Blog
AI Act voor kmo's: wat moet u vandaag weten?
De Europese AI Act wordt vaak besproken alsof ze enkel grote technologiebedrijven of bouwers van AI-modellen aanbelangt. In de praktijk raakt ze ook kmo's die gewoon bestaande AI-tools gebruiken: een assistent voor teksten, een chatbot op de website, een hulpmiddel bij sollicitaties. Wat voor u relevant is, hangt niet af van uw omvang, maar van de rol waarin u handelt en van wat u met het systeem doet.
Geldt de AI Act ook voor kmo's?
Kmo zijn is op zich geen algemene vrijstelling. De verordening vertrekt niet van bedrijfsgrootte, maar van drie andere vragen: in welke rol handelt u, om welk systeem gaat het, en waarvoor wordt het gebruikt? De AI Act bevat wel verschillende maatregelen die specifiek rekening houden met kmo's, zoals ondersteuning, opleiding en vereenvoudigingen in bepaalde verplichtingen. Dat is ondersteuning, geen algemene vrijstelling.
Twee rollen komen het vaakst terug. Een aanbieder (provider) ontwikkelt of laat een AI-systeem ontwikkelen en brengt het onder eigen naam of merk op de markt of stelt het onder eigen naam in gebruik. Een gebruiksverantwoordelijke (deployer) gebruikt een AI-systeem onder eigen verantwoordelijkheid in de eigen werking, behalve voor persoonlijk niet-professioneel gebruik. Welke rol u hebt, moet u per toepassing beoordelen.
Wat geldt vandaag al?
De AI Act is gefaseerd ingevoerd: niet alles startte op dezelfde datum, en een deel van de regels komt pas later. Dit is de grote lijn.
Sinds 2 februari 2025
Artikel 4 over AI-geletterdheid is van toepassing, samen met het verbod op een aantal AI-praktijken die als onaanvaardbaar worden beschouwd. Dit geldt ongeacht de omvang van uw organisatie.
Sinds 2 augustus 2026
De algemene toepassingsdatum van de AI Act. Onder meer de transparantieverplichtingen van artikel 50 zijn van toepassing; toezicht en handhaving rond artikel 4 zijn sinds augustus 2026 actief.
Vanaf 2 december 2027
De high-riskregels uit hoofdstuk III (afdelingen 1 tot 3) gelden voor AI-systemen die onder de gebruiksdomeinen van bijlage III vallen. Daartoe kunnen bepaalde toepassingen in werkgelegenheid en werknemersbeheer behoren.
Vanaf 2 augustus 2028
Dezelfde high-riskregels gelden voor AI-systemen die verbonden zijn met gereguleerde producten onder bijlage I. Denk aan AI die als veiligheidscomponent in een product zit.
Vier risiconiveaus, maar begin bij uw concrete gebruik
De AI Act werkt risicogebaseerd. De Europese Commissie onderscheidt vier niveaus: onaanvaardbaar risico (verboden praktijken), hoog risico, beperkt risico met transparantieverplichtingen, en minimaal of geen risico. Hoe hoger het risico, hoe zwaarder de verplichtingen.
Voor een kmo is de geruststellende vaststelling dat veel alledaagse toepassingen niet in de high-riskcategorie vallen. Een gewone tekst laten herschrijven of een verslag laten samenvatten valt op zichzelf niet onder de typische high-risk gebruiksdomