AI Act voor het MKB: wat je vóór 2 augustus 2026 geregeld moet hebben

Update juni 2026: kort na publicatie werd deze tijdlijn officieel verschoven. Het Europees Parlement en de Raad bereikten in het voorjaar van 2026 een akkoord (de "Digital Omnibus") dat de high-risk-verplichtingen uitstelt: stand-alone systemen (Annex III) naar 2 december 2027, AI ingebouwd in gereguleerde producten (Annex I) naar 2 augustus 2028. De formele publicatie wordt vóór 2 augustus 2026 verwacht. Wat blijft staan op 2 augustus 2026: de transparantieverplichtingen (Artikel 50). De checklist hieronder blijft het werk dat je als gebruiker hoe dan ook moet doen, je hebt er nu alleen meer tijd voor. Ik heb het stuk op die nieuwe datums bijgewerkt.

De high-risk-regels van de EU AI Act komen eraan, maar je hebt er meer tijd voor gekregen dan eerst gedacht. Met de Digital Omnibus schuiven ze naar eind 2027 en 2028. Wat op 2 augustus 2026 wél ingaat, zijn de transparantieverplichtingen.

Dat klinkt als iets voor grote techbedrijven. Dat is het niet.

Als jij AI gebruikt om cv's te screenen, kredietwaardigheid te beoordelen, of klanten in te delen voor verzekeringen of leningen, dan val je straks onder de high-risk-regels. Niet als bouwer van het systeem, maar als gebruiker. En precies die groep is het slechtst voorbereid. De extra tijd is je kans om dat nu rustig op orde te krijgen, in plaats van straks onder druk.

Ik schrijf dit stuk omdat ik tien jaar in de financiële wereld heb gewerkt, met ISO-normen, ISAE-audits en audit trails. Daar leerde ik iets dat de meeste mensen verkeerd om hebben: governance is geen last die je oplegt nadat alles werkt. Het is een voorsprong die je inbouwt voordat het misgaat.

Tijdlijn met de belangrijkste AI Act deadlines richting augustus 2026 voor MKB-gebruikers
De weg naar 2 augustus 2026: wat er voor MKB-gebruikers verandert

Wat de AI Act MKB-bedrijven precies oplegt

De EU AI Act deelt AI-systemen in op risico. Hoe groter het risico voor mensen, hoe strenger de regels.

De zwaarste categorie heet high-risk: AI die wordt ingezet op terreinen waar een fout iemand serieus kan raken. Denk aan werving en selectie, toegang tot onderwijs, kredietverlening, of verzekeringspremies.

Binnen die categorie zijn er twee rollen. De aanbieder bouwt of verkoopt het systeem. De gebruiker (in de wet "deployer") zet het in voor zijn eigen bedrijf. Dat laatste ben jij, als je een tool inkoopt en gebruikt.

Gebruikers hebben minder verplichtingen dan bouwers. Maar minder is niet geen. En dat misverstand kost straks geld.

Waarom "ik bouw het zelf niet" je niet redt

De meeste MKB-ondernemers denken: ik heb niets gebouwd, dus die regels gaan over de leverancier. Dat klopt deels.

Maar je wordt zelf aansprakelijk op twee momenten. Het eerste is als je het systeem anders gebruikt dan waarvoor het bedoeld is. Koop je een tool voor het ordenen van cv's en zet je hem in om kandidaten automatisch af te wijzen, dan verander je het doel en schuif je richting de zwaardere verplichtingen van een bouwer.

Het tweede is als je je niet houdt aan de instructies van de leverancier. Staat in de handleiding dat een mens elke beslissing moet controleren, en doe je dat niet, dan ben jij in overtreding. Niet de leverancier.

Dit is exact het patroon dat ik uit de financiële audit-wereld ken. De software was nooit het probleem. Het probleem was altijd het gebruik dat niemand had vastgelegd.

De checklist: wat je als gebruiker moet regelen

Hier wordt het concreet. Dit zijn de verplichtingen die gaan gelden voor wie high-risk AI gebruikt, voor de meeste MKB-toepassingen vanaf 2 december 2027. Het werk eronder kost tijd, dus beginnen loont ook al is de deadline verschoven. Loop ze één voor één langs.

  1. Inventariseer welke AI je gebruikt en waarvoor. Maak een simpele lijst: welk systeem, voor welke beslissing, over wie. Zonder dit overzicht weet je niet eens of je onder de regels valt.

  2. Bepaal of een van die toepassingen high-risk is. Werving, kredietbeoordeling, verzekeringen, toegang tot diensten: dat zijn de gevoelige gebieden. Twijfel je, ga uit van high-risk tot het tegendeel is bewezen.

  3. Richt menselijk toezicht in. Bij high-risk AI mag een mens niet alleen toekijken, maar moet hij of zij een beslissing kunnen tegenhouden of overrulen. Leg vast wie dat is en wanneer.

  4. Bewaar de automatische logs minstens zes maanden. Het systeem moet vastleggen wat het deed, en jij moet die vastlegging bewaren. Dit is je bewijs als er ooit een klacht komt.

