De AI Act uitgelegd: wat het betekent voor jouw MKB-bedrijf.

Op 1 augustus 2024 is de Europese AI Act officieel in werking getreden. Deze verordening raakt ieder bedrijf dat AI-systemen ontwikkelt, aanbiedt of gebruikt, ook MKB-bedrijven. Maar wat staat er precies in de wet? Welke verplichtingen gelden voor jouw organisatie? En hoe bereid je je voor zonder dat het een juridisch moeras wordt? Op deze pagina leggen we de AI Act uit in begrijpelijke taal, specifiek voor MKB-ondernemers.

Van de vier risicocategorieën tot de concrete tijdlijn, van het verschil tussen gebruiker en aanbieder tot de boetes bij niet-naleving: je vindt hier alles wat je moet weten om de AI Act te begrijpen en actie te ondernemen. Prometheus21 helpt MKB-bedrijven door heel Nederland met praktische AI Act compliance, vanuit Rotterdam. Geen juridisch jargon, maar heldere stappen die passen bij de realiteit van jouw bedrijf.

4 niveaus
De AI Act werkt met vier risicocategorieën: onaanvaardbaar, hoog, beperkt en minimaal risico voor AI-systemen
35M
Maximale boete in euro's bij overtreding van verboden AI-praktijken, of 7% van de wereldwijde jaaromzet
2027
Jaar waarin alle verplichtingen van de AI Act volledig van kracht zijn, inclusief hoog-risico AI-systemen

De eerste AI-wet ter wereld, en hij geldt ook voor jou.

De AI Act, voluit de Verordening (EU) 2024/1689 tot vaststelling van geharmoniseerde regels betreffende kunstmatige intelligentie, is de eerste uitgebreide wetgeving ter wereld die specifiek gericht is op het reguleren van AI-systemen. De Europese Unie heeft met deze wet een wereldwijd precedent geschapen, vergelijkbaar met wat de AVG (GDPR) deed voor privacy.

De kern van de AI Act is een risicogebaseerde aanpak. Niet alle AI-systemen worden gelijk behandeld. De wet classificeert AI-systemen in vier risicocategorieën, en de verplichtingen die je als organisatie hebt, hangen af van de categorie waarin jouw AI-systeem valt. Een spamfilter heeft minimale verplichtingen, een AI-systeem dat sollicitanten screent heeft zware verplichtingen, en een AI-systeem dat mensen manipuleert is simpelweg verboden.

Voor MKB-bedrijven is de AI Act relevant omdat vrijwel ieder bedrijf inmiddels AI gebruikt, vaak zonder het te beseffen. Gebruik je ChatGPT voor klantcommunicatie? Heb je een AI-chatbot op je website? Gebruikt je HR-software AI voor het screenen van cv's? Zet je AI in voor kredietbeoordeling of fraude-detectie? Dan valt jouw organisatie onder de reikwijdte van de AI Act en heb je concrete verplichtingen waaraan je moet voldoen.

De AI Act is niet ontworpen om innovatie te remmen, maar om ervoor te zorgen dat AI op een veilige, transparante en eerlijke manier wordt ingezet. Voor MKB-bedrijven die het goed aanpakken biedt de wet juist een concurrentievoordeel: klanten en opdrachtgevers zullen steeds vaker vragen om bewijs van AI-compliance. Wie daar vroegtijdig op inspeelt, staat voor.

Wat is de AI Act? De AI Act is de Europese verordening die regels stelt voor het ontwikkelen, aanbieden en gebruiken van AI-systemen. De wet werkt met een risicogebaseerde aanpak: hoe hoger het risico van een AI-toepassing, hoe strenger de eisen. De AI Act is op 1 augustus 2024 in werking getreden en wordt gefaseerd van kracht tot 2027.

Wat is een AI-systeem volgens de AI Act? De AI Act definieert een AI-systeem als een machine-gebaseerd systeem dat is ontworpen om met wisselende mate van autonomie te werken, dat na inzet aanpassingsvermogen kan vertonen, en dat voor expliciete of impliciete doelen uitvoer genereert zoals voorspellingen, aanbevelingen, besluiten of inhoud die fysieke of virtuele omgevingen kan beïnvloeden.

