Kennisbank

14 min lezen

AI Act voor het mkb: stand oktober 2026

Wat de AI Act nu vraagt van een klein kantoor, praktijk of bedrijf, inclusief de wijziging van juli 2026. Kort antwoord, stappenplan en uitleg per branche.

  • AI Act
  • AI-verordening
  • mkb
  • wetgeving
  • AI-geletterdheid

Bijgewerkt op 10 oktober 2026. Verwerkt: de wijziging van de AI Act die sinds 27 juli 2026 van kracht is (de Digitale omnibus inzake AI, Verordening (EU) 2026/1744). Daardoor schuiven de regels voor hoog-risico-AI op en is de plicht rond AI-geletterdheid anders geformuleerd.

Op mijn zakelijke nummer, 085 083 5588, neemt een AI-assistent op die ik zelf heb gebouwd. De eerste zin die je hoort, is dat je met een AI-assistent praat en dat het gesprek wordt opgenomen. Het eerste deel van die zin is sinds 2 augustus 2026 verplicht (AI Act artikel 50). Het tweede komt uit de AVG. Die meldplicht is meteen het deel van de wet dat een klein bedrijf het snelst raakt.

Veel andere regels gaan over hoog-risico-AI of over de makers van grote AI-modellen, niet over een kantoor dat ChatGPT gebruikt. Wie zich vorig jaar heeft ingelezen, moet wel opnieuw kijken: in juli 2026 is de wet gewijzigd, en veel uitleg online loopt daarop achter. Zelfs Ondernemersplein, het overheidsloket voor ondernemers, noemde op 10 oktober 2026 nog 2 augustus 2027 als datum voor hoog-risico-AI. Na de wijziging is dat 2 december 2027.

Kort antwoord: wat moet je nu doen?

  1. Weet welke AI je gebruikt. ChatGPT of Copilot op kantoor, een chatbot op de site, een telefoonassistent, AI die in je boekhoud- of praktijksoftware zit. Een lijstje op één A4 is genoeg.
  2. Zorg dat je mensen weten wat die tools wel en niet kunnen, en houd bij wat je daarvoor doet. Dat is de plicht rond AI-geletterdheid. Volgens de Europese Commissie is daarvoor geen certificaat nodig en mag je gewoon bijhouden welke trainingen en instructies je hebt gegeven.
  3. Controleer dat je chatbot of telefoonassistent zegt dat hij AI is. Dat moet sinds 2 augustus 2026. De wet legt die plicht bij de aanbieder van het systeem, maar jouw klanten merken het als het ontbreekt.
  4. Kijk of je AI gebruikt om over mensen te beslissen, zoals een tool die sollicitaties filtert of de kredietwaardigheid van een persoon beoordeelt. Zulke toepassingen staan in bijlage III als hoog risico, met zware regels vanaf 2 december 2027.
  5. Spreek af welke gegevens niet in een AI-tool mogen. De AVG blijft gewoon gelden: de AI Act laat de AVG uitdrukkelijk onverlet (artikel 2, lid 7). Zet het op papier in een kort AI-beleid.

Gebruik je AI alleen om teksten te laten schrijven of samenvatten, dan ben je met punt 1, 2 en 5 het grootste deel klaar.

Wat houdt de AI Act in?

De AI Act, in het Nederlands de AI-verordening, is een Europese wet: Verordening (EU) 2024/1689. Hij geldt rechtstreeks in Nederland, zonder dat er eerst een Nederlandse wet nodig is. De wet wordt in stappen van toepassing: de eerste regels gelden sinds 2 februari 2025, de laatste vanaf 2 augustus 2028.

De gedachte erachter: hoe meer schade een AI-toepassing kan doen, hoe strenger de regels. Sommige toepassingen zijn verboden (artikel 5), zoals social scoring. Andere zijn hoog risico en moeten aan strenge eisen voldoen (artikel 6, met de lijsten in bijlage I en III). Voor AI die met mensen praat, geldt een meldplicht (artikel 50). En voor AI met minimaal risico bevat de verordening geen regels, schrijft de Europese Commissie, met spamfilters als voorbeeld. De plicht rond AI-geletterdheid geldt wel voor elke organisatie die AI inzet. De risicocategorieën staan uitgelegd in ons artikel over AI Act artikel 50.

Voor een klein bedrijf is één onderscheid belangrijk: ben je aanbieder of gebruiksverantwoordelijke? De aanbieder maakt het AI-systeem of brengt het onder eigen naam op de markt. De gebruiksverantwoordelijke zet het in voor zijn werk. Gebruik je ChatGPT, een chatbot van een leverancier of een AI-telefoonassistent, dan ben jij gebruiksverantwoordelijke. Zet je er je eigen naam op en verkoop je het door, dan kan dat anders liggen.

