AI Act uitgelegd: wat betekent de wet voor jouw bedrijf?

De AI Act (verordening 2024/1689) deelt AI-systemen in vier risicoklassen in en koppelt daar per klasse verplichtingen aan, met boetes tot 35 miljoen euro of 7 procent van de wereldwijde omzet voor verboden praktijken. Voor het MKB is de rol bepalend: je bent bijna altijd deployer en niet aanbieder, waardoor het pakket beperkter blijft. AI-geletterdheid geldt sinds februari 2025, de high-risk-eisen sinds augustus 2026. Een compliancetraject duurt doorgaans twee tot vier maanden.

Prometheus21 begeleidt MKB-directies bij AI Act-compliance. Van scan tot implementatie, proportioneel en praktisch. Onderdeel van onze AI compliance-aanpak.

4klassen
Risicoklassen in de AI Act: verboden, high-risk, limited risk en minimal risk
2026
Grootste inwerkingtreding (augustus 2026 voor high-risk). Sommige regels al sinds februari 2025 van kracht
35M
Maximale boete in euro's (of 7 procent omzet) voor verboden AI-praktijken

AI gebruiken zonder blind risico. Dat is waar de Act voor bedoeld is.

De AI Act (formeel: verordening 2024/1689, ook wel EU AI regulation) is de eerste integrale AI-wet ter wereld. In werking getreden augustus 2024, gefaseerd handhaafbaar tussen 2025 en 2027. De wet reguleert AI-systemen op basis van risico en geldt binnen de hele EU. Het doel is niet om AI te remmen; het is om AI-toepassingen zo in te richten dat ze geen schade doen aan grondrechten, veiligheid of gezondheid. Voor goed ingerichte AI bij verantwoorde bedrijven verandert er relatief weinig. Voor slecht ingerichte AI en voor bepaalde use cases verandert er veel.

Voor de meeste MKB-organisaties geldt twee dingen. Ten eerste: jullie zijn bijna altijd deployer (gebruiker) in plaats van aanbieder (bouwer) van AI-systemen. Dat betekent beperktere verplichtingen. Ten tweede: er zijn minimumverplichtingen voor deployers, en die moet je wel invullen. Denk aan AI-geletterdheid van medewerkers (sinds februari 2025), documentatie van gebruikte AI-systemen, transparantie bij chatbots en deepfakes, en menselijke controle bij high-risk gebruik. Dit is proportioneel en praktisch uit te voeren, maar niet triviaal. Koppeling met onze bredere AI compliance-aanpak.

Waarom de Act een beschermingsgerichte wet is (en geen productontwikkelingswet): het uitgangspunt is dat AI-systemen risico's met zich kunnen meebrengen, en dat de regulering proportioneel moet zijn aan dat risico. Verboden AI-praktijken (social scoring, manipulatie, emotieherkenning op werk) zijn een klein gebied; high-risk AI (HR-selectie, kredietverlening, medische apparatuur) een groter maar nog steeds afgebakend gebied; limited risk (chatbots, AI-content) het grootste deel van alledaagse AI; minimal risk (AI in games, spam-filters) vrijwel onbeperkt. Voor de meeste MKB-AI valt de AI-toepassing in de onderste twee klassen. Zie de details in onze high-risk AI-gids.

Een AI act samenvatting voor MKB-directies ziet er als volgt uit. Inventariseer je AI-systemen (ook die in SaaS-tools verborgen zitten), classificeer ze naar risico, voer verplichtingen door per klasse, borg in governance. Start met AI-geletterdheid (eerste deadline, reeds passeer-datum) en documentatie. Gebruik onze AI Act compliance roadmap voor een stappenplan. Voor AI act praktisch MKB-compliance is een traject van twee tot vier maanden doorgaans voldoende, afhankelijk van complexiteit en aantal AI-systemen.