Risicogebaseerde aanpak
De AI Act behandelt niet alle AI gelijk. Vier risiconiveaus bepalen welke verplichtingen gelden: van geen verplichtingen bij minimaal risico tot een volledig verbod bij onaanvaardbaar risico. De meeste MKB-toepassingen vallen in de categorieën minimaal of beperkt risico.
Gefaseerde invoering
De AI Act wordt stapsgewijs van kracht: verboden AI-praktijken sinds februari 2025, general-purpose AI-eisen vanaf augustus 2025, en volledige verplichtingen voor hoog-risico systemen vanaf augustus 2026. Dit geeft bedrijven tijd om zich voor te bereiden.
Naast de AVG, niet in plaats van
De AI Act vervangt de AVG niet maar vult deze aan. Als je AI-systeem persoonsgegevens verwerkt, moet je aan beide wetten voldoen. De AI Act reguleert het AI-systeem zelf, de AVG de verwerking van persoonsgegevens daarbinnen.

Vier risiconiveaus: waar valt jouw AI-systeem?

De AI Act classificeert alle AI-systemen in vier risicocategorieën. De categorie bepaalt welke verplichtingen gelden. Hieronder leggen we elke categorie uit met concrete MKB-voorbeelden.

Risiconiveau Omschrijving MKB-voorbeelden Verplichtingen
Onaanvaardbaar AI-systemen die fundamentele rechten schenden en daarom volledig verboden zijn Social scoring van klanten, manipulatieve AI die kwetsbare groepen uitbuit, realtime biometrische identificatie in openbare ruimten Verboden: mag niet worden gebruikt of aangeboden
Hoog risico AI-systemen in kritieke sectoren die aanzienlijke impact hebben op mensen AI voor werving en selectie, kredietbeoordeling, verzekeringspremie-berekening, toegang tot onderwijs, medische diagnose-ondersteuning Conformiteitsbeoordeling, risicomanagement, datakwaliteit, transparantie, menselijk toezicht, registratie EU-database
Beperkt risico AI-systemen waarbij vooral transparantie belangrijk is Chatbots op je website, AI-gegenereerde content, deepfake-video's, emotieherkenning Transparantieverplichting: gebruikers moeten weten dat ze met AI communiceren of dat content AI-gegenereerd is
Minimaal risico AI-systemen zonder specifieke regelgeving onder de AI Act Spamfilters, AI in videogames, voorraadoptimalisatie, interne tekstaanvulling, aanbevelingsalgoritmen voor producten Geen specifieke verplichtingen, vrijwillige gedragscodes worden aangemoedigd

Onaanvaardbaar risico: wat is verboden?

De AI Act verbiedt een beperkt aantal AI-toepassingen die worden beschouwd als een onaanvaardbaar risico voor fundamentele rechten en veiligheid. Dit verbod is sinds februari 2025 van kracht. Het gaat om AI-systemen die subliminale manipulatietechnieken gebruiken om gedrag te beïnvloeden, systemen die kwetsbare groepen uitbuiten (kinderen, ouderen, mensen met een beperking), social scoring door overheden, realtime biometrische identificatie op afstand in openbare ruimten (met beperkte uitzonderingen voor rechtshandhaving), en het scrapen van gezichtsafbeeldingen van internet voor gezichtsherkenningsdatabases. Voor de meeste MKB-bedrijven zijn deze verboden niet direct relevant, maar het is belangrijk om te weten dat ze bestaan. Als je een AI-leverancier inschakelt die een van deze verboden toepassingen aanbiedt, ben je als gebruiker mede-aansprakelijk.