Wat regelt de AI Act, en vanaf wanneer?

WatVanafRaakt een klein bedrijf?
Verboden toepassingen + AI-geletterdheid (artikel 4)2 februari 2025Ja, artikel 4 geldt voor elke organisatie die AI inzet
Regels voor aanbieders van AI-modellen voor algemene doeleinden (de grote taalmodellen)2 augustus 2025Nee, die liggen bij de makers
Wijziging AI Act (Digitale omnibus, 2026/1744)27 juli 2026Ja, verschuift data en past artikel 4 aan
Meldplicht chatbots en AI-telefonie (artikel 50)2 augustus 2026, niet uitgesteldJa, als je een chatbot of telefoonassistent hebt (de plicht ligt bij de aanbieder)
Hoog risico uit bijlage III, zoals werving en selectie, onderwijs en kredietwaardigheid2 december 2027Alleen als je AI over mensen laat beslissen
Hoog risico in producten (bijlage I), zoals medische hulpmiddelen2 augustus 2028Vooral voor fabrikanten

Wat de wijziging van juli 2026 veranderde

De grootste verandering voor het mkb zit in artikel 4, AI-geletterdheid. In de oorspronkelijke tekst moest je zorgen voor "een toereikend niveau van AI-geletterdheid" bij je medewerkers. Na de wijziging neem je maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen, en de wet zegt er nu uitdrukkelijk bij dat je geen bepaald niveau hoeft te garanderen. De plicht is dus niet verdwenen, maar je hoeft geen examen af te nemen. Volgens de Commissie is bijhouden wat je hebt gedaan genoeg.

Ook schoof de wijziging de regels voor hoog-risico-AI naar achteren (zie de tabel). Lees je over uitstel tot 2 december 2026 voor artikel 50: dat geldt alleen voor aanbieders van systemen die al vóór 2 augustus 2026 op de markt waren, en alleen voor het machineleesbaar markeren van gegenereerde inhoud. De meldplicht voor chatbots en telefoonassistenten is niet uitgesteld.

En staat er ergens dat "de belangrijkste regels vanaf 2 augustus 2026 gelden", dan is die tekst van vóór de wijziging.

Is de AI-verordening al in werking?

Ja. De twee delen die voor de meeste bedrijven tellen, gelden allebei: AI-geletterdheid sinds 2 februari 2025 en de meldplicht sinds 2 augustus 2026. Wat in Nederland nog ontbreekt, is de wet die het toezicht regelt. Het kabinet wil de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur een coördinerende rol geven, en het wetsvoorstel staat gepland voor indiening bij de Tweede Kamer in het tweede kwartaal van 2027. Dat er nog geen toezichthouder is aangewezen, betekent niet dat de regels niet gelden. Wat je nu vastlegt, is wat je straks kunt laten zien als er wel gecontroleerd wordt.

Stappenplan: de AI Act in zes stappen

Stap 1: maak de lijst. Loop met je team na welke AI er gebruikt wordt. Vraag het ook letterlijk na, want de meeste AI in een klein bedrijf is niet aangeschaft maar meegekomen: de AI-knop in je mailprogramma, de samenvatting in je videobel-app, een persoonlijk ChatGPT-account van een medewerker. Noteer per tool waarvoor hij gebruikt wordt en welke gegevens erin gaan.

Stap 2: bepaal per tool het risico. Voor de meeste kantoortools komt het neer op één vraag: valt hij onder hoog risico of niet? Hoog risico wordt het pas als de tool meebeslist over mensen. Bijlage III noemt onder meer AI voor "het analyseren en filteren van sollicitaties, en het beoordelen van kandidaten" en AI die de kredietwaardigheid van personen beoordeelt. Twijfel je, vraag het de leverancier en bewaar zijn antwoord.

Stap 3: regel de geletterdheid. Een korte uitleg per tool is genoeg om te beginnen: wat doet hij goed, waar verzint hij dingen, wat mag er niet in. Leg vast wie wanneer welke uitleg kreeg. Volgens de Europese Commissie is zo'n register genoeg, een certificaat is niet nodig. Hoe je dat opzet, lees je in AI-geletterdheid: wat moet je regelen.

Stap 4: controleer de melding. Een chatbot of telefoonassistent moet mensen uiterlijk bij het eerste contact duidelijk laten weten dat ze met AI te maken hebben (artikel 50, lid 1 en 5). De wet legt dat bij de aanbieder, die het systeem zo moet bouwen. Gebruik je een systeem van een leverancier, controleer het dan zelf: open de chat, bel je eigen nummer. Maak je met AI een deepfake, dan moet je dat sinds 2 augustus 2026 zelf kenbaar maken (artikel 50, lid 4). De wet bedoelt daarmee beeld, geluid of video dat lijkt op bestaande personen, plaatsen of gebeurtenissen en ten onrechte voor echt kan worden aangezien (artikel 3, punt 60).

