CyberdijkDoe de check

AI Act voor kmo's en mkb: wat moet je nu al doen?

Bijna elk bedrijf gebruikt intussen AI: een chatbot op de website, een tool die sollicitaties voorsorteert, een assistent die mails schrijft. De Europese AI-verordening legt daar regels aan op, in stappen. Dit geldt nu al, en dit komt eraan.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • Verboden AI-praktijken en de plicht tot AI-geletterdheid gelden sinds 2 februari 2025.
  • Transparantieplichten, zoals chatbots die zeggen dat ze AI zijn, gelden sinds 2 augustus 2026.
  • De regels voor hoogrisico-AI zijn uitgesteld: verwacht vanaf eind 2027 en 2028. Controleer de definitieve tekst.

Gebruiker of aanbieder?

De AI Act maakt onderscheid tussen wie een AI-systeem ontwikkelt en op de markt brengt (de aanbieder) en wie het gebruikt in zijn bedrijf (de gebruiksverantwoordelijke). De meeste kmo's en mkb-bedrijven zijn gebruiker: ze kopen of abonneren zich op een tool. Dat betekent lichtere plichten, maar niet geen plichten.

Wat nu al geldt

  • Verboden praktijken (sinds 2 februari 2025): onder meer emotieherkenning op de werkvloer, sociale scoring en manipulatieve technieken. Gebruik je zo'n systeem, dan moet het weg.
  • AI-geletterdheid (sinds 2 februari 2025): wie AI inzet, zorgt dat zijn medewerkers genoeg weten om er verantwoord mee om te gaan. Een korte interne opleiding plus een paar afspraken volstaat voor de meeste kmo's, maar leg vast dat het gebeurd is.
  • Regels voor algemene AI-modellen (sinds 2 augustus 2025): die gelden voor de makers van grote modellen, niet voor jou als gebruiker.
  • Transparantie (sinds 2 augustus 2026): een chatbot of AI-assistent die met klanten praat, maakt duidelijk dat het om AI gaat. Door AI gemaakte of bewerkte beelden, audio en video die echt lijken, worden gemarkeerd.

Hoogrisico-AI: later, maar bereid je voor

Voor AI in gevoelige domeinen gelden strengere regels: werving en selectie, beoordeling van werknemers, kredietbeoordeling, toegang tot onderwijs, kritieke infrastructuur en AI die in gereguleerde producten zit. De oorspronkelijke datum van 2 augustus 2026 is via de Digital Omnibus uitgesteld; de verwachting is 2 december 2027 voor zelfstandige hoogrisicosystemen en 2 augustus 2028 voor AI in gereguleerde producten. Gebruik je zo'n systeem, bijvoorbeeld software die sollicitanten rangschikt, dan krijg je plichten rond menselijk toezicht, logging, instructies van de aanbieder en informatie aan de betrokkenen.

Vijf stappen voor een kmo

  1. Maak een lijst van alle AI die je gebruikt, ook de AI die in bestaande software zit, zoals je hr-pakket of je klantenservice.
  2. Streep verboden toepassingen weg en markeer wat mogelijk hoogrisico is.
  3. Regel de transparantie: laat chatbots zich bekendmaken en markeer gegenereerde beelden.
  4. Organiseer AI-geletterdheid: een opleiding van een halve dag en een korte gebruiksregel, met bewijs van deelname.
  5. Koppel het aan je privacy- en beveiligingsbeleid: AI die persoonsgegevens verwerkt, valt ook onder de AVG, en een nieuw systeem kan een DPIA vragen.

Hoe Cyberdijk hiermee verder gaat

AI-governance wordt het derde spoor van Cyberdijk, naast informatiebeveiliging en privacy. De certificering AIGP (Artificial Intelligence Governance Professional, IAPP) staat gepland zodra de hoogrisico-verplichtingen in zicht komen. Tot dan vind je hier uitleg en kan je je vraag stellen.

Veelgestelde vragen

Geldt de AI Act ook als ik alleen ChatGPT of Copilot gebruik?

Ja, als gebruiker. Je zorgt voor AI-geletterdheid bij je medewerkers en je let op wat je er met persoonsgegevens en vertrouwelijke informatie in stopt. Zwaardere plichten komen pas bij hoogrisicotoepassingen.

Moet mijn chatbot zeggen dat hij AI is?

Ja. Sinds 2 augustus 2026 moet een AI-systeem dat met mensen praat, duidelijk maken dat het om AI gaat, tenzij dat uit de context al vanzelfsprekend is.

Wat riskeer ik?

De boetes lopen tot 35 miljoen euro of 7% van de omzet voor verboden praktijken, en tot 15 miljoen euro of 3% voor andere inbreuken. Voor kmo's gelden lagere plafonds, afgestemd op hun omvang.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check