De AI Act uitgelegd: wat het betekent voor jouw MKB-bedrijf.
Op 1 augustus 2024 is de Europese AI Act officieel in werking getreden. Deze verordening raakt ieder bedrijf dat AI-systemen ontwikkelt, aanbiedt of gebruikt, ook MKB-bedrijven. Maar wat staat er precies in de wet? Welke verplichtingen gelden voor jouw organisatie? En hoe bereid je je voor zonder dat het een juridisch moeras wordt? Op deze pagina leggen we de AI Act uit in begrijpelijke taal, specifiek voor MKB-ondernemers.
Van de vier risicocategorieën tot de concrete tijdlijn, van het verschil tussen gebruiker en aanbieder tot de boetes bij niet-naleving: je vindt hier alles wat je moet weten om de AI Act te begrijpen en actie te ondernemen. Prometheus21 helpt MKB-bedrijven door heel Nederland met praktische AI Act compliance, vanuit Rotterdam. Geen juridisch jargon, maar heldere stappen die passen bij de realiteit van jouw bedrijf.
De eerste AI-wet ter wereld, en hij geldt ook voor jou.
De AI Act, voluit de Verordening (EU) 2024/1689 tot vaststelling van geharmoniseerde regels betreffende kunstmatige intelligentie, is de eerste uitgebreide wetgeving ter wereld die specifiek gericht is op het reguleren van AI-systemen. De Europese Unie heeft met deze wet een wereldwijd precedent geschapen, vergelijkbaar met wat de AVG (GDPR) deed voor privacy.
De kern van de AI Act is een risicogebaseerde aanpak. Niet alle AI-systemen worden gelijk behandeld. De wet classificeert AI-systemen in vier risicocategorieën, en de verplichtingen die je als organisatie hebt, hangen af van de categorie waarin jouw AI-systeem valt. Een spamfilter heeft minimale verplichtingen, een AI-systeem dat sollicitanten screent heeft zware verplichtingen, en een AI-systeem dat mensen manipuleert is simpelweg verboden.
Voor MKB-bedrijven is de AI Act relevant omdat vrijwel ieder bedrijf inmiddels AI gebruikt, vaak zonder het te beseffen. Gebruik je ChatGPT voor klantcommunicatie? Heb je een AI-chatbot op je website? Gebruikt je HR-software AI voor het screenen van cv's? Zet je AI in voor kredietbeoordeling of fraude-detectie? Dan valt jouw organisatie onder de reikwijdte van de AI Act en heb je concrete verplichtingen waaraan je moet voldoen.
De AI Act is niet ontworpen om innovatie te remmen, maar om ervoor te zorgen dat AI op een veilige, transparante en eerlijke manier wordt ingezet. Voor MKB-bedrijven die het goed aanpakken biedt de wet juist een concurrentievoordeel: klanten en opdrachtgevers zullen steeds vaker vragen om bewijs van AI-compliance. Wie daar vroegtijdig op inspeelt, staat voor.
Wat is de AI Act? De AI Act is de Europese verordening die regels stelt voor het ontwikkelen, aanbieden en gebruiken van AI-systemen. De wet werkt met een risicogebaseerde aanpak: hoe hoger het risico van een AI-toepassing, hoe strenger de eisen. De AI Act is op 1 augustus 2024 in werking getreden en wordt gefaseerd van kracht tot 2027.
Wat is een AI-systeem volgens de AI Act? De AI Act definieert een AI-systeem als een machine-gebaseerd systeem dat is ontworpen om met wisselende mate van autonomie te werken, dat na inzet aanpassingsvermogen kan vertonen, en dat voor expliciete of impliciete doelen uitvoer genereert zoals voorspellingen, aanbevelingen, besluiten of inhoud die fysieke of virtuele omgevingen kan beïnvloeden.
Vier risiconiveaus: waar valt jouw AI-systeem?
