In welk risiconiveau jouw AI-tool valt, hangt af van wat je ermee doet: de meeste MKB-tools, zoals chatbots en tekstgenerators, vallen onder beperkt of minimaal risico, en pas als AI beslissingen over mensen neemt kom je in hoog risico. De EU AI Act geldt sinds augustus 2026 grotendeels, en toch weten veel ondernemers niet of hij op hen slaat. Dat is niet gek: de EU AI Act is honderden pagina’s dik en geschreven voor juristen. Maar het hart van de wet is verrassend simpel. Elke AI-toepassing wordt in één van vier hokjes gestopt, en dat hokje bepaalt wat jij moet doen. Weet je in welk hokje jouw tools zitten, dan weet je bijna alles.
Update 25 september 2026:Aangepast: de Nederlandse toezichthouders zijn nog niet formeel aangewezen, want de Uitvoeringswet AI-verordening is na de internetconsultatie (20 april tot 1 juni 2026) nog geen wet (Rijksoverheid). Ook toegevoegd: wat de AI Omnibus (in werking sinds 27 juli 2026) verder veranderde, zoals het nieuwe verbod op nudify-apps en de watermerktermijn tot 2 december 2026 (Europese Commissie), en dat voor het MKB het laagste boetebedrag geldt.
De vier niveaus, van streng naar los
De AI Act (officieel Verordening (EU) 2024/1689) verdeelt AI naar risico voor mensen, niet naar techniek.
Onaanvaardbaar risico is simpelweg verboden. Denk aan systemen die mensen manipuleren, aan social scoring naar Chinees model, of aan het ongericht schrapen van gezichten van internet. Dit raakt bijna geen enkele MKB’er, maar het is goed om te weten dat de ondergrens hard is.
Hoog risico is de categorie waar het echte werk zit. Het gaat om AI die iemands kansen in het leven beïnvloedt: software die sollicitanten selecteert, kredietwaardigheid beoordeelt, toegang tot onderwijs bepaalt of medische hulpmiddelen aanstuurt. Val je hieronder, dan komen er stevige eisen kijken rond risicobeheer, datakwaliteit, menselijk toezicht en documentatie.
Beginner-tip:Het verschil tussen hoog en beperkt risico zit hem in de vraag: neemt de AI een beslissing óver een mens? Een chatbot die productvragen beantwoordt, doet dat niet. Een systeem dat bepaalt wie een baan of lening krijgt, wél. Die tweede is hoog risico, de eerste niet.
Beperkt risico draait om transparantie. Gebruik je een chatbot, dan moet de klant weten dat hij met een machine praat. Maak je beeld of tekst met AI die als echt kan worden opgevat, dan hoort daar een duidelijke markering bij. Meer niet.
Minimaal risico is de grootste groep: spamfilters, aanbevelingen, AI in je fotobewerker. Hier gelden geen extra verplichtingen.
Waar zit de gemiddelde MKB’er?
Vrijwel altijd in de onderste twee lagen. De tools waarmee je dagelijks werkt, zoals een AI-assistent voor teksten, een chatbot op je site, beeldgeneratie voor social media of samenvattingen van vergaderingen, vallen onder beperkt of minimaal risico. Je grootste taak is dan eerlijk zijn: vertel klanten wanneer ze met AI te maken hebben.
Het kantelt zodra je AI inzet om beslissingen over mensen te nemen. Draai je een tool die cv’s rangschikt of automatisch klanten weigert, dan zit je in hoog-risico-terrein en gelden er echte eisen. De praktische eerste stap is daarom een korte inventarisatie: zet op een rij welke AI-tools je gebruikt, waarvoor, en of er iets tussen zit dat over mensen oordeelt.
Wat geldt er nú al, en wat is uitgesteld?
De wet komt gefaseerd binnen. De verboden praktijken gelden al sinds 2 februari 2025. Sinds 2 augustus 2025 zijn er regels voor de makers van algemene AI-modellen en moesten de nationale toezichthouders klaarstaan. Sinds 2 augustus 2026 geldt het grootste deel van de wet, waaronder de transparantieplichten voor chatbots en AI-gegenereerde content, en kan er gehandhaafd worden.
