Bijgewerkt op 2 augustus 2026

AI Act voor het MKB: wat je nu geregeld moet hebben

Vandaag gaan de transparantieverplichtingen uit artikel 50 in. Het zware deel van de wet schoof juist door naar december 2027. Ik zet de twee uit elkaar, zodat je weet wat je vandaag moet regelen en wat kan wachten.

Wat vandaag ingaat

Artikel 50 gaat over transparantie. Het raakt bijna elk bedrijf dat AI richting klanten of publiek inzet, en het staat los van de zware hoog-risico-regels.

  • Aanbieders moeten AI-systemen die rechtstreeks met mensen praten zo bouwen dat de gebruiker weet dat het AI is.
  • Aanbieders van generatieve AI moeten hun output machineleesbaar markeren. Voor systemen die er vandaag al waren geldt een overgangstermijn tot 2 december 2026.
  • Gebruiksverantwoordelijken moeten mensen informeren bij emotieherkenning en biometrische categorisatie, en deepfakes kenbaar maken als kunstmatig.
  • Daarnaast start vandaag de handhaving van de AI-geletterdheidsplicht uit artikel 4, en gelden de handhavingsbevoegdheden uit hoofdstuk IX.

De tekstuitzondering die vrijwel nergens staat

Artikel 50, lid 4 verplicht disclosure bij AI-gegenereerde tekst alleen wanneer die wordt gepubliceerd om het publiek te informeren over aangelegenheden van algemeen belang. De plicht vervalt bovendien wanneer de tekst menselijke controle of redactionele toetsing heeft ondergaan en iemand redactionele verantwoordelijkheid draagt.

Een gewone commerciële blog valt er dus niet onder. Hetzelfde geldt bij beeld: de deepfake-plicht slaat op beeld, audio en video dat lijkt op bestaande personen, voorwerpen, plaatsen of gebeurtenissen en ten onrechte authentiek zou lijken. Een abstracte illustratie of een diagram valt er niet onder.

Wat is uitgesteld, en waarom je dat nog nergens leest

Verordening (EU) 2026/1744, de Digital Omnibus on AI, is aangenomen op 8 juli 2026 en in werking sinds 27 juli 2026. Daarmee zijn de nieuwe datums geen verwachting meer maar geldend recht.

Hoog-risico Annex III

2 december 2027

was 2 augustus 2026

Hoog-risico Annex I

2 augustus 2028

was 2 augustus 2027

Regulatory sandboxes

2 augustus 2027

was 2 augustus 2026

Veel Nederlandse bronnen tonen nog steeds 2 augustus 2026 voor hoog-risico. Zelfs het Algoritmekader van de rijksoverheid. Krijg je advies met die datum erin, dan weet je dat het stuk van vóór de Omnibus komt. Controleer de datum voordat je erop plant.

Je gebruikt AI, of je biedt AI aan. Dat verschil bepaalt je lijstje

De AI Act legt zwaardere plichten bij wie een systeem aanbiedt dan bij wie het gebruikt. De meeste MKB-bedrijven zitten aan de gebruikerskant. Dat is lichter, maar niet leeg.

Je gebruikt AI (gebruiksverantwoordelijke)

  • Informeren bij emotieherkenning en biometrische categorisatie.
  • Deepfakes kenbaar maken als kunstmatig.
  • AI-geletterdheid regelen voor iedereen die met AI werkt.
  • Binnen het beoogde doel van je leverancier blijven.

Je biedt AI aan (aanbieder)

  • Je systeem meldt zelf dat het AI is bij direct contact met mensen.
  • Generatieve output krijgt een machineleesbare markering.
  • Je documenteert wat het systeem doet en waarop het is getest.
  • Bij hoog-risico komt daar vanaf december 2027 het volle pakket bij.

Let op de grens ertussen. Zet je een ingekocht systeem onder je eigen naam in de markt, of gebruik je het voor iets anders dan waarvoor het bedoeld is, dan kun je alsnog als aanbieder worden aangemerkt. Dan schuift het zware pakket naar jou.

Artikel 4 vraagt geen certificaat, wel bewijs

De AI-geletterdheidsplicht geldt al sinds 2 februari 2025. Wat vandaag verandert, is de handhaving. Iedereen die namens jou met AI werkt, moet er genoeg van begrijpen om het verantwoord te gebruiken.

De Europese Commissie beschrijft vier stappen. Ze zijn niet bindend, maar ze vormen wel de meetlat waarlangs een toezichthouder gaat kijken.

  1. 1Zorg voor basiskennis van AI bij iedereen: wat het is, hoe het werkt, welke systemen jullie gebruiken, en welke kansen en risico’s daarbij horen.
  2. 2Bepaal je rol: ontwikkel je zelf AI, of gebruik je systemen die anderen leveren.
  3. 3Benoem de risico’s van de systemen die je gebruikt en de maatregelen daartegen, met de context en de gebruikers erbij.
  4. 4Toets wat je mensen al weten en stem de training af op hun niveau, ervaring en opleiding.

Eén sessie per team met een verslag erbij, datum en deelnemers erin, en je hebt het aantoonbaar geregeld. Artikel 4 heeft geen eigen boete. De doorwerking is indirect: een toezichthouder weegt het mee als je ergens anders de fout in gaat.

De boetes zijn lager dan je leest

Artikel 99 noemt twee plafonds. Tot 35 miljoen euro of 7 procent van de wereldwijde jaaromzet voor verboden praktijken. Tot 15 miljoen euro of 3 procent voor de deployer- en transparantieverplichtingen.