De AI Act classificeert alle AI-systemen in vier risicocategorieën. De categorie bepaalt welke verplichtingen gelden. Hieronder leggen we elke categorie uit met concrete MKB-voorbeelden.
| Risiconiveau | Omschrijving | MKB-voorbeelden | Verplichtingen |
|---|---|---|---|
| Onaanvaardbaar | AI-systemen die fundamentele rechten schenden en daarom volledig verboden zijn | Social scoring van klanten, manipulatieve AI die kwetsbare groepen uitbuit, realtime biometrische identificatie in openbare ruimten | Verboden: mag niet worden gebruikt of aangeboden |
| Hoog risico | AI-systemen in kritieke sectoren die aanzienlijke impact hebben op mensen | AI voor werving en selectie, kredietbeoordeling, verzekeringspremie-berekening, toegang tot onderwijs, medische diagnose-ondersteuning | Conformiteitsbeoordeling, risicomanagement, datakwaliteit, transparantie, menselijk toezicht, registratie EU-database |
| Beperkt risico | AI-systemen waarbij vooral transparantie belangrijk is | Chatbots op je website, AI-gegenereerde content, deepfake-video's, emotieherkenning | Transparantieverplichting: gebruikers moeten weten dat ze met AI communiceren of dat content AI-gegenereerd is |
| Minimaal risico | AI-systemen zonder specifieke regelgeving onder de AI Act | Spamfilters, AI in videogames, voorraadoptimalisatie, interne tekstaanvulling, aanbevelingsalgoritmen voor producten | Geen specifieke verplichtingen, vrijwillige gedragscodes worden aangemoedigd |
Onaanvaardbaar risico: wat is verboden?
De AI Act verbiedt een beperkt aantal AI-toepassingen die worden beschouwd als een onaanvaardbaar risico voor fundamentele rechten en veiligheid. Dit verbod is sinds februari 2025 van kracht. Het gaat om AI-systemen die subliminale manipulatietechnieken gebruiken om gedrag te beïnvloeden, systemen die kwetsbare groepen uitbuiten (kinderen, ouderen, mensen met een beperking), social scoring door overheden, realtime biometrische identificatie op afstand in openbare ruimten (met beperkte uitzonderingen voor rechtshandhaving), en het scrapen van gezichtsafbeeldingen van internet voor gezichtsherkenningsdatabases. Voor de meeste MKB-bedrijven zijn deze verboden niet direct relevant, maar het is belangrijk om te weten dat ze bestaan. Als je een AI-leverancier inschakelt die een van deze verboden toepassingen aanbiedt, ben je als gebruiker mede-aansprakelijk.
- Manipulatieve AI en social scoring zijn verboden sinds februari 2025
- Controleer of jouw AI-leveranciers geen verboden technieken inzetten
- Boete tot 35 miljoen euro of 7% van de wereldwijde jaaromzet
Hoog risico: de zwaarste verplichtingen
Hoog-risico AI-systemen hebben de meest uitgebreide verplichtingen onder de AI Act. Een AI-systeem is hoog-risico als het wordt ingezet als veiligheidscomponent van een product dat onder bestaande EU-productregelgeving valt, of als het in een van de in Bijlage III genoemde sectoren wordt gebruikt. Voor MKB-bedrijven zijn de meest relevante hoog-risico toepassingen: AI voor werving, selectie en HR-beslissingen (zoals cv-screening of prestatiebeoordeling), AI voor kredietwaardigheid en verzekeringspremies, en AI die toegang tot essentiële diensten beïnvloedt. Als aanbieder van een hoog-risico systeem moet je een volledig conformiteitsbeoordelingstraject doorlopen. Als gebruiker moet je het systeem correct inzetten, menselijk toezicht waarborgen en het registreren in de EU-database.
- AI in HR, kredietbeoordeling en verzekeringen is vrijwel altijd hoog-risico
- Verplichtingen gelden volledig vanaf augustus 2026
- Zowel aanbieders als gebruikers hebben specifieke verplichtingen
Beperkt risico: transparantie als kernverplichting
AI-systemen met beperkt risico hebben primair een transparantieverplichting. Dit is voor veel MKB-bedrijven de meest relevante categorie, omdat chatbots en AI-gegenereerde content hier onder vallen. Als je een chatbot op je website hebt, moeten bezoekers weten dat ze met een AI-systeem communiceren en niet met een mens. Als je AI-gegenereerde teksten, afbeeldingen of video's publiceert, moet je aangeven dat deze door AI zijn gemaakt. Bij emotieherkenningssystemen en biometrische categorisatie moet je mensen informeren dat deze technologie wordt toegepast. De transparantieverplichtingen zijn relatief eenvoudig te implementeren: een duidelijke melding bij je chatbot ("Je spreekt met een AI-assistent") en een markering bij AI-gegenereerde content volstaan in de meeste gevallen. Toch zien we dat veel bedrijven dit nog niet doen.
