Wat de AI-verordening van de EU betekent voor het mkb vanaf 2 augustus 2026

August 2, 2026

Als je een mkb-bedrijf runt en 2 augustus 2026 hebt gemarkeerd als de dag waarop de EU AI-verordening je zou overvallen, hebben we eerst goed nieuws: het onderdeel waar iedereen bang voor was, is uitgesteld. Door een last-minute wijziging in de wet, eind juli 2026, zijn de strenge regels voor AI met een hoog risico verschoven naar eind 2027 en daarna. Wat vandaag echt van start gaat, is kleinschaliger, rustiger en goed te overzien. Deze gids legt je precies uit wat er aan de hand is.

Het enige dat vanaf vandaag geldt, is transparantie. In gewone mensentaal: als jouw bedrijf AI gebruikt om met mensen te communiceren of content te maken, moet je daar nu eerlijk over zijn. Dat is voor de meeste mkb-bedrijven de enige zorg, en het is een stuk minder werk dan de krantenkoppen deden vermoeden.

Dit artikel legt in begrijpelijke taal uit wat de EU AI-verordening is, wat er op 2 augustus 2026 is veranderd, wat er is uitgesteld, of de wet überhaupt op jouw bedrijf van toepassing is, welke alledaagse toepassingen onder de regels vallen en wat je concreet moet doen. Het is geschreven voor oprichters, ondernemers en managers van mkb-bedrijven die AI gebruiken in hun bedrijfsvoering, maar zelf geen AI-ontwikkelaars zijn en gewoon een duidelijk antwoord willen.

De belangrijkste punten

De korte versie, voordat we de diepte in gaan:

• De EU AI-verordening is de eerste grote wet die regels stelt voor hoe AI in Europa mag worden ontwikkeld en gebruikt. De wet deelt AI in op basis van risico, niet op basis van hype.

• Vanaf 2 augustus 2026 gelden de transparantieregels. Je moet mensen laten weten wanneer ze met AI communiceren en AI-gegenereerde content, zoals deepfakes, labelen.

• De strenge regels voor hoogrisico-AI die vandaag in zouden gaan, zijn uitgesteld. Voor zelfstandige hoogrisico-AI geldt de wet nu vanaf 2 december 2027, en voor AI in gereguleerde producten vanaf 2 augustus 2028.

• De meeste mkb-bedrijven ontwikkelen geen hoogrisico-AI. Als je een chatbot gebruikt of AI-content genereert, val je onder de lichtere transparantieregels, niet onder de zware verplichtingen.

• Wat de meeste bedrijven nu moeten doen is simpel: AI-chat openbaar maken, AI-content labelen en zorgen dat medewerkers over basiskennis van AI beschikken.

• Er is echte ondersteuning voor kleine bedrijven: gratis 'regulatory sandboxes', eenvoudiger papierwerk en tarieven die zijn afgestemd op je bedrijfsomvang.

• De regels negeren is kostbaar. Overtredingen van de transparantieregels kunnen leiden tot boetes tot 15 miljoen euro of 3% van de wereldwijde omzet, dus het is de moeite waard om de basis op orde te hebben.

Wat is de EU AI-verordening?

De EU AI-verordening is een Europese wet die regels stelt voor het op de markt brengen en gebruiken van AI-systemen in de 27 EU-lidstaten. Het is de eerste wet in zijn soort ter wereld en het doel is simpel: AI in Europa veilig en betrouwbaar maken zonder het te verbieden. De wet is op 1 augustus 2024 in werking getreden en de regels worden in fasen over meerdere jaren ingevoerd; daarom is 2 augustus 2026 zo'n belangrijke datum.

Het slimme aan de wet is dat niet alle AI over één kam wordt geschoren. Een spamfilter en een systeem dat beslist wie een lening krijgt, zijn heel verschillende zaken. Daarom deelt de verordening AI in op basis van het risico dat het vormt voor mensen. Hoe hoger het risico voor iemands rechten, veiligheid of financiën, hoe meer regels er gelden. Voor toepassingen met een laag risico – waar de meeste zakelijke AI onder valt – gelden vrijwel geen verplichtingen.