De specifiek Nederlandse context (AI act nederland): de Autoriteit Persoonsgegevens is coordinerende toezichthouder. Sectorale toezichthouders (DNB, NVWA, IGJ) hebben eigen rollen. Handhaving start in 2025 met waarschuwingen en correctieverzoeken, materiele boetes worden waarschijnlijk pas in 2026-2027 uitgedeeld voor structurele niet-naleving. Dit betekent niet dat je kunt wachten: als je na een waarschuwing niets doet, volgt alsnog een boete, en voor verboden praktijken geldt geen overgangstermijn. Voor MKB die nu AI overweegt of al inzet, is compliance vanaf nu het verstandige pad. Zie ook AVG en AI voor de koppeling met privacywetgeving.

AI verordening: De officiele Nederlandse term voor de AI Act, formeel verordening 2024/1689. Beide termen worden door elkaar gebruikt in Nederlandse documentatie.

Deployer: Een organisatie die een AI-systeem in gebruik neemt, geproduceerd door een ander. Voor MKB is deze rol de norm. Verplichtingen zijn beperkter dan voor de aanbieder (de bouwer van het AI-systeem).

Risico bepaalt verplichting
Niet elk AI-systeem heeft dezelfde verplichtingen. De Act kent vier risicoklassen met proportionele eisen. De meeste MKB-AI zit in limited of minimal risk.
Deployer-rol is makkelijker
Als je AI inkoopt en gebruikt (niet bouwt), ligt de zware last bij de aanbieder. Voor MKB scheelt dit flink in compliance-werk.
AI-geletterdheid eerst
Sinds februari 2025 verplicht voor iedereen die met AI werkt. De eerste concrete MKB-eis. Begin hier, bouw op.

De vier klassen en wat ze betekenen

Per risicoklasse verschilt de zwaarte van de verplichtingen fundamenteel. Weten in welke klasse jouw AI-systeem valt, is de eerste en belangrijkste stap.

Verboden AI (Artikel 5)

Een beperkt maar duidelijk gedefinieerd aantal AI-toepassingen mag niet in de EU. Onder meer: social scoring door overheden, manipulatieve AI-technieken die kwetsbare groepen uitbuiten, real-time biometrische identificatie in openbare ruimtes (met uitzonderingen voor politie), emotieherkenning op werkplek en in onderwijs, predictive policing op basis van alleen profilering, webscraping voor gezichtsherkenning-databases. Voor MKB zijn deze praktijken zelden aan de orde, maar check wel of geen van je AI-tools onder een verbodscategorie valt. Bij twijfel: niet inzetten. Boetes tot 35 miljoen of 7 procent wereldwijde omzet.

  • Vanaf februari 2025 van kracht
  • Zwaarste boetes
  • Social scoring, manipulatie, emotie
  • Zelden voor MKB relevant

High-risk AI (Annex III)

AI-systemen met potentieel grote impact op rechten of veiligheid. Gebieden: kritieke infrastructuur, onderwijs-beoordeling, HR-selectie en werkbeoordeling, kredietverlening en risico-inschatting, rechtshandhaving (beperkt), migratie-controle, rechtsbedeling. Plus: AI in medische apparatuur en andere gereguleerde producten. Vereisten: risico-management, dataset-governance, documentatie, menselijke controle, transparantie, nauwkeurigheid en robuustheid. Voor high-risk AI doet de aanbieder het leeuwendeel, maar deployers hebben ook verplichtingen (menselijke controle, documentatie bij gebruik, monitoring). Boetes tot 15 miljoen of 3 procent omzet.

  • Vanaf augustus 2026 van kracht
  • HR, krediet, medisch
  • Ook deployer-verplichtingen
  • Documentatie en monitoring

Limited risk AI

AI-systemen met beperkt risico maar transparantieverplichtingen. Chatbots moeten zich als AI identificeren tegen gebruikers. AI-gegenereerde content (afbeeldingen, video, tekst) moet duidelijk gelabeld worden waar verwarring mogelijk is; deepfakes met specifieke transparantie-eisen. Synthetische content moet machine-readable traceerbaar zijn. Voor MKB met chatbots, content-AI of AI in customer service is dit direct relevant. Verplichtingen zijn licht maar operationeel: zorg dat je chatbot een 'ik ben een AI-assistent' mededeling geeft, zorg dat AI-gegenereerde content herkenbaar is. Zie onze AI governance-gids voor implementatiedetails.