- Chatbots moeten duidelijk als AI-systeem worden geïdentificeerd
- AI-gegenereerde content moet als zodanig worden gemarkeerd
- Relatief eenvoudig te implementeren met beperkte inspanning
Minimaal risico: geen specifieke verplichtingen
Het overgrote deel van AI-systemen valt in de categorie minimaal risico. Dit zijn toepassingen die geen significant risico vormen voor de gezondheid, veiligheid of fundamentele rechten van mensen. Denk aan spamfilters in je e-mailsysteem, AI-gestuurde voorraadoptimalisatie, aanbevelingsalgoritmen voor producten in je webshop, tekstvoorspelling en autocorrectie, en AI in videogames. Voor deze systemen stelt de AI Act geen specifieke verplichtingen. De Europese Commissie moedigt wel aan om vrijwillige gedragscodes te volgen, maar dat is niet verplicht. Dit betekent niet dat je geen verantwoordelijkheid hebt: de AVG, consumentenwetgeving en andere bestaande regels gelden onverminderd. Maar de AI Act zelf legt geen extra eisen op voor deze categorie.
- De meeste standaard bedrijfssoftware met AI valt in deze categorie
- Geen specifieke AI Act-verplichtingen, wel AVG en andere wetgeving
- Vrijwillige gedragscodes worden aangemoedigd door de EU
AI Act tijdlijn: wanneer gelden welke verplichtingen?
De AI Act wordt gefaseerd ingevoerd over een periode van drie jaar. Dit geeft organisaties de tijd om zich voor te bereiden, maar wacht niet te lang: sommige verplichtingen gelden al.
Inwerkingtreding
De AI Act is op 1 augustus 2024 officieel in werking getreden. Vanaf dit moment begint de klok te tikken voor alle overgangsperiodes. Organisaties worden aangemoedigd om vrijwillig te beginnen met het inventariseren van hun AI-systemen en het beoordelen van de risicoklasse. De Europese Commissie publiceert richtlijnen en richtsnoeren om bedrijven te helpen bij de voorbereiding. Het AI Office in Brussel coördineert de implementatie en biedt ondersteuning aan lidstaten bij het opzetten van nationale toezichthouders.
Verboden AI-praktijken
Zes maanden na inwerkingtreding gelden de eerste harde verplichtingen: het verbod op onaanvaardbare AI-praktijken. Social scoring, manipulatieve AI, ongerichte scraping van gezichtsafbeeldingen en realtime biometrische identificatie in openbare ruimten zijn vanaf nu verboden. Organisaties moeten ook voldoen aan de AI-geletterdheidseis: ze moeten ervoor zorgen dat personeel dat met AI werkt voldoende kennis en vaardigheden heeft om AI-systemen op verantwoorde wijze te gebruiken.
Gefaseerde verplichtingen
Vanaf augustus 2025 gelden eisen voor general-purpose AI-modellen (zoals GPT-4 en Claude). Vanaf augustus 2026 worden de volledige verplichtingen voor hoog-risico AI-systemen van kracht, inclusief conformiteitsbeoordelingen, risicomanagement en registratie in de EU-database. Bepaalde hoog-risico systemen die onder bestaande sectorale wetgeving vallen krijgen tot augustus 2027 de tijd. Nationale toezichthouders moeten uiterlijk augustus 2025 zijn aangewezen door de lidstaten.
Wacht niet tot de deadline. Hoewel de volledige verplichtingen voor hoog-risico systemen pas in augustus 2026 gelden, is het verstandig om nu al te beginnen met inventarisatie en classificatie. De AI-geletterdheidseis en het verbod op onaanvaardbare AI gelden al. En het opzetten van een goed AI-governancebeleid kost tijd. Lees meer over AI governance voor MKB.
Ben je een 'gebruiker' of een 'aanbieder'?
De AI Act maakt een cruciaal onderscheid tussen twee rollen. Je verplichtingen hangen af van de rol die je vervult. Veel MKB-bedrijven zijn primair gebruiker, maar in bepaalde situaties kun je ook aanbieder worden.
