Ga naar inhoud
DataDream
← Alle artikelen
AI Act11 min

Wat is de AI Act? Heldere uitleg voor het Nederlandse MKB

Laurens van Dijk, oprichter van DataDream

Laurens van Dijk

Agentic Engineer, DataDream

Delen

De AI Act is geen toekomstmuziek meer

Brussel onderhandelde jaren, in 2024 werd de EU AI Act aangenomen als Verordening 2024/1689, en sinds 2 februari 2025 zijn de eerste verplichtingen van kracht. Voor een MKB-bedrijf in Nederland betekent dat: er gelden vanaf nu verboden, vanaf nu verplichte AI-geletterdheid voor je medewerkers, en vanaf 2026-2027 zwaardere eisen als je hoog-risico-AI gebruikt of bouwt. De wet is geen agendapunt voor 2027 meer. Hij is er, en jouw organisatie krijgt er vrijwel zeker mee te maken.

Dit artikel legt het uit zonder juridisch jargon. Voor het volledige overzicht met hulpmiddelen en checklists zie /ai-act. Wil je snel weten waar je staat, dan doe je de zelfscan op /ai-act-checker.

De wet is geen agendapunt voor 2027 meer. Hij is er, en jouw organisatie krijgt er vrijwel zeker mee te maken.

De AI Act in een paar zinnen

De AI Act is de eerste brede AI-wetgeving ter wereld. De aanpak is risicogebaseerd: niet elke toepassing krijgt dezelfde regels, de verplichtingen hangen af van wat de AI doet en waar hij ingezet wordt. De wet geldt voor iedereen die AI op de EU-markt aanbiedt of in de EU gebruikt. Dus ook voor Amerikaanse leveranciers die hier verkopen, en voor een Nederlands bedrijf dat externe AI inzet in zijn bedrijfsvoering.

Twee rollen moet je goed uit elkaar houden. Een provider is de partij die de AI maakt of in de markt zet. Een deployer is de partij die de AI in zijn organisatie gebruikt. De meeste MKB-bedrijven zijn deployer. Alleen organisaties die zelf AI-modellen of AI-systemen op de markt brengen, zijn provider.

De vier risicocategorieen

De wet kent vier categorieen, oplopend in zwaarte.

1. Onaanvaardbaar risico (verboden, sinds 2 februari 2025). Toepassingen die fundamentele rechten schenden. Voorbeelden: social scoring door overheden, realtime biometrische surveillance in publieke ruimten zonder strikte uitzonderingen, manipulatieve AI gericht op kwetsbare groepen, emotieherkenning op de werkvloer of in het onderwijs (met uitzonderingen voor medische of veiligheidsdoeleinden). Het MKB komt hier zelden mee in aanraking, maar het is belangrijk het verbod te kennen, zodat je weet wanneer je ervan af moet blijven.

2. Hoog risico (verplichtingen vanaf augustus 2026). AI met directe gevolgen voor mensen, hun rechten of veiligheid. Voorbeelden: AI in werving en selectie, AI bij kredietverstrekking, AI in onderwijsevaluatie, AI in zorgdiagnostiek, AI in kritieke infrastructuur. Voor deze categorie geldt een uitgebreid pakket: risicomanagement, controle op datasetkwaliteit, technische documentatie, transparantie naar gebruikers, menselijk toezicht, robuustheid, accuraatheid en cybersecurity. Zet je AI in voor je HR-proces of klantscreening? Dan is dit hoofdstuk voor jou het belangrijkste.

3. Beperkt risico (transparantieverplichtingen). AI die met mensen interacteert (chatbots, voicebots) moet duidelijk maken dat het AI is. AI-gegenereerde inhoud (deepfakes, gemanipuleerde tekst, afbeeldingen) moet als zodanig herkenbaar zijn. Heb je een chatbot, een AI-stemreceptie of publiceer je AI-content? Zorg nu voor die transparantie.

4. Minimaal risico (geen specifieke verplichtingen). De grote meerderheid van AI-toepassingen valt hieronder: spamfilters, AI in zoekmachines, productaanbevelingen, AI-functies in kantoorsoftware. Geen specifieke verplichtingen onder de AI Act, wel de algemene plicht (art. 4) tot AI-geletterdheid voor je mensen.

Het tijdpad: wat is nu en wat komt nog?

DatumWat gaat in
2 augustus 2024AI Act gepubliceerd in EU-Publicatieblad
2 februari 2025Verboden en AI-geletterdheid (art. 4) van kracht
2 augustus 2025Regels voor general-purpose AI (GPAI providers)
2 augustus 2026Verplichtingen voor hoog-risico AI van kracht
2 augustus 2027Overige verplichtingen (met name bestaande hoog-risico) van kracht

Voor het MKB is augustus 2026 de scharnierdatum. Vanaf dan gelden de zware verplichtingen voor hoog-risico-AI, en handhaving start in stappen.

