De EU AI Act voor het mkb: wat geldt er in 2026?
Verboden, AI-geletterdheid, transparantie en uitstel door de Digital Omnibus: wat jij als ondernemer moet regelen.
De EU AI Act is geen toekomstmuziek meer. Sinds 2 augustus 2026 kunnen toezichthouders handhaven en geldt de transparantieplicht. Tegelijk schoof de Digital Omnibus de zwaarste regels, die voor hoog-risico-AI, een flink stuk op. Voor een gewoon mkb-bedrijf dat ChatGPT, Claude of Copilot gebruikt, valt het mee. Maar ‘valt mee’ is niet ‘niets’. Dit is wat er nu echt geldt, en wat je kunt laten liggen.
De tijdlijn: wat geldt sinds wanneer
De AI Act (Verordening (EU) 2024/1689) trad op 1 augustus 2024 in werking, maar de plichten komen in stappen. In november 2025 stelde de Europese Commissie de Digital Omnibus voor: een pakket om regels te vereenvoudigen en deadlines te verschuiven. Begin mei 2026 kwamen Parlement en Raad tot een akkoord. De omnibus staat sinds 24 juli 2026 als Verordening (EU) 2026/1744 in het Publicatieblad en geldt sinds 27 juli 2026.
Wat de omnibus niet verschoof: de verboden (sinds februari 2025), de regels voor makers van AI-modellen (sinds augustus 2025) en de transparantieplicht van artikel 50 (sinds augustus 2026). Wat wel schoof: hoog-risico-AI van augustus 2026 naar 2 december 2027, en AI in gereguleerde producten naar 2 augustus 2028. Er kwam ook iets bij: vanaf 2 december 2026 is AI die zonder toestemming intieme beelden maakt verboden.
Let op: ook sommige overheidssites noemen nog de oude data. Check altijd of een bron van na juli 2026 is.
Wat moet een gewoon bedrijf dat ChatGPT of Claude gebruikt?
De AI Act werkt met rollen. De aanbieder bouwt het AI-systeem of zet het onder eigen naam op de markt. De gebruiksverantwoordelijke (in het Engels ‘deployer’) zet het in voor zijn werk. Gebruik je ChatGPT, Claude, Gemini of Copilot voor mails, offertes of marketing, dan ben je gebruiksverantwoordelijke. De zware plichten liggen bij OpenAI, Anthropic, Google en Microsoft. Die hebben zich via de gedragscode voor GPAI-modellen (juli 2025) aan extra afspraken verbonden over transparantie, auteursrecht en veiligheid.
Voor jou blijven er vier dingen over:
- Geen verboden toepassingen. Artikel 5 verbiedt onder meer manipulatie, social scoring en emotieherkenning op de werkvloer. Een tool die tijdens teams-calls ‘stress’ of ‘betrokkenheid’ van je medewerkers meet, is dus niet toegestaan, tenzij het om medische of veiligheidsredenen gaat.
- AI-geletterdheid (artikel 4). Zie hieronder.
- Transparantie (artikel 50). Publiceer je een deepfake, dan meld je dat. Publiceer je AI-tekst over zaken van publiek belang zonder dat een mens er redactioneel verantwoordelijk voor is, dan meld je dat ook. Een chatbot op je site moet laten zien dat het AI is. Bouw je die bot zelf en zet je hem onder eigen naam online, dan kun je daarvoor als aanbieder gelden. Meer daarover in ons stuk over AI-watermerken en labels.
- Oppassen met hoog-risicodoelen. Laat je AI sollicitanten filteren, personeel beoordelen of kredietwaardigheid inschatten, dan zit je in de hoog-risicocategorie van bijlage III. Die regels gelden pas vanaf december 2027, maar dan moet je wel menselijk toezicht, logging en instructies op orde hebben. En gebruik je ChatGPT om cv's te scoren, dan maak je van een algemeen model zelf een hoog-risicotoepassing.
Wat je niet hoeft: je ChatGPT-gebruik ergens registreren, een conformiteitsbeoordeling doen of een CE-markering regelen. Voor minimaal-risico-AI, volgens de Commissie verreweg het meeste AI-gebruik, stelt de wet geen specifieke regels.
