KlarComply
Taal:DEENNL
StartKennis › AI-verordening voor het mkb

De AI-verordening voor het mkb: het stappenplan zonder adviestraject

De meeste stukken over de AI-verordening zijn geschreven voor concerns. Dit niet. Het gaat ervan uit dat u tussen de tien en tweehonderdvijftig medewerkers hebt, AI gebruikt in plaats van ontwikkelt, en weinig tijd hebt.

Valt u er überhaupt onder?

Met grote waarschijnlijkheid ja — maar vermoedelijk minder zwaar dan u vreest. De verordening kent geen personeelsdrempel; zij onderscheidt naar rol en risico, niet naar omvang.

Doorslaggevend is uw rol. Wie AI-tools alleen inzet, is gebruiksverantwoordelijke (in de Engelse tekst: deployer). Voor gebruiksverantwoordelijken is het plichtenpakket overzichtelijk. Aanbieder — met aanzienlijk meer plichten — wordt u pas wanneer u een systeem onder eigen naam aanbiedt of wezenlijk verandert, bijvoorbeeld door een ingekochte chatbot met uw eigen merk op de website te zetten.

De rolvraag in drie zinnen

Het overgrote deel van het mkb zit in de eerste categorie. Dat scheelt conformiteitsbeoordeling, technische documentatie en registratie.

De termijnen — stand na de Digital Omnibus

De Digital Omnibus is in juli 2026 in werking getreden. Het is geldend recht, geen aankondiging.

DatumWat er geldt
2 februari 2025Verboden praktijken (art. 5) · AI-geletterdheid (art. 4)
2 augustus 2025Verplichtingen voor AI-modellen voor algemene doeleinden, governance, nationale sanctieregels
2 augustus 2026Transparantieplichten (art. 50) · nationaal markttoezicht operationeel
2 december 2026Art. 50 lid 2 ook voor bestaande systemen · aanvullende verboden
9 december 2026Omzettingstermijn van de EU-productaansprakelijkheidsrichtlijn 2024/2853 — software en AI gelden als product
2 december 2027Hoogrisico-verplichtingen voor zelfstandige systemen — uitgesteld
2 augustus 2028Hoogrisico-verplichtingen voor AI in gereguleerde producten — uitgesteld

De korte versie: wie hoogrisico-AI bouwt, heeft tijd gewonnen. Wie AI alleen gebruikt, is allang aan de beurt.

9 december 2026 wordt stelselmatig over het hoofd gezien

Op die datum verstrijkt de omzettingstermijn van de nieuwe productaansprakelijkheidsrichtlijn (EU) 2024/2853. Daarin gelden software en AI-systemen uitdrukkelijk als product. Dat raakt niet iedereen even hard, maar wel iedereen die software of een AI-functie meelevert aan klanten — en het is een spoor náást de AI-verordening, met een eigen logica. Wie zoiets doet, zet dit nu op de agenda in plaats van in december.

Wat gebruiksverantwoordelijken concreet moeten

  1. Geletterdheid bevorderen (art. 4) — basisinstructie voor iedereen die AI gebruikt, vastgelegd. Wat dat precies inhoudt →
  2. Transparantie regelen (art. 50) — chatbots melden, AI-beelden labelen, vrijgaveproces voor teksten. Gratis Nederlandstalige AI-labels staan klaar.
  3. Verboden praktijken vermijden (art. 5) — voor het mkb vooral relevant: emotieherkenning op de werkplek is verboden
  4. Overzicht houden — een AI-register, zonder welk geen van de andere plichten uitvoerbaar is

Al het overige — conformiteitsbeoordeling, technische documentatie, registratie — betreft aanbieders en hoogrisicosystemen, dus de kleinste minderheid van het mkb.

De twee gevallen waarin het mkb tóch in het hoogrisicodomein belandt

Van de acht gebieden van bijlage III zijn er voor het mkb praktisch maar twee relevant:

Zet u zoiets in: vastleggen, escaleren naar de directie en juridisch laten toetsen. De termijn van december 2027 geeft u tijd, maar de classificatie hoort nu te staan. Denk daarbij ook aan de ondernemingsraad — een systeem dat prestaties kan beoordelen, raakt het instemmingsrecht van artikel 27 WOR.

Wie controleert, en hoe verloopt dat?

Bevoegd zijn de nationale markttoezichthouders. In Nederland vervullen de Rijksinspectie Digitale Infrastructuur (RDI) en de Autoriteit Persoonsgegevens (AP) de coördinerende rol; daaromheen houden sectorale toezichthouders toezicht binnen hun eigen domein. De AP is bovendien al langer de coördinerend toezichthouder op algoritmes en AI en handhaaft de AVG, wat in de praktijk de eerste ingang is zodra persoonsgegevens in het spel zijn.

Realistisch beginnen toezichthouders niet met boetes, maar met een informatieverzoek en een aanwijzing tot herstel. Wie dan kan leveren, is klaar.