  • Transparantie-eisen
  • Chatbots als AI identificeren
  • AI-content labelen
  • Meest MKB-AI valt hieronder

Minimal risk AI

Alle AI-systemen die niet in een van de drie andere categorieen vallen. Dit is de grote meerderheid van alledaagse AI: spam-filters, AI in games, basic recommendation-engines, productiviteitstools, interne zoekfuncties. Geen AI Act-specifieke verplichtingen. Wel andere wetgeving kan relevant zijn: AVG voor persoonsgegevens, AI-geletterdheid van medewerkers, eventuele productveiligheid. Voor MKB is dit de categorie waarin veel AI-tools vallen: interne Custom GPTs, spell-checkers met AI, zoekfuncties. Het is verleidelijk om hierin niets te doen. Let wel: AVG en AI-geletterdheid gelden ook hier. Documenteer nog steeds.

  • Geen AI Act-eisen
  • Meeste alledaagse AI
  • AVG en AI-geletterdheid wel
  • Documenteren blijft verstandig

Drie rollen, drie pakketten verplichtingen

Welke rol je inneemt bepaalt welke verplichtingen gelden. De meeste MKB-bedrijven zijn deployer, niet aanbieder.

Rol 01 · Aanbieder

Builders en leveranciers

Een aanbieder ontwikkelt of laat ontwikkelen een AI-systeem dat het onder eigen naam of merk op de markt brengt. Volledig pakket verplichtingen afhankelijk van risicoclassificatie: risico-management, dataset-governance, technische documentatie, log-bewaring, nauwkeurigheid en robuustheid, conformity-assessment, CE-markering waar vereist. Voor MKB die AI-tools bouwt voor klanten, is dit de relevante rol. Zware last bij high-risk AI. Een belangrijk deel van de compliance-werk landt hier.

Zwaarste pakketDocumentatie uitgebreidCE-markeringBij high-risk zwaar
Rol 02 · Deployer

Gebruikers van AI

Een deployer gebruikt een AI-systeem dat door een aanbieder is gemaakt. Verplichtingen afhankelijk van risicoklasse, maar beperkter dan aanbieder. Voor high-risk: menselijke controle, gebruik in lijn met instructies aanbieder, monitoring, logboek bijhouden, melden van onverwachte incidenten. Voor limited risk: transparantie implementeren (chatbot als AI identificeren). Voor minimal risk: geen AI-Act-eisen maar AVG en AI-geletterdheid blijven. Voor MKB is deployer bijna altijd de rol. Dit maakt compliance haalbaar.

MKB-standaardBeperkter pakketHuman-in-the-loopTransparantie
Rol 03 · Importeur

Distributeurs en importeurs

Distributeurs en importeurs van AI-systemen hebben een tussenrol. Verantwoordelijk voor het checken van documentatie en CE-markering van geimporteerde systemen, melden van niet-conforme systemen aan aanbieders en toezichthouders. Voor MKB is dit relevant als je AI-tools verkoopt die je niet zelf bouwt, of als je AI-systemen vanuit buiten de EU importeert. Verplichtingen zitten tussen aanbieder en deployer in. In de meeste MKB-gevallen niet aan de orde, maar wel benoemen in inventarisatie.

TussenrolDocumentatie-checkDoorverkoop-relevantImport-gerelateerd

Hoe wij AI Act-compliance aanpakken

Vier fases over twee tot vier maanden, proportioneel aan het aantal AI-systemen en risicoclassificatie.

Quickscan

Halve dag scan: inventarisatie AI-systemen, eerste risicoclassificatie, rol-bepaling per systeem, gap met huidige situatie.