AI-geletterdheid: de plicht die iedereen raakt
Artikel 4 geldt sinds 2 februari 2025 voor iedereen die AI inzet. Oorspronkelijk moest je ‘zoveel mogelijk zorgen voor een toereikend niveau’ van AI-geletterdheid bij je mensen. De Digital Omnibus heeft dat afgezwakt: je moet nu maatregelen nemen om de ontwikkeling van AI-geletterdheid te ondersteunen. De tekst zegt er expliciet bij dat je geen bepaald niveau per persoon hoeft te garanderen. Van een resultaatsverplichting naar een inspanningsverplichting, dus.
Wat verstaat de Commissie eronder? Uit haar vragen-en-antwoordenpagina:
- Een certificaat is niet nodig. Een interne vastlegging van wat je doet (trainingen, afspraken, instructies) is genoeg.
- Gebruikt je team ChatGPT, dan moeten ze de risico's kennen, zoals hallucineren: AI die met grote stelligheid onzin vertelt.
- Het geldt ook voor mensen die namens jou met AI werken, zoals freelancers of uitzendkrachten.
- Pas het aan op je situatie: wie gebruikt welke tool, waarvoor, met welk risico.
De Autoriteit Persoonsgegevens (AP) publiceerde twee handreikingen: ‘Aan de slag met AI-geletterdheid’ (januari 2025) en ‘Verder bouwen aan AI-geletterdheid’ (oktober 2025). De kern: pak het aan als een meerjarig plan in vier stappen. Breng in kaart welke AI er gebruikt wordt, bepaal doelen, voer uit en evalueer. In haar rapportage van maart 2026 schrijft de AP dat de kennis over AI op de werkvloer nog beperkt is en dat de voorbereiding op de AI Act achterloopt.
Artikel 99 koppelt geen aparte EU-boete aan artikel 4. Dat betekent niet dat het vrijblijvend is. Toezichthouders kunnen het meewegen, en bij een incident met AI ben je slecht af als je niets hebt gedaan om je mensen voor te bereiden.
Boetes en toezicht in Nederland
| Overtreding | Maximale boete | Voor mkb |
|---|---|---|
| Verboden AI-praktijk (artikel 5) | €35 miljoen of 7% van de wereldwijde jaaromzet, het hoogste bedrag | Het laagste van die twee |
| Andere plichten, o.a. hoog-risico en transparantie (artikel 50) | €15 miljoen of 3% | Het laagste van die twee |
| Onjuiste of onvolledige informatie aan toezichthouders | €7,5 miljoen of 1% | Het laagste van die twee |
Voor mkb-bedrijven en start-ups geldt steeds het laagste van de twee bedragen. De omnibus breidde dat voordeel uit naar een nieuwe categorie ‘small mid-caps’, bedrijven die net te groot zijn voor het mkb.
Wie houdt toezicht? Nederland kiest voor een hybride model. Staatssecretaris Aerdts legde op 20 april 2026 de Uitvoeringswet AI-verordening in consultatie (tot 1 juni 2026). Het voorstel:
- De Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur (RDI) worden coördinerend toezichthouder.
- De AP houdt toezicht op terreinen waar nog geen duidelijke toezichthouder is, met een eigen AI-bestuurder.
- Bestaande toezichthouders houden hun eigen domein: AFM en DNB voor financiële instellingen, NVWA en de Arbeidsinspectie voor productveiligheid en werk.
- De RDI is het centrale aanspreekpunt voor Europa en faciliteert een regelgevende sandbox, uitdrukkelijk ook voor het mkb.
Eerlijk gezegd: de Nederlandse uitvoeringswet is nog niet definitief. Wie in welke situatie precies handhaaft, kan nog verschuiven. De Europese regels zelf gelden intussen gewoon.
Wat betekent dit voor jouw bedrijf

De meeste mkb-bedrijven zijn met een middag werk en een paar vaste afspraken klaar. Deze checklist dekt het:
- Maak een lijst van alle AI-tools die je team gebruikt, ook de gratis accounts en browserextensies. Per tool: wie, waarvoor, welke data gaat erin.
- Check de verboden lijst. Geen emotieherkenning bij personeel, geen manipulatieve toepassingen richting klanten.
- Markeer hoog-risicogebruik. Werving, beoordeling, krediet. Stop daarmee of plan tijdig voor december 2027.
- Regel AI-geletterdheid. Een korte uitleg per tool, een uur samen oefenen met goede en foute voorbeelden, en een document waarin staat wat je gedaan hebt. Herhaal het jaarlijks.