Stap 5: schrijf een kort AI-beleid. Eén of twee pagina's: welke tools mogen, welke gegevens er nooit in gaan, wie het aanspreekpunt is, en wat je doet als iets misgaat. Een AI-beleid is niet verplicht, schrijft de KVK, maar het is de makkelijkste manier om stap 3 en 5 aan te tonen. Zie AI-beleid opstellen.

Stap 6: vraag je leveranciers drie dingen. Is er een verwerkersovereenkomst? Is training op jouw gegevens uitgesloten? Waar worden de gegevens verwerkt? Dat zijn eigenlijk AVG-vragen, maar zonder die antwoorden kun je stap 5 niet invullen. Meer daarover in data in eigen beheer en, voor ChatGPT specifiek, in is ChatGPT AVG-proof?.

Zet daarna een datum in je agenda om de lijst over een halfjaar na te lopen. Er komen tools bij, en de wet verandert ook nog.

Wat verandert er voor jou?

Advocaten-, notaris- en accountantskantoor

Hier zit de AI meestal in het schrijfwerk: concepten van brieven, samenvattingen van dossiers, onderzoek. Is dat hoog risico? Leg het naast bijlage III. Daar staan toepassingen die mensen beoordelen, zoals het filteren van sollicitaties of het beoordelen van kredietwaardigheid. Een concept dat jij naleest en zelf verstuurt, staat er niet in. Wat voor jou telt, is geletterdheid en het beleid: wie AI gebruikt voor juridisch of fiscaal werk, moet weten dat een model met overtuiging bronnen en uitspraken kan verzinnen. Daarbovenop komt je beroepsgeheim, dat strenger is dan de AVG. De vraag "mag dit dossier in deze tool?" beantwoord je in je AI-beleid, niet per medewerker op het moment zelf.

En de AI in je boekhoud- of scanpakket, die facturen en bonnen herkent? Ook dat staat niet in bijlage III. AI die de kredietwaardigheid van een persoon beoordeelt of een kredietscore vaststelt, staat er wel in (punt 5, onder b), met een uitzondering voor AI die financiële fraude opspoort. Onderbouw je voor een klant een kredietaanvraag en laat je daar een AI-tool een score over die klant geven, vraag dan na wat die tool precies doet.

Gebruik je bij het werven van personeel een tool die cv's sorteert of scoort, dan valt dat onder hoog risico (bijlage III, punt 4, onder a). Die regels gelden vanaf 2 december 2027, maar het is verstandig nu al te weten welke tool dat doet en wat de leverancier eraan doet.

Huisartsen-, tandarts- en fysiotherapiepraktijk

Twee dingen spelen. De eerste is de telefoon of de chat: een AI-assistent die afspraken plant of vragen aanneemt, moet zich sinds 2 augustus 2026 als AI melden. Patiënten bellen vaak met gezondheidsinformatie, dus de AVG-kant (wat wordt er opgenomen, hoe lang bewaard) weegt hier zwaarder dan de AI Act zelf.

De tweede is AI in medische software, zoals een hulpmiddel bij de beoordeling van beelden. De Europese regels voor medische hulpmiddelen staan in bijlage I. Moet zo'n hulpmiddel door een onafhankelijke instantie worden gekeurd voordat het op de markt mag, dan is de AI erin hoog risico (artikel 6, lid 1). Die regels gelden vanaf 2 augustus 2028. De meeste eisen liggen bij de aanbieder, meestal de fabrikant. Als praktijk gebruik je het systeem volgens de gebruiksaanwijzing en laat je het toezicht doen door mensen met de juiste kennis (artikel 26, lid 1 en 2). Vraag je leverancier hoe hij aan de regels voldoet.

Klein bedrijf met een chatbot of AI-telefonie

Voor jou is artikel 50 het hoofdpunt. Mensen moeten weten dat ze met een AI-systeem praten, tenzij dat voor een normaal oplettende persoon al duidelijk is (lid 1), en die informatie komt uiterlijk bij het eerste contact, duidelijk en herkenbaar (lid 5). Koop je de chatbot of telefoonassistent in, dan ligt die plicht bij de leverancier en controleer jij vooral of hij het doet. Aan de telefoon is het zelden vanzelf duidelijk, dus de melding hoort in de eerste zin. Wat er precies in staat en hoe je dat aanpakt, staat in AI Act artikel 50.

Laat je AI teksten of beelden voor je website of social media maken, controleer ze voordat ze online gaan. Voor deepfakes geldt de meldplicht uit stap 4.

