De AI-verordening (AI Act) voor het MKB: wat moet je weten?
Door het team van Vlot.AI · Gepubliceerd 5 oktober 2026 · 6 min lezen
Kort antwoord
De AI-verordening (AI Act) is de Europese wet die regels stelt aan het ontwikkelen en gebruiken van AI. Voor de meeste MKB-bedrijven die AI-tools gebruiken komt het neer op drie dingen: medewerkers ondersteunen in AI-geletterdheid, transparant zijn als klanten met AI te maken hebben, en extra voorzichtig zijn bij toepassingen met een hoog risico, zoals het beoordelen van sollicitanten. De strengste regels voor hoog-risico-AI gelden sinds de Digital Omnibus van 2026 pas vanaf december 2027.
Wat is de AI-verordening?
De AI-verordening is een Europese wet die sinds augustus 2024 geldt en in stappen van toepassing wordt. De wet deelt AI-toepassingen in op risico: hoe groter het risico voor mensen, hoe strenger de regels. De regels gelden zowel voor bedrijven die AI ontwikkelen (aanbieders) als voor bedrijven die AI gebruiken (gebruiksverantwoordelijken). De meeste MKB-bedrijven zijn dat laatste.
Welke risicoklassen zijn er?
| Risico | Voorbeelden | Wat geldt er |
|---|---|---|
| Onaanvaardbaar | Sociale scoring, emotieherkenning op de werkvloer, manipulatieve AI | Verboden sinds 2 februari 2025; vanaf 2 december 2026 ook AI die zonder toestemming intieme beelden maakt |
| Hoog | AI die sollicitanten selecteert of beoordeelt, kredietwaardigheid, toegang tot onderwijs | Strenge eisen aan toezicht, documentatie en transparantie, vanaf 2 december 2027 |
| Beperkt | Chatbots, AI-gegenereerde teksten, beelden en audio | Transparantie: mensen moeten weten dat ze met AI te maken hebben |
| Minimaal | Spamfilters, AI in tekstverwerkers, de meeste automatiseringen | Geen extra verplichtingen naast AI-geletterdheid |
Wat is er veranderd door de Digital Omnibus?
- De verplichtingen voor hoog-risico-AI uit Annex III (zoals werving en kredietbeoordeling) gelden niet meer vanaf augustus 2026, maar vanaf 2 december 2027. Voor AI in producten onder bestaande EU-productregels (Annex I) wordt dat 2 augustus 2028.
- De verplichting tot AI-geletterdheid (artikel 4) is afgezwakt: organisaties moeten maatregelen nemen om de AI-geletterdheid van hun mensen te ondersteunen, in plaats van een ‘voldoende niveau’ te garanderen. De verplichting zelf blijft bestaan.
- Er komt een nieuwe tussencategorie voor ‘small mid-caps’ (minder dan 750 medewerkers) met eenvoudiger documentatie-eisen.
- Nieuw verboden: AI die zonder toestemming intieme beelden genereert, vanaf 2 december 2026.
Wat moet ik als MKB-bedrijf nu regelen?
- 1Breng in kaart welke AI je gebruiktMaak een lijst van de AI-tools en -toepassingen in je bedrijf, waarvoor ze gebruikt worden en wie ermee werkt. Denk ook aan AI die in bestaande software is ingebouwd.
- 2Bepaal het risicoKijk per toepassing in welke risicoklasse die valt. Voor de meeste kantoortoepassingen is dat minimaal of beperkt.
- 3Ondersteun AI-geletterdheidZorg dat medewerkers weten wat AI wel en niet kan, hoe ze er veilig mee werken en welke gegevens er niet in mogen, bijvoorbeeld met een training. Leg vast wat je hebt gedaan.
- 4Maak afsprakenLeg in een kort AI-beleid vast welke tools zijn toegestaan, welke gegevens niet in AI-tools mogen en wanneer een mens moet meekijken.
- 5Wees transparantGebruik je een chatbot of AI-gegenereerde content richting klanten, maak dan duidelijk dat het om AI gaat. Die transparantieregels (artikel 50) gelden vanaf augustus 2026.
Wanneer wordt het strenger?
Zet je AI in voor een toepassing met een hoog risico, zoals het selecteren of beoordelen van sollicitanten, dan gelden vanaf 2 december 2027 zwaardere eisen: menselijk toezicht, logging, informatie aan betrokkenen en controle op de werking. Het is verstandig om daar nu al naar te handelen: laat AI een beslissing voorbereiden en onderbouwen, en laat een mens beslissen. Vraag bij twijfel juridisch advies.
Hoe verhoudt de AI-verordening zich tot de AVG?
De AI-verordening komt bovenop de AVG. Verwerk je persoonsgegevens met AI, dan gelden de gewone privacyregels: een grondslag, niet meer gegevens dan nodig, en een verwerkersovereenkomst met de partijen die de gegevens voor je verwerken. Kies AI-diensten die je bedrijfsgegevens niet gebruiken om hun modellen te trainen.
Veelgestelde vragen
Geldt de AI-verordening ook voor kleine bedrijven?
Ja. De regels gelden voor iedere organisatie die AI ontwikkelt of gebruikt, ongeacht de grootte. Voor de meeste kleine bedrijven komt het in de praktijk neer op AI-geletterdheid ondersteunen, transparant zijn over AI richting klanten en voorzichtig zijn bij toepassingen met een hoog risico.
Is de AI-verordening uitgesteld?
Gedeeltelijk. Door de Digital Omnibus on AI (in werking sinds 27 juli 2026) gelden de regels voor hoog-risico-AI uit Annex III pas vanaf 2 december 2027 en voor Annex I vanaf 2 augustus 2028. Het verbod op bepaalde AI-praktijken, de verplichting rond AI-geletterdheid en de transparantieregels gelden wel.
Wat is AI-geletterdheid?
AI-geletterdheid betekent dat medewerkers die met AI werken begrijpen hoe het werkt, wat de risico’s zijn en hoe ze het verantwoord gebruiken. Organisaties moeten maatregelen nemen om die AI-geletterdheid te ondersteunen, bijvoorbeeld met training en duidelijke afspraken.
Mag ik ChatGPT gebruiken onder de AI-verordening?
Ja. Het gebruik van algemene AI-tools zoals ChatGPT, Copilot of Claude is toegestaan. Ondersteun de AI-geletterdheid van je medewerkers, maak afspraken over welke gegevens erin mogen en houd je aan de AVG.

