AI Nieuws6 minGevorderd

AI Act: in welk risiconiveau valt jouw AI-tool?

De EU AI Act deelt AI in vier risiconiveaus in. Het niveau van jouw tool bepaalt wat je als ondernemer moet regelen. Zo zoek je uit waar je staat.

Miniatuur sorteerstation met vier bakjes op een rij, waarin een ambtenaartje met klembord kleine robots per risiconiveau indeelt
Inhoudsopgave5 secties
  1. De vier niveaus, van streng naar los
  2. Waar zit de gemiddelde MKB’er?
  3. Wat geldt er nú al, en wat is uitgesteld?
  4. Wie controleert dit in Nederland?
  5. Stand van zaken — bijgewerkt 2026-09-25

In welk risiconiveau jouw AI-tool valt, hangt af van wat je ermee doet: de meeste MKB-tools, zoals chatbots en tekstgenerators, vallen onder beperkt of minimaal risico, en pas als AI beslissingen over mensen neemt kom je in hoog risico. De EU AI Act geldt sinds augustus 2026 grotendeels, en toch weten veel ondernemers niet of hij op hen slaat. Dat is niet gek: de EU AI Act is honderden pagina’s dik en geschreven voor juristen. Maar het hart van de wet is verrassend simpel. Elke AI-toepassing wordt in één van vier hokjes gestopt, en dat hokje bepaalt wat jij moet doen. Weet je in welk hokje jouw tools zitten, dan weet je bijna alles.

Update 25 september 2026:Aangepast: de Nederlandse toezichthouders zijn nog niet formeel aangewezen, want de Uitvoeringswet AI-verordening is na de internetconsultatie (20 april tot 1 juni 2026) nog geen wet (Rijksoverheid). Ook toegevoegd: wat de AI Omnibus (in werking sinds 27 juli 2026) verder veranderde, zoals het nieuwe verbod op nudify-apps en de watermerktermijn tot 2 december 2026 (Europese Commissie), en dat voor het MKB het laagste boetebedrag geldt.

De vier niveaus, van streng naar los

De AI Act (officieel Verordening (EU) 2024/1689) verdeelt AI naar risico voor mensen, niet naar techniek.

Onaanvaardbaar risico is simpelweg verboden. Denk aan systemen die mensen manipuleren, aan social scoring naar Chinees model, of aan het ongericht schrapen van gezichten van internet. Dit raakt bijna geen enkele MKB’er, maar het is goed om te weten dat de ondergrens hard is.

Hoog risico is de categorie waar het echte werk zit. Het gaat om AI die iemands kansen in het leven beïnvloedt: software die sollicitanten selecteert, kredietwaardigheid beoordeelt, toegang tot onderwijs bepaalt of medische hulpmiddelen aanstuurt. Val je hieronder, dan komen er stevige eisen kijken rond risicobeheer, datakwaliteit, menselijk toezicht en documentatie.

Beginner-tip:Het verschil tussen hoog en beperkt risico zit hem in de vraag: neemt de AI een beslissing óver een mens? Een chatbot die productvragen beantwoordt, doet dat niet. Een systeem dat bepaalt wie een baan of lening krijgt, wél. Die tweede is hoog risico, de eerste niet.

Beperkt risico draait om transparantie. Gebruik je een chatbot, dan moet de klant weten dat hij met een machine praat. Maak je beeld of tekst met AI die als echt kan worden opgevat, dan hoort daar een duidelijke markering bij. Meer niet.

Minimaal risico is de grootste groep: spamfilters, aanbevelingen, AI in je fotobewerker. Hier gelden geen extra verplichtingen.

Waar zit de gemiddelde MKB’er?

Vrijwel altijd in de onderste twee lagen. De tools waarmee je dagelijks werkt, zoals een AI-assistent voor teksten, een chatbot op je site, beeldgeneratie voor social media of samenvattingen van vergaderingen, vallen onder beperkt of minimaal risico. Je grootste taak is dan eerlijk zijn: vertel klanten wanneer ze met AI te maken hebben.

