Moet mijn bedrijf voldoen aan de AI Act? Een nuchtere beslisboom
Bijgewerkt: 29 juli 2026 · door Nick Busschers
Het korte antwoord
Als uw bedrijf in de EU gevestigd is en AI gebruikt, valt u onder de AI Act. Dat geldt ook als u alleen kant-en-klare tools zoals een chatbot of een AI-schrijfassistent inzet. De vraag is niet of de wet op u van toepassing is, maar welke verplichtingen concreet voor u gelden. Die hangen af van drie dingen: uw rol, het risiconiveau van de AI die u gebruikt, en wanneer u die AI inzet.
Stap 1: Wat is uw rol?
De AI Act maakt onderscheid tussen drie rollen. U kunt er meer dan een tegelijk hebben.
Provider bent u als u zelf een AI-systeem ontwikkelt of laat ontwikkelen en op de markt brengt. Voor de meeste mkb-bedrijven is dit niet van toepassing.
Deployer bent u als u een AI-systeem van een ander gebruikt voor eigen bedrijfsdoeleinden. Dit is de meest voorkomende rol in het mkb. Denkt u aan een bedrijf dat ChatGPT inzet voor klantenservice, of een HR-tool gebruikt voor het screenen van sollicitanten.
Importeur of distributeur bent u als u AI-systemen van buiten de EU invoert of doorverkoopt. Dit speelt bij een kleinere groep bedrijven.
Artikel 2 van de AI Act bepaalt de reikwijdte. Artikel 3 geeft de definities. Als deployer valt u onder verplichtingen uit onder meer artikel 26, dat deployers verplicht tot passend gebruik, toezicht door mensen en het informeren van betrokkenen bij hoog-risico AI.
Stap 2: Welk risiconiveau heeft uw AI?
De AI Act werkt met vier niveaus. Hoe hoger het risico, hoe zwaarder de verplichtingen.
- Onaanvaardbaar risico: verboden AI-praktijken, zoals sociale scoring door overheden of manipulatieve systemen die misbruik maken van kwetsbaarheden. Dit verbod geldt al sinds 2 februari 2025 (artikel 5).
- Hoog risico: AI die wordt ingezet bij werving, kredietverlening, onderwijs, biometrie of andere gevoelige toepassingen. Hier gelden de zwaarste verplichtingen voor deployers, maar de deadline voor standalone hoog-risico systemen is 2 december 2027.
- Beperkt risico: AI met transparantieverplichtingen, zoals chatbots en systemen die deepfakes of AI-gegenereerde content produceren. De deadline voor de meeste van deze verplichtingen is 2 augustus 2026 (artikel 50).
- Minimaal risico: AI zoals een spamfilter of een aanbevelingsalgoritme zonder gevoelige toepassingen. Hier gelden geen specifieke verplichtingen, al is AI-geletterdheid (artikel 4) ook hier van toepassing.
Stap 3: Gebruik de beslisboom
Doorloop deze vragen in volgorde.
1. Gebruikt uw bedrijf AI, ook als onderdeel van een ingekochte softwareoplossing? Zo nee: de AI Act is niet relevant. Zo ja: ga verder.
2. Ontwikkelt u zelf AI of laat u die ontwikkelen voor de markt? Zo ja: u bent provider en de zwaarste verplichtingen gelden voor u.
3. Gebruikt u AI van een ander voor uw eigen bedrijfsprocessen? Zo ja: u bent deployer.
4. Valt uw AI-toepassing onder de verboden praktijken van artikel 5? Zo ja: stop direct, dit is al handhaafbaar sinds 2 februari 2025.
5. Gebruikt u een chatbot, deepfake-tool of systeem dat AI-gegenereerde content produceert? Zo ja: u heeft transparantieverplichtingen onder artikel 50, met een deadline van 2 augustus 2026.
6. Gebruikt u AI bij werving, krediet, onderwijs of biometrie? Zo ja: u werkt waarschijnlijk met hoog-risico AI. De verplichtingen voor deployers (artikel 26) gelden hier, met de deadline van 2 december 2027 voor standalone systemen.
Stap 4: Wat moet u sowieso regelen?
Ongeacht uw rol en het risiconiveau van uw AI, gelden twee verplichtingen voor iedereen.
AI-geletterdheid (artikel 4) is al van kracht sinds 2 februari 2025. U moet ervoor zorgen dat medewerkers die met AI werken, voldoende kennis hebben om dat verantwoord te doen. Dit hoeft geen formele opleiding te zijn, maar u moet het aantoonbaar hebben geregeld.
Verboden praktijken (artikel 5) zijn eveneens al handhaafbaar. Controleer of geen van de AI-tools die u gebruikt valt onder de verboden categorieën. Denk aan systemen die onbewust gedrag manipuleren of die biometrische gegevens scrapen zonder wettelijke grondslag.
Wat als u twijfelt over uw risiconiveau?
Veel mkb-bedrijven gebruiken AI indirect, via een CRM-systeem, een HR-platform of een boekhoudpakket. De vraag is dan of de AI-functionaliteit in dat pakket als hoog-risico kwalificeert. Artikel 6 bepaalt wanneer een AI-systeem als hoog-risico wordt aangemerkt. Artikel 9 verplicht providers van hoog-risico AI tot een risicobeheersysteem. Als deployer hoeft u dat systeem niet zelf op te zetten, maar u moet wel controleren of de provider dat heeft gedaan en of u het systeem gebruikt zoals bedoeld.
Een praktische vuistregel: als de AI-uitkomst direct invloed heeft op een beslissing over een persoon (aangenomen worden, een lening krijgen, een beoordeling ontvangen), is de kans groot dat u met hoog-risico AI te maken heeft.
De nuchtere volgende stap
De beslisboom hierboven geeft richting, maar uw situatie is altijd specifieker dan een algemeen schema. De gratis self-scan op nuchter.ai helpt u in een kwartier te bepalen welke AI Act-verplichtingen concreet voor uw bedrijf gelden, zonder juridisch jargon en zonder overbodige complexiteit.
Veelgestelde vragen
Geldt de AI Act ook als ik alleen gratis AI-tools gebruik?
Ja. De AI Act kijkt niet naar of u betaalt voor een tool, maar naar hoe u die inzet. Als u als bedrijf een gratis AI-tool gebruikt voor bedrijfsdoeleinden, bent u deployer en gelden de bijbehorende verplichtingen.
Ik gebruik AI alleen intern, niet richting klanten. Maakt dat verschil?
Gedeeltelijk. Intern gebruik valt ook onder de AI Act, zeker als de AI invloed heeft op beslissingen over medewerkers, zoals bij beoordeling of werving. Transparantieverplichtingen uit artikel 50 zijn vooral relevant bij AI die naar buiten toe communiceert, maar artikel 4 en artikel 5 gelden altijd.
Wanneer moet ik als mkb-bedrijf echt iets geregeld hebben?
De eerste harde deadline was 2 februari 2025: AI-geletterdheid en de verboden praktijken gelden al. De volgende acute deadline is 2 augustus 2026 voor transparantie bij chatbots en AI-gegenereerde content. Hoog-risico AI voor werving en krediet volgt op 2 december 2027.
Doe de gratis AI Act-scan: tien vragen, direct resultaat
Over de auteur. Nick Busschers is oprichter van Nuchter en helpt het Nederlandse mkb praktisch en aantoonbaar te voldoen aan de EU AI Act. Nuchter is een dienst van P&R Consultancy BV (KvK 09121336).
Operationeel/organisatorisch hulpmiddel, geen juridisch advies. Bron: Verordening (EU) 2024/1689 zoals gewijzigd.
