De meeste stukken over de AI-verordening zijn geschreven voor concerns. Dit niet. Het gaat ervan uit dat u tussen de tien en tweehonderdvijftig medewerkers hebt, AI gebruikt in plaats van ontwikkelt, en weinig tijd hebt.
Met grote waarschijnlijkheid ja — maar vermoedelijk minder zwaar dan u vreest. De verordening kent geen personeelsdrempel; zij onderscheidt naar rol en risico, niet naar omvang.
Doorslaggevend is uw rol. Wie AI-tools alleen inzet, is gebruiksverantwoordelijke (in de Engelse tekst: deployer). Voor gebruiksverantwoordelijken is het plichtenpakket overzichtelijk. Aanbieder — met aanzienlijk meer plichten — wordt u pas wanneer u een systeem onder eigen naam aanbiedt of wezenlijk verandert, bijvoorbeeld door een ingekochte chatbot met uw eigen merk op de website te zetten.
Het overgrote deel van het mkb zit in de eerste categorie. Dat scheelt conformiteitsbeoordeling, technische documentatie en registratie.
De Digital Omnibus is in juli 2026 in werking getreden. Het is geldend recht, geen aankondiging.
| Datum | Wat er geldt |
|---|---|
| 2 februari 2025 | Verboden praktijken (art. 5) · AI-geletterdheid (art. 4) |
| 2 augustus 2025 | Verplichtingen voor AI-modellen voor algemene doeleinden, governance, nationale sanctieregels |
| 2 augustus 2026 | Transparantieplichten (art. 50) · nationaal markttoezicht operationeel |
| 2 december 2026 | Art. 50 lid 2 ook voor bestaande systemen · aanvullende verboden |
| 9 december 2026 | Omzettingstermijn van de EU-productaansprakelijkheidsrichtlijn 2024/2853 — software en AI gelden als product |
| 2 december 2027 | Hoogrisico-verplichtingen voor zelfstandige systemen — uitgesteld |
| 2 augustus 2028 | Hoogrisico-verplichtingen voor AI in gereguleerde producten — uitgesteld |
De korte versie: wie hoogrisico-AI bouwt, heeft tijd gewonnen. Wie AI alleen gebruikt, is allang aan de beurt.
Op die datum verstrijkt de omzettingstermijn van de nieuwe productaansprakelijkheidsrichtlijn (EU) 2024/2853. Daarin gelden software en AI-systemen uitdrukkelijk als product. Dat raakt niet iedereen even hard, maar wel iedereen die software of een AI-functie meelevert aan klanten — en het is een spoor náást de AI-verordening, met een eigen logica. Wie zoiets doet, zet dit nu op de agenda in plaats van in december.
Al het overige — conformiteitsbeoordeling, technische documentatie, registratie — betreft aanbieders en hoogrisicosystemen, dus de kleinste minderheid van het mkb.
Van de acht gebieden van bijlage III zijn er voor het mkb praktisch maar twee relevant:
Zet u zoiets in: vastleggen, escaleren naar de directie en juridisch laten toetsen. De termijn van december 2027 geeft u tijd, maar de classificatie hoort nu te staan. Denk daarbij ook aan de ondernemingsraad — een systeem dat prestaties kan beoordelen, raakt het instemmingsrecht van artikel 27 WOR.
Bevoegd zijn de nationale markttoezichthouders. In Nederland vervullen de Rijksinspectie Digitale Infrastructuur (RDI) en de Autoriteit Persoonsgegevens (AP) de coördinerende rol; daaromheen houden sectorale toezichthouders toezicht binnen hun eigen domein. De AP is bovendien al langer de coördinerend toezichthouder op algoritmes en AI en handhaaft de AVG, wat in de praktijk de eerste ingang is zodra persoonsgegevens in het spel zijn.
Realistisch beginnen toezichthouders niet met boetes, maar met een informatieverzoek en een aanwijzing tot herstel. Wie dan kan leveren, is klaar.
De vaker voorkomende aanleiding is sowieso geen toezichthouder. Het is de leveranciersvragenlijst van een zakelijke afnemer. Daarin staan vijf vragen die inmiddels standaard zijn:
Wie deze vijf in één document kan beantwoorden, wint de aanbesteding niet daarmee — maar verliest hem er ook niet op.
Dit hoort er even hard bij, omdat er in dit segment veel wordt verkocht dat niet van toepassing is:
Voor een bedrijf met vijftig medewerkers dat AI alleen gebruikt:
Dat is het realistische kader. Wie u een adviestraject met zes cijfers wil verkopen, praat over een andere bedrijfsomvang.
Weet u niet waar u staat: de gratis quick-check geeft in twee minuten een eerlijk beeld. Wilt u het daarna niet alleen doen, dan staat het tarievenoverzicht op de startpagina.
Ja. Er is geen personeelsdrempel. De verordening onderscheidt naar rol en risico, niet naar omvang. Voor bedrijven die AI alleen gebruiken, is het plichtenpakket wel overzichtelijk.
Gebruiksverantwoordelijken zetten een AI-systeem in de beroepsuitoefening in — dat geldt voor de meeste bedrijven. Aanbieders ontwikkelen een systeem of brengen het onder eigen naam op de markt. Wie een ingekocht systeem onder eigen merk aanbiedt of wezenlijk verandert, wordt juridisch aanbieder.
Gedeeltelijk. De Digital Omnibus heeft de hoogrisico-verplichtingen naar 2 december 2027 respectievelijk 2 augustus 2028 verschoven. De datum van 2 augustus 2026 voor de transparantieplichten en de start van het markttoezicht bleef ongewijzigd.
Het toezicht is verdeeld over meerdere instanties. De Rijksinspectie Digitale Infrastructuur (RDI) en de Autoriteit Persoonsgegevens (AP) vervullen de coördinerende rol; sectorale toezichthouders houden toezicht binnen hun eigen domein. Zodra persoonsgegevens in het spel zijn, is de AP in de praktijk de eerste ingang.
Wettelijk is die rol niet voorgeschreven — anders dan bij de functionaris gegevensbescherming bestaat er geen aanstellingsplicht. Praktisch is het standaard geworden, omdat de plichten het bedrijf raken en zonder aangewezen persoon niemand ze uitvoert.
Voor een bedrijf met ongeveer vijftig medewerkers: een halve tot een hele dag eerste inrichting, ongeveer dertig minuten instructie per persoon en doorlopend twee tot zes uur per maand.
De gratis quick-check loopt tien punten langs — AI-register, trainingsstand, transparantieplichten, verantwoordelijkheden. In twee minuten, zonder aanmelding, met een eerlijk resultaat en uw concrete hiaten.
Quick-check starten — gratis