Nuchter

AI Act voor het mkb

AI Act-deadlines & verplichtingen

Kort antwoord: de eerste regels gelden al (AI-geletterdheid en verboden praktijken sinds 2 februari 2025). De eerstvolgende harde deadline voor veel mkb-bedrijven is 2 augustus 2026 (transparantie). De zwaardere hoog-risicoverplichtingen volgen op 2 december 2027.

Peildatum: 27 juli 2026. Wij houden deze tijdlijn actueel.

Tijdlijn

DatumVerplichtingArtikelStatus
2 februari 2025 Verboden praktijken Art. 5 geldt, handhaafbaar
2 februari 2025 AI-geletterdheid Art. 4 geldt, handhaafbaar
2 augustus 2025 GPAI-modelverplichtingen Art. 51-55 geldt; boetebevoegdheid vanaf 2 augustus 2026
2 augustus 2026 Transparantie (chatbots, deepfakes, AI-content melden) Art. 50(1),(3),(4) acute deadline, NIET uitgesteld
2 december 2026 Watermerk generatieve output (bestaande systemen) Art. 50(2) uitgesteld van 2 aug 2026; nieuwe systemen ná 2 aug 2026 direct
2 december 2026 Nieuw verbod nudifiers/CSAM Art. 5(1) b bis/b ter (nieuw) nieuw via Omnibus (Verordening 2026/1744)
2 december 2027 Hoog-risico standalone (HR, werving, krediet, onderwijs, biometrie) Annex III / Art. 6(2), 26 uitgesteld van 2 aug 2026 (16 mnd)
2 augustus 2028 Hoog-risico embedded in gereguleerde producten Annex I uitgesteld van 2 aug 2027
2 augustus 2027 AI-sandboxes per lidstaat Art. 57 uitgesteld

Boetes

Verboden praktijken tot €35M / 7% wereldwijde omzet; hoog-risico & transparantie tot €15M / 3%; onjuiste info aan toezichthouder tot €7,5M / 1%. SME's en small mid-caps (<750 medewerkers, <€150M omzet) krijgen proportioneel lagere maxima en lichtere documentatie-eisen.

Veelgestelde vragen

Geldt de AI Act voor mijn mkb-bedrijf?

Waarschijnlijk wel. Vrijwel elk bedrijf dat AI gebruikt valt minimaal onder AI-geletterdheid (artikel 4, geldt al sinds 2 februari 2025) en vaak onder transparantie richting klanten (artikel 50). U hoeft geen AI te bouwen om onder de wet te vallen. Gebruiken is genoeg.

Wat is de eerstvolgende harde deadline?

2 augustus 2026: de transparantieregels (artikel 50) worden dan gehandhaafd. U moet duidelijk maken wanneer iemand met AI communiceert en AI-gegenereerde content als zodanig herkenbaar maken.

Wanneer gelden de hoog-risicoregels (Annex III)?

Vanaf 2 december 2027. Dat lijkt ver, maar de voorbereiding (risicobeheer, datagovernance, documentatie, menselijk toezicht) kost 12+ maanden, dus begin op tijd. Hoog-risico speelt vooral bij AI die meebeslist over mensen: werving, kredietbeoordeling, onderwijs, biometrie.

Wat gebeurt er als ik niets doe?

Er staan boetes op, met een lichter regime voor kleinere bedrijven. Belangrijker en eerder: klanten, aanbestedingen, accountants en verzekeraars vragen om aantoonbaarheid. Zonder dossier staat u dan met lege handen.

Wat is het verschil tussen een gebruiker (deployer) en een aanbieder (provider)?

Een deployer gebruikt AI onder eigen verantwoordelijkheid (lichtste regime, de meeste mkb-bedrijven). U wordt provider (met zwaardere plichten) zodra u AI aan derden aanbiedt, uw eigen merk op andermans AI zet, of een AI-model in uw eigen product/dienst integreert.

Weet in twee minuten waar úw bedrijf staat. Doe de gratis zelfscan: tien vragen, direct resultaat per onderdeel.

Start de gratis AI Act-scan

Operationeel/organisatorisch hulpmiddel, geen juridisch advies. Bron: Verordening (EU) 2024/1689 zoals gewijzigd. Nuchter is een dienst van P&R Consultancy BV (KvK 09121336).