Artikel 4: AI-geletterdheid is nu verplicht

Het meest concrete dat sinds februari 2025 voor elk bedrijf geldt: artikel 4 van de AI Act. Iedere organisatie die AI inzet (provider of deployer) moet zorgen dat haar medewerkers en betrokken externe partijen "een passend niveau van AI-geletterdheid" hebben. Er geldt geen drempel voor de grootte van de organisatie. Een tienpersoons MKB met ChatGPT-gebruik valt onder deze plicht net zo goed als een multinational met agent-systemen.

Wat houdt dat concreet in? Je medewerkers moeten weten wat AI is, hoe het op hoofdlijnen werkt, wat de risico's zijn (hallucinaties, bias, datalekrisico) en hoe je het verantwoord inzet. Voor risicovollere toepassingen is diepere training nodig, voor kantoorgebruik volstaat een basisintroductie. Documenteer wat je doet: trainingen, beleid, prompts en richtlijnen. Als een toezichthouder ooit aanklopt, wil je kunnen laten zien dat je het hebt geregeld.

Voor de uitwerking met praktische trainingen zie /ai-training. Wil je dieper in artikel 4? Lees AI Act art. 4 voor MKB.

Wat kun je nu doen? (zes stappen voor MKB)

Stap 1: Inventariseer waar je AI gebruikt. Niet alleen ChatGPT en Copilot, ook AI-functies in tools die je al had (Hubspot, Salesforce, Mailchimp, recruitmentsoftware, klantenservicetools). Maak een lijstje per afdeling.

Stap 2: Categoriseer per toepassing. Per toepassing: minimaal, beperkt, hoog of onaanvaardbaar risico? In de meeste gevallen zit je in minimaal of beperkt. Controleer op hoog risico bij HR (selectie), kredietbeoordelingen, onderwijsevaluatie, uitkomsten in de zorg of klantscores.

Stap 3: Zorg voor transparantie bij beperkt risico. Chatbot? Maak duidelijk dat het AI is. Voicebot? Idem. AI-gegenereerde marketingcontent op een schaal waarop je doelgroep dat moet weten? Label het.

Stap 4: Train je medewerkers. Een basistraining AI-geletterdheid voor iedereen die AI gebruikt. Leg aanwezigheid en inhoud vast. Typisch 90 minuten interactief, met sectorvoorbeelden, prompt-basics, risico's en intern beleid.

Stap 5: Leg je beleid vast. Een kort intern AI-beleidsdocument: welke tools mogen, welke data wel of niet, wanneer escaleer je naar IT, wat doe je bij incidenten. Houd het bondig (twee tot drie A4'tjes) en houd het actueel.

Stap 6: Plan voor 2026. Zitten er hoog-risico-toepassingen tussen jullie toepassingen? Begin nu met technische documentatie, controle op datasets en de governance-structuur die je in augustus 2026 op orde moet hebben.

Wat de AI Act per sector betekent (in de praktijk)

De wet oogt abstract, maar in klantgesprekken komen telkens dezelfde sectorspecifieke vragen terug. Vier veelgehoorde scenario's en wat ze concreet betekenen.

HR en werving. Gebruik je AI om CV's te screenen, kandidaten te scoren of geautomatiseerd voor te selecteren? Dat is hoog-risico. Vanaf augustus 2026: documenteer je dataset (welke voorbeelden trainen het systeem, hoe waarborg je dat het niet onbedoeld discrimineert), zorg voor menselijk toezicht op elke afwijzing, en informeer kandidaten dat AI in het proces zit. Veel ATS-leveranciers (Werken bij, Recruitee, Greenhouse) bieden hier hulpfuncties, maar als deployer blijf je zelf verantwoordelijk.

Zorg. AI in diagnostiek, behandeladvies of triage is hoog-risico. Een huisartsenpraktijk die een chatbot inzet voor het uitvragen van klachten valt al snel in deze categorie als de uitkomst meeweegt in spreekkamerbeslissingen. Aanpak: technische documentatie van het AI-systeem, klinische validatie, menselijk toezicht stevig verankerd in het proces, en transparantie naar de patient.

Juridisch en accountancy. AI die juridisch of fiscaal advies genereert valt onder generatieve AI met transparantie-eisen, niet automatisch onder hoog-risico. Maar de tuchtrechtelijke verantwoordelijkheid voor de uitkomst blijft bij de adviseur. Praktisch: gebruik AI-uitkomsten altijd als concept, voer een professionele controle uit, en informeer klanten over AI-gebruik in je werkproces. Voor accountants zie ook AI voor accountants.

Onderwijs. AI voor evaluatie van studenten, examencorrectie of toelatingsbesluiten is hoog-risico. Voor lesondersteuning (een leerlingchatbot, een AI-tutor) zit je in beperkt risico met transparantie-eisen. Voor gerichte uitleg per onderwijsstap zie AI in het onderwijs.