  5. Controleer of je een impact-toets nodig hebt. Voor bepaald gebruik (vooral door overheden en bij diensten met grote gevolgen voor mensen) is een Fundamental Rights Impact Assessment verplicht. Dat is een toets waarin je vooraf beschrijft welke gevolgen het systeem kan hebben voor de rechten van mensen.

  6. Gebruik het systeem zoals de leverancier het bedoeld heeft. Lees de instructies, volg ze, en wijk er niet stilletjes van af. Verander je het doel, dan verander je je eigen aansprakelijkheid.

  7. Leg je eigen afspraken schriftelijk vast. Wie controleert, wat de procedure is bij twijfel, hoe lang je logs bewaart. Niet voor de bureaucratie, maar omdat een afspraak die nergens staat in de praktijk niet bestaat.

Punt 4 lijkt het saaiste, maar het is je belangrijkste verdediging. Een sluitende logging is precies wat ik in mijn eigen werk inbouw, omdat ik weet dat een goede audit trail het verschil maakt tussen "wij denken dat het zo ging" en "hier is het bewijs".

Wat het kost als je niets doet

De boetes onder de AI Act zijn niet symbolisch. Voor overtreding van de high-risk verplichtingen kan een boete oplopen tot 15 miljoen euro, of 3 procent van je wereldwijde jaaromzet. De hoogste van die twee geldt.

Voor een MKB-bedrijf is dat geen abstract getal. Het is een bedrag dat een onderneming omver kan trekken.

Daar komt iets bij dat in de cijfers niet zichtbaar is: reputatie. Een klant die hoort dat jouw AI hem zonder controle heeft afgewezen, komt niet terug. En vertelt het verder.

De deadline ís opgeschoven. Wat betekent dat?

Toen ik dit stuk schreef hoorde ik vaak: "die deadline schuift toch nog wel op?" Inmiddels is dat geen gok meer. Wat in november 2025 begon als een voorstel van de Europese Commissie, is in het voorjaar van 2026 een akkoord geworden tussen het Europees Parlement en de Raad: de Digital Omnibus. De high-risk-verplichtingen verschuiven naar 2 december 2027 (Annex III) en 2 augustus 2028 (Annex I). De formele publicatie in het Publicatieblad wordt vóór 2 augustus 2026 verwacht.

Twee dingen om scherp te houden. Eén: tot de tekst formeel is gepubliceerd is hij juridisch nog niet rond, al wijst alles op doorgang. Twee, en dit wordt vaak gemist: de transparantieverplichtingen schuiven níet mee. Gebruik je AI voor een chatbot, voor deepfakes of voor gegenereerde content, dan moet je daar vanaf 2 augustus 2026 transparant over zijn. Voor bestaande systemen geldt voor de machine-leesbare markering een respijt tot 2 december 2026.

Mijn advies blijft hetzelfde, alleen met meer ademruimte: gebruik de extra tijd om de checklist hierboven rustig op orde te brengen. Voorbereiden op de strengste variant is altijd goedkoper dan repareren onder druk, en de inventarisatie uit stap 1 heb je sowieso nodig om te weten of je überhaupt onder de zware regels valt.

Waarom governance een voorsprong is, geen last

Hier komt mijn financiële achtergrond weer terug. In de wereld van ISO en ISAE was compliance nooit het doel. Het was een bijproduct van iets beter doen: weten wat je systemen deden, en dat kunnen aantonen.

Een bedrijf dat zijn logs op orde heeft, weet sneller waar een fout vandaan komt. Een bedrijf dat menselijk toezicht heeft ingericht, vangt rare uitkomsten af voordat een klant ze ziet. Een bedrijf dat zijn afspraken heeft vastgelegd, kan een nieuwe medewerker in een uur inwerken.

Dat zijn geen compliance-voordelen. Dat zijn gewoon voordelen.

De logging die de AI Act van je vraagt is dezelfde logging die je nodig hebt om te begrijpen wat je AI eigenlijk doet. Ik bewaar zelf elke beslissing van mijn systemen in een doorzoekbaar logboek, niet omdat een wet het eist, maar omdat ik anders blind vaar. De wet maakt nu verplicht wat goede bedrijfsvoering toch al was.

Veelgestelde vragen

Begin klein, begin nu

Je hoeft vandaag geen volledig compliance-programma te hebben. Je moet beginnen.

Pak deze week één middag. Maak die inventarislijst uit stap 1. Markeer waar je AI gevoelige beslissingen raakt. Bel je leverancier en vraag of het systeem high-risk is en wat zij voor logging en toezicht hebben ingebouwd.

Die ene middag verandert je positie van "ik wist het niet" naar "ik ben bezig". Dat verschil telt, ook bij een toezichthouder.

Governance nu inrichten kost je een paar uur en een gesprek met je leverancier. Een boete straks kost een veelvoud daarvan, plus de klanten die je kwijtraakt. De rekensom is simpel, en hij is in je voordeel.

Vincent van Deth

AI Strategy & Architecture

Vincent van Deth bouwt productiesystemen met AI voor het MKB. Hij is de maker van VNX, een multi-agent LLM orchestrator, en helpt teams betrouwbare AI-automatisering te shippen — zonder bullshit.

Reacties

Je e-mailadres wordt niet gepubliceerd. Reacties worden beoordeeld voor plaatsing.

Reacties laden...