Dit is voor jou van belang omdat de eerste vraag nooit moet zijn: "Gebruik ik AI?" Bijna iedereen doet dat namelijk. De echte vraag is: "Wat voor soort AI en hoe wordt deze gebruikt?" Dat bepaalt of je veel of weinig moet regelen. Voor de overgrote meerderheid van het mkb is het eerlijke antwoord: weinig.

De 4 risiconiveaus, eenvoudig uitgelegd

De verordening verdeelt AI onder in vier categorieën. Als je weet in welke categorie jouw toepassing valt, weet je vrijwel direct wat je moet doen.

The 4 EU AI Act risk levels for SMEs: unacceptable, high, limited, and minimal risk

Onaanvaardbaar risico is volledig verboden. Dit betreft een kleine groep schadelijke toepassingen, zoals social scoring van burgers, het manipuleren van kwetsbare personen en het ongericht scrapen van gezichten voor het opbouwen van herkenningsdatabases. Als je bedrijfsvoering normaal is, kom je hier niet in de buurt.

Hoog risico is de zwaarste categorie. Het gaat hier om AI die wordt gebruikt voor zaken die iemands leven ingrijpend kunnen beïnvloeden: het screenen van sollicitanten, kredietwaardigheidsbeoordelingen, medische hulpmiddelen en bepaalde toepassingen in het onderwijs, de rechtshandhaving en kritieke infrastructuur. Voor deze systemen geldt de echte administratieve last, zoals risicobeoordelingen, kwaliteitsbeheer en menselijk toezicht. De meeste mkb-bedrijven bouwen of verkopen deze systemen niet, en de regels hiervoor zijn zojuist uitgesteld, wat we hieronder toelichten.

Beperkt risico is de categorie waar de meeste bedrijven onder vallen. Dit betreft AI die interactie heeft met mensen of content genereert: chatbots, virtuele assistenten en generatieve tools die tekst schrijven of afbeeldingen, audio en video creëren. De enige verplichting hier is transparantie: wees open over het feit dat er AI wordt gebruikt. Dit is de categorie die vanaf vandaag van kracht is.

Minimaal risico is al het overige, en dit beslaat het grootste deel van de AI die momenteel wordt gebruikt: spamfilters, aanbevelingsalgoritmen, AI in je boekhoudsoftware. De verordening stelt hiervoor geen extra eisen. Je kunt deze systemen precies zo blijven gebruiken als je nu doet.

Wat geldt vanaf 2 augustus 2026

Vanaf 2 augustus 2026 zijn de transparantieregels onder artikel 50 van de AI-verordening van toepassing. In gewone mensentaal: je mag AI gebruiken, maar je mag niet verbergen dat je het gebruikt, en je mag AI-content niet laten doorgaan voor echt zonder dat dit duidelijk is aangegeven. De Europese Commissie heeft de details uiteengezet in haar aankondiging over veiligere en transparantere AI. Er zijn twee verplichtingen, en beide zijn eenvoudig te begrijpen.

De eerste is openbaarmaking. Wanneer iemand interactie heeft met jouw AI, zoals een chatbot of een AI-spraakassistent, moet diegene duidelijk worden geïnformeerd dat hij met een machine praat en niet met een mens. Je hebt geen juridisch document nodig, alleen een eerlijke, zichtbare melding.

De tweede is het labelen van door AI gegenereerde content. Bepaalde door machines gemaakte content moet duidelijk en machineleesbaar worden gemarkeerd. Dit omvat deepfakes – AI-afbeeldingen, audio of video die lijken op echte mensen, plaatsen of gebeurtenissen – en door AI geschreven tekst die wordt gepubliceerd om het publiek te informeren over zaken van algemeen belang, wanneer er geen menselijke controle heeft plaatsgevonden. Het omvat ook het informeren van mensen wanneer zij onderworpen worden aan emotieherkenning of biometrische categorisering.

Dat is alles waar de meeste mkb-bedrijven vandaag de dag mee te maken krijgen. Het is een communicatie- en eerlijkheidsvereiste, geen technisch project. Als je klanten al vertelt dat je support-widget een AI-assistent is en je bent transparant over marketingbeelden die door AI zijn gemaakt, dan ben je al een heel eind.