De vaker voorkomende aanleiding is sowieso geen toezichthouder. Het is de leveranciersvragenlijst van een zakelijke afnemer. Daarin staan vijf vragen die inmiddels standaard zijn:

  1. Houdt u een overzicht bij van de AI-systemen die u gebruikt?
  2. Hebt u een intern AI-beleid, en sinds wanneer?
  3. Hoe borgt u de AI-geletterdheid van uw medewerkers?
  4. Wie is bij u verantwoordelijk voor AI?
  5. Zet u AI-systemen met een hoog risico in, en zo ja welke?

Wie deze vijf in één document kan beantwoorden, wint de aanbesteding niet daarmee — maar verliest hem er ook niet op.

Wat u níét nodig hebt

Dit hoort er even hard bij, omdat er in dit segment veel wordt verkocht dat niet van toepassing is:

De inspanning, eerlijk becijferd

Voor een bedrijf met vijftig medewerkers dat AI alleen gebruikt:

Dat is het realistische kader. Wie u een adviestraject met zes cijfers wil verkopen, praat over een andere bedrijfsomvang.

Waar begint u vanmiddag?

  1. Vraag in het team uit welke AI-tools worden gebruikt — met amnestietoezegging (twintig minuten)
  2. Zet ze in een register met de acht velden (een uur)
  3. Loop uw externe kanalen langs op de transparantieplichten en plaats de gratis labels waar nodig (een half uur)
  4. Schrijf een AI-beleid van twee pagina's (twee uur)

Weet u niet waar u staat: de gratis quick-check geeft in twee minuten een eerlijk beeld. Wilt u het daarna niet alleen doen, dan staat het tarievenoverzicht op de startpagina.

Veelgestelde vragen

Geldt de AI-verordening ook voor kleine bedrijven?

Ja. Er is geen personeelsdrempel. De verordening onderscheidt naar rol en risico, niet naar omvang. Voor bedrijven die AI alleen gebruiken, is het plichtenpakket wel overzichtelijk.

Wat is het verschil tussen aanbieder en gebruiksverantwoordelijke?

Gebruiksverantwoordelijken zetten een AI-systeem in de beroepsuitoefening in — dat geldt voor de meeste bedrijven. Aanbieders ontwikkelen een systeem of brengen het onder eigen naam op de markt. Wie een ingekocht systeem onder eigen merk aanbiedt of wezenlijk verandert, wordt juridisch aanbieder.

Zijn de termijnen uitgesteld?

Gedeeltelijk. De Digital Omnibus heeft de hoogrisico-verplichtingen naar 2 december 2027 respectievelijk 2 augustus 2028 verschoven. De datum van 2 augustus 2026 voor de transparantieplichten en de start van het markttoezicht bleef ongewijzigd.

Wie is in Nederland de toezichthouder?

Het toezicht is verdeeld over meerdere instanties. De Rijksinspectie Digitale Infrastructuur (RDI) en de Autoriteit Persoonsgegevens (AP) vervullen de coördinerende rol; sectorale toezichthouders houden toezicht binnen hun eigen domein. Zodra persoonsgegevens in het spel zijn, is de AP in de praktijk de eerste ingang.

Hebben wij een AI-functionaris nodig?

Wettelijk is die rol niet voorgeschreven — anders dan bij de functionaris gegevensbescherming bestaat er geen aanstellingsplicht. Praktisch is het standaard geworden, omdat de plichten het bedrijf raken en zonder aangewezen persoon niemand ze uitvoert.

Hoeveel tijd kost de uitvoering?

Voor een bedrijf met ongeveer vijftig medewerkers: een halve tot een hele dag eerste inrichting, ongeveer dertig minuten instructie per persoon en doorlopend twee tot zes uur per maand.

Waar staat uw bedrijf?

De gratis quick-check loopt tien punten langs — AI-register, trainingsstand, transparantieplichten, verantwoordelijkheden. In twee minuten, zonder aanmelding, met een eerlijk resultaat en uw concrete hiaten.

Quick-check starten — gratis
Verder lezen AI-opleidingsplicht → AI-register opstellen → Transparantieplicht (art. 50) → AI-beleid schrijven →
Bronnen:
Verordening (EU) 2024/1689 — officiële Nederlandse tekst, EUR-Lex
Artikel 25 AI-verordening — verantwoordelijkheden in de AI-waardeketen
Artikel 99 AI-verordening — sancties
RDI — toezicht op kunstmatige intelligentie
Autoriteit Persoonsgegevens — AI-verordening
Europese Commissie — regelgevingskader voor AI
Vakinhoudelijk getoetst op 2 augustus 2026 · Stand na de Digital Omnibus · Dit artikel is algemene informatie en geen juridisch advies.
Colofon·Privacy·Voorwaarden·[email protected]