Het kantelt zodra je AI inzet om beslissingen over mensen te nemen. Draai je een tool die cv’s rangschikt of automatisch klanten weigert, dan zit je in hoog-risico-terrein en gelden er echte eisen. De praktische eerste stap is daarom een korte inventarisatie: zet op een rij welke AI-tools je gebruikt, waarvoor, en of er iets tussen zit dat over mensen oordeelt.

Wat geldt er nú al, en wat is uitgesteld?

De wet komt gefaseerd binnen. De verboden praktijken gelden al sinds 2 februari 2025. Sinds 2 augustus 2025 zijn er regels voor de makers van algemene AI-modellen en moesten de nationale toezichthouders klaarstaan. Sinds 2 augustus 2026 geldt het grootste deel van de wet, waaronder de transparantieplichten voor chatbots en AI-gegenereerde content, en kan er gehandhaafd worden.

Tegelijk kregen ondernemers wat lucht. Via het Digital Omnibus-pakket (Verordening (EU) 2026/1744, in werking sinds 27 juli 2026) zijn de zwaarste hoog-risico-verplichtingen opgeschoven: de kernregels voor bijlage III-systemen gaan nu in op 2 december 2027, hoog-risico-AI in producten (bijlage I) volgt op 2 augustus 2028. Ook de eis rond AI-geletterdheid is afgezwakt, en makers van generatieve AI die al vóór 2 augustus 2026 op de markt was, hebben tot 2 december 2026 om hun output met een watermerk te markeren. Er kwam ook iets bij: de Omnibus verbiedt AI die zonder toestemming seksueel expliciete beelden van echte personen of kindermisbruikmateriaal maakt (Europese Commissie). De boodschap: je hebt meer tijd om hoog-risico-toepassingen op orde te krijgen, maar de basis geldt gewoon. Hoe deze data zich verhouden tot de actuele adoptiecijfers van het MKB, zetten we op een rij in AI in het MKB: de stand van zaken in september 2026.

Wie controleert dit in Nederland?

Volgens het wetsvoorstel van het kabinet wordt het toezicht verdeeld over tien bestaande instanties, met de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) in een coördinerende rol. De AP en RDI zouden samen de verboden systemen en een deel van de hoog-risico-AI oppakken; sectorwaakhonden als de AFM en de NVWA kijken mee op hun eigen terrein. De precieze verdeling komt in de Uitvoeringswet AI-verordening. De internetconsultatie daarvan liep van 20 april tot 1 juni 2026; de wet is nog niet aangenomen, dus formeel zijn de toezichthouders nog niet aangewezen.

De prikkel om het serieus te nemen is fors: bij verboden praktijken kan een boete oplopen tot 35 miljoen euro of 7% van de wereldwijde jaaromzet. Voor MKB-bedrijven en start-ups geldt volgens artikel 99 steeds het laagste van die twee bedragen. Voor het overgrote deel van het MKB blijft de conclusie geruststellend: zolang je in de categorie beperkt of minimaal risico opereert, is transparantie je belangrijkste huiswerk.

Voor sectoren met strenger toezicht, zoals de financiële sector, weegt die AI Act-aansluiting nu al mee in leverancierskeuzes: ABN AMRO stelde naleving van wet- en regelgeving en Europese waarden als voorwaarden bij zijn samenwerking met het Europese Mistral.

Een zorgvuldige AI-toepassing binnen die regels is overigens ook precies waar de KVK Innovatie Top 100 naar op zoek is. Compliance en innovatie hoeven elkaar niet te bijten.

Los van toezicht en boetes speelt er ook een begrotingsvraag: hoeveel geld steekt het Rijk zelf in AI, en waar gaat dat naartoe? De Miljoenennota 2027 reserveert 120 miljoen euro voor Europese AI-samenwerking (IPCEI-AI). Dat is geen MKB-subsidie, wel een signaal van waar de prioriteiten liggen. Meer over die keuzes en de kritiek erop in Miljoenennota 2027: de AI-opdracht voor HR.