  • Manipulatieve AI en social scoring zijn verboden sinds februari 2025
  • Controleer of jouw AI-leveranciers geen verboden technieken inzetten
  • Boete tot 35 miljoen euro of 7% van de wereldwijde jaaromzet

Hoog risico: de zwaarste verplichtingen

Hoog-risico AI-systemen hebben de meest uitgebreide verplichtingen onder de AI Act. Een AI-systeem is hoog-risico als het wordt ingezet als veiligheidscomponent van een product dat onder bestaande EU-productregelgeving valt, of als het in een van de in Bijlage III genoemde sectoren wordt gebruikt. Voor MKB-bedrijven zijn de meest relevante hoog-risico toepassingen: AI voor werving, selectie en HR-beslissingen (zoals cv-screening of prestatiebeoordeling), AI voor kredietwaardigheid en verzekeringspremies, en AI die toegang tot essentiële diensten beïnvloedt. Als aanbieder van een hoog-risico systeem moet je een volledig conformiteitsbeoordelingstraject doorlopen. Als gebruiker moet je het systeem correct inzetten, menselijk toezicht waarborgen en het registreren in de EU-database.

  • AI in HR, kredietbeoordeling en verzekeringen is vrijwel altijd hoog-risico
  • Verplichtingen gelden volledig vanaf augustus 2026
  • Zowel aanbieders als gebruikers hebben specifieke verplichtingen

Beperkt risico: transparantie als kernverplichting

AI-systemen met beperkt risico hebben primair een transparantieverplichting. Dit is voor veel MKB-bedrijven de meest relevante categorie, omdat chatbots en AI-gegenereerde content hier onder vallen. Als je een chatbot op je website hebt, moeten bezoekers weten dat ze met een AI-systeem communiceren en niet met een mens. Als je AI-gegenereerde teksten, afbeeldingen of video's publiceert, moet je aangeven dat deze door AI zijn gemaakt. Bij emotieherkenningssystemen en biometrische categorisatie moet je mensen informeren dat deze technologie wordt toegepast. De transparantieverplichtingen zijn relatief eenvoudig te implementeren: een duidelijke melding bij je chatbot ("Je spreekt met een AI-assistent") en een markering bij AI-gegenereerde content volstaan in de meeste gevallen. Toch zien we dat veel bedrijven dit nog niet doen.

  • Chatbots moeten duidelijk als AI-systeem worden geïdentificeerd
  • AI-gegenereerde content moet als zodanig worden gemarkeerd
  • Relatief eenvoudig te implementeren met beperkte inspanning

Minimaal risico: geen specifieke verplichtingen

Het overgrote deel van AI-systemen valt in de categorie minimaal risico. Dit zijn toepassingen die geen significant risico vormen voor de gezondheid, veiligheid of fundamentele rechten van mensen. Denk aan spamfilters in je e-mailsysteem, AI-gestuurde voorraadoptimalisatie, aanbevelingsalgoritmen voor producten in je webshop, tekstvoorspelling en autocorrectie, en AI in videogames. Voor deze systemen stelt de AI Act geen specifieke verplichtingen. De Europese Commissie moedigt wel aan om vrijwillige gedragscodes te volgen, maar dat is niet verplicht. Dit betekent niet dat je geen verantwoordelijkheid hebt: de AVG, consumentenwetgeving en andere bestaande regels gelden onverminderd. Maar de AI Act zelf legt geen extra eisen op voor deze categorie.

  • De meeste standaard bedrijfssoftware met AI valt in deze categorie
  • Geen specifieke AI Act-verplichtingen, wel AVG en andere wetgeving
  • Vrijwillige gedragscodes worden aangemoedigd door de EU

AI Act tijdlijn: wanneer gelden welke verplichtingen?

De AI Act wordt gefaseerd ingevoerd over een periode van drie jaar. Dit geeft organisaties de tijd om zich voor te bereiden, maar wacht niet te lang: sommige verplichtingen gelden al.

Augustus 2024

Inwerkingtreding

De AI Act is op 1 augustus 2024 officieel in werking getreden. Vanaf dit moment begint de klok te tikken voor alle overgangsperiodes. Organisaties worden aangemoedigd om vrijwillig te beginnen met het inventariseren van hun AI-systemen en het beoordelen van de risicoklasse. De Europese Commissie publiceert richtlijnen en richtsnoeren om bedrijven te helpen bij de voorbereiding. Het AI Office in Brussel coördineert de implementatie en biedt ondersteuning aan lidstaten bij het opzetten van nationale toezichthouders.