Als je snel wilt controleren of jouw systemen aan de regels voldoen, helpt de officiële EU AI Act compliance checker je door een paar vragen heen en vertelt je waar je staat. Het is een goed startpunt van 10 minuten voordat je iets gaat veranderen.

Wat is er uitgesteld en waarom is dat een opluchting

Het belangrijkste nieuws voor mkb-bedrijven is wat er vandaag juist níét gebeurt. De regels voor AI met een hoog risico, die gepaard gaan met aanzienlijke kosten en administratieve lasten, zouden oorspronkelijk op 2 augustus 2026 ingaan. Eind juli 2026 bereikte de EU overeenstemming over een pakket genaamd de Digital Omnibus, waarmee die deadlines werden verschoven. Dit werd op 27 juli 2026 wet, slechts enkele dagen voordat de regels van kracht zouden worden.

EU AI Act key dates for SMEs timeline, showing transparency rules from 2 August 2026 and postponed high-risk deadlines

Volgens de nieuwe data zijn de regels voor zelfstandige AI met een hoog risico – de systemen in Bijlage III, zoals voor werving en selectie of kredietwaardigheidsbeoordeling – nu van toepassing vanaf 2 december 2027, een uitstel van ongeveer 16 maanden. Voor AI met een hoog risico die is ingebouwd in gereguleerde fysieke producten, de categorie uit Bijlage I, is de datum verschoven naar 2 augustus 2028. Zelfs voor de kleine groep mkb-bedrijven die wel met AI met een hoog risico werkt, is er dus ruim een jaar extra ademruimte.

Wat niet is veranderd, is minstens zo belangrijk. De transparantieverplichtingen en de plicht tot AI-geletterdheid zijn ongewijzigd gebleven; de huidige verplichtingen zijn dus reëel en van kracht. De Digital Omnibus voegde ook een nieuw verbod toe, dat ingaat op 2 december 2026, op AI-tools die niet-consensuele intieme beelden en materiaal van seksueel misbruik van kinderen genereren. Dat is een verbod, geen zakelijke last voor legitieme bedrijven.

De praktische conclusie: de deadline die iedereen in de agenda had omcirkeld, is grotendeels verschoven, behalve voor het transparantiegedeelte, wat het meest behapbare onderdeel is. Als een leverancier of consultant je vertelt dat je vandaag een volledige conformiteitsbeoordeling voor hoog risico moet hebben afgerond, werken zij met de oude tijdlijn.

Is de AI-verordening überhaupt op mijn bedrijf van toepassing?

Of de verordening op jou van toepassing is, hangt af van je rol, niet alleen van het feit of je AI gebruikt. De wet verdeelt bedrijven hoofdzakelijk in twee rollen, en het verschil bepaalt hoeveel je moet doen.

Een aanbieder is een bedrijf dat een AI-systeem bouwt of laat bouwen onder eigen naam en dit op de markt brengt. Een gebruiker is een bedrijf dat simpelweg een AI-systeem inzet voor zijn werkzaamheden. De meeste mkb-bedrijven zijn gebruikers. Je hebt het model achter je chatbot of marketingtool niet zelf getraind, maar je hebt er een abonnement op genomen, wat veel minder verplichtingen met zich meebrengt.

Voor een typisch mkb-bedrijf dat kant-en-klare AI gebruikt, zijn de verplichtingen licht en draait het vooral om eerlijkheid en bewustwording. Hier is de simpele vuistregel:

• Als je alleen gangbare AI-tools gebruikt, zoals een chatbot, een AI-schrijfassistent of AI-functies in software waarvoor je betaalt, ben je een gebruiker in de zone met beperkt of minimaal risico. Jouw taak is transparantie en basiskennis van AI voor je personeel.

• Als je een AI-product bouwt of voorziet van een eigen merknaam en dit verkoopt, zeker voor werving, kredietverlening of ander gevoelig gebruik, ben je mogelijk een aanbieder van AI met een hoog risico. Dan gelden de zwaardere regels voor jou, al is dat pas vanaf 2027 en niet vanaf vandaag.

