EU AI ActGovernanceMKB
EU AI Act voor het MKB: wat moet je nu echt geregeld hebben?
De AI-verordening geldt ook voor kleine bedrijven, maar veel lichter dan de krantenkoppen suggereren. Dit is wat er van je verwacht wordt, en wat niet.
Door Tallyshia Groen, AI-consultant
Sinds augustus 2026 gelden de belangrijkste verplichtingen uit de Europese AI-verordening. In de berichtgeving klinkt dat als iets waar je een jurist en een compliance-afdeling voor nodig hebt. Voor het overgrote deel van het MKB is het dat niet.
Dit artikel legt uit wat er wél van je verwacht wordt, wat niet, en hoe je in een paar dagdelen op orde bent. We zijn geen juristen: wij brengen in kaart wat je gebruikt en waar het volgens de verordening onder valt. Voor een bindend oordeel schakel je een jurist in.
Waarom dit ook voor jou geldt
Veel ondernemers denken: wij bouwen geen AI, dus dit gaat niet over ons. Dat klopt niet. De verordening maakt onderscheid tussen wie AI ontwikkelt en wie AI gebruikt, en ook aan die tweede groep worden eisen gesteld.
En vrijwel iedereen gebruikt inmiddels AI, vaak zonder het zo te noemen. Het zit in je mailprogramma, in je boekhoudsoftware, in de planningstool, in de chatbot op je site. De inventarisatie is daarom bijna altijd het nuttigste deel van het hele traject: bedrijven ontdekken toepassingen waarvan de directie niet wist dat ze draaiden.
De vier risiconiveaus, in gewone taal
De verordening deelt AI-toepassingen in naar risico. Wat er van je gevraagd wordt, hangt volledig af van dat niveau.
Onaanvaardbaar risico — verboden. Sociale scoresystemen, manipulatie van kwetsbare groepen, realtime gezichtsherkenning in de openbare ruimte. Dit speelt in het MKB praktisch nooit.
Hoog risico — zwaar regime. AI die meebeslist over werving en selectie, toegang tot onderwijs, kredietverlening, of essentiële diensten. Hier gelden documentatieplicht, risicobeheer, menselijk toezicht en registratie. Let op: gebruik je AI om sollicitaties voor te sorteren, dan kun je hier zomaar in vallen. Dat is de valkuil die we in het MKB het vaakst tegenkomen.
Beperkt risico — transparantieplicht. Chatbots, voice-assistenten, AI-gegenereerde content. Hier valt het overgrote deel van het MKB onder. De kern: mensen moeten weten dat ze met AI te maken hebben.
Minimaal risico — geen extra verplichtingen. Spamfilters, aanbevelingen in een webshop, AI in je tekstverwerker.
Wat je concreet moet doen bij beperkt risico
Dit is het niveau waar de meeste MKB-toepassingen onder vallen. Er zijn drie dingen.
1. Wees open dat het AI is
Praat een klant met een chatbot of een voice-assistent, dan moet hij dat kunnen weten. Dat hoeft geen juridische waarschuwing te zijn; het mag gewoon in de begroeting. "Je spreekt met de digitale assistent van [bedrijf]" volstaat.
In de praktijk is dit geen last maar een keuze die je toch al maakt. Sommige van onze klanten laten de assistent zich expliciet voorstellen, andere doen dat subtieler. Beide kan, zolang een klant die ernaar vraagt een eerlijk antwoord krijgt.
2. Label wat AI heeft gemaakt
Publiceer je afbeeldingen, video of audio die door AI zijn gegenereerd en die echt kunnen lijken, dan hoort daar een markering bij. Voor een blogtekst die door een medewerker is geredigeerd geldt dit niet; voor een gegenereerde video van een "medewerker" die nooit heeft bestaan wel.
3. Zorg dat je mensen weten wat ze doen
De verordening vraagt dat wie met AI werkt er voldoende van begrijpt om het verantwoord te gebruiken. Dat is geen certificeringseis. Het betekent: je team weet waar de tool goed in is, waar hij fouten maakt, en welke informatie er niet in mag. Een instructie van twee A4'tjes en één sessie volstaat meestal.
Het register: het document dat je nodig hebt
Het praktische eindproduct is een overzicht van je AI-toepassingen. Dat is wat een toezichthouder opvraagt, en — vaker en eerder — wat een grote klant of een overheidsopdrachtgever in zijn inkoopvoorwaarden eist.
Per toepassing leg je vast:
- wat het is en wie de leverancier is;
- waarvoor je het gebruikt, in één zin;
- welke gegevens erin gaan — en of daar persoonsgegevens bij zitten;
- de risicocategorie en waarom;
- wie ervoor verantwoordelijk is binnen jouw bedrijf;
- welk menselijk toezicht er is: wie controleert wat, en wanneer;
- wanneer het voor het laatst is nagelopen.
Meer is het niet. Voor een MKB-bedrijf past dat vaak op een paar pagina's.
Waar het in de praktijk misgaat
Schaduw-AI. Medewerkers gebruiken tools die niemand heeft goedgekeurd, vaak met bedrijfsgegevens erin. Dit is bijna altijd de grootste vondst van de inventarisatie, en het is zelden onwil: iemand wilde gewoon sneller werken.
De sollicitatie-valkuil. Een AI die cv's voorsorteert, klinkt onschuldig en valt mogelijk onder het hoog-risicoregime. Wij bouwen zulke systemen zo dat de AI rangschikt en samenvat, maar nooit afwijst — de beslissing blijft bij een mens. Dat is niet alleen juridisch veiliger, het levert ook betere aannames op.
Denken dat de leverancier het regelt. Je leverancier heeft zijn eigen verplichtingen. Die van jou als gebruiker nemen ze niet over. Vraag wel om hun documentatie; die scheelt je werk.
Een register dat verloopt. Een overzicht van vorig jaar is geen overzicht. Zet er een terugkerende afspraak op, twee keer per jaar.
Wat dit níét is
Laten we ook zeggen wat er níét van je gevraagd wordt, want daar gaat veel onnodige onrust over. Voor het gangbare MKB-gebruik hoef je geen AI-systeem te laten certificeren, geen externe audit te laten uitvoeren, en geen functionaris aan te stellen. Dat zijn eisen uit het hoog-risicoregime, en daar valt een chatbot of een schrijfhulp niet onder.
Waar je begint
- Inventariseer. Vraag elk team welke tools ze gebruiken — inclusief de tools die ze zelf hebben aangezet. Dit levert meestal de verrassingen op.
- Categoriseer. Loop per toepassing de vier niveaus langs. Het meeste komt uit op beperkt of minimaal.
- Repareer wat opvalt. Meestal: een begroeting aanpassen, een instructie schrijven, en één proces waar een mens tussen moet.
- Leg het vast in een register en zet er een herzieningsdatum op.
Wil je dit niet zelf uitzoeken? Wij doen de inventarisatie en leveren het register op — zie AI-governance en de EU AI Act. En als je nog niet weet waar AI in jouw bedrijf überhaupt zinnig is, begin dan met de gratis AI-scan.