- Leg vast wat wel en niet mag, bijvoorbeeld: geen klantgegevens in gratis accounts, AI-output altijd nalezen, deepfakes altijd labelen. Hoe je dat op één A4 zet, lees je in AI-beleid voor je bedrijf op 1 A4.
- Check je chatbot op de site: staat er duidelijk dat het AI is?
- Vergeet de AVG niet. Die staat los van de AI Act en is voor de meeste bedrijven het grotere risico. Zie AI en de AVG.
Twijfel je over een specifieke toepassing? De Europese Commissie heeft een AI Act Service Desk waar je vragen kunt stellen, en de RDI werkt aan een sandbox voor het mkb.
Conclusie
Voor het gemiddelde mkb-bedrijf is de AI Act in 2026 vooral een kwestie van huiswerk, niet van paniek. Ken de verboden, weet of je iets hoog-risico doet, label deepfakes en zorg aantoonbaar dat je mensen weten wat ze met AI doen. De hoog-risicoregels zijn uitgesteld tot eind 2027, maar dat is geen reden om AI in je wervingsproces blind te vertrouwen. Wie nu een lijst maakt en een paar afspraken vastlegt, is klaar voor wat er komt.
Veelgestelde vragen
Geldt de AI Act ook als ik alleen ChatGPT of Claude gebruik?
Is de AI Act uitgesteld?
Heb ik een certificaat nodig voor AI-geletterdheid?
Wie houdt in Nederland toezicht op de AI Act?
Hoe hoog zijn de boetes voor een mkb-bedrijf?
Bronnen
- AI Act – Regulatory framework for AI — Europese Commissie,
- Regulation (EU) 2026/1744 (Digital Omnibus on AI) — EUR-Lex,
- Regulation (EU) 2024/1689 (Artificial Intelligence Act) — EUR-Lex,
- AI Literacy – Questions & Answers — Europese Commissie,
- The General-Purpose AI Code of Practice — Europese Commissie,
- Article 5: Prohibited AI Practices — Future of Life Institute (AI Act Explorer),
- Annex III: High-Risk AI Systems Referred to in Article 6(2) — Future of Life Institute (AI Act Explorer),
- Article 99: Penalties — Future of Life Institute (AI Act Explorer),
- Article 50: Transparency Obligations — Future of Life Institute (AI Act Explorer),
- AI literacy: the Digital Omnibus rewrites Article 4 of the AI Act — Law and Technology,
- EU AI Act Omnibus Agreement — Postponed High-Risk Deadlines and Other Key Changes — Gibson Dunn,
- EU AI Act Amendments 2026: What Regulation (EU) 2026/1744 Changed — HAQQ,
- Kabinet zet stap met toezicht op Europese AI-regels — Rijksoverheid,
- Toezicht op AI: balans tussen veiligheid en innovatie — Rijksinspectie Digitale Infrastructuur,
- Autoriteit Persoonsgegevens publiceert vernieuwde AI-handreiking — Nederland Digitaal,
- Aan de slag met AI-geletterdheid — Autoriteit Persoonsgegevens,
- AP: toezicht en transparantie rond AI blijven achter — Informatiebeveiliging & Privacy,
- Rapportage AI & Algoritmes Nederland (RAN) – maart 2026 — Autoriteit Persoonsgegevens,
- Regels voor het werken met veilige AI — Ondernemersplein (KVK / Rijksoverheid),
- Article 50 transparency obligations: the AI Act deadline of 2 August 2026 that has not been postponed — Praxikon (AI Act Blog),
Geschreven door
Co-founder Webnexus
Peter runt Webnexus sinds 2015 samen met Boyd Belshof. Hij kijkt naar strategie, marketing en kosten: waar zit het geld, wat levert het op en wat kan weg. In de Cut The Crap-sessies is hij degene die blijft doorvragen tot het antwoord in euro's is.
Gereviewd door Boyd Belshof, Co-founder Webnexus ·
Wil je weten wat dit voor jouw bedrijf betekent?
In één ochtend lichten we je bedrijf door: marketing, processen, tools, kosten en AI-kansen. Binnen een week heb je een rapport met concrete besparingen en een plan voor twaalf maanden. Verdien je geen €2.000 terug? Dan betaal je niks.
3 uur op locatie · €1.500 · terugverdiengarantie