Wet van krachtVoorbereidingAI Office
Februari 2025

Verboden AI-praktijken

Zes maanden na inwerkingtreding gelden de eerste harde verplichtingen: het verbod op onaanvaardbare AI-praktijken. Social scoring, manipulatieve AI, ongerichte scraping van gezichtsafbeeldingen en realtime biometrische identificatie in openbare ruimten zijn vanaf nu verboden. Organisaties moeten ook voldoen aan de AI-geletterdheidseis: ze moeten ervoor zorgen dat personeel dat met AI werkt voldoende kennis en vaardigheden heeft om AI-systemen op verantwoorde wijze te gebruiken.

Verboden AIAI-geletterdheidNu van kracht
Augustus 2025 - 2027

Gefaseerde verplichtingen

Vanaf augustus 2025 gelden eisen voor general-purpose AI-modellen (zoals GPT-4 en Claude). Vanaf augustus 2026 worden de volledige verplichtingen voor hoog-risico AI-systemen van kracht, inclusief conformiteitsbeoordelingen, risicomanagement en registratie in de EU-database. Bepaalde hoog-risico systemen die onder bestaande sectorale wetgeving vallen krijgen tot augustus 2027 de tijd. Nationale toezichthouders moeten uiterlijk augustus 2025 zijn aangewezen door de lidstaten.

GPAI eisenHoog-risicoToezichthouders

Wacht niet tot de deadline. Hoewel de volledige verplichtingen voor hoog-risico systemen pas in augustus 2026 gelden, is het verstandig om nu al te beginnen met inventarisatie en classificatie. De AI-geletterdheidseis en het verbod op onaanvaardbare AI gelden al. En het opzetten van een goed AI-governancebeleid kost tijd. Lees meer over AI governance voor MKB.

Ben je een 'gebruiker' of een 'aanbieder'?

De AI Act maakt een cruciaal onderscheid tussen twee rollen. Je verplichtingen hangen af van de rol die je vervult. Veel MKB-bedrijven zijn primair gebruiker, maar in bepaalde situaties kun je ook aanbieder worden.

Je bent aanbieder als je een AI-systeem ontwikkelt of op de markt brengt

Een aanbieder (provider) is een organisatie die een AI-systeem ontwikkelt of laat ontwikkelen en het op de markt brengt of in gebruik stelt onder eigen naam of merk. Als je zelf AI-software bouwt die je aan klanten verkoopt of als dienst aanbiedt, ben je aanbieder. Maar ook als je een bestaand AI-systeem substantieel wijzigt of het onder eigen naam aanbiedt, kun je als aanbieder worden beschouwd.

Verplichtingen voor aanbieders van hoog-risico AI: risicomanagement systeem opzetten, datakwaliteit en databeheer waarborgen, technische documentatie opstellen, conformiteitsbeoordeling uitvoeren (intern of door notified body), CE-markering aanbrengen, registratie in de EU-database, post-market monitoring inrichten, en samenwerken met de toezichthouder bij incidenten of verzoeken.

Voor aanbieders van beperkt-risico AI geldt minimaal de transparantieverplichting. Voor minimaal-risico AI gelden geen specifieke verplichtingen onder de AI Act.

Je bent gebruiker als je een AI-systeem inzet in je bedrijfsvoering

Een gebruiker (deployer) is een organisatie die een AI-systeem onder eigen verantwoordelijkheid inzet in haar bedrijfsvoering. De meeste MKB-bedrijven die AI-tools van derden gebruiken (zoals ChatGPT, AI-functies in hun CRM, of een AI-chatbot van een leverancier) zijn gebruikers. Je koopt of abonneert je op een AI-systeem en zet het in voor jouw bedrijfsdoelen.

Verplichtingen voor gebruikers van hoog-risico AI: het systeem gebruiken conform de gebruiksinstructies van de aanbieder, menselijk toezicht waarborgen door bevoegd personeel, ervoor zorgen dat inputdata relevant en representatief is, de werking van het systeem monitoren en incidenten melden aan de aanbieder en toezichthouder, een DPIA uitvoeren als het systeem persoonsgegevens verwerkt, en het systeem registreren in de EU-database.

Let op: als je een AI-systeem substantieel wijzigt of het onder eigen naam aanbiedt, verschuif je van gebruiker naar aanbieder en gelden de zwaardere aanbiedersverplichtingen.