Je bent aanbieder als je een AI-systeem ontwikkelt of op de markt brengt
Een aanbieder (provider) is een organisatie die een AI-systeem ontwikkelt of laat ontwikkelen en het op de markt brengt of in gebruik stelt onder eigen naam of merk. Als je zelf AI-software bouwt die je aan klanten verkoopt of als dienst aanbiedt, ben je aanbieder. Maar ook als je een bestaand AI-systeem substantieel wijzigt of het onder eigen naam aanbiedt, kun je als aanbieder worden beschouwd.
Verplichtingen voor aanbieders van hoog-risico AI: risicomanagement systeem opzetten, datakwaliteit en databeheer waarborgen, technische documentatie opstellen, conformiteitsbeoordeling uitvoeren (intern of door notified body), CE-markering aanbrengen, registratie in de EU-database, post-market monitoring inrichten, en samenwerken met de toezichthouder bij incidenten of verzoeken.
Voor aanbieders van beperkt-risico AI geldt minimaal de transparantieverplichting. Voor minimaal-risico AI gelden geen specifieke verplichtingen onder de AI Act.
Je bent gebruiker als je een AI-systeem inzet in je bedrijfsvoering
Een gebruiker (deployer) is een organisatie die een AI-systeem onder eigen verantwoordelijkheid inzet in haar bedrijfsvoering. De meeste MKB-bedrijven die AI-tools van derden gebruiken (zoals ChatGPT, AI-functies in hun CRM, of een AI-chatbot van een leverancier) zijn gebruikers. Je koopt of abonneert je op een AI-systeem en zet het in voor jouw bedrijfsdoelen.
Verplichtingen voor gebruikers van hoog-risico AI: het systeem gebruiken conform de gebruiksinstructies van de aanbieder, menselijk toezicht waarborgen door bevoegd personeel, ervoor zorgen dat inputdata relevant en representatief is, de werking van het systeem monitoren en incidenten melden aan de aanbieder en toezichthouder, een DPIA uitvoeren als het systeem persoonsgegevens verwerkt, en het systeem registreren in de EU-database.
Let op: als je een AI-systeem substantieel wijzigt of het onder eigen naam aanbiedt, verschuif je van gebruiker naar aanbieder en gelden de zwaardere aanbiedersverplichtingen.
Wil je weten welke rol jouw bedrijf heeft onder de AI Act?
We inventariseren jouw AI-systemen en bepalen per systeem of je aanbieder of gebruiker bent. Gratis en vrijblijvend.
Concrete verplichtingen per risicoklasse
Wat moet je precies doen voor elk risiconiveau? Hieronder een overzicht van de concrete eisen die de AI Act stelt, vertaald naar praktische acties voor MKB-bedrijven.
Eisen voor aanbieders van hoog-risico AI
Aanbieders van hoog-risico AI-systemen dragen de zwaarste verplichtingen. Je moet een risicomanagement systeem opzetten dat gedurende de hele levenscyclus van het AI-systeem functioneert. De trainingsdata moet voldoen aan strenge kwaliteitseisen: representatief, foutvrij, volledig en relevant. Je moet uitgebreide technische documentatie opstellen die aantoont dat het systeem aan alle eisen voldoet. Een conformiteitsbeoordeling is verplicht voordat het systeem op de markt wordt gebracht. Na lancering moet je post-market monitoring inrichten om de prestaties te blijven volgen en problemen vroegtijdig te signaleren. Ernstige incidenten moeten worden gemeld aan de toezichthouder. Tot slot moet het systeem worden geregistreerd in de EU-database voor hoog-risico AI-systemen.
Eisen voor gebruikers van hoog-risico AI
Als gebruiker van een hoog-risico AI-systeem heb je minder verplichtingen dan de aanbieder, maar je bent niet vrijgesteld. Je moet het systeem gebruiken conform de instructies van de aanbieder. Menselijk toezicht is verplicht: er moet altijd een bevoegd persoon zijn die de output van het AI-systeem kan interpreteren en zo nodig kan overrulen. Je moet ervoor zorgen dat de inputdata die je aan het systeem aanlevert relevant en representatief is. Als het systeem persoonsgegevens verwerkt, moet je een Data Protection Impact Assessment (DPIA) uitvoeren. Incidenten of malfuncties moet je melden aan de aanbieder en de toezichthouder. Het systeem moet worden geregistreerd in de EU-database.