AI literacy

Training voor medewerkers die met AI werken. Basisbegrip, gebruikrichtlijnen, risicoherkenning, eerste verplichting sinds februari 2025.

Documentatie en beleid

Per AI-systeem minimum-documentatie opzetten: wat is het, welk risico, wie is verantwoordelijk, hoe monitoren. AI-gebruiksbeleid schrijven.

Governance en audit-gereed

Rollen, cadans, monitoring, incident-proces. Zodat je bij een audit binnen dagen alles kunt overleggen. Cadans voor herziening vastleggen.

Onze belofte: Binnen twee tot vier maanden AI Act-compliant en audit-gereed voor jouw bedrijf. Proportioneel aan risico, geen overhead waar niet nodig. Gekoppeld aan onze MKB-stappenplan en tijdlijn-gids voor planning.

Drie MKB-organisaties, drie compliance-trajecten

Hoe AI Act-compliance er in de praktijk uitziet, afhankelijk van type organisatie en AI-gebruik.

Deployer-compliance in zes weken

Situatie: Een adviesbureau gebruikt ChatGPT Enterprise, een chatbot op de website en AI in marketing-tools. Alle AI ingekocht, geen eigenbouw, directie wilde zekerheid over AI Act-compliance.

Aanpak: Quickscan van halve dag. Resultaat: alle AI minimal of limited risk, uitsluitend deployer-rol. Zes weken traject: medewerkers-training AI-geletterdheid (halve dag), chatbot voorzien van 'ik ben AI'-mededeling, AI-beleid van vijf paginas, inventarisatie-register van AI-systemen, governance-cadans in maandelijkse MT-review.

Resultaat: Compliance op alle drie huidige AI-systemen. Audit-gereed: documentatie is binnen een uur te overleggen. Kosten traject: 14.500 euro inclusief medewerkerstraining. Doorlooptijd zes weken. Uitbreidbaar: bij elke nieuwe AI-tool wordt deze direct in inventarisatie opgenomen. Koppeling met hun bredere AI strategie-traject.

“De AI Act leek dreigend. Zes weken later hadden we alles op orde en waren we niet bang meer.”

- Managing partner, adviesbureau (geanonimiseerd)

High-risk AI herkend en geadresseerd

Situatie: Een werving-en-selectie-bureau wilde AI-scoring inzetten voor CV-screening. Directie dacht aanvankelijk: gewoon een tool, geen compliance-issue. Onze quickscan bracht een andere uitkomst.

Aanpak: CV-screening met AI valt onder high-risk (Annex III, werkgelegenheid). Dit betekent zwaardere verplichtingen: human-in-the-loop, documentatie van AI-besluiten, transparantie naar kandidaten, non-discriminatie-borging. Drie maanden traject: leverancier-due-diligence (is de AI compliant als aanbieder?), human-in-the-loop-proces ontworpen (AI scoort, mens beslist), kandidaat-informatie aangepast, bias-monitoring ingericht, AI-beleid uitgebreid met HR-specifieke sectie.

Resultaat: AI-scoring live in compliant vorm vanaf augustus 2026. Recruiters houden controle, kandidaten krijgen transparante informatie, bedrijf kan bij audit alles overleggen. Investering traject: 38.000 euro. Waarde: AI-tool is breed inzetbaar, maar zonder compliance-traject was het niet veilig geweest om productief te gaan. De due-diligence bracht ook dat een tweede leverancier niet voldeed aan aanbieder-eisen; vervangen voor productie.

“Dat CV-screening high-risk is, had ik nooit bedacht. Goed dat we het vooraf hebben gescand.”

- HR-director, W&S-bureau (geanonimiseerd)

Aanbieder-compliance voor eigen AI-product

Situatie: Een softwarebedrijf bouwt een AI-tool voor klantenservice-automatisering die ze aan MKB-klanten verkopen. Als aanbieder vallen ze onder zwaardere verplichtingen. Classificatie: limited risk (chatbot-categorie) met verplichtingen rondom transparantie.

