EU AI Act uitgelegd voor MKB: geldt dit voor uw bedrijf?
Wat is de EU AI Act?
De EU AI Act (officieel: Verordening (EU) 2024/1689) is de eerste uitgebreide Europese wet die het gebruik van kunstmatige intelligentie reguleert. Hij is in augustus 2024 in werking getreden. De meeste verplichtingen gelden vanaf augustus 2026.
De wet werkt met een risico-gebaseerde aanpak: hoe groter het risico dat een AI-systeem vormt voor gezondheid, veiligheid of grondrechten, hoe strenger de eisen. Er zijn vier risicocategorieën: onaanvaardbaar risico (verboden), hoog risico (strenge eisen), beperkt risico (transparantieverplichtingen) en minimaal risico (geen verplichtingen).
Voor wie geldt de EU AI Act?
De wet richt zich op vier typen partijen:
Aanbieders (providers) — bedrijven die AI-systemen ontwikkelen en op de markt brengen. Denk aan een softwarebedrijf dat een AI-tool verkoopt.
Deployers — bedrijven die AI-systemen van anderen inzetten in hun eigen bedrijfsprocessen. Denk aan een HR-afdeling die een AI-tool gebruikt voor CV-screening.
Importeurs en distributeurs — bedrijven die AI-systemen uit derde landen invoeren of doorverkopen in de EU.
Fabrikanten van producten met ingebouwde AI — denk aan een machinebouwer die een AI-gestuurde veiligheidsfunctie inbouwt.
Als uw bedrijf in geen van deze categorieën valt — u gebruikt geen AI, ontwikkelt geen AI, en verkoopt geen producten met ingebouwde AI — dan gelden er voor u geen verplichtingen onder de EU AI Act.
Geldt de EU AI Act voor mijn MKB-bedrijf?
In de meeste gevallen niet direct. Een installatiebedrijf, aannemer, transporteur of productiebedrijf dat geen AI-systemen ontwikkelt of verkoopt, valt buiten de directe werkingssfeer van de wet.
Maar er zijn drie situaties waarin u wél te maken kunt krijgen met de EU AI Act:
Situatie 1 — U gebruikt AI voor beslissingen over mensen. Als u AI inzet voor personeelsbeslissingen (werving, beoordeling, ontslag), kredietbeoordeling van klanten, of veiligheidsbeoordelingen op de werkvloer, valt dat mogelijk onder de hoogrisico-categorie. U bent dan een deployer met verplichtingen: transparantie naar betrokkenen, menselijk toezicht, en logging van de AI-beslissingen.
Situatie 2 — Uw klant vraagt om een AI Act verklaring. Als u software of technologiediensten levert aan een grote klant die zelf deployer is van hoogrisico-AI, kan die klant via zijn supply chain due diligence vragen of uw producten of diensten AI bevatten en zo ja, van welk risiconiveau. Dit is vergelijkbaar met de manier waarop CSRD duurzaamheidsvragen naar de keten doorstuurt.
Situatie 3 — U ontwikkelt AI-functionaliteit in uw product. Als uw bedrijf software maakt en daar AI aan toevoegt — ook als dat een kleine feature is — bent u aanbieder in de zin van de wet. Dan gelden er technische documentatieverplichtingen, een conformiteitsbeoordeling voor hoogrisico-systemen, en registratie in de EU-database.
Voor de overgrote meerderheid van het Nederlandse en Europese MKB geldt situatie 1, 2 of 3 niet. Een dakdekker, een elektricien of een groothandel in bouwmaterialen valt buiten de directe scope.
Wat zijn hoogrisico-AI toepassingen?
Annex III van de EU AI Act somt de hoogrisico-toepassingen op. Voor MKB-bedrijven zijn de meest relevante categorieën:
Werkgelegenheid en personeelsbeheer — AI die sollicitanten screent, prestaties beoordeelt, promoties adviseert, of contractbeëindiging ondersteunt. Als u een HR-tool gebruikt die AI inzet voor deze beslissingen, is uw bedrijf deployer van hoogrisico-AI.
Toegang tot onderwijs en beroepsopleiding — AI die toelating tot opleiding bepaalt of leerprestaties beoordeelt.
Veiligheidscomponenten van producten — AI in machines, voertuigen of medische apparatuur die al onder bestaande veiligheidsregelgeving vallen.
Kritieke infrastructuur — AI in energie-, water- of vervoersnetwerken.