Transparantieverplichtingen
Voor AI-systemen met beperkt risico geldt primair de transparantieverplichting. Dit is in de praktijk de meest relevante categorie voor MKB-bedrijven die chatbots, AI-content generators of vergelijkbare tools inzetten. De kerneis is eenvoudig: mensen moeten weten dat ze met AI te maken hebben. Bij chatbots betekent dit een duidelijke melding dat de gebruiker met een AI-systeem communiceert. Bij AI-gegenereerde content (tekst, beeld, audio, video) moet je aangeven dat de content door AI is gemaakt of gemanipuleerd. Bij emotieherkenning of biometrische categorisatie moet je mensen informeren dat deze technologie wordt toegepast. Deze verplichtingen zijn relatief laagdrempelig te implementeren, maar worden in de praktijk nog vaak vergeten.
Wat zijn de consequenties bij niet-naleving?
De AI Act kent een boetestructuur die vergelijkbaar is met de AVG. De boetes zijn aanzienlijk en worden bepaald op basis van de ernst van de overtreding en de omvang van de organisatie.
Verboden AI-praktijken: tot 35 miljoen euro of 7% omzet
De zwaarste boetes zijn gereserveerd voor het gebruik van verboden AI-praktijken. Het gaat om maximaal 35 miljoen euro of 7% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor MKB-bedrijven geldt het lagere bedrag, maar zelfs een fractie van deze boete kan verwoestend zijn. Verboden praktijken omvatten social scoring, manipulatieve AI, ongerichte scraping van gezichtsafbeeldingen en bepaalde vormen van biometrische identificatie. Het verbod geldt sinds februari 2025.
Overige overtredingen: tot 15 miljoen euro of 3% omzet
Voor overtreding van de meeste andere verplichtingen uit de AI Act geldt een maximale boete van 15 miljoen euro of 3% van de wereldwijde jaaromzet. Dit omvat het niet voldoen aan de eisen voor hoog-risico AI-systemen: geen conformiteitsbeoordeling, geen risicomanagement, onvoldoende datakwaliteit, geen menselijk toezicht, of het niet registreren in de EU-database. Ook het niet naleven van transparantieverplichtingen voor beperkt-risico AI valt onder deze categorie.
Onjuiste informatie: tot 7,5 miljoen euro of 1,5% omzet
Het verstrekken van onjuiste, onvolledige of misleidende informatie aan toezichthouders of notified bodies kan leiden tot boetes tot 7,5 miljoen euro of 1,5% van de jaaromzet. Dit benadrukt het belang van eerlijke en volledige documentatie en transparante communicatie met de toezichthouder. Probeer nooit informatie achter te houden of te verdraaien bij een onderzoek of controle.
Nationale toezichthouders en het AI Office
Elke EU-lidstaat moet een nationale toezichthouder aanwijzen die verantwoordelijk is voor de handhaving van de AI Act. In Nederland wordt dit naar verwachting een combinatie van bestaande toezichthouders (zoals de Autoriteit Persoonsgegevens en de Autoriteit Consument & Markt) en mogelijk een nieuwe AI-autoriteit. Op Europees niveau coördineert het AI Office in Brussel de handhaving. Voor general-purpose AI-modellen is het AI Office de directe toezichthouder. In de praktijk zal handhaving naar verwachting risicogebaseerd plaatsvinden: de toezichthouder richt zich eerst op de meest risicovolle toepassingen en grove overtredingen.
Stappenplan: AI Act compliance voor jouw MKB
Hoe begin je met AI Act compliance? Volg dit praktische stappenplan om van bewustwording naar volledige naleving te komen. Elk stappenplan wordt afgestemd op de specifieke situatie van jouw organisatie.
AI-systemen inventariseren
Breng alle AI-systemen in kaart die je organisatie gebruikt, ontwikkelt of aanbiedt. Denk niet alleen aan voor de hand liggende tools zoals ChatGPT, maar ook aan AI die is ingebed in bestaande software: je CRM, je boekhoudsoftware, je e-mailmarketingtool. Maak een compleet overzicht met per systeem het doel, de leverancier, de gebruikte data en de betrokken personen. Dit AI-register vormt de basis voor alle vervolgstappen.
