Home / AI Act mkb-checklist
Gids — EU AI Act voor het mkb

De AI Act voor het mkb: wat u nu écht moet regelen (checklist 2026)

Het meeste dat mkb-ondernemers over de AI Act lezen is óf paniek óf verkooppraat. De eerlijke versie: de meeste mkb-bedrijven zijn 'gebruiksverantwoordelijke' met beperkte plichten — maar de AI-geletterdheidsplicht (artikel 4) geldt nú al voor elk bedrijf waar medewerkers AI gebruiken, en op 2 augustus 2026 start de volgende golf verplichtingen. Hier is de checklist, zonder bangmakerij.

Laatst bijgewerkt: 11 juni 2026

Gratis interactieve tool

Weet u niet in welke risicoklasse u valt?

Beantwoord 4 vragen en onze EU AI Act risico-checker deelt uw AI-systeem in — verboden, hoog, beperkt of minimaal risico (plus GPAI) — met uw verplichtingen en de nalevingsdeadline.

Vat samen met AI Prompt gekopieerd — plak hem in de chat
Delen
In het kort

De meeste Nederlandse mkb-bedrijven zijn 'gebruiksverantwoordelijke' onder de EU AI Act, met beperkte verplichtingen. Twee dingen tellen nu: de AI-geletterdheidsplicht (artikel 4) geldt al voor elke organisatie waar medewerkers AI-tools zoals ChatGPT of Copilot gebruiken, en de hoog-risicoverplichtingen starten op 2 augustus 2026 (delen zijn uitgesteld via de Europese Digital Omnibus). Onze AI Act-check (€950, vaste prijs) vertelt u binnen een week in welke categorie uw AI-gebruik valt en wat u precies moet regelen — en minstens zo vaak: wat u gerust kunt negeren.

Risicoklassen

Wat geldt voor wie: de vier risicoklassen

De AI Act reguleert toepassingen van AI, niet AI zelf. Vier klassen bepalen uw verplichtingen:

KlasseVoorbeeldenWat het betekent voor een mkb-bedrijf
VerbodenSocial scoring, manipulatieve AI, emotieherkenning op de werkvloerGewoon niet doen. Deze zijn integraal verboden.
Hoog risicoAI bij werving & selectie, kredietbeoordeling, veiligheidscomponentenZware verplichtingen (risicobeheer, logging, menselijk toezicht). De meeste mkb'ers raken dit alleen via HR-software — check uw recruitmenttool.
Beperkt risicoChatbots, AI-gegenereerde contentTransparantie: mensen moeten weten dat ze met AI praten of AI-content zien.
Minimaal risicoSpamfilters, spellingscontrole, het meeste kantoorgebruikGeen specifieke verplichtingen — maar artikel 4 (AI-geletterdheid) geldt wél voor uw medewerkers.
Checklist

De 8-punts AI Act-checklist voor het mkb

Het aanbod

AI Act-check — €950 vast, binnen een week

Onze AI Act-check geeft u zekerheid voor een vaste prijs van €950 (excl. btw), geleverd binnen een week: een inventarisatie van uw AI-gebruik, risicoclassificatie per systeem, uw rol (aanbieder/gebruiksverantwoordelijke) per systeem, een AI-gebruiksbeleid-template op maat en een concrete to-dolijst — inclusief wat u gerust kunt negeren. Is training nodig, dan dekt de SLIM-regeling vaak een flink deel van de kosten. Wij zijn AI-praktijkmensen, geen advocatenkantoor: bij echte juridische geschilpunten zeggen we eerlijk wanneer u een jurist nodig heeft.

Deadlines

De eerlijke tijdlijn (inclusief wat er is uitgesteld)

De AI Act treedt gefaseerd in werking. De verboden en de geletterdheidsplicht van artikel 4 gelden al. De hoog-risicoverplichtingen worden bindend op 2 augustus 2026, maar de Europese Digital Omnibus (2026) stelde delen van het hoog-risicoregime met 12–16 maanden uit voor veel categorieën. Wat dat praktisch betekent: de deadline uit de bangmaak-marketing is zachter dan geadverteerd — maar de geletterdheidsplicht en transparantieregels zijn níet uitgesteld, en juist die raken de meeste mkb-bedrijven. Controleer de actuele stand op de officiële implementatietijdlijn; deze pagina weerspiegelt de situatie per de 'laatst bijgewerkt'-datum hierboven.

De eerste praktische stap voor de meeste mkb-bedrijven: een AI-gebruiksbeleid opstellen.

