Blog
De EU AI Act voor het MKB: wat geldt wanneer, en wat moet je nu al regelen
· 4 min leestijd
Je hebt een chatbot op de website gezet, gebruikt AI om binnenkomende sollicitaties voor te sorteren of laat een tool teksten en beelden genereren voor marketing. Ergens heb je gehoord dat er in augustus 2026 een grote AI-wet inging. Ergens anders las je dat diezelfde regels net zijn uitgesteld. Beide berichten kloppen, en dat maakt het verwarrend. De EU AI Act werkt met een tijdlijn van verplichtingen die op verschillende momenten ingaan, en die tijdlijn is dit jaar ook nog aangepast. Hieronder zetten we op een rij wat al geldt, wat sinds kort geldt en wat is uitgesteld, met de officiële bronnen erbij.
Wat al langer verplicht is: verboden praktijken en AI-geletterdheid
Sinds 2 februari 2025 gelden de eerste twee onderdelen van de AI Act al: een lijst met verboden AI-praktijken en de verplichting om te zorgen voor voldoende AI-geletterdheid bij mensen die met AI werken. Dat staat zo op de officiële tijdlijn van de Europese Commissie.
De verboden praktijken zijn voor de meeste MKB-bedrijven geen dagelijkse zorg, maar twee ervan raken HR-achtige toepassingen direct. Volgens de uitleg van de officiële AI Act Service Desk van de Europese Commissie is emotieherkenning op de werkvloer en in het onderwijs verboden, en datzelfde geldt voor social scoring: mensen classificeren of beoordelen op basis van gedrag of persoonskenmerken. Gebruik je een AI-tool die stemming, motivatie of betrokkenheid van medewerkers probeert te meten, dan valt dat mogelijk onder dit verbod en is uitfaseren geen kwestie van "als het uitkomt".
De AI-geletterdheidsverplichting is minder scherp maar breder: volgens de FAQ van de Europese Commissie over de AI Act geldt deze verplichting al sinds 2 februari 2025 voor iedereen die AI-systemen aanbiedt of gebruikt. Er staat geen vast aantal uren of een verplichte cursus tegenover, maar wel de verwachting dat mensen die met AI werken begrijpen wat het systeem wel en niet kan, en welke risico's daarbij horen.
Sinds augustus 2026: transparantie voor chatbots en AI-content
Een tweede laag ging recent in. Volgens de FAQ van de Europese Commissie over de AI Act moeten aanbieders van chatbots en vergelijkbare systemen ervoor zorgen dat gebruikers weten dat ze met AI te maken hebben, moet AI-gegenereerde tekst, beeld, audio of video in een machineleesbaar formaat herkenbaar zijn als kunstmatig gegenereerd, en moet een deepfake zichtbaar gelabeld worden als artificieel. Deze transparantieregels horen bij het onderdeel van de tijdlijn van de Europese Commissie dat augustus 2026 als moment noemt.
Wat dit concreet betekent voor een chatbot of een AI-agent op je eigen kanalen, inclusief het verschil tussen die twee, zetten we uitgebreider uiteen in ons eerdere artikel over chatbots en AI-agents. Belangrijk hier is vooral: dit is geen verre toekomst meer, dit geldt nu.
Ook de regels voor aanbieders van general purpose AI-modellen, de grote taalmodellen waar veel toepassingen op draaien, en de bijbehorende governance-structuur zijn al van kracht sinds 2 augustus 2025, zo staat op de officiële tijdlijn van de Europese Commissie. Voor een MKB-bedrijf dat zo'n model afneemt via een leverancier is dit vooral relevant om te weten: de verplichting ligt dan primair bij de modelmaker, niet bij jou als gebruiker.
High-risk AI: uitgesteld, niet uitgesteld naar nooit
Het meest verwarrende nieuws van dit jaar is de verschuiving van de strengste categorie: high-risk AI-systemen. Die zouden volgens de oorspronkelijke tijdlijn van de Europese Commissie vanaf 2 augustus 2026 aan zware eisen moeten voldoen, denk aan een verplichte risicobeoordeling, menselijk toezicht en documentatie. Dat is niet meer zo.
De Europese Commissie meldt dat de Digital Omnibus op AI op 27 juli 2026 in werking is getreden, en dat de regels voor high-risk systemen uit bijlage III, zoals toepassingen in werving en selectie, onderwijs en biometrie, nu vanaf 2 december 2027 gelden. Voor high-risk AI die in fysieke producten zit, zoals liften of speelgoed, is de datum verschoven naar 2 augustus 2028. Dat staat zo op de nieuwspagina van de Europese Commissie over de Digital Omnibus en wordt bevestigd op de officiële tijdlijnpagina. De reden voor het uitstel is volgens diezelfde pagina dat er meer tijd nodig is om normen, richtsnoeren en toezichthouders klaar te krijgen voordat bedrijven aan de eisen worden gehouden.
Voorbeelden van wat straks onder high-risk valt, noemt de Commissie zelf: AI die gerichte vacatures plaatst, sollicitaties filtert of kandidaten beoordeelt, AI die leerresultaten beoordeelt of het leerproces stuurt, en AI voor biometrische identificatie of categorisering. Gebruik je nu al zo'n systeem, dan heb je door het uitstel meer tijd om het op orde te krijgen, maar de eisen komen wel, en de datum ligt inmiddels vast in wetgeving die al in werking is getreden.
Wat betekent dit voor jouw bedrijf?
Vier dingen zijn nu al concreet te doen, ongeacht hoe de rest van de tijdlijn zich ontwikkelt.
Breng in kaart of er ergens in je bedrijf een AI-toepassing draait die emotie, stemming of gedrag van medewerkers of klanten probeert te meten of te classificeren. Valt dat onder emotieherkenning op de werkvloer of onder social scoring, dan is dat nu al verboden en moet het worden uitgezet, niet worden ingepland voor later.
Zorg dat de mensen die in jouw bedrijf AI-tools inzetten, weten wat het systeem kan, waar het fout gaat en wanneer een menselijke controle nodig is. Dat hoeft geen formele training te zijn, maar wel iets dat je kunt aanwijzen als iemand ernaar vraagt.
Controleer je chatbot, je gegenereerde marketingteksten en eventuele AI-beelden op de transparantie-eisen die nu gelden: weet een bezoeker dat hij met AI praat, en is gegenereerde content herkenbaar als zodanig.
Kijk vooruit naar de systemen die in 2027 en 2028 als high-risk gaan gelden, met name als je AI gebruikt in werving en selectie of in beoordeling van mensen. Het uitstel geeft ruimte, geen vrijstelling: begin op tijd met documenteren wat een systeem doet en waarom, dan hoef je dat niet in een keer in te halen vlak voor de deadline.
Wil je een keer doornemen welke AI-toepassingen in jouw bedrijf onder welke categorie vallen en wat dat praktisch betekent, neem dan contact met ons op via de contactpagina. We denken graag mee vanuit de praktijk van AI en OutSystems-development, niet vanuit een juridische checklist alleen.