Risicoklasse bepalen
Classificeer elk AI-systeem volgens de vier risicocategorieën van de AI Act. Gebruik de criteria uit Bijlage III om te bepalen of een systeem als hoog-risico kwalificeert. Bepaal ook of je per systeem aanbieder of gebruiker bent. Een gestructureerde AI-risicobeoordeling helpt om dit systematisch en reproduceerbaar te doen.
Maatregelen implementeren
Implementeer de vereiste maatregelen per risicoklasse. Voor beperkt-risico AI: voeg transparantiemelding toe. Voor hoog-risico AI: richt menselijk toezicht in, voer een DPIA uit, zorg voor adequate documentatie en stel een incidentprocedure op. Stel een AI-governancebeleid op dat de kaders biedt voor verantwoord AI-gebruik binnen je organisatie.
Documenteren en monitoren
Leg alle maatregelen vast in je AI-register en zorg voor continue monitoring. Plan periodieke herbeoordelingen in, minimaal jaarlijks of bij significante wijzigingen in het AI-systeem. Train je medewerkers op verantwoord AI-gebruik (AI-geletterdheid) en richt een proces in voor het melden en afhandelen van incidenten. Compliance is geen eenmalig project maar een doorlopend proces.
Hulp nodig bij het stappenplan? Prometheus21 begeleidt MKB-bedrijven door het volledige AI Act compliance-traject. Van de eerste inventarisatie tot een volledig werkend AI-governancebeleid. Pragmatisch, zonder onnodige complexiteit en afgestemd op wat jouw organisatie aankan. Neem contact op voor een vrijblijvend gesprek.
Hoe verhoudt de AI Act zich tot de AVG?
De AI Act en de AVG zijn twee aparte wetten die naast elkaar gelden. Als je AI-systeem persoonsgegevens verwerkt, moet je aan beide voldoen. Hieronder leggen we de overlap en de verschillen uit.
De AI Act reguleert het systeem, de AVG de data
Het belangrijkste verschil is de focus. De AVG reguleert de verwerking van persoonsgegevens: welke data je mag verzamelen, op welke grondslag, hoe lang je die mag bewaren en welke rechten betrokkenen hebben. De AI Act reguleert het AI-systeem zelf: hoe het ontworpen moet zijn, welke risico's het mag vormen, welke transparantie je moet bieden en welk menselijk toezicht er moet zijn. In de praktijk overlappen ze wanneer een AI-systeem persoonsgegevens verwerkt, wat bij de meeste bedrijfstoepassingen het geval is. Je moet dan aan beide wetten voldoen, wat betekent dat je zowel een DPIA (AVG) als een AI-risicobeoordeling (AI Act) moet uitvoeren.
Dubbele compliance als kans, niet als last
Het goede nieuws is dat veel AVG-maatregelen die je al hebt getroffen ook bijdragen aan AI Act compliance. Als je al een goed privacy-beleid hebt, verwerkingsovereenkomsten met leveranciers, en een proces voor DPIA's, heb je een sterke basis. De AI Act voegt daar specifieke AI-eisen aan toe: risicoklassificatie, conformiteitsbeoordelingen voor hoog-risico systemen, AI-specifieke transparantie, en menselijk toezicht. Door beide compliance-trajecten geïntegreerd aan te pakken, voorkom je dubbel werk en creëer je een solide governance-framework dat zowel privacy als AI-verantwoordelijkheid afdekt. Prometheus21 helpt je met een geïntegreerde aanpak.
Veelgestelde vragen over de AI Act
Heb je een vraag die hier niet bij staat? Neem gerust contact op. We denken graag mee over wat de AI Act voor jouw specifieke situatie betekent.
Stel je vraagAI Act compliance voor jouw MKB-bedrijf
Wil je weten wat de AI Act voor jouw organisatie betekent en welke stappen je moet zetten? Plan een gratis kennismaking en we inventariseren samen jouw AI-systemen, bepalen de risicoklassen en stellen een praktisch compliance-plan op. Altijd binnen 24 uur reactie, vanuit Rotterdam.