kennisbank — checklist voor het mkb

De AI Act-checklist voor het mkb

Tien stappen die een mkb-organisatie zonder juridische afdeling zelf kan zetten — van een eerste AI-overzicht tot de deadlines die eraan komen. Elke stap met bron en juridische status, zodat je weet wat vaststaat en wat nog onder voorbehoud is.

Laatst geverifieerd:

01 — waarom deze checklist

Groot begonnen wordt klein aangepakt

De AI-verordening oogt overweldigend, maar voor de meeste mkb-organisaties is de aanpak behapbaar: eerst overzicht, dan je rol, dan wat nu al geldt. Deze checklist zet de verordening om in stappen die je zonder juridische afdeling kunt doorlopen. Het is informatie — een startpunt — en geen juridisch advies.

Doorloop de stappen op volgorde. De eerste drie brengen structuur aan; stap vier en vijf gaan over verplichtingen die nu al gelden; de rest bereidt je voor op wat eraan komt. Waar een stap op een concreet feit steunt, vind je de bron en de juridische status eronder.

7%

van de ondernemers is goed geïnformeerd

Uit KVK-onderzoek blijkt dat Nederlandse ondernemers nauwelijks stappen zetten: circa 7% is goed geïnformeerd over de AI-regels en slechts 2 à 3% bereidt zich actief voor — terwijl drie op de tien al AI-tools zoals ChatGPT of Copilot gebruikt.

02 — het stappenplan

Tien stappen, op volgorde

Van AI-inventarisatie tot hulp inschakelen. Vaktermen staan telkens met hun gewone-taaluitleg erbij, en elke feitelijke stap draagt zijn bron en juridische status.

  1. Breng je AI in kaart

    Maak een eenvoudig overzicht — een AI-register — van alle AI-systemen die je organisatie gebruikt of aanbiedt. Denk aan los ingekochte tools zoals ChatGPT of Copilot, maar ook aan AI-functies die verborgen in bestaande software zitten. Dit is geen wettelijk voorgeschreven format, maar wel de praktische basis onder elke volgende stap: zonder overzicht kun je rol, risico en verplichtingen niet beoordelen.

    Gebruikt je organisatie ChatGPT of Copilot? Lees wat je dan regelt →

  2. Bepaal je rol

    De verordening kent verschillende rollen. Gebruik je bestaande AI onder eigen gezag voor je werk, dan ben je gebruiksverantwoordelijke (deployer) — de rol met de minste verplichtingen, en waar de meeste mkb-organisaties onder vallen. Je wordt aanbieder (provider) zodra je zelf AI ontwikkelt en onder eigen naam op de markt brengt. Let op de rolwissel van artikel 25: door een systeem wezenlijk te wijzigen, te fine-tunen of onder eigen merk aan te bieden, kun je zélf aanbieder worden.

  3. Check de risicoklasse van elk systeem

    De verordening deelt AI in naar risico: verboden praktijken (artikel 5), hoog risico (artikel 6 met Bijlage III, zoals AI in werving of kredietbeoordeling), transparantierisico (artikel 50, zoals chatbots) en minimaal risico. Niet elk systeem in een gevoelig gebied is automatisch hoog risico: het filterartikel 6(3) zondert systemen uit die bijvoorbeeld alleen een nauwe procedurele of voorbereidende taak doen zonder significante risico's. Loop je register langs deze indeling.

  4. Sluit verboden praktijken uit

    geldt nu

    Sommige toepassingen zijn volledig verboden en dat verbod geldt nu al, sinds 2 februari 2025 — ongeacht wanneer een systeem op de markt kwam. Het gaat onder meer om social scoring, emotieherkenning op de werkvloer en op school, en manipulatieve technieken met kans op significante schade. Controleer dat geen van je AI-systemen onder een van deze categorieën valt; dit is de meest urgente check op de lijst.

  5. Regel AI-geletterdheid

    geldt nu

    De AI-geletterdheidsplicht (artikel 4) geldt sinds 2 februari 2025: wie AI aanbiedt of professioneel gebruikt, zorgt dat medewerkers genoeg kennis en vaardigheden hebben om er verantwoord mee te werken. De Europese Commissie noemt vier minimale stappen: zorg voor algemeen AI-begrip, bepaal je rol, breng de risico's van je systemen in kaart en baseer daar concrete acties op. Certificering of een verplichte AI-officer is níét nodig.

  6. Bereid de transparantieverplichtingen voor

    De transparantieregels van artikel 50 gaan in per 2 augustus 2026 en zijn níét uitgesteld door de Digital Omnibus. Concreet: maak een chatbot als chatbot herkenbaar en label AI-gegenereerde beelden of teksten. Breng nu in kaart wáár in je organisatie dit speelt, zodat je op tijd klaar bent. Alleen de overgangstermijn voor het markeren van bestaande AI-content is verkort.