Als uw AI-gebruik niet in deze categorieën valt — zoals een chatbot op uw website, een spellingscontrole, of een aanbevelingssysteem voor producten — heeft u te maken met minimaal of beperkt risico. Voor minimaal risico gelden geen verplichtingen. Voor beperkt risico geldt alleen een transparantieverplichting: gebruikers moeten weten dat ze met AI interacteren.
Verboden AI-toepassingen — wat u nooit mag doen
Ongeacht bedrijfsgrootte zijn bepaalde AI-toepassingen verboden per 2 februari 2025:
Social scoring — AI-systemen die mensen een algemene score geven op basis van gedrag, en die score gebruiken om hen te benadelen in andere contexten.
Realtime biometrische identificatie in openbare ruimtes — gezichtsherkenning op straat of in winkels voor identificatiedoeleinden (met nauwe uitzonderingen voor opsporingsdoeleinden).
Manipulerende AI — systemen die gebruikers onbewust beïnvloeden op een manier die schadelijk is voor hun belangen.
Exploitatie van kwetsbare groepen — AI die gericht gebruik maakt van kwetsbaarheden van kinderen, ouderen of mensen met een beperking.
Voor de meeste MKB-bedrijven zijn deze verboden niet relevant voor de dagelijkse bedrijfsvoering.
Wat moet u nu concreet doen?
Voor de meeste MKB-bedrijven is het antwoord eenvoudig: inventariseer welke AI-tools u gebruikt en waarvoor.
Stap 1 — Maak een lijst van AI-tools in gebruik. Denk aan: ChatGPT of vergelijkbare tools voor tekstwerk, AI-functies in uw boekhoudsoftware, CV-screeningstools, chatbots op uw website, aanbevelingssystemen in uw webshop.
Stap 2 — Beoordeel het gebruik. Gebruikt u deze tools voor beslissingen over mensen (personeel, klanten)? Dan is verdieping nodig. Gebruikt u ze alleen voor productiviteitsondersteuning (teksten schrijven, vertalen, samenvatten)? Dan valt u in de minimaal-risico categorie en zijn er geen verplichtingen.
Stap 3 — Documenteer uw conclusie. Zelfs als u concludeert dat de EU AI Act niet van toepassing is, is het verstandig die conclusie kort te documenteren. Als uw klant er ooit naar vraagt, kunt u een helder antwoord geven.
Stap 4 — Houd de ontwikkelingen bij. De EU AI Act is nieuw en de praktische toepassing wordt de komende jaren verder ingevuld via gedelegeerde handelingen en richtsnoeren van de European AI Office. Houd dat bij als u AI structureel inzet.
verified.supply helpt u uw compliance-profiel op orde te houden — voor duurzaamheid (VS-Standard), mensenrechten (CSDDD) en cybersecurity (NIS2). De EU AI Act valt buiten ons platform omdat het geen supply chain rapportageverplichting is, maar wij informeren u wel over de relevante regelgeving.
Wat als mijn klant vraagt om een AI Act verklaring?
Als een grote klant u vraagt aan te tonen dat uw producten of diensten voldoen aan de EU AI Act, zijn er twee scenario's:
Scenario A — U levert geen AI-systemen. U kunt volstaan met een korte schriftelijke verklaring: "Onze producten en diensten bevatten geen AI-systemen in de zin van Verordening (EU) 2024/1689. Wij zijn geen aanbieder of deployer van AI-systemen die onder het toepassingsgebied van de EU AI Act vallen."
Scenario B — U levert wel AI-functionaliteit. Dan heeft u als aanbieder verplichtingen: technische documentatie, conformiteitsbeoordeling (voor hoogrisico), en registratie in de EU-database voor hoogrisico-systemen. Raadpleeg voor dit scenario een juridisch adviseur gespecialiseerd in EU-regelgeving.
De EU AI Act volgt een vergelijkbare logica als de CSDDD: grote bedrijven moeten hun keten in kaart brengen en kunnen daarom vragen stellen aan leveranciers. Maar anders dan bij CSRD en CSDDD is er geen gestandaardiseerde rapportageformat voor leveranciers bepaald. Dat maakt een eenvoudige schriftelijke verklaring vooralsnog de meest praktische oplossing.
Lees ook
Bouw je VS-profiel (voorheen VSME) eenmalig op
Maak een account aan en begin vandaag.
Geen wachtwoord nodig — u ontvangt een inloglink per e-mail.