Aanpak: Vier maanden traject, technische documentatie opgezet per SDLC-cyclus. Instructies voor deployer uitgewerkt (hoe moeten klanten de chatbot inzetten, welke transparantie-eisen). Log-mechanisme ingebouwd voor traceerbaarheid, incident-rapportage-procedure. Periodieke bias-monitoring, documentatie beschikbaar voor klanten als due-diligence-pakket.

Resultaat: Verkoop-klare AI-tool met complete compliance-documentatie. Klanten kunnen due diligence in dagen doen in plaats van weken. Commerciele bijkomstigheid: AI Act-compliance is een verkoopargument geworden omdat klanten zelf onder de Act vallen en leveranciers willen die al compliant zijn. Investering: 62.000 euro. Terugverdiend in eerste drie klantdeals die sneller sloten door de klaar-documentatie. Koppeling met onze AI governance-gids.

“Compliance zag ik als last. Bleek ons onderscheidend vermogen tegenover concurrenten.”

- CTO, softwarebedrijf (geanonimiseerd)

Wil je een quickscan voor jouw bedrijf?

Plan een gratis kennismaking om scope en tijdsplan voor een AI Act-scan te bespreken.

Plan een gratis kennismaking Doe de gratis AI-check (5 min)

Vier valkuilen bij AI Act-compliance

Fouten die we in MKB-trajecten regelmatig tegenkomen, en hoe je ze voorkomt.

Valkuil 1

Uitstellen tot 2026

Veel MKB-directies denken dat ze pas vanaf augustus 2026 moeten beginnen omdat dan 'de grote wet' ingaat. Fout: AI-geletterdheid is al sinds februari 2025 verplicht, verboden praktijken idem. Handhaving start met waarschuwingen, maar die kun je niet negeren. Verstandig: begin nu met de basiswerkzaamheden, bouw stapsgewijs uit richting 2026-deadlines. Uitstellen tot de laatste deadline leidt tot overhaaste implementatie en compliance-gaps.

Valkuil 2

Alleen naar 'grote AI' kijken

Inventarisatie die alleen ChatGPT en dedicated AI-tools telt, mist vaak ingebouwde AI in SaaS-platforms. LinkedIn Recruiter, HubSpot AI-features, Outlook Copilot, spam-filters, recommendation-engines: ook AI, ook onder de Act. Complete inventarisatie vraagt een grondiger doorloop van alle tools. Onze quickscan gebruikt een uitgebreide vragenlijst om dit volledig te krijgen. Gemiste AI in inventarisatie levert blinde vlekken in compliance.

Valkuil 3

Risicoclassificatie zelf verzinnen

Classificeren naar 'lijkt mij wel high-risk' of 'lijkt mij niet high-risk' is subjectief. De Act heeft precieze criteria (Annex III, Artikel 5, transparantie-definities). Subjectief classificeren leidt tot zowel te zware compliance-last (alles high-risk opvatten) als blinde vlekken (high-risk missen). Gebruik expertise, officiele guidelines of kwaliteitsreferenties. Koppeling met onze high-risk gids.

Valkuil 4

Eenmalige compliance in plaats van doorlopend

Compliance die stopt bij oplevering van documentatie is papier. AI-landschap verandert snel: nieuwe tools, nieuwe features, nieuwe risico's. Governance-cadans (maandelijks overleg over AI-gebruik, halfjaarlijkse re-inventarisatie) is essentieel om compliant te blijven. Een audit op een jaar na implementatie kan anders schokkend uitvallen. Dit klinkt veel, maar in de praktijk is een uur per maand MT-aandacht voldoende. Koppeling aan onze AI governance-gids.

