- 01
Breng je AI in kaart
Maak een eenvoudig overzicht — een AI-register — van alle AI-systemen die je organisatie gebruikt of aanbiedt. Denk aan los ingekochte tools zoals ChatGPT of Copilot, maar ook aan AI-functies die verborgen in bestaande software zitten. Dit is geen wettelijk voorgeschreven format, maar wel de praktische basis onder elke volgende stap: zonder overzicht kun je rol, risico en verplichtingen niet beoordelen.
Gebruikt je organisatie ChatGPT of Copilot? Lees wat je dan regelt →
- 02
Bepaal je rol
De verordening kent verschillende rollen. Gebruik je bestaande AI onder eigen gezag voor je werk, dan ben je gebruiksverantwoordelijke (deployer) — de rol met de minste verplichtingen, en waar de meeste mkb-organisaties onder vallen. Je wordt aanbieder (provider) zodra je zelf AI ontwikkelt en onder eigen naam op de markt brengt. Let op de rolwissel van artikel 25: door een systeem wezenlijk te wijzigen, te fine-tunen of onder eigen merk aan te bieden, kun je zélf aanbieder worden.
- 03
Check de risicoklasse van elk systeem
De verordening deelt AI in naar risico: verboden praktijken (artikel 5), hoog risico (artikel 6 met Bijlage III, zoals AI in werving of kredietbeoordeling), transparantierisico (artikel 50, zoals chatbots) en minimaal risico. Niet elk systeem in een gevoelig gebied is automatisch hoog risico: het filterartikel 6(3) zondert systemen uit die bijvoorbeeld alleen een nauwe procedurele of voorbereidende taak doen zonder significante risico's. Loop je register langs deze indeling.
- 04
Sluit verboden praktijken uit
geldt nuSommige toepassingen zijn volledig verboden en dat verbod geldt nu al, sinds 2 februari 2025 — ongeacht wanneer een systeem op de markt kwam. Het gaat onder meer om social scoring, emotieherkenning op de werkvloer en op school, en manipulatieve technieken met kans op significante schade. Controleer dat geen van je AI-systemen onder een van deze categorieën valt; dit is de meest urgente check op de lijst.
- 05
Regel AI-geletterdheid
geldt nuDe AI-geletterdheidsplicht (artikel 4) geldt sinds 2 februari 2025: wie AI aanbiedt of professioneel gebruikt, zorgt dat medewerkers genoeg kennis en vaardigheden hebben om er verantwoord mee te werken. De Europese Commissie noemt vier minimale stappen: zorg voor algemeen AI-begrip, bepaal je rol, breng de risico's van je systemen in kaart en baseer daar concrete acties op. Certificering of een verplichte AI-officer is níét nodig.
- 06
Bereid de transparantieverplichtingen voor
De transparantieregels van artikel 50 gaan in per 2 augustus 2026 en zijn níét uitgesteld door de Digital Omnibus. Concreet: maak een chatbot als chatbot herkenbaar en label AI-gegenereerde beelden of teksten. Breng nu in kaart wáár in je organisatie dit speelt, zodat je op tijd klaar bent. Alleen de overgangstermijn voor het markeren van bestaande AI-content is verkort.
- 07
Maak afspraken met je leveranciers
Veel AI komt binnen via leveranciers en ingekochte software. Leg per systeem vast wie welke rol heeft en vraag om de gebruiksaanwijzing en, bij hoog-risico-AI, om bewijs dat de leverancier de conformiteitsbeoordeling (de wettelijke toets vóór marktintroductie) heeft uitgevoerd. Let op: pas je een ingekocht systeem zelf aan of zet je er je eigen merk op, dan kun je via artikel 25 zelf aanbieder worden — met alle bijbehorende verplichtingen.
- 08
Leg beleid en governance vast
Schrijf op hoe je organisatie met AI omgaat: welke tools zijn toegestaan, wie houdt menselijk toezicht en hoe ga je om met persoonsgegevens. Je hoeft geen aparte AI-officer aan te stellen of te certificeren. Bestaand werk mag je hergebruiken: verwerk je persoonsgegevens, dan blijft de AVG het volledige kader, en een bestaande DPIA (gegevensbeschermingseffectbeoordeling) kan de basis vormen voor een latere FRIA (grondrechteneffectbeoordeling).
Bekijk het gratis voorbeeld-AI-beleid met stappenplan →
- 09
Volg de deadlines — met voorbehoud
De zware hoog-risicoverplichtingen zijn via de Digital Omnibus uitgesteld naar 2 december 2027 voor stand-alone systemen. Belangrijk voorbehoud: die wijziging is ondertekend, maar nog niet in het Publicatieblad gepubliceerd. Zolang publicatie uitblijft, geldt juridisch het oorspronkelijke schema — inclusief 2 augustus 2026 voor hoog-risicosystemen. Houd beide sporen in beeld; de volledige fasering staat op de tijdlijn.
- 10
Schakel hulp in wanneer nodig
Mkb en start-ups krijgen procedurele verlichting (artikel 62): gratis en met voorrang toegang tot testomgevingen, beoordelingskosten naar bedrijfsgrootte en vereenvoudigde documentatie. Een inhoudelijke uitzondering is het niet — de verplichtingen zelf blijven gelden. Twijfel je over je rol of de risicoklasse van een systeem, laat het dan gericht uitzoeken in plaats van te gokken.