Wil je weten welke rol jouw bedrijf heeft onder de AI Act?

We inventariseren jouw AI-systemen en bepalen per systeem of je aanbieder of gebruiker bent. Gratis en vrijblijvend.

Plan een gratis kennismaking Doe de gratis AI-check (5 min)

Concrete verplichtingen per risicoklasse

Wat moet je precies doen voor elk risiconiveau? Hieronder een overzicht van de concrete eisen die de AI Act stelt, vertaald naar praktische acties voor MKB-bedrijven.

Hoog risico · Aanbieder

Eisen voor aanbieders van hoog-risico AI

Aanbieders van hoog-risico AI-systemen dragen de zwaarste verplichtingen. Je moet een risicomanagement systeem opzetten dat gedurende de hele levenscyclus van het AI-systeem functioneert. De trainingsdata moet voldoen aan strenge kwaliteitseisen: representatief, foutvrij, volledig en relevant. Je moet uitgebreide technische documentatie opstellen die aantoont dat het systeem aan alle eisen voldoet. Een conformiteitsbeoordeling is verplicht voordat het systeem op de markt wordt gebracht. Na lancering moet je post-market monitoring inrichten om de prestaties te blijven volgen en problemen vroegtijdig te signaleren. Ernstige incidenten moeten worden gemeld aan de toezichthouder. Tot slot moet het systeem worden geregistreerd in de EU-database voor hoog-risico AI-systemen.

RisicomanagementDatakwaliteitConformiteitMonitoring
Hoog risico · Gebruiker

Eisen voor gebruikers van hoog-risico AI

Als gebruiker van een hoog-risico AI-systeem heb je minder verplichtingen dan de aanbieder, maar je bent niet vrijgesteld. Je moet het systeem gebruiken conform de instructies van de aanbieder. Menselijk toezicht is verplicht: er moet altijd een bevoegd persoon zijn die de output van het AI-systeem kan interpreteren en zo nodig kan overrulen. Je moet ervoor zorgen dat de inputdata die je aan het systeem aanlevert relevant en representatief is. Als het systeem persoonsgegevens verwerkt, moet je een Data Protection Impact Assessment (DPIA) uitvoeren. Incidenten of malfuncties moet je melden aan de aanbieder en de toezichthouder. Het systeem moet worden geregistreerd in de EU-database.

Menselijk toezichtDPIAIncidentmeldingRegistratie
Beperkt risico · Transparantie

Transparantieverplichtingen

Voor AI-systemen met beperkt risico geldt primair de transparantieverplichting. Dit is in de praktijk de meest relevante categorie voor MKB-bedrijven die chatbots, AI-content generators of vergelijkbare tools inzetten. De kerneis is eenvoudig: mensen moeten weten dat ze met AI te maken hebben. Bij chatbots betekent dit een duidelijke melding dat de gebruiker met een AI-systeem communiceert. Bij AI-gegenereerde content (tekst, beeld, audio, video) moet je aangeven dat de content door AI is gemaakt of gemanipuleerd. Bij emotieherkenning of biometrische categorisatie moet je mensen informeren dat deze technologie wordt toegepast. Deze verplichtingen zijn relatief laagdrempelig te implementeren, maar worden in de praktijk nog vaak vergeten.

Chatbot-meldingAI-content labelInformatieplicht

Wat zijn de consequenties bij niet-naleving?

De AI Act kent een boetestructuur die vergelijkbaar is met de AVG. De boetes zijn aanzienlijk en worden bepaald op basis van de ernst van de overtreding en de omvang van de organisatie.

Tier 1

Verboden AI-praktijken: tot 35 miljoen euro of 7% omzet

De zwaarste boetes zijn gereserveerd voor het gebruik van verboden AI-praktijken. Het gaat om maximaal 35 miljoen euro of 7% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor MKB-bedrijven geldt het lagere bedrag, maar zelfs een fractie van deze boete kan verwoestend zijn. Verboden praktijken omvatten social scoring, manipulatieve AI, ongerichte scraping van gezichtsafbeeldingen en bepaalde vormen van biometrische identificatie. Het verbod geldt sinds februari 2025.