Stand van zaken — bijgewerkt 2026-09-25

  • Van kracht: verboden praktijken (sinds 2 februari 2025), regels voor makers van algemene AI-modellen (sinds 2 augustus 2025) en de transparantieplichten uit artikel 50 (sinds 2 augustus 2026).
  • Watermerk voor bestaande generatieve AI: systemen die al vóór 2 augustus 2026 op de markt waren, hebben tot 2 december 2026.
  • Hoog risico: bijlage III (onder meer werving en kredietbeoordeling) vanaf 2 december 2027; AI in producten (bijlage I) vanaf 2 augustus 2028.
  • Nederland: de Uitvoeringswet AI-verordening is nog niet aangenomen; AP en RDI zijn beoogd als coördinerende toezichthouders.

Veelgestelde vragen

Wat zijn de vier risiconiveaus van de EU AI Act?

De AI Act (Verordening (EU) 2024/1689) sorteert elk AI-systeem in één van vier niveaus. Onaanvaardbaar risico betekent verboden, bijvoorbeeld social scoring of manipulatieve systemen. Hoog risico gaat om AI die iemands kansen bepaalt, zoals bij werving, kredietbeoordeling of onderwijs; daar geldt de zwaarste regeldruk. Beperkt risico draait vooral om transparantie: bij een chatbot of gegenereerd beeld moet je duidelijk maken dat er AI in het spel is. Minimaal risico, verreweg de grootste groep, kent geen extra verplichtingen. Het niveau bepaalt dus hoeveel je moet regelen.

In welk risiconiveau valt een gewone MKB-tool zoals ChatGPT of een AI-chatbot?

In de meeste gevallen beperkt of minimaal risico. Gebruik je AI om teksten te schrijven, beelden te maken, samenvattingen te genereren of klantvragen te beantwoorden, dan is dat geen hoog-risico-toepassing. Je belangrijkste plicht is transparantie: laat je klant weten dat hij met een AI-chatbot praat en markeer AI-gegenereerde content waar dat kan. Het wordt pas hoog risico als je AI inzet voor beslissingen over mensen, bijvoorbeeld een systeem dat sollicitanten voorselecteert of leningen beoordeelt.

Moet ik als kleine ondernemer nu al iets doen voor de AI Act?

Ja, maar waarschijnlijk minder dan je vreest. Drie dingen gelden nu al: verboden AI-praktijken zijn sinds 2 februari 2025 uit den boze, je werkt aan 'AI-geletterdheid' (dat je medewerkers snappen waar ze mee werken; sinds de Omnibus-wijziging van juli 2026 heet dat 'ondersteunen' in plaats van 'garanderen'), en sinds 2 augustus 2026 gelden de transparantieregels, bijvoorbeeld dat klanten moeten weten dat ze met een chatbot praten. Verder is de belangrijkste stap een inventarisatie: welke AI-tools gebruik je, waarvoor, en zit daar iets hoog-risico tussen? Zolang je in de categorie beperkt of minimaal zit, komt het neer op transparantie en gezond verstand, niet op stapels documentatie.

Zijn de hoog-risico-regels van de AI Act uitgesteld?

Deels, ja. Via het zogenoemde Digital Omnibus-pakket (Verordening (EU) 2026/1744, in werking sinds 27 juli 2026) zijn de zwaarste verplichtingen voor hoog-risico-AI opgeschoven. De kernregels voor systemen uit bijlage III (zoals werving en kredietbeoordeling) gaan nu in op 2 december 2027 in plaats van augustus 2026; voor AI in producten zoals machines, speelgoed en medische hulpmiddelen (bijlage I) is de datum 2 augustus 2028. De rest van de wet, inclusief de verboden praktijken en de handhaving, geldt gewoon.

Bronnen

Waar deze informatie vandaan komt.

  1. Toezicht op AI wordt concreet: sleutelrol voor de AP en de RDIautoriteitpersoonsgegevens.nlAutoriteit Persoonsgegevens
  2. Kabinet zet stap met toezicht op Europese AI-regelsrijksoverheid.nlRijksoverheid
  3. AI Omnibus treedt in werking: nieuwe data voor hoog-risico-AIdigital-strategy.ec.europa.euEuropese Commissie
  4. Verordening (EU) 2026/1744 (Digital Omnibus AI, EUR-Lex)eur-lex.europa.euEuropese Unie
  5. Digital Omnibus on AI — Legislative Train Scheduleeuroparl.europa.euEuropees Parlement