De vier risicocategorieën, en waar MKB-toepassingen echt vallen

De EU AI-verordening is opgebouwd rond een risicopiramide. Welke verplichtingen voor uw bedrijf gelden, hangt volledig af van de categorie waarin elk AI-gebruik valt — dus deze classificatie moet u eerst goed hebben voordat u iets anders doet.

  • Onaanvaardbaar risico (verboden). Een korte lijst van verboden praktijken, waaronder social scoring door overheden, manipulatieve technieken die kwetsbaarheden misbruiken, en het ongericht scrapen van gezichtsafbeeldingen voor herkenningsdatabases. Doet u dit? Stop — geen enkel nalevingsdocument maakt het legaal.
  • Hoog risico. AI in gevoelige domeinen: werving en cv-selectie, kredietscoring, biometrische identificatie, en veiligheidsonderdelen van gereguleerde producten. Deze categorie draagt de zware verplichtingen — risicobeheer, datagovernance, menselijk toezicht, logging en conformiteitsbeoordeling.
  • Beperkt risico. Systemen die met mensen communiceren of content genereren. De verplichting hier is transparantie, geen volledig nalevingsregime. De meeste klantgerichte MKB-automatisering valt hier.
  • Minimaal risico. Al het andere — spamfilters, voorraadprognoses, de meeste backofficeautomatisering. Geen specifieke verplichtingen onder de verordening.

De eerlijke werkelijkheid voor het typische Nederlandse MKB: het meeste van uw AI valt onder minimaal of beperkt risico. Een chatbot, een documentsamenvatter, een e-mailopsteller, een prognosemodel — die zijn niet hoog-risico. U komt pas in hoog-risicogebied wanneer AI helpt beslissen wie wordt aangenomen, wie krediet krijgt, of wie iemand is (biometrie). Herkent u dat? Neem het serieus. Zo niet, laat u dan geen hoog-risico-nalevingstraject aansmeren dat u niet nodig heeft. Niet zeker waar een specifiek gebruik valt? Daar is een AI-scan precies voor.

De transparantieplichten die bijna elk MKB raken

Zelfs bij beperkt risico raken drie transparantieverplichtingen een groot deel van de gewone bedrijven:

  • Label uw chatbots en AI-agents. Wanneer iemand met een AI-systeem communiceert, moet dat kenbaar zijn — tenzij het uit de context overduidelijk is. Een supportbot op uw site moet duidelijk maken dat het een bot is.
  • Markeer AI-gegenereerde content. Synthetische tekst, beeld, audio en video moeten herkenbaar zijn als machinaal gemaakt, waar mogelijk machinaal leesbaar.
  • Meld deepfakes. Publiceert u AI-gegenereerde of gemanipuleerde media die echte personen of gebeurtenissen nabootsen, dan moet u vermelden dat het kunstmatig is.

Dit kost weinig moeite maar wordt makkelijk vergeten. Eén regel disclosure op uw chatbot en de gewoonte om AI-marketingmateriaal te labelen dekt het grootste deel.

Het gefaseerde tijdpad — controleer de actuele tekst

De verordening treedt niet in één keer in werking; ze wordt over meerdere jaren gefaseerd ingevoerd. In grote lijnen: ze is in augustus 2024 in werking getreden. De verboden op verboden praktijken en de AI-geletterdheidsplichten golden als eerste, begin 2025. Regels voor AI-modellen voor algemene doeleinden (GPAI) volgden in augustus 2025. Het gros van de hoog-risicoverplichtingen wordt gefaseerd van kracht in 2026 en 2027. Omdat exacte toepassingsdata en overgangstermijnen zijn verschoven en nog kunnen worden aangepast, plan geen budget op een uit het hoofd genoemde datum — controleer de actuele tekst van de verordening en eventuele Nederlandse uitvoeringsrichtlijnen voordat u rond een deadline plant.

AI-geletterdheid, en hoe de verordening naast de AVG staat

AI-geletterdheid is een lopende verplichting, geen toekomstige. Aanbieders en gebruiksverantwoordelijken moeten zorgen dat medewerkers die met AI-systemen werken voldoende begrijpen hoe die werken en welke risico's ze meebrengen. Voor een MKB is dit proportioneel — een korte interne training en een geschreven beleid, geen universitaire cursus. Onze gids voor het opstellen van een AI-beleid beschrijft wat in dat document hoort.

De AI-verordening vervangt de AVG niet — de twee lopen parallel. Verwerkt uw AI persoonsgegevens (en dat doet de meeste), dan heeft u nog steeds een rechtsgrondslag, dataminimalisatie en vaak een DPIA nodig. De AI-verordening komt daar bovenop; ze neemt geen enkele privacyplicht weg. Behandel ze als één gecombineerd programma, niet als twee concurrerende.