ROI van vroeg compliant zijn

Wat levert vroeg AI Act-compliance op voor MKB, versus afwachten:

Investering

Quickscan plus compliance-traject: 12.000-45.000 euro

Doorlopend onderhoud: 5.000-15.000 euro/jaar

MT-tijd: een uur per maand

Opbrengst

Risico-afbouw: voorkomen boetes tot miljoenen

Sales-vertrouwen: klanten vragen compliance-bewijs

Interne duidelijkheid: wat wel en niet mag met AI

Terugverdientijd minder relevant dan risico-afbouw; compliance is bescherming, niet investering-op-return.

Veelgestelde vragen over AI Act

Tien vragen die MKB-directies ons het vaakst stellen over de AI Act en compliance.

Stel je vraag
De AI Act is de Europese wet voor kunstmatige intelligentie (officieel Verordening 2024/1689). Eerste in de wereld die AI integraal reguleert. De wet classificeert AI-systemen naar risico: verboden (manipulatie, social scoring), high-risk (strenge eisen, bijvoorbeeld AI in HR, medische apparatuur), limited risk (transparantie, zoals chatbots) en minimaal risico (vrijwel alle consumenten-AI). Per categorie andere verplichtingen. De AI Act geldt in heel de EU, met Nederland als implementerend land. Net als de AVG heeft de AI Act extraterritoriale werking: niet-EU bedrijven die AI-systemen in de EU aanbieden, vallen er ook onder.
Dat hangt af van hoe jouw bedrijf AI gebruikt. Drie rollen. Als aanbieder (bouwt AI-systemen voor markt): volledige verplichtingen afhankelijk van risicoclassificatie. Als deployer (gebruiker van AI-systemen): beperktere verplichtingen, vooral rondom transparantie en menselijke controle. Als importeur of distributeur: tussen-verplichtingen. De meeste MKB-bedrijven zijn deployer: ze kopen AI-tools in (ChatGPT Enterprise, chatbots, HR-AI) en gebruiken die. Verplichtingen voor deployers zijn beperkt maar reeel: documenteer welke AI je gebruikt, check dat leveranciers compliant zijn, informeer gebruikers bij bepaalde AI-toepassingen, borg menselijke controle bij high-risk AI.
De AI Act is in augustus 2024 in werking getreden en gefaseerd handhaafbaar. Vanaf februari 2025: verboden AI-praktijken en AI-geletterdheidsverplichting (medewerkers moeten basis AI-begrip hebben). Vanaf augustus 2025: regels voor General Purpose AI en governance-structuur (AI Office, nationale toezichthouders). Vanaf augustus 2026: high-risk AI systemen (grootste deel van de Act). Augustus 2027: regels voor AI in al gereguleerde sectoren. De tijdlijn is gespreid zodat organisaties kunnen voorbereiden. Zie onze AI Act tijdlijn-pagina voor details per deadline.
Alle systemen die voldoen aan de AI-definitie van de Act: automatiseringssystemen die met autonomie werken, uit input outputs genereren die de fysieke of virtuele omgeving beinvloeden. Dit is breed; de meeste moderne AI-toepassingen vallen eronder. Uitzonderingen: militaire AI, pure wetenschap, persoonlijk gebruik, open-source componenten zonder commerciele inzet. In praktijk: ChatGPT, chatbots, leadscoring-AI, forecasting-AI, HR-AI, image recognition, allemaal onder de Act. Niet elk systeem is high-risk; veel vallen in limited of minimal risk. Risicoclassificatie bepaalt de verplichtingen, niet of de Act uberhaupt van toepassing is.
Vier klassen. Verboden (Artikel 5): social scoring door overheden, manipulatieve technieken, real-time biometrische identificatie in openbare ruimtes (met uitzonderingen), emotieherkenning op werkplek en school. Deze AI-systemen mogen niet in de EU. High-risk (Annex III): AI in kritieke infrastructuur, HR-selectie, kredietverlening, onderwijsbeoordeling, biometrie (buiten verboden gebruik), medische apparatuur. Strengste verplichtingen: documentatie, risicoanalyse, human oversight, dataset-governance. Limited risk: systemen met transparantie-eis (chatbots moeten zich als AI identificeren, deepfakes moeten gelabeld, synthetische content traceerbaar). Minimal risk: alle overige AI, geen AI Act-verplichtingen maar wel AVG als persoonsgegevens erbij komen.
