EU AI Act voor Nederlands MKB:
deadline 2 augustus 2026

De EU AI Act is al gedeeltelijk van kracht — en de deadline voor hoog-risico AI-systemen en transparantieverplichtingen nadert snel. Dit is wat uw bedrijf nu moet doen, hoe lang het duurt, en wat er op het spel staat.

Deadline: 2 augustus 2026 — verplichtingen voor hoog-risico AI en transparantie worden van kracht. Artikel 4 (AI-geletterdheid) was al verplicht per 2 februari 2025.

De EU AI Act (Verordening 2024/1689) is officieel van kracht op 1 augustus 2024. Maar de verplichtingen worden gefaseerd ingevoerd. Veel MKB-directeuren denken dat het nog ver weg is — dat klopt niet. Artikel 4 over AI-geletterdheid is al verplicht per 2 februari 2025. De hoofdverplichtingen voor hoog-risico AI-systemen gelden per 2 augustus 2026.

Dit artikel vertaalt de Europese verordening naar wat het voor uw bedrijf betekent: wat u moet doen, hoe lang het kost, en welke risico's u loopt als u niets doet.

Tijdlijn: wat is al van kracht, wat staat te komen?

Aug 2024

EU AI Act van kracht — verboden AI-systemen

Verboden praktijken gelden direct: biometrische surveillance in openbare ruimte, sociale credit scoring, manipulatieve AI. Niet relevant voor de meeste MKB-bedrijven.

Feb 2025

Artikel 4: AI-geletterdheid — nu verplicht

U bent al verplicht te zorgen dat medewerkers die AI-systemen gebruiken of beheren, over voldoende kennis en begrip beschikken om die systemen te beoordelen. Dit geldt voor alle bedrijven die AI inzetten.

2 aug 2026

Hoog-risico AI en transparantieverplichtingen

Verplichtingen voor hoog-risico AI-systemen (Bijlage III), plus transparantievereisten voor chatbots en deepfakes die aan gebruikers worden aangeboden. Dit is de deadline die nu urgent is.

Aug 2027

GPAI-modellen — algemene AI-verplichtingen

Aanvullende verplichtingen voor aanbieders van general-purpose AI-modellen (bijv. bedrijven die eigen LLM's bouwen). Relevant voor tech-bedrijven, minder voor regulier MKB.

Dec 2027*

Bijlage III verschuift — EU Omnibus (onder voorbehoud)

*Het EU Omnibus-voorstel (april 2026) stelt voor de zwaarste verplichtingen voor Bijlage III-systemen te verschuiven naar december 2027. Dit is nog NIET aangenomen — act nu op de huidige deadline van augustus 2026.

Risiconiveaus: in welke categorie valt uw AI-gebruik?

🚫 Onaanvaardbaar risico — verboden

Verboden AI-toepassingen

Sociale scoring, manipulatieve technieken, biometrische massa-surveillance. Van toepassing op vrijwel geen enkel regulier MKB-bedrijf.

⚠️ Hoog risico — zware eisen

Bijlage III-systemen

AI in HR/personeelswerving, kredietbeoordeling, kritieke infrastructuur, onderwijs. Hier gelden de eisen van augustus 2026. Controleer of uw HR-software of creditassessment-tool AI bevat.

ℹ️ Beperkt risico — transparantie

Chatbots en AI-content

Als u een AI-chatbot op uw website heeft, of AI-gegenereerde content deelt: u moet gebruikers transparant informeren dat ze met AI te maken hebben. Geldt ook voor deepfakes.

✓ Minimaal risico

Standaard AI-tools

AI-spamfilters, aanbevelingssystemen, de meeste generatieve AI-tools die intern worden gebruikt. Geen specifieke AI Act-verplichtingen, maar Artikel 4 (AI-geletterdheid) geldt wel.

Uw compliance-checklist: 5 verplichte stappen

EU AI Act MKB Compliance Checklist — 2 augustus 2026

1. AI-register opstellen

Inventariseer alle AI-systemen die uw bedrijf gebruikt: kopen, huren, zelf bouwen. Per systeem: naam, leverancier, doel, risicocategorie. Inclusief ChatGPT-gebruik, AI in HR-software, CRM met AI-functies.

Tijdsinvestering: 2–4 uur eenmalig

2. AI-beleid opstellen

Minimaal één pagina intern beleid: welke AI-tools zijn toegestaan, hoe worden ze ingezet, wie is verantwoordelijk. Klanten- en persoonsgegevens mogen niet worden ingevoerd in publieke AI-diensten zonder toestemming.

Tijdsinvestering: 1–2 uur eenmalig

3. AI-geletterdheidsbeleid (Artikel 4)

Al verplicht per februari 2025: zorg dat medewerkers die AI gebruiken begrijpen wat het systeem doet en de beperkingen ervan kennen. Documenteer dit: een korte instructie, e-learning of teambijeenkomst is voldoende.

