De AI Act is voor het mkb geen reden voor paniek, maar wel voor overzicht. Inventariseer het werkelijke AI-gebruik, benoem een eigenaar per toepassing en leg vast wanneer menselijk oordeel verplicht blijft. Sinds 2 augustus 2026 is de verordening grotendeels van toepassing; voor bepaalde AI-toepassingen gelden vanaf die datum ook transparantieregels.
De kern: “We gebruiken AI af en toe” is geen werkbare bestuurdersreactie meer. Een directieteam moet kunnen uitleggen welk AI-gebruik er is, wie de kwaliteit en grenzen bewaakt, en wanneer een medewerker moet stoppen of ingrijpen.
De AI Act schuift van juridische term naar werkvloer
De Europese AI Act is een risicogebaseerd kader. De meeste alledaagse toepassingen, zoals een tool die een eerste tekstvoorstel doet of notities samenvat, zijn niet automatisch hoog risico. Toch vraagt de praktijk al om duidelijkheid: welke tool gebruiken medewerkers, welke informatie gaat erin en wie staat achter de uitkomst?
De actualiteit zit niet alleen in nieuwe regels, maar in de verschuiving van vrijblijvend experimenteren naar zichtbaar organiseren. De Europese Commissie meldt dat de AI Act op 2 augustus 2026 grotendeels toepasselijk werd. Vanaf die datum gelden ook de transparantieregels, bijvoorbeeld rond de informatieplicht wanneer mensen met bepaalde AI-systemen zoals chatbots interacteren en rond specifieke AI-gegenereerde content. De Commissie onderscheidt dit van de regels voor hoogrisico-AI: die krijgen, afhankelijk van de categorie, een langere overgangstermijn tot 2027 of 2028.
Ook AI-geletterdheid verdient aandacht. Die verplichting geldt al sinds 2 februari 2025 voor organisaties die AI aanbieden of gebruiken. Dat betekent niet dat ieder bedrijf een certificaat of een aparte AI-afdeling nodig heeft. Wel moet je zorgen dat mensen die namens jouw organisatie met AI werken, passend bij hun rol en risico, weten hoe zij de tool verantwoord gebruiken.
Lees voor de actuele tijdlijn en definities altijd de officiële uitleg van de Europese Commissie over de AI Act. De regels en guidance kunnen veranderen; laat een specifieke juridische vraag beoordelen door een deskundige.
Drie vragen die elk directieteam nu moet kunnen beantwoorden
De bruikbaarste bestuursvragen zijn kort. Ze maken zichtbaar of AI werkelijk is ingebed in het werk of alleen als losse tool rondzwerft.
1. Welk AI-gebruik vindt er daadwerkelijk plaats?
Vraag niet alleen welke betaalde AI-tools de organisatie heeft ingekocht. Kijk ook naar ingebouwde functies in kantoorsoftware, CRM, vergadertools, klantenservice- en marketingsoftware. En vraag naar het gebruik dat medewerkers zelf al hebben gevonden.
Een inventaris hoeft niet ingewikkeld te zijn. Leg per toepassing vast:
- de taak die AI ondersteunt;
- de gebruikte tool of functie;
- de informatie die erin gaat;
- de uitkomst of actie die eruit volgt;
- de betrokken medewerker of het betrokken team.
Het doel is niet om experimenten af te straffen. Het doel is om te weten waar een fout, een verkeerde invoer of een onduidelijke beslissing kan ontstaan. Alleen dan kun je passende grenzen stellen.
2. Wie is eigenaar van deze toepassing?
Een licentiehouder is niet automatisch de eigenaar. Ook “IT” is vaak te algemeen. De eigenaar is de persoon die het werkproces, de gewenste kwaliteit en de gevolgen voor klant of collega begrijpt.
Bij een AI-toepassing voor marketing ligt dat eigenaarschap meestal bij de marketingverantwoordelijke. Bij klantcontact bij de verantwoordelijke voor service. Die proceseigenaar hoeft niet zelf technisch te bouwen, maar moet wel kunnen bepalen wat de toepassing wel en niet mag doen, welke broninformatie leidend is en hoe fouten worden hersteld.
De directie bewaakt de samenhang: welke toepassingen zijn toegestaan, welke vragen extra beoordeling en waar ontbreekt capaciteit, kennis of een besliskader?
3. Wat is de menselijke stop?
Menselijk toezicht is pas betekenisvol als je het vertaalt naar een concreet moment. Niet: “een mens kijkt mee”. Wel: “vóór verzending controleert de accountmanager prijs, voorwaarden en klantcontext” of “de recruiter neemt zelf de beslissing over uitnodigen en afwijzen”.
Maak de stop vooral zichtbaar wanneer AI invloed heeft op mensen, geld, rechten, veiligheid of reputatie. De Europese Commissie noemt onder meer AI voor werkgelegenheid en personeelsmanagement, zoals software voor het sorteren van cv’s, als voorbeeld van mogelijk hoogrisicogebruik. Daar is een losse eindcheck onvoldoende: proces, wettelijke context en menselijk toezicht moeten vooraf goed zijn ingericht.
Een document is geen eigenaar
Een AI-beleid kan een nuttig vertrekpunt zijn. Maar een beleidsdocument dat niemand gebruikt, verandert geen enkele werkdag. Verantwoordelijkheid wordt zichtbaar in de keuzes die medewerkers kunnen maken als de druk hoog is: mag ik deze klantinformatie invoeren? Kan ik dit concept zonder controle versturen? Bij wie meld ik een fout?