Voor MKB als deployer (meest voorkomend) geldt vijf categorieen verplichtingen. Ten eerste: AI-geletterdheid van medewerkers (sinds februari 2025). Ten tweede: inventarisatie van gebruikte AI-systemen met risicoclassificatie. Ten derde: transparantie naar gebruikers bij limited risk AI (chatbot als AI identificeren, AI-content labelen). Ten vierde: menselijke controle bij high-risk AI (human-in-the-loop voor kritieke beslissingen). Ten vijfde: documentatie bewaren voor audit. De Act maakt bewust onderscheid tussen MKB en grote organisaties; verplichtingen zijn proportioneel. Toch kan MKB niet zonder enige compliance-inspanning.
Boetes zijn significant, gelayerd naar type overtreding. Voor verboden AI-praktijken: tot 35 miljoen euro of 7 procent wereldwijde omzet (hoogste bedrag geldt). Voor niet-nakomen van high-risk eisen: tot 15 miljoen euro of 3 procent omzet. Voor onjuiste informatie aan toezichthouders: tot 7,5 miljoen euro of 1 procent omzet. Voor MKB gelden lagere maxima waar de omzet-percentages zouden uitkomen boven een vaste cap. Boetes zijn bestuurlijk, naast mogelijke civielrechtelijke claims van benadeelden. In praktijk is de eerste handhaving waarschijnlijk waarschuwingen en correctie-opdrachten; boetes volgen bij structurele niet-naleving. Zie onze boetes-gids.
Het toezicht is gelayerd. Op EU-niveau: de AI Office (onderdeel van Europese Commissie) coordineert en houdt direct toezicht op General Purpose AI modellen. Per lidstaat: een of meer nationale toezichthouders. In Nederland is de Autoriteit Persoonsgegevens de coordinerende toezichthouder, met sectorale rollen voor DNB (financieel), NVWA (voedsel en medisch), Inspectie voor Gezondheidszorg en Jeugd (zorg) en andere. Per sector kan een andere autoriteit de feitelijke controle uitvoeren. Voor MKB is het praktisch: als je al met AP te maken hebt via AVG, dan is die ook je eerste aanspreekpunt voor AI Act.
In vier stappen van een AI Act-compliance-traject. Stap een: inventarisatie van alle AI-systemen die je gebruikt of bouwt. Tel niet alleen 'grote AI' maar ook ingebouwde AI-features in SaaS-tools. Stap twee: risicoclassificatie per systeem. Meestal valt MKB-AI in minimal of limited risk. Stap drie: verplichtingen invullen per categorie, te beginnen met AI-geletterdheid en documentatie. Stap vier: borgen in governance met verantwoordelijke, cadans en audits. Onze MKB-stappenplan werkt deze fases uit in concrete acties.
AVG beschermt persoonsgegevens (sinds 2018); AI Act reguleert AI-systemen (sinds 2024, gefaseerd). Ze overlappen waar AI met persoonsgegevens werkt (bijna altijd). Als AI-systeem onder AI Act valt en ook persoonsgegevens gebruikt, dan gelden beide regimes. AVG kijkt naar rechtmatigheid, doelbinding, dataminimalisatie; AI Act naar risicoclassificatie, transparantie, menselijke controle. Voor MKB is de praktische aanpak: AVG-basis op orde, dan AI Act erbovenop. Veel organisaties doen dit in gecombineerde compliance-trajecten omdat rollen, documentatie en governance overlappen. Zie onze AVG-en-AI-gids voor de overlap.

AI Act compliance partner zoeken

Prometheus21 begeleidt MKB van quickscan tot audit-gereed. Proportioneel, praktisch, in weken niet maanden. Plan een gratis kennismaking voor jouw situatie.

Plan een gratis kennismaking Doe de gratis AI-check (5 min)