waarborgen bij personeel dat met AI werkt. Rekening houden met technische kennis, ervaring, context en impact op personen. Training documenteren; toezichthouder kan erom vragen.

Hoe doet een MKB conformity assessment?

Alleen aanbieders high-risk AI. Twee routes. Annex VI (interne controle): zelfstandig documenteren dat AI voldoet. Meest gebruikt. Annex VII (notified body): onafhankelijke beoordeling van QMS en technisch dossier. Verplicht voor biometrie-gerelateerde AI en sommige andere scenario's. Kosten 10.000-40.000 intern of 40.000-120.000 met notified body.

Moet ik direct alles tegelijk doen?

Nee. Prioriteer op deadlines, rol en risico. Direct: verboden AI check en AI-geletterdheid (februari 2025). Middellange termijn: inventaris, classificatie, governance-fundament. Naar augustus 2026: documentatie, controls, conformity voor high-risk. Fasering voorkomt papieren systemen die falen bij audit.

Wat als ik AI van leverancier gebruik?

Meestal ben je deployer, leverancier is aanbieder. Deployer-verplichtingen uit Artikel 26: IFU volgen, menselijke controle, monitoring, logs minimaal 6 maanden, FRIA waar vereist (Artikel 27), registratie waar toepasselijk (Artikel 49). Let op Artikel 25: substantiele modificatie maakt jou aanbieder.

Hoe weet ik zeker of mijn AI high-risk is?

Drie-stappen-check. Valt het onder Annex I of III? Is Artikel 6 lid 3 uitzondering van toepassing (vier scenario's)? Documenteer beoordeling schriftelijk (Artikel 6 lid 4). Bij twijfel: conservatief high-risk aannemen. Zie onze risicoclassificatie-pagina voor complete werkflow.

Maak jouw AI Act-roadmap concreet.

Prometheus21 levert AI Act-compliance-trajecten op maat voor MKB 5-500 FTE. Van inventarisatie via gap-analyse tot documentatie-pakket en conformity assessment. Planmatig, pragmatisch, met vaste deliverables per fase.

Plan een roadmap-gesprek