Tier 2

Overige overtredingen: tot 15 miljoen euro of 3% omzet

Voor overtreding van de meeste andere verplichtingen uit de AI Act geldt een maximale boete van 15 miljoen euro of 3% van de wereldwijde jaaromzet. Dit omvat het niet voldoen aan de eisen voor hoog-risico AI-systemen: geen conformiteitsbeoordeling, geen risicomanagement, onvoldoende datakwaliteit, geen menselijk toezicht, of het niet registreren in de EU-database. Ook het niet naleven van transparantieverplichtingen voor beperkt-risico AI valt onder deze categorie.

Tier 3

Onjuiste informatie: tot 7,5 miljoen euro of 1,5% omzet

Het verstrekken van onjuiste, onvolledige of misleidende informatie aan toezichthouders of notified bodies kan leiden tot boetes tot 7,5 miljoen euro of 1,5% van de jaaromzet. Dit benadrukt het belang van eerlijke en volledige documentatie en transparante communicatie met de toezichthouder. Probeer nooit informatie achter te houden of te verdraaien bij een onderzoek of controle.

Handhaving

Nationale toezichthouders en het AI Office

Elke EU-lidstaat moet een nationale toezichthouder aanwijzen die verantwoordelijk is voor de handhaving van de AI Act. In Nederland wordt dit naar verwachting een combinatie van bestaande toezichthouders (zoals de Autoriteit Persoonsgegevens en de Autoriteit Consument & Markt) en mogelijk een nieuwe AI-autoriteit. Op Europees niveau coördineert het AI Office in Brussel de handhaving. Voor general-purpose AI-modellen is het AI Office de directe toezichthouder. In de praktijk zal handhaving naar verwachting risicogebaseerd plaatsvinden: de toezichthouder richt zich eerst op de meest risicovolle toepassingen en grove overtredingen.

Stappenplan: AI Act compliance voor jouw MKB

Hoe begin je met AI Act compliance? Volg dit praktische stappenplan om van bewustwording naar volledige naleving te komen. Elk stappenplan wordt afgestemd op de specifieke situatie van jouw organisatie.

AI-systemen inventariseren

Breng alle AI-systemen in kaart die je organisatie gebruikt, ontwikkelt of aanbiedt. Denk niet alleen aan voor de hand liggende tools zoals ChatGPT, maar ook aan AI die is ingebed in bestaande software: je CRM, je boekhoudsoftware, je e-mailmarketingtool. Maak een compleet overzicht met per systeem het doel, de leverancier, de gebruikte data en de betrokken personen. Dit AI-register vormt de basis voor alle vervolgstappen.

Risicoklasse bepalen

Classificeer elk AI-systeem volgens de vier risicocategorieën van de AI Act. Gebruik de criteria uit Bijlage III om te bepalen of een systeem als hoog-risico kwalificeert. Bepaal ook of je per systeem aanbieder of gebruiker bent. Een gestructureerde AI-risicobeoordeling helpt om dit systematisch en reproduceerbaar te doen.

Maatregelen implementeren

Implementeer de vereiste maatregelen per risicoklasse. Voor beperkt-risico AI: voeg transparantiemelding toe. Voor hoog-risico AI: richt menselijk toezicht in, voer een DPIA uit, zorg voor adequate documentatie en stel een incidentprocedure op. Stel een AI-governancebeleid op dat de kaders biedt voor verantwoord AI-gebruik binnen je organisatie.

Documenteren en monitoren

Leg alle maatregelen vast in je AI-register en zorg voor continue monitoring. Plan periodieke herbeoordelingen in, minimaal jaarlijks of bij significante wijzigingen in het AI-systeem. Train je medewerkers op verantwoord AI-gebruik (AI-geletterdheid) en richt een proces in voor het melden en afhandelen van incidenten. Compliance is geen eenmalig project maar een doorlopend proces.

Hulp nodig bij het stappenplan? Prometheus21 begeleidt MKB-bedrijven door het volledige AI Act compliance-traject. Van de eerste inventarisatie tot een volledig werkend AI-governancebeleid. Pragmatisch, zonder onnodige complexiteit en afgestemd op wat jouw organisatie aankan. Neem contact op voor een vrijblijvend gesprek.