Hoe ik het in de praktijk regel

Ik bouw AI-toepassingen voor kleine organisaties: assistenten op je eigen kennis en documenten, documentverwerking, telefonische assistenten en koppelingen die een handmatige stap vervangen. De AI Act-kant regel ik in de inrichting mee. Dat begint bij dezelfde vragen als in het stappenplan: waar mogen de gegevens staan, wat mag het model zien, en wie is waarvoor verantwoordelijk. Bij de AI-receptionist hoort de melding dat je met een AI praat vast bij de begroeting. Het is geen instelling die uit kan.

Wil je alles binnen je eigen omgeving houden, dan kan dat ook. Wat dat betekent en wanneer het de moeite waard is, lees je in lokale AI voor je bedrijf.

Wil je het stappenplan voor jouw bedrijf doorlopen met iemand die de techniek kent, of een AI-toepassing laten bouwen waar de AI Act-kant al in zit? Plan een gratis kennismaking. Je spreekt direct de developer.

Wil je uitleg of een training voor je team? Vraag het aan via de contactpagina.

Veelgestelde vragen

Wat houdt de AI Act in?

De AI Act is een Europese wet die regels stelt aan AI, afhankelijk van het risico. Sommige toepassingen zijn verboden en hoog-risico-AI moet aan strenge eisen voldoen. Voor AI met minimaal risico bevat de wet volgens de Europese Commissie geen regels. AI die met mensen praat, moet zich melden. En elke organisatie die AI inzet, neemt maatregelen om de AI-geletterdheid van haar mensen te ondersteunen.

Geldt de AI Act ook voor het mkb?

Ja. Artikel 4 geldt voor alle "aanbieders en gebruiksverantwoordelijken", dus ook voor een klein kantoor. Wel houdt de wet rekening met het mkb: bij een boete geldt voor een mkb-bedrijf het laagste van het vaste maximumbedrag en het omzetpercentage, en lidstaten moeten bij sancties letten op de economische levensvatbaarheid van het mkb. Voor de meeste kleine bedrijven komt het neer op AI-geletterdheid, de meldplicht bij chatbots en telefoonassistenten, en weten of je AI gebruikt die over mensen beslist.

Is de AI-verordening al in werking?

Ja, in stappen. AI-geletterdheid en de verboden gelden sinds 2 februari 2025, de regels voor grote AI-modellen sinds 2 augustus 2025, en de meldplicht voor chatbots sinds 2 augustus 2026. De regels voor hoog-risico-AI volgen op 2 december 2027 en 2 augustus 2028. Het Nederlandse toezicht moet nog bij wet geregeld worden.

Wat moet ik doen als ik ChatGPT gebruik in mijn bedrijf?

Zorg dat je medewerkers weten wat ChatGPT wel en niet kan, leg vast dat je dat hebt uitgelegd, en spreek af welke gegevens er niet in mogen. Kijk ook welke versie je gebruikt: bij een zakelijk abonnement liggen de afspraken over je gegevens anders dan bij een gratis account. Meer in is ChatGPT AVG-proof?.

Is AI-geletterdheid verplicht?

Ja, sinds 2 februari 2025. Sinds de wijziging van juli 2026 moeten organisaties die AI inzetten maatregelen nemen om de AI-geletterdheid van hun medewerkers te ondersteunen. Een bepaald niveau hoeven ze niet te garanderen. Volgens de Europese Commissie is een certificaat niet nodig en mag je bijhouden welke trainingen en andere initiatieven je hebt gedaan.

Moet mijn chatbot of telefoonassistent zeggen dat hij AI is?

Ja, sinds 2 augustus 2026 (artikel 50). De melding moet duidelijk en herkenbaar zijn en uiterlijk bij het eerste contact komen. Daar moet de aanbieder van het systeem voor zorgen. Gebruik je een systeem van een leverancier, controleer dan of het dat doet. Aan de telefoon kan een beller niet zien met wie hij praat, dus daar is de melding altijd nodig.

Bestaat er een Nederlandse versie van de AI Act?

Ja. De officiële Nederlandse tekst van Verordening (EU) 2024/1689 staat op EUR-Lex. In het Nederlands heet de wet de AI-verordening. Lees ook de wijziging van juli 2026 mee: de Digitale omnibus inzake AI, Verordening (EU) 2026/1744.

Let op

Dit artikel is een algemene uitleg, geen juridisch advies. De AI Act is nieuw en wordt nog aangepast, en de Nederlandse regels voor het toezicht zijn nog niet af. Schakel bij concrete vragen een jurist in die gespecialiseerd is in privacy- en AI-wetgeving.

Laten we iets bouwen.

Heb je een idee, een probleem of een project? Ik help je graag verder. Geen verplichtingen, gewoon een goed gesprek.

  • Vrijblijvend
  • 30 minuten
  • Geen verkooppraatjes
  • Direct bruikbaar advies