Tijdsinvestering: 1–2 uur setup + 30 min per medewerker

4. Transparantie naar klanten

Gebruikt u een AI-chatbot op uw website of klantenservice? Of deelt u AI-gegenereerde content? Dan bent u verplicht dit kenbaar te maken. Voeg een label toe: "Dit gesprek wordt gevoerd door een AI-assistent."

Tijdsinvestering: 30 min eenmalig

5. Verwerkersovereenkomst / AI-clausule bij leveranciers

Controleer uw contracten met AI-leveranciers: worden uw bedrijfs- of klantgegevens gebruikt voor modeltraining? Zo ja, is dit AVG-compliant? Veel SaaS-tools voegen AI-functies toe aan bestaande contracten — lees de updates.

Tijdsinvestering: 1–2 uur contractreview

Totale tijdsinvestering voor basisniveau compliance: 4–8 uur eenmalig, daarna 1–2 uur per kwartaal voor het bijhouden van het AI-register en eventuele updates in beleid.

Boetes: wat staat er op het spel?

Overtreding Maximale boete MKB-relevantie
Verboden AI-toepassingen (Artikel 5) €35M of 7% omzet Laag — verboden praktijken gebruikt vrijwel niemand
Verplichtingen hoog-risico AI niet nagekomen €15M of 3% omzet Matig — relevant als u AI inzet in HR, krediet of kritieke processen
Transparantievereisten niet nageleefd €7,5M of 1,5% omzet Hoog — iedereen met AI-chatbot op website
Onjuiste informatie aan toezichthouder €7,5M of 1,5% omzet Relevant bij onderzoek door AP

De Nederlandse toezichthouder is de Autoriteit Persoonsgegevens (AP). De AP heeft aangekondigd actief te handhaven, te beginnen bij grote bedrijven en hoog-risico sectoren. MKB-bedrijven met aantoonbare compliance-inspanning lopen in de praktijk laag risico — maar aantoonbaar is het sleutelwoord.

Het EU Omnibus-voorstel: wat verandert er mogelijk?

EU Omnibus (april 2026): mogelijke aanpassing van de tijdlijn

In april 2026 publiceerde de Europese Commissie het Omnibus-voorstel. Dit voorstel stelt voor om de zwaarste verplichtingen voor hoog-risico AI-systemen (Bijlage III) te verschuiven van augustus 2026 naar december 2027 — een verlenging van 16 maanden.

Het voorstel is echter nog niet aangenomen door het Europees Parlement en de Raad. Zolang dat niet het geval is, geldt de huidige deadline van 2 augustus 2026.

Ons advies: Act nu op de huidige deadline. Als het voorstel wordt aangenomen, heeft u ruimte gewonnen. Als het niet wordt aangenomen, bent u op tijd. Wachten op onzekerheid is een risico-vergroting, geen risicoverlaging.

Actieplan: dit doet u de komende 6 weken

1

Week 1: AI-inventarisatie uitvoeren

Ga met uw team door alle software die AI bevat of gebruikt. Documenteer per tool: leverancier, doel, verwerkt het klantgegevens, welke risicocategorie.

⏱ Tijdsinvestering: 2–3 uur
2

Week 2: Intern AI-beleid opstellen

Schrijf een korte AI-gebruiksrichtlijn. Welke tools zijn goedgekeurd? Wat mag niet (klantdata invoeren in ChatGPT)? Wie is de AI-verantwoordelijke binnen uw bedrijf?

⏱ Tijdsinvestering: 1–2 uur
3

Week 3: Team informeren (Artikel 4)

Organiseer een korte sessie van 30–60 minuten: "Hoe gebruiken wij AI, wat zijn de risico's, wat mag en wat niet?" Documenteer aanwezigheid. Hiermee voldoet u aan Artikel 4.

⏱ Tijdsinvestering: 2–3 uur incl. voorbereiding
4

Week 4: Website en klantenservice controleren

Heeft u een chatbot of AI-assistent op uw website? Voeg een duidelijke vermelding toe. Reviewen ook uw leverancierscontracten op AI-clausules en gegevensgebruik voor training.

⏱ Tijdsinvestering: 1–2 uur
5

Week 5–6: Documentatie samenvoegen en bewaren

Compileer uw AI-register, beleid, trainingsregistratie en contractdocumentatie in één compliance-map. Dit is het bewijs dat u bij een eventuele AP-vraag kunt overleggen. Bewaar minimaal 3 jaar.

⏱ Tijdsinvestering: 1 uur

AI Governance Framework voor uw MKB-bedrijf

TechLeadNL levert een kant-en-klaar AI Governance Framework: AI-register, beleidsdocument, trainingsmateriaal en contractchecklists — afgestemd op uw specifieke AI-gebruik. Inclusief AP-bewijs documentatie. Vaste prijs: €2.500.