• Als je actief bent in een gereguleerde sector zoals de zorg of financiële dienstverlening, behandel de AI-classificatie dan als onderdeel van je bestaande compliance-werkzaamheden en win specifiek advies in.

Voor de meeste lezers van deze gids is het antwoord geruststellend: je bent een gebruiker die AI met een beperkt risico inzet, en de takenlijst is kort.

Dagelijkse toepassingen en wat daarvoor nodig is

De regels worden duidelijker aan de hand van concrete voorbeelden. Hier zijn veelvoorkomende manieren waarop mkb-bedrijven AI inzetten en wat de verordening voor elk daarvan vereist, zoals de zaken er vanaf vandaag voorstaan.

Een klantenservice-chatbot op je website vormt een beperkt risico. De verplichting is om bezoekers duidelijk te laten weten dat ze chatten met een AI-assistent en niet met een persoon. Eén regel tekst is voldoende.

Door AI gegenereerde marketingafbeeldingen, video's of stemmen vormen een beperkt risico. Als de inhoud een realistische deepfake is van een echt persoon of een echte scène, moet deze als AI-gegenereerd worden gelabeld. Gewone gestileerde afbeeldingen die niemand voor echte beelden zou aanzien, zijn minder zorgwekkend, maar eerlijkheid is de veiligste standaard.

Een AI-schrijfassistent die je blogposts of e-mails opstelt, vormt een minimaal tot beperkt risico. Interne concepten zijn geen probleem. AI-geschreven teksten die worden gepubliceerd om het publiek te informeren over belangrijke onderwerpen, moeten zonder menselijke controle als AI-gegenereerd worden gemarkeerd.

AI die sollicitanten screent of rangschikt, is een punt van aandacht. Dit vormt een hoog risico. De volledige verplichtingen gelden pas vanaf december 2027, maar als je zo'n tool gebruikt of overweegt, begin dan nu met plannen. De vereisten zijn aanzienlijk en menselijk toezicht is ononderhandelbaar.

AI in tools waar je al voor betaalt, zoals spamfilters, boekhoudautomatisering of productaanbevelingen, vormt een minimaal risico. Er is niets extra's vereist en je kunt gewoon doorgaan zoals je gewend bent.

Wil je een breder beeld van hoe je AI in een kleiner bedrijf inzet zonder het te ingewikkeld te maken? Onze gids over AI-automatisering voor het mkb laat zien waar de echte winst te behalen valt.

Wat je nu moet doen: 5 praktische stappen

Je hebt geen compliance-afdeling nodig. Voor de meeste mkb-bedrijven is voorbereiding een korte, verstandige checklist die je in een middag kunt doorlopen en binnen een paar weken kunt afronden.

1. Maak een eenvoudige AI-inventarisatie. Noteer elke plek waar AI in je bedrijf wordt gebruikt, van de chatbot op de website tot de AI-functies in je software. Je kunt niet beheren wat je niet in kaart hebt gebracht, en deze lijst vormt het fundament.

2. Zorg voor transparantie waar mensen AI ontmoeten. Plaats een duidelijke melding bij chatbots en AI-assistenten zodat gebruikers weten dat ze met een machine praten, en label AI-gegenereerde inhoud die voor echt door zou kunnen gaan. Dit is de enige verplichting die nu al geldt.

3. Zorg voor basiskennis over AI bij je personeel. De wet verwacht dat de mensen die AI gebruiken er een basisbegrip van hebben. Een korte interne sessie over wat je tools doen, wat hun beperkingen zijn en hoe je ze verantwoord gebruikt, voldoet aan de geest van de regel en voorkomt fouten.

4. Schrijf een AI-beleid van één pagina. Een eenvoudig intern document over welke tools zijn goedgekeurd, welke gegevens er nooit in mogen worden geplakt en bij wie je terechtkunt met vragen, verandert goede voornemens in een herhaalbare gewoonte. Het hoeft niet lang te zijn om effectief te zijn.