Hoe handhaving in Nederland werkt

In Nederland zijn meerdere toezichthouders betrokken. De Autoriteit Persoonsgegevens (AP) is de gecoordineerde markttoezichthouder, met sectorspecifieke autoriteiten daarnaast: DNB voor financieel, IGJ voor de zorg, Inspectie van het Onderwijs voor onderwijs, ACM voor consumentenzaken. De boetes zijn fors: tot 35 miljoen euro of 7% van de wereldwijde omzet voor verboden AI-praktijken, en lager maar nog steeds significant tot 15 miljoen of 3% van de omzet voor andere overtredingen.

Praktisch betekent dit voor het MKB: handhaving begint pas echt vanaf 2026 op hoog-risico, en toezichthouders communiceren in 2025 nog vooral via richtlijnen en voorlichting. Maar wachten tot je een brief krijgt is geen strategie, dat is uitstellen. De inhaalbeweging die overheidsdiensten gaan maken is voorspelbaar. Wie nu zijn documentatie op orde brengt, heeft straks rust.

Hoe DataDream helpt

DataDream begeleidt Nederlandse MKB-organisaties op vier concrete punten.

1. Compliance-scan. Een gestructureerde inventarisatie van jullie AI-gebruik en classificatie per toepassing. Resultaat: een risico-overzicht en een prioriteitenlijst. Begin via /ai-act-checker voor een eerste zelfscan.

2. AI-geletterdheid trainingen. Live of online, 90 minuten of een dagdeel, met sectorvoorbeelden uit jullie wereld. Inclusief presentielijst en certificering voor je dossier. Zie /ai-training.

3. AI-beleid en governance. Een werkbaar intern AI-beleidsdocument, een rolverdeling (DPO, AI-verantwoordelijke, beslissers) en escalatiepaden. Sluit aan op jullie bestaande compliance-werk, zonder dat het proces stilvalt. Zie /ai-strategie.

4. Inrichten van controlemaatregelen. Voor hoog-risico-toepassingen: technische documentatie, monitoring, incidentrespons en auditspoor. Maatwerk per toepassing.

Wachten tot je een brief krijgt is geen strategie, dat is uitstellen.

35miljoen euro maximale boete bij verboden AI-praktijken

Een eerlijke samenvatting

De AI Act is geen reden tot paniek voor het MKB, wel een reden om nu de basis op orde te krijgen. AI-geletterdheid is verplicht, transparantie naar gebruikers van chatbots is verplicht, en als je AI inzet in HR of klantscoring, heb je tot augustus 2026 om de zwaardere verplichtingen op orde te hebben. Wie in 2026 nog niets heeft gedaan, loopt risico op boetes (tot 35 miljoen euro of 7% van de wereldwijde omzet voor de zwaarste overtredingen) en op reputatieschade.

Begin klein. Een compliance-scan, een training, een beleidsdocument. Dat is het minimum. Voor de bredere context (welke verplichtingen, welke deadlines, welke sectoren) zie /ai-act. Voor een gratis zelfscan zie /ai-act-checker. Wil je hulp bij de uitvoering? Plan een gratis gesprek.

Benieuwd wat AI voor jouw bedrijf kan betekenen?

Doe de gratis AI Scan en ontdek het in 1 minuut.

Start de AI Scan

Veelgestelde vragen

Wat is de AI Act?
De AI Act (Verordening 2024/1689) is de eerste brede AI-wetgeving ter wereld. De aanpak is risicogebaseerd: de verplichtingen schalen mee met wat de AI doet en waar hij wordt ingezet. De wet geldt voor iedereen die AI op de EU-markt aanbiedt of in de EU gebruikt, dus ook voor Nederlandse MKB-bedrijven die externe AI inzetten.
Wat moet je nu al doen onder de AI Act?
Vanaf 2 februari 2025 geldt artikel 4: AI-geletterdheid. Elke organisatie die AI inzet, ook een MKB-bedrijf met tien medewerkers dat ChatGPT gebruikt, moet zorgen dat medewerkers weten wat AI is, wat de risico's zijn en hoe je het verantwoord gebruikt. Documenteer je trainingen en beleid. Chatbots en door AI gemaakte content moeten als zodanig herkenbaar zijn.
Wanneer gelden de zware verplichtingen?
2 augustus 2026 is de scharnierdatum: dan gelden de verplichtingen voor hoog-risico AI (zoals AI in werving, kredietverstrekking, zorg-diagnostiek of onderwijs-evaluatie). Gebruik je AI in HR of klant-scoring, dan heb je tot dan om risicomanagement, documentatie en menselijk toezicht op orde te brengen.
Wat zijn de boetes onder de AI Act?
Tot 35 miljoen euro of 7% van de wereldwijde omzet voor verboden AI-praktijken, en lager maar nog steeds aanzienlijk (tot 15 miljoen of 3% omzet) voor andere overtredingen. Handhaving op toepassingen met een hoog risico begint echt vanaf 2026; in 2025 sturen toezichthouders vooral op voorlichting en het geven van richtlijnen.