Hoe verhoudt de AI Act zich tot de AVG?

De AI Act en de AVG zijn twee aparte wetten die naast elkaar gelden. Als je AI-systeem persoonsgegevens verwerkt, moet je aan beide voldoen. Hieronder leggen we de overlap en de verschillen uit.

De AI Act reguleert het systeem, de AVG de data

Het belangrijkste verschil is de focus. De AVG reguleert de verwerking van persoonsgegevens: welke data je mag verzamelen, op welke grondslag, hoe lang je die mag bewaren en welke rechten betrokkenen hebben. De AI Act reguleert het AI-systeem zelf: hoe het ontworpen moet zijn, welke risico's het mag vormen, welke transparantie je moet bieden en welk menselijk toezicht er moet zijn. In de praktijk overlappen ze wanneer een AI-systeem persoonsgegevens verwerkt, wat bij de meeste bedrijfstoepassingen het geval is. Je moet dan aan beide wetten voldoen, wat betekent dat je zowel een DPIA (AVG) als een AI-risicobeoordeling (AI Act) moet uitvoeren.

Dubbele compliance als kans, niet als last

Het goede nieuws is dat veel AVG-maatregelen die je al hebt getroffen ook bijdragen aan AI Act compliance. Als je al een goed privacy-beleid hebt, verwerkingsovereenkomsten met leveranciers, en een proces voor DPIA's, heb je een sterke basis. De AI Act voegt daar specifieke AI-eisen aan toe: risicoklassificatie, conformiteitsbeoordelingen voor hoog-risico systemen, AI-specifieke transparantie, en menselijk toezicht. Door beide compliance-trajecten geïntegreerd aan te pakken, voorkom je dubbel werk en creëer je een solide governance-framework dat zowel privacy als AI-verantwoordelijkheid afdekt. Prometheus21 helpt je met een geïntegreerde aanpak.

Veelgestelde vragen over de AI Act

Heb je een vraag die hier niet bij staat? Neem gerust contact op. We denken graag mee over wat de AI Act voor jouw specifieke situatie betekent.