5. Signaleer risicovolle toepassingen vroegtijdig. Als AI die je gebruikt of wilt ontwikkelen te maken heeft met werving, kredietverlening, gezondheid of andere gevoelige gebieden, markeer dit dan en win specifiek advies in. Je hebt tot eind 2027, maar vooruitplannen loont in deze gevallen.

Doorloop deze vijf stappen en een gemiddeld mkb-bedrijf is goed voorbereid op wat de AI-verordening in 2026 vraagt, met een duidelijke voorsprong op wat daarna komt.

De ondersteuning die beschikbaar is voor kleine bedrijven

De wet is opgesteld met een oprechte inspanning om kleine bedrijven niet te verstikken, en er zijn concrete ondersteuningsmaatregelen die de moeite waard zijn om te kennen. Deze verlagen zowel de kosten als de drempelvrees.

Reguleringssandboxen zijn hierbij het meest opvallend. Elk EU-land richt een gratis, begeleide omgeving in waar een bedrijf een AI-systeem kan testen onder toezicht van de toezichthouder. Door het sandbox-plan te volgen, ben je beschermd tegen boetes terwijl je leert. Het mkb krijgt prioriteit bij de toegang en verschillende landen zijn inmiddels al van start gegaan.

De administratieve lasten worden voor kleinere bedrijven verminderd. De technische documentatie voor hoogrisicosystemen is in een vereenvoudigde vorm beschikbaar voor kleine en micro-ondernemingen, beoordelingskosten moeten in verhouding staan tot je omvang, en een nieuwe categorie voor kleine mid-caps – bedrijven met minder dan 750 medewerkers en een omzet tot 150 miljoen euro – krijgt eveneens lichtere eisen. Het idee is dat je verplichtingen moeten passen bij jouw schaal, niet bij die van een multinational.

Er is ook hulp beschikbaar om de regels simpelweg te begrijpen. Lidstaten organiseren voorlichtingsactiviteiten en hebben speciale kanalen voor vragen van het mkb, dus je hoeft de wet niet in je eentje uit te pluizen. Bij twijfel is je nationale toezichthouder een waardevolle bron van informatie, en niet alleen een handhaver.

Wat gebeurt er als je het negeert

De boetes zijn de reden om zelfs de lichte regels serieus te nemen. De AI-verordening stelt boetes vast in categorieën op basis van de ernst van de overtreding, en deze zijn groot genoeg om voor elk bedrijf van belang te zijn.

Het overtreden van de transparantieregels die vandaag gelden, kan oplopen tot 15 miljoen euro of 3% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Het gebruik van een verboden AI-praktijk is nog ernstiger, met boetes tot 35 miljoen euro of 7% van de omzet. Voor een mkb-bedrijf zou zelfs een fractie van deze bedragen pijnlijk zijn, en de handhaving wordt uitgevoerd door nationale autoriteiten in de hele EU.

De geruststellende keerzijde is dat de verplichtingen die nu van kracht zijn, goedkoop na te leven zijn. Een zichtbare melding bij een chatbot, eerlijke inhoudslabels en een korte briefing voor je personeel kosten je vrijwel niets, terwijl het negeren ervan duur kan uitpakken. Dat verschil is precies waarom het de moeite waard is om de basis nu goed op orde te hebben.

Hoe Codelevate mkb-bedrijven helpt bij het bouwen van compliant AI

Omdat wij dagelijks AI-systemen bouwen voor bedrijven, is compliance geen losse stap die we achteraf toevoegen; het is onderdeel van hoe we ontwerpen en opleveren. Wanneer we een chatbot, een automatisering of een AI-functie op maat bouwen, zijn transparantiemeldingen, verstandig databeheer en menselijk toezicht vanaf het begin ingebakken. Zo is het resultaat nuttig en voldoe je aan de regels.

Het meest voorkomende dat we voor mkb-bedrijven doen, is een vaag gevoel van onzekerheid omzetten in een kort, concreet plan: welke AI heb je, in welke risicocategorie valt elk gebruik, en welke paar aanpassingen zorgen ervoor dat je compliant bent zonder de bedrijfsvoering te vertragen. Als AI-ontwikkelingsbedrijfbouwen we liever in één keer de eerlijke, goed beheerde versie, dan dat we toezien hoe een klant tools aan elkaar knoopt die risico's creëren die ze zelf niet overzien.