Nu de nuance die vrijwel niemand erbij zet. Artikel 99, lid 6 bepaalt dat voor het MKB het laagste van beide bedragen geldt, niet het hoogste. Dat draait de rekensom om. De cijfers die door je tijdlijn scrollen zijn het plafond voor grote spelers.

Ik verkoop je dus geen angst met de verkeerde bedragen. De echte reden om dit te regelen is een andere: een klant die ontdekt dat hij met een verstopte bot praatte, komt niet terug.

Wat je vandaag kunt doen

  1. 1Maak de lijst. Welke AI gebruik je, in welk proces, en rolt er een beslissing over een mens uit. Zonder die lijst kun je geen enkele andere vraag beantwoorden.
  2. 2Zet één regel boven je chatvenster. Zichtbaar voordat iemand typt, niet pas in het antwoord.
  3. 3Plan één AI-sessie per team en maak er een verslag van. Dat is je bewijs onder artikel 4.

De stap die bijna niemand zet

De Code of Practice on Transparency of AI-Generated Content is definitief sinds 10 juni 2026. De Autoriteit Persoonsgegevens adviseert Nederlandse organisaties actief om te ondertekenen. Wie tekent, kan zich erop beroepen om aan te tonen dat hij artikel 50 naleeft.

Het kost je een handtekening en een plek in je dossier. Daarmee heb je een document dat je aan een toezichthouder of een klant kunt laten zien. Ik kom het in de praktijk bijna nergens tegen.

Laat je geen norm verkopen als bewijs

Er staat vandaag geen enkele geharmoniseerde norm voor de AI Act in het Publicatieblad. Niets geeft dus een conformiteitsvermoeden. ISO/IEC 42001 is certificeerbaar en nuttig om je proces te ordenen, maar geeft geen presumption of conformity. Zegt een aanbieder dat hij je AI Act-compliant maakt via norm X, vraag dan naar die publicatie. Die is er niet.

Waarom ik dit kan

Ik heb tien jaar in de financiële sector gewerkt, onder toezicht van AFM en DNB. Met ISO-normen, ISAE-verklaringen en audit trails als dagelijks werk. Daar leerde ik dat de software zelden het probleem is. Het probleem is het gebruik dat niemand heeft vastgelegd.

Die wereld beweegt inmiddels dezelfde kant op. In “12 Building blocks for controlled use of auditing tools” (december 2025) noemt de AFM letterlijk ISO 27001, SOC 2 en ISAE 3402 als instrument om AI-leveranciers te beoordelen. Dat is precies de taal waarin ik gewend ben te werken.

Wat dat oplevert, laat ik liever zien dan beweren. Bij een Nederlandse e-commercegroep bouwde ik een governance-laag op een bestaand AI-proces. Van de 124 klantreviews die daarna door de volledige keten liepen, belandden er 124 van de 124 volledig in de audit trail. De baseline daarvoor was 0 procent.

Dat is geen compliance-truc. Dat is weten wat je systeem heeft gedaan, op het moment dat iemand het vraagt.

Zo pak ik governance aan →

De checklist: 17 punten, per punt wat je doet

Per punt staat wat het is, of het vandaag geldt of later, en wat je concreet doet. 11 punten gelden vandaag, 4 pas vanaf december 2027. Geen juridisch jargon, wel de artikelnummers erbij zodat je het kunt nazoeken.

  • Basis1. Zet op één lijst welke AI je gebruikt en waarvoor
  • Vandaag2. Je chatbot vertelt dat hij AI is
  • Vandaag3. Generatieve output krijgt een machineleesbare markering
  • Vandaag4. Deepfakes label je als kunstmatig
  • Vandaag5. Weet wanneer AI-tekst wél gemeld moet worden
  • Vandaag6. Informeer mensen bij emotieherkenning en biometrische categorisatie
  • Vandaag7. Regel AI-geletterdheid en leg vast dat je het geregeld hebt
  • Vandaag8. Sluit de verboden praktijken uit
  • Vandaag9. Onderteken de Code of Practice on Transparency of AI-Generated Content
  • Later10. Check of je hoog-risico raakt, en zet 2 december 2027 in de agenda
  • Later11. Gebruik ingekochte AI binnen het doel waarvoor hij is bedoeld
  • Later12. Richt menselijk toezicht in waar AI over mensen beslist
  • Later13. Bewaar de logs van je AI-systemen
  • Vandaag14. Weet wie je toezichthouder is
  • Vandaag15. Laat je geen norm verkopen als bewijs van naleving
  • Vandaag16. Reken met de juiste boetebedragen
  • Basis17. Zet je AI-afspraken op één A4

Ik ben geen jurist. Deze checklist is de praktische vertaling van de verordening zoals ik hem in mijn eigen werk toepas, en vervangt geen juridisch advies.

Stuur me de volledige checklist

Je krijgt de 17 punten direct in je inbox, met per punt de toelichting en de actie.

Gratis · Direct in je inbox · Geen salessequence

Veelgestelde vragen over de AI Act

De vragen die ik het vaakst krijg van MKB-ondernemers, met de stand van zaken op 2 augustus 2026.

Liever samen door je AI-gebruik lopen

In een kennismakingsgesprek loop ik met je langs wat je inzet, wat daarvan vandaag onder artikel 50 valt, en wat je aan je leverancier moet vragen. Geen offerte-pitch, wel een concreet beeld van waar je staat.

Plan een gesprek