Stel je vraag
De AI Act (officieel: Verordening (EU) 2024/1689) is de Europese verordening voor kunstmatige intelligentie. Het is de eerste uitgebreide AI-wet ter wereld en stelt regels voor het ontwikkelen, op de markt brengen en gebruiken van AI-systemen binnen de EU. De wet is op 1 augustus 2024 in werking getreden en wordt gefaseerd van kracht tot 2027. De kern is een risicogebaseerde aanpak: hoe hoger het risico van een AI-systeem, hoe strenger de eisen.
De AI Act wordt gefaseerd ingevoerd. Het verbod op onaanvaardbare AI geldt sinds februari 2025. Eisen voor general-purpose AI-modellen gelden vanaf augustus 2025. De volledige verplichtingen voor hoog-risico AI-systemen gelden vanaf augustus 2026. Sommige bepalingen voor hoog-risico systemen onder bestaande sectorale wetgeving gelden pas vanaf augustus 2027. De AI-geletterdheidseis geldt al sinds februari 2025.
Ja, de AI Act geldt voor alle organisaties die AI-systemen ontwikkelen, aanbieden of gebruiken binnen de EU, ongeacht hun omvang. De wet bevat enkele proportionaliteitsbepalingen voor MKB-bedrijven, zoals toegang tot regulatory sandboxes en aangepaste conformiteitsbeoordelingen. Maar de kernverplichtingen gelden onverkort voor MKB. Als je AI-tools van derden gebruikt voor je bedrijfsvoering, val je als gebruiker (deployer) onder de wet.
De AI Act onderscheidt vier risiconiveaus: 1) Onaanvaardbaar risico: AI die verboden is, zoals social scoring en manipulatieve AI. 2) Hoog risico: AI in kritieke sectoren zoals HR, kredietbeoordeling en rechtshandhaving, met uitgebreide verplichtingen. 3) Beperkt risico: AI met transparantieverplichtingen, zoals chatbots en deepfake-generators. 4) Minimaal risico: AI zonder specifieke AI Act-verplichtingen, zoals spamfilters en aanbevelingsalgoritmen. De meeste MKB-toepassingen vallen in de categorieën minimaal of beperkt risico.
Als je AI-tools van derden gebruikt in je bedrijfsvoering (zoals ChatGPT, AI-functies in je CRM of een chatbot van een leverancier) ben je een gebruiker (deployer). Als je zelf AI-software ontwikkelt of laat ontwikkelen en deze onder eigen naam op de markt brengt, ben je een aanbieder (provider). Let op: als je een bestaand AI-systeem substantieel wijzigt of het onder eigen naam aanbiedt, verschuif je van gebruiker naar aanbieder met de bijbehorende zwaardere verplichtingen.
De boetes zijn aanzienlijk: tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor verboden AI-praktijken, tot 15 miljoen euro of 3% voor andere overtredingen (zoals het niet voldoen aan hoog-risico eisen), en tot 7,5 miljoen euro of 1,5% voor het verstrekken van onjuiste informatie aan toezichthouders. Voor MKB-bedrijven gelden de lagere bedragen van deze drempels, maar ook die kunnen zeer impactvol zijn.
Alleen als je een aanbieder bent van een hoog-risico AI-systeem. De conformiteitsbeoordeling is de formele procedure waarmee je aantoont dat jouw AI-systeem voldoet aan alle eisen uit de AI Act. Voor de meeste hoog-risico systemen kan dit via een interne beoordeling (self-assessment). Voor biometrische identificatiesystemen is een beoordeling door een onafhankelijke derde partij (notified body) verplicht. Als je gebruiker bent, hoef je geen conformiteitsbeoordeling uit te voeren, maar je moet wel controleren of je leverancier dit heeft gedaan.
De AI Act en de AVG zijn complementair en gelden naast elkaar. De AVG reguleert de verwerking van persoonsgegevens, de AI Act reguleert het AI-systeem zelf. Als je AI-systeem persoonsgegevens verwerkt (wat bij de meeste bedrijfstoepassingen het geval is), moet je aan beide wetten voldoen. In de praktijk betekent dit dat je zowel een DPIA (AVG) als een AI-risicobeoordeling (AI Act) moet uitvoeren voor hoog-risico AI-systemen die persoonsgegevens verwerken. Veel AVG-maatregelen die je al hebt getroffen vormen een goede basis voor AI Act compliance.
Ja, AI-geletterdheid is verplicht sinds februari 2025. Artikel 4 van de AI Act verplicht alle aanbieders en gebruikers van AI-systemen om ervoor te zorgen dat hun personeel over voldoende AI-geletterdheid beschikt. Dit betekent dat medewerkers die met AI-systemen werken voldoende kennis en vaardigheden moeten hebben om de systemen op verantwoorde wijze te gebruiken, rekening houdend met hun technische kennis, ervaring en de context waarin de AI wordt ingezet. In de praktijk betekent dit dat je een trainingsprogramma moet opzetten voor medewerkers die met AI werken.
Prometheus21 helpt MKB-bedrijven met het volledige AI Act compliance-traject. We beginnen met een inventarisatie van alle AI-systemen in je organisatie en classificeren elk systeem in de juiste risicocategorie. Vervolgens implementeren we de vereiste maatregelen: van transparantiemelding bij chatbots tot volledige conformiteitsbeoordelingen voor hoog-risico systemen. We helpen ook met het opzetten van een AI-governancebeleid, het uitvoeren van DPIA's, het inrichten van een AI-register en het trainen van je team op verantwoord AI-gebruik. Neem contact op voor een gratis kennismaking waarin we je specifieke situatie bespreken.

AI Act compliance voor jouw MKB-bedrijf

Wil je weten wat de AI Act voor jouw organisatie betekent en welke stappen je moet zetten? Plan een gratis kennismaking en we inventariseren samen jouw AI-systemen, bepalen de risicoklassen en stellen een praktisch compliance-plan op. Altijd binnen 24 uur reactie, vanuit Rotterdam.

Plan een gratis kennismaking Terug naar AI Compliance overzicht