De belofte is simpel: je krijgt AI die je bedrijf echt helpt en stilletjes voldoet aan de geldende regels, in plaats van een compliance-hoofdpijndossier of een project dat de wet negeert totdat het een probleem wordt.

De kern van de zaak

Voor de meeste mkb-bedrijven is 2 augustus 2026 veel minder dramatisch dan het klonk. De zware regels voor hoogrisico-AI zijn uitgesteld tot december 2027 en augustus 2028. Wat vandaag geldt, is transparantie: wees open wanneer mensen met AI te maken hebben en label door AI gegenereerde inhoud. Deel je AI in de juiste risicocategorie in, voeg een paar eerlijke meldingen toe, brief je team en schrijf een beleid van één pagina; dan heb je gedaan wat de wet dit jaar van een normaal bedrijf vraagt. Bedrijven die dit nu rustig aanpakken, zullen de latere deadlines gemakkelijk halen en kunnen AI met vertrouwen blijven gebruiken in plaats van met zorgen.

Gratis download: onze AI-blauwdruk voor SaaS-founders helpt je te ontdekken waar AI echt waarde toevoegt voor je bedrijf, nog voordat je begint met bouwen. Wil je in begrijpelijke taal weten wat de AI Act betekent voor jouw specifieke tools en waar je staat? Dan kun je een gratis gesprek met ons team inplannen en brengen we dit vrijblijvend voor je in kaart.

Inhoudsopgave
Deel dit artikel

Veelgestelde vragen

Is de EU AI Act van toepassing op mijn mkb-bedrijf?

In de meeste gevallen slechts in beperkte mate. Als je gangbare AI-tools gebruikt, zoals een chatbot of een AI-schrijfassistent, word je onder de transparantieregels aangemerkt als 'deployer'. Dit betekent dat je open moet zijn over het gebruik van AI en dat je personeel over basiskennis van AI moet beschikken. De strenge regels voor hoogrisico-AI zijn slechts op een klein aantal mkb-bedrijven van toepassing.

Wat geldt er vanaf 2 augustus 2026?

De transparantieregels uit artikel 50. Je moet gebruikers laten weten wanneer ze interactie hebben met AI, zoals bij een chatbot, en AI-gegenereerde content, zoals deepfakes, duidelijk labelen.

Zijn de regels voor hoogrisico-AI uitgesteld?

Ja. Onder de Digital Omnibus, die op 27 juli 2026 wet werd, zijn de regels voor zelfstandige hoogrisico-AI nu van toepassing vanaf 2 december 2027 en voor AI in gereguleerde producten vanaf 2 augustus 2028, in plaats van augustus 2026.

Wat moet mijn mkb-bedrijf nu concreet doen?

Maak een eenvoudig overzicht van waar je AI gebruikt, voeg duidelijke meldingen toe bij chatbots en AI-content, zorg voor basiskennis over AI bij je personeel en stel een AI-beleid van één pagina op. Signaleer hoogrisico-toepassingen, zoals tools voor werving en selectie, in een vroeg stadium.

Wat zijn de boetes bij overtreding van de AI Act?

Schending van de transparantieregels kan leiden tot boetes tot 15 miljoen euro of 3% van de wereldwijde jaaromzet. Bij het gebruik van verboden AI-praktijken kan dit oplopen tot 35 miljoen euro of 7% van de omzet.

Is mijn chatbot een hoogrisico-systeem onder de AI Act?

Nee. Een klantenservice-chatbot valt onder beperkt risico. De enige verplichting is transparantie: laat gebruikers duidelijk weten dat ze chatten met een AI-assistent en niet met een mens.

Begin met
een introductiegesprek

Dit helpt je meer te weten te komen over ons team, ons proces en te zien of we een goede match zijn voor jouw project. Of je nu helemaal opnieuw begint of een bestaande softwaretoepassing verbetert, wij zijn er om je te helpen slagen.