Boetes, en een praktische methode in vijf stappen

De boetes zijn gestructureerd naar ernst. De hoogste categorie bedraagt tot €35 miljoen of 7% van de wereldwijde jaaromzet, afhankelijk van welke hoger is, voor verboden praktijken. Lagere categorieën gelden voor andere overtredingen. Voor een MKB gaat het niet om het krantenkopbedrag maar om het principe: krijg de classificatie en documentatie goed en u blijft ruim uit de buurt van handhaving.

Een methode die elk MKB kan uitvoeren:

  • 1. Inventariseer. Noteer overal waar AI uw bedrijf raakt — gekochte tools, ingebouwde functies, en alles wat u zelf bouwde.
  • 2. Classificeer. Wijs elk gebruik toe aan een categorie: verboden, hoog, beperkt of minimaal.
  • 3. Pas toe. Koppel de verplichtingen aan de categorie — transparantielabels bij beperkt, het volledige regime alleen waar u werkelijk hoog-risico bent.
  • 4. Documenteer. Leg de inventaris, de classificaties en uw redenering vast. Documentatie is uw verdediging.
  • 5. Wijs een eigenaar aan. Eén met naam genoemde persoon die verantwoordelijk is om het register actueel te houden als tools en regels veranderen.

Dat is voor de meeste MKB een dag gestructureerd werk, geen nalevingsafdeling. Wilt u een tweede paar deskundige ogen op de classificatie, dan is onze AI-voor-MKB-dienst daarvoor gemaakt.

Koopgidsen

Verder vergelijken

FAQ

Veelgestelde vragen

Geldt de EU AI Act voor kleine bedrijven?

Ja — maar proportioneel. De meeste mkb-bedrijven zijn 'gebruiksverantwoordelijke' met beperkte plichten: AI-geletterdheid voor medewerkers (artikel 4, geldt nu al), transparantie bij chatbots en AI-content, en zorgvuldigheid bij AI in beslissingen over personen. Het zware hoog-risicoregime raakt vooral aanbieders en specifieke toepassingen zoals sollicitantenscreening of kredietbeoordeling.

Wat is de AI-geletterdheidsplicht (artikel 4)?

Artikel 4 verplicht elke organisatie die AI gebruikt om te zorgen dat medewerkers voldoende AI-geletterd zijn: begrijpen wat de tools doen, wat de risico's en beperkingen zijn. De plicht geldt al. Er is geen voorgeschreven cursus; gedocumenteerde, functiegerichte training is de praktische manier om aan te tonen dat u voldoet.

Valt ChatGPT-gebruik door medewerkers onder de AI Act?

Door ChatGPT of Copilot te gebruiken wordt uw bedrijf 'gebruiksverantwoordelijke' van een AI-systeem voor algemene doeleinden. Dat activeert op zichzelf geen hoog-risicoverplichtingen, maar artikel 4 (AI-geletterdheid) geldt wél, en u hoort een gebruiksbeleid te hebben over welke data medewerkers mogen invoeren.

Welke boetes riskeert een mkb-bedrijf onder de AI Act?

De maximumboetes zijn op papier fors (tot €15 miljoen of 3% van de omzet bij hoog-risico-overtredingen), maar toezichthouders moeten bedrijfsomvang meewegen en er is een vereenvoudigd mkb-kader met lagere boetes. Voor een typische mkb-gebruiker is het reële risico vooral: niet kúnnen aantonen dat geletterdheid en transparantie geregeld zijn — nu goedkoop te regelen, later ongemakkelijk uit te leggen.

Wat is een AI Act-check en wat kost die?

De AI Act-check van Crux Digits is een assessment voor een vaste prijs (€950 excl. btw), geleverd binnen een week: inventarisatie van uw AI-gebruik, risicoclassificatie per systeem, uw rol per systeem, een AI-gebruiksbeleid-template op maat en een concrete to-dolijst — inclusief wat u gerust kunt negeren.

Is de AI Act uitgesteld?

Gedeeltelijk. De Europese Digital Omnibus (2026) stelde delen van het hoog-risicoregime met 12–16 maanden uit voor veel categorieën. De verboden, de geletterdheidsplicht van artikel 4 en de transparantieregels zijn níet uitgesteld — die gelden al.

Binnen een week weten waar u staat

AI Act-check: €950 vast, geleverd binnen een week — inclusief wat u gerust kunt negeren.

Plan uw AI Act-check →