Maak daarom per belangrijke toepassing een compacte afspraakkaart. Eén scherm of één A4 is vaak genoeg.
| Onderdeel | Vraag die je vastlegt | Voorbeeld |
|---|---|---|
| Taak | Waarvoor mag AI worden gebruikt? | Een eerste opzet voor een klantmail voorbereiden |
| Datagrens | Welke informatie is toegestaan? | Alleen goedgekeurde, niet-vertrouwelijke productinformatie |
| Eigenaar | Wie bewaakt proces en kwaliteit? | Teamlead customer service |
| Menselijke stop | Wanneer is beoordeling verplicht? | Vóór verzending bij prijs, klacht of uitzondering |
| Escalatie | Wat gebeurt er bij twijfel of een fout? | Pauzeren en voorleggen aan de proceseigenaar |
Zo’n kaart is geen juridisch einddocument. Hij maakt verantwoordelijk werken wel uitvoerbaar. De medewerker kent de ruimte, de grens en de route bij twijfel.
Voor een bredere inrichting kun je voortbouwen op onze uitleg over AI-governance voor het mkb. Daarin lees je hoe je taak, data, controle en evaluatie samenbrengt. Voor de praktische invulling van Artikel 4 is ook ons artikel over AI-geletterdheid in het mkb relevant.
Wat verandert er vanaf augustus 2026?
Voor een klein bedrijf is het belangrijk om niet alle AI Act-verplichtingen op één hoop te gooien. Dit overzicht helpt om de tijdlijn juist te lezen.
| Onderwerp | Stand op 18 september 2026 | Wat betekent dit praktisch? |
|---|---|---|
| Verboden AI-praktijken | Van toepassing sinds 2 februari 2025 | Controleer of je geen verboden toepassing inzet, zoals emotieherkenning op de werkplek. |
| AI-geletterdheid | Van toepassing sinds 2 februari 2025 | Zorg voor passende instructie en oefening voor mensen die namens je organisatie AI gebruiken. |
| Algemene toepassing en transparantieregels | Van toepassing sinds 2 augustus 2026 | Beoordeel per toepassing of informatie- of labelverplichtingen relevant zijn. |
| Hoogrisico-AI in bepaalde gevoelige domeinen | Volgens de Commissie uitgesteld tot 2 december 2027 | Wacht niet met inventariseren en beoordelen, zeker niet bij HR, krediet, onderwijs of essentiële diensten. |
| Hoogrisico-AI als onderdeel van gereguleerde producten | Volgens de Commissie uitgesteld tot 2 augustus 2028 | Relevant als jouw organisatie zulke systemen ontwikkelt, levert of gebruikt. |
Dit is een praktische samenvatting, geen volledige wettelijke toets. De precieze verplichtingen hangen onder meer af van je rol in de AI-keten: gebruik je een systeem, ontwikkel je het zelf, breng je het op de markt of wijzig je het ingrijpend? Controleer daarom altijd de actuele informatie van de Europese Commissie en vraag gericht advies als een toepassing grote gevolgen kan hebben.
Wat je wel en niet uit deze ontwikkeling mag concluderen
De AI Act betekent niet dat ieder mkb-bedrijf iedere chatbot moet behandelen als hoogrisico-AI. Ook betekent de wet niet dat innovatie moet wachten op een dik handboek.
Je mag er wél uit concluderen dat informeel AI-gebruik niet los kan staan van verantwoordelijkheid. Als AI onderdeel wordt van een werkproces, moet duidelijk zijn wat de taak is, waar de gegevens vandaan komen, wie de uitkomst beoordeelt en wat er gebeurt als iets niet klopt.
Dat is niet alleen verstandig voor naleving. Het voorkomt ook herstelwerk, ongewenste klantbeloften en twijfel bij medewerkers. Een team kan sneller werken als het niet bij elke prompt opnieuw hoeft te bedenken waar de grens ligt.
Veelgestelde vragen over de AI Act voor het mkb
Wat moet een mkb-bedrijf als eerste doen voor de AI Act?
Begin niet met een document, maar met de werkelijkheid. Inventariseer welk AI-gebruik er al plaatsvindt, welke data daarbij wordt verwerkt, wie eigenaar is van de toepassing en waar menselijk oordeel nodig blijft. Controleer actuele verplichtingen vervolgens bij officiële bronnen.
Moet mijn mkb-bedrijf iets doen als medewerkers ChatGPT gebruiken?
Ja, neem dit gebruik mee in je inventaris. Spreek af waarvoor de tool is toegestaan, welke gegevens medewerkers niet mogen invoeren, welke uitkomsten zij moeten controleren en bij wie zij twijfel melden. AI-geletterdheid is sinds februari 2025 een verplicht aandachtspunt voor organisaties die AI gebruiken of aanbieden.
Welke AI Act-regels gelden vanaf augustus 2026?
Sinds 2 augustus 2026 is de AI Act grotendeels toepasselijk en gelden transparantieregels voor bepaalde AI-toepassingen. Hoogrisicoverplichtingen kennen voor specifieke categorieën een langere overgangsperiode. Welke regel voor jouw organisatie relevant is, hangt af van de toepassing en jouw rol als gebruiker, aanbieder of ontwikkelaar.
Wie is verantwoordelijk voor AI in een klein bedrijf?
Wijs per toepassing een proceseigenaar aan: iemand die de taak, kwaliteit, toegestane data en controlepunten begrijpt. De directie blijft verantwoordelijk voor de organisatiebrede keuzes, prioriteiten en risicogrenzen. Eén algemene eigenaar voor alle AI is zelden voldoende.
Is een AI-beleid genoeg om aan de AI Act te werken?
Nee. Een AI-beleid is pas waardevol als medewerkers het kunnen toepassen in hun dagelijkse werk. Maak per toepassing zichtbaar wat AI mag doen, welke data is toegestaan, wie controleert en wanneer iemand moet escaleren. Evalueer de afspraken zodra tools, processen of risico’s veranderen.