    Aangenomen — nog niet van kracht

    Bron: Raad van de EU, 29 juni 2026

  7. Maak afspraken met je leveranciers

    Veel AI komt binnen via leveranciers en ingekochte software. Leg per systeem vast wie welke rol heeft en vraag om de gebruiksaanwijzing en, bij hoog-risico-AI, om bewijs dat de leverancier de conformiteitsbeoordeling (de wettelijke toets vóór marktintroductie) heeft uitgevoerd. Let op: pas je een ingekocht systeem zelf aan of zet je er je eigen merk op, dan kun je via artikel 25 zelf aanbieder worden — met alle bijbehorende verplichtingen.

  8. Leg beleid en governance vast

    Schrijf op hoe je organisatie met AI omgaat: welke tools zijn toegestaan, wie houdt menselijk toezicht en hoe ga je om met persoonsgegevens. Je hoeft geen aparte AI-officer aan te stellen of te certificeren. Bestaand werk mag je hergebruiken: verwerk je persoonsgegevens, dan blijft de AVG het volledige kader, en een bestaande DPIA (gegevensbeschermingseffectbeoordeling) kan de basis vormen voor een latere FRIA (grondrechteneffectbeoordeling).

    Bekijk het gratis voorbeeld-AI-beleid met stappenplan →

  9. Volg de deadlines — met voorbehoud

    De zware hoog-risicoverplichtingen zijn via de Digital Omnibus uitgesteld naar 2 december 2027 voor stand-alone systemen. Belangrijk voorbehoud: die wijziging is ondertekend, maar nog niet in het Publicatieblad gepubliceerd. Zolang publicatie uitblijft, geldt juridisch het oorspronkelijke schema — inclusief 2 augustus 2026 voor hoog-risicosystemen. Houd beide sporen in beeld; de volledige fasering staat op de tijdlijn.

    Aangenomen — nog niet van kracht

    Bron: Raad van de EU, 29 juni 2026

    Aangenomen — nog niet van kracht

    Bron: Europees Parlement, geraadpleegd 17 juli 2026

  10. Schakel hulp in wanneer nodig

    Mkb en start-ups krijgen procedurele verlichting (artikel 62): gratis en met voorrang toegang tot testomgevingen, beoordelingskosten naar bedrijfsgrootte en vereenvoudigde documentatie. Een inhoudelijke uitzondering is het niet — de verplichtingen zelf blijven gelden. Twijfel je over je rol of de risicoklasse van een systeem, laat het dan gericht uitzoeken in plaats van te gokken.

03 — goed om te weten

Klein zijn geeft verlichting, geen vrijstelling

De AI Act biedt mkb en start-ups procedurele verlichting — gratis voorrang in sandboxes, proportionele beoordelingskosten, vereenvoudigde documentatieformats — maar géén inhoudelijke uitzondering: de verplichtingen zelf blijven gelden.

De checklist hierboven blijft dus voor elk formaat organisatie gelden; alleen de manier waaróp je eraan voldoet mag eenvoudiger. Wie klein is, krijgt voorrang en ondersteuning — geen ontheffing.

veelgestelde vragen

De checklist, kort toegelicht

Waar begin ik met de AI Act als mkb'er zonder juridische afdeling?

Begin met een overzicht van je AI-systemen en bepaal je rol. Regel daarna eerst wat nu al geldt: AI-geletterdheid en het uitsluiten van verboden praktijken. Certificering of een aparte AI-officer is niet verplicht. Pas daarna kijk je naar risicoclassificatie, transparantie en de deadlines verderop. Dit is informatie, geen juridisch advies.

Welke AI Act-verplichtingen gelden nu al?

Twee verplichtingen gelden sinds 2 februari 2025: de AI-geletterdheidsplicht (artikel 4) en het verbod op onaanvaardbare AI-praktijken (artikel 5), zoals social scoring en emotieherkenning op het werk. Sinds 2 augustus 2025 gelden bovendien de regels voor general-purpose AI-modellen. De zwaardere hoog-risicoverplichtingen komen pas later aan de beurt.

Ben ik als mkb'er aanbieder of gebruiksverantwoordelijke?

Gebruik je bestaande AI-tools onder eigen gezag voor je werk, dan ben je gebruiksverantwoordelijke (deployer) — de rol met de minste verplichtingen, waar de meeste mkb-organisaties onder vallen. Je wordt aanbieder (provider) zodra je zelf AI ontwikkelt en onder eigen naam aanbiedt, of een bestaand systeem wezenlijk wijzigt of onder eigen merk zet (artikel 25).

Moet ik nu al iets doen voor de hoog-risicodeadline?

De hoog-risicoverplichtingen zijn via de Digital Omnibus uitgesteld naar 2 december 2027. Dat uitstel is aangenomen, maar nog niet in het Publicatieblad gepubliceerd; tot dan geldt juridisch het oorspronkelijke schema met 2 augustus 2026. Gebruik de extra tijd om documentatie en risicobeheer op orde te brengen, in plaats van af te wachten.

De lijst laten invullen in plaats van zelf uitzoeken?

In een QuickScan lopen we in twee weken je AI langs: welke rol je per systeem hebt, wat hoog-risico is en welke verplichtingen jou raken. Je krijgt een concrete lijst met wat op jouw organisatie van toepassing is.