Tegelijk kregen ondernemers wat lucht. Via het Digital Omnibus-pakket (Verordening (EU) 2026/1744, in werking sinds 27 juli 2026) zijn de zwaarste hoog-risico-verplichtingen opgeschoven: de kernregels voor bijlage III-systemen gaan nu in op 2 december 2027, hoog-risico-AI in producten (bijlage I) volgt op 2 augustus 2028. Ook de eis rond AI-geletterdheid is afgezwakt, en makers van generatieve AI die al vóór 2 augustus 2026 op de markt was, hebben tot 2 december 2026 om hun output met een watermerk te markeren. Er kwam ook iets bij: de Omnibus verbiedt AI die zonder toestemming seksueel expliciete beelden van echte personen of kindermisbruikmateriaal maakt (Europese Commissie). De boodschap: je hebt meer tijd om hoog-risico-toepassingen op orde te krijgen, maar de basis geldt gewoon. Hoe deze data zich verhouden tot de actuele adoptiecijfers van het MKB, zetten we op een rij in AI in het MKB: de stand van zaken in september 2026.
Wie controleert dit in Nederland?
Volgens het wetsvoorstel van het kabinet wordt het toezicht verdeeld over tien bestaande instanties, met de Autoriteit Persoonsgegevens (AP) en de Rijksinspectie Digitale Infrastructuur (RDI) in een coördinerende rol. De AP en RDI zouden samen de verboden systemen en een deel van de hoog-risico-AI oppakken; sectorwaakhonden als de AFM en de NVWA kijken mee op hun eigen terrein. De precieze verdeling komt in de Uitvoeringswet AI-verordening. De internetconsultatie daarvan liep van 20 april tot 1 juni 2026; de wet is nog niet aangenomen, dus formeel zijn de toezichthouders nog niet aangewezen.
De prikkel om het serieus te nemen is fors: bij verboden praktijken kan een boete oplopen tot 35 miljoen euro of 7% van de wereldwijde jaaromzet. Voor MKB-bedrijven en start-ups geldt volgens artikel 99 steeds het laagste van die twee bedragen. Voor het overgrote deel van het MKB blijft de conclusie geruststellend: zolang je in de categorie beperkt of minimaal risico opereert, is transparantie je belangrijkste huiswerk.
Voor sectoren met strenger toezicht, zoals de financiële sector, weegt die AI Act-aansluiting nu al mee in leverancierskeuzes: ABN AMRO stelde naleving van wet- en regelgeving en Europese waarden als voorwaarden bij zijn samenwerking met het Europese Mistral.
Een zorgvuldige AI-toepassing binnen die regels is overigens ook precies waar de KVK Innovatie Top 100 naar op zoek is. Compliance en innovatie hoeven elkaar niet te bijten.
Los van toezicht en boetes speelt er ook een begrotingsvraag: hoeveel geld steekt het Rijk zelf in AI, en waar gaat dat naartoe? De Miljoenennota 2027 reserveert 120 miljoen euro voor Europese AI-samenwerking (IPCEI-AI). Dat is geen MKB-subsidie, wel een signaal van waar de prioriteiten liggen. Meer over die keuzes en de kritiek erop in Miljoenennota 2027: de AI-opdracht voor HR.
Stand van zaken — bijgewerkt 2026-09-25
- Van kracht: verboden praktijken (sinds 2 februari 2025), regels voor makers van algemene AI-modellen (sinds 2 augustus 2025) en de transparantieplichten uit artikel 50 (sinds 2 augustus 2026).
- Watermerk voor bestaande generatieve AI: systemen die al vóór 2 augustus 2026 op de markt waren, hebben tot 2 december 2026.
- Hoog risico: bijlage III (onder meer werving en kredietbeoordeling) vanaf 2 december 2027; AI in producten (bijlage I) vanaf 2 augustus 2028.
- Nederland: de Uitvoeringswet AI-verordening is nog niet aangenomen; AP en RDI zijn beoogd als coördinerende toezichthouders.
