De EU AI Act voor het MKB: wat je moet regelen, en wat niet
De AI Act geldt al. Voor de meeste MKB-bedrijven komt het neer op vier dingen: weten welke AI je gebruikt, AI-geletterdheid, transparantie naar klanten en een mens in controle. De checklist, zonder paniek.
De Europese AI-verordening (AI Act) is sinds 1 augustus 2024 van kracht en treedt in fasen in werking. De verplichtingen die het MKB raken gelden inmiddels. Het goede nieuws: voor een bedrijf dat AI inzet voor offertes, klantvragen, administratie of planning is het werk overzichtelijk. Hieronder wat er van je verwacht wordt, wat niet, en hoe je het in een middag op orde hebt.
De fasen in één tabel
| Sinds | Wat geldt | Raakt het MKB? |
|---|---|---|
| 2 februari 2025 | Verboden toepassingen (zoals social scoring en manipulatie) en de plicht tot AI-geletterdheid (artikel 4) | Ja, de geletterdheid geldt voor iedereen die AI inzet |
| 2 augustus 2025 | Regels voor aanbieders van algemene AI-modellen, toezicht en boetes | Alleen als je zelf modellen aanbiedt |
| 2 augustus 2026 | Transparantieplichten (artikel 50) en de meeste eisen voor hoog-risicotoepassingen | Transparantie ja; hoog risico alleen bij specifieke toepassingen |
Eén kanttekening: eind 2025 stelde de Europese Commissie voor om de ingangsdata voor hoog-risicotoepassingen te koppelen aan de beschikbaarheid van technische standaarden, met uiterlijk eind 2027 als nieuwe grens. Of en hoe dat definitief wordt, hangt van Parlement en Raad af. Voor de lichte regels verandert het niets.
Eerst: in welke klasse valt jouw gebruik?
De AI Act werkt met risicoklassen, en de meeste MKB-toepassingen zitten onderaan.
- Verboden. Social scoring, manipulatie van kwetsbare groepen, emotieherkenning op de werkvloer. Dit doe je niet, en dat blijft zo.
- Hoog risico. AI die beslist of meeweegt bij werving en selectie, kredietbeoordeling, toegang tot onderwijs of essentiële diensten, en AI in producten met veiligheidseisen. Hier gelden eisen aan documentatie, datakwaliteit, logging en menselijk toezicht.
- Beperkt risico. Chatbots en agents die met mensen praten, en AI die tekst of beeld maakt voor publiek. Hier geldt: wees transparant.
- Minimaal risico. Alles daaronder: spam-filters, een agent die mail sorteert, een tool die offertes voorbereidt voor controle.
Een agent die offertes klaarzet, orders overtypt of klantvragen beantwoordt zit in de laatste twee klassen. Die vallen niet onder de zware eisen. Let wel op als je AI inzet bij sollicitaties of bij beslissingen over krediet of toegang: dan ben je wel hoog risico.
De checklist voor het MKB
1. Weet welke AI je gebruikt
Maak een lijst: welke tools en agents draaien er, welke data gaat erin, wie gebruikt ze en waarvoor. Vergeet de tools die medewerkers zelf gebruiken niet (shadow AI). Zonder die lijst kun je de rest niet regelen.
2. Regel AI-geletterdheid
Artikel 4 vraagt dat de mensen die AI inzetten begrijpen wat het kan en niet kan. Het is een inspanningsplicht, geen examen. Per toepassing een korte uitleg (wat doet het, waar kan het misgaan, wat mag er niet in) en een paar afspraken, en leg vast dat je dit hebt gedaan. Een halve dag met het team, en je bent er.
3. Wees transparant
Praat een klant met een agent of chatbot, zeg dan dat het AI is. Zet je AI-gemaakte teksten of beelden in waar het uitmaakt dat een mens het niet maakte, markeer dat dan. Een regel in je mail-handtekening of een melding in de chat is genoeg.
4. Houd een mens in controle
Bij alles wat gevolgen heeft voor een persoon (een afwijzing, een prijsafspraak, een creditnota) hoort een mens de beslissing te nemen of te kunnen terugdraaien. Dit is ook hoe een goede agent werkt: hij zet klaar, jij keurt goed.
5. De AVG blijft
De AI Act vervangt de AVG niet. Dus: een verwerkersovereenkomst met je AI-leverancier, geen persoonsgegevens in publieke tools, liefst EU-hosting, en weten waar je data heen gaat.
Wat je niet hoeft
- Geen CE-markering of conformiteitsbeoordeling voor een agent die mail sorteert of offertes voorbereidt.
- Geen registratie in de Europese database, die is voor hoog-risicosystemen.
- Geen verplichte AI-officer. Wel iemand die het overzicht houdt.
- Geen stop op AI-gebruik. De wet reguleert, ze verbiedt alleen een korte lijst.
En de boetes?
De maxima zijn hoog: tot 35 miljoen euro of 7 procent van de wereldwijde omzet voor verboden toepassingen, en tot 15 miljoen euro of 3 procent voor andere overtredingen. Voor het MKB geldt steeds het laagste van die twee bedragen. Toezichthouders richten zich op de zware klassen; voor een bedrijf dat de vijf punten hierboven op orde heeft, is het risico klein.
Zo bouwen wij agents
Mens in controle, antwoorden met bron, en data die binnen de afgesproken grenzen blijft: dat is bij byte8 geen compliance-laag achteraf maar de manier waarop een agent gebouwd wordt. Wil je weten waar AI in jouw bedrijf het snelst loont, en meteen zien hoe je het netjes regelt? Dat is precies wat de AI Scan in één middag doet.