EU AI Act: wat het echt voor het MKB betekent

Rond de EU AI Act circuleert veel deadline-paniek. De meeste klopt niet. Dit is de stand van zaken in juli 2026, eerlijk en zonder bangmakerij: welke regels al gelden, welke datum verschoof, en waar jouw AI-gebruik waarschijnlijk valt.

Gebouwen en brug onder een bewolkte lucht.
Fotobron: Fer Troulik / Unsplash

Veelgestelde vragen

Wat is de EU AI Act?

De EU AI Act is de Europese wet die AI-systemen indeelt naar risico: verboden, hoog-risico, beperkt-risico en minimaal-risico. Hoe hoger het risico, hoe zwaarder de verplichtingen. De wet geldt voor iedereen die AI in de EU aanbiedt of gebruikt, ook het MKB.

Welke deadlines gelden er nu echt?

Verboden AI-praktijken gelden sinds 2 februari 2025, GPAI-verplichtingen sinds 2 augustus 2025. De hoog-risico-regels uit Annex III verschoven via de Digital Omnibus naar 2 december 2027. Maar 2 augustus 2026 blijft een echte deadline: dan gaan de transparantieplicht (artikel 50), boetebevoegdheden en markttoezicht gewoon in.

Wat verandert er op 2 augustus 2026?

Drie dingen. Artikel 50 gaat in: chatbots moeten melden dat je met AI praat, tenzij dat al duidelijk is. Deepfakes en bepaalde AI-teksten over publieke onderwerpen moeten een label krijgen. De nationale toezichthouders kunnen handhaven en de GPAI-boetes uit artikel 101 worden actief. Bestaande generatieve systemen krijgen voor machineleesbare markering tot 2 december 2026.

Is die hoog-risico-deadline definitief?

Ja. Het Europees Parlement keurde de Digital Omnibus op 16 juni 2026 goed en de Raad op 29 juni. Verordening (EU) 2026/1744 verscheen op 24 juli in het Publicatieblad en geldt sinds 27 juli. Annex III-systemen volgen op 2 december 2027; hoog-risico-AI in gereguleerde producten op 2 augustus 2028.

Wat betekent dit voor het MKB?

Voor de meeste MKB-bedrijven valt AI-gebruik onder beperkt-risico of minimaal-risico, niet onder hoog-risico. Artikel 50 vraagt vanaf 2 augustus 2026 vooral drie dingen: meld directe AI-interactie als die niet duidelijk is, label deepfakes en label AI-teksten over publieke onderwerpen zonder menselijke review. Bepaal eerst je echte risicocategorie en rol.

Wat zijn de boetes?

Voor verboden praktijken loopt de boete op tot 35 miljoen euro of 7% van de wereldwijde jaaromzet. Andere overtredingen: tot 15 miljoen euro of 3%. Onjuiste informatie aan toezichthouders: tot 7,5 miljoen euro of 1%. Voor MKB en start-ups gelden proportioneel lagere boetes.

Wie houdt er in Nederland toezicht?

Nederland wijst 10 markttoezichthouders aan, elk in het eigen domein (AFM en DNB bijvoorbeeld voor de financiële sector). Voor toepassingen zonder eigen toezichthouder, zoals verboden praktijken en transparantieplicht, krijgt de Autoriteit Persoonsgegevens een centrale rol, samen met de Rijksinspectie Digitale Infrastructuur. De consultatie over de Uitvoeringswet AI-verordening sloot op 1 juni 2026; behandeling in de Tweede Kamer volgt nog.

Hoe maak je AI AI-Act-proof in productie?

Bepaal eerst de risicocategorie van elke AI-use-case, niet van "AI" in het algemeen. Veel pilots stranden niet op de wet maar op de production gap: governance, compliance en onderhoud die te laat komen. Onze Scan doorlicht je AI-trajecten op ROI, risico en wat de wet vraagt.

De vier risicocategorieën

Verboden

Wat het betekent

AI die de EU te schadelijk vindt, zoals social scoring of manipulatie van kwetsbare groepen.

Datum / plicht

Verboden sinds 2 februari 2025.

Hoog-risico

Wat het betekent

AI in gevoelige domeinen (Annex III), zoals werving, krediet of kritieke infrastructuur.

Datum / plicht

Strenge eisen. Datum verschoven naar 2 december 2027 (Digital Omnibus, definitief goedgekeurd juni 2026).

Beperkt-risico

Wat het betekent

Directe AI-interactie, emotieherkenning, deepfakes en bepaalde AI-teksten.

Datum / plicht

Transparantie per type vanaf 2 augustus 2026. Voor bestaande generatieve systemen geldt één overgangstermijn.

Minimaal-risico

Wat het betekent

De meeste AI: spamfilters, aanbevelingen, hulpmiddelen zonder direct risico.

Datum / plicht

Geen specifieke verplichtingen onder de wet.

De eerlijke conclusie

Geen paniek, maar ook niet negeren. De meeste AI in het MKB valt onder beperkt-risico of minimaal-risico, niet onder hoog-risico. Annex III-systemen volgen vanaf 2 december 2027; voor hoog-risico-AI in gereguleerde producten geldt 2 augustus 2028. De transparantieplicht start wel op 2 augustus 2026. Bepaal daarom eerst in welke categorie elke use-case valt.

Dit is geen juridisch advies. De EU AI Act krijgt nog uitvoeringsregels en richtsnoeren; details kunnen wijzigen. Voor je eigen situatie: laat een jurist meekijken.

AI-traject AI-Act-proof in productie?

De wet is zelden de echte blokkade; de production gap wel. In de Scan doorlichten we je AI-trajecten op ROI, risico en wat de wet vraagt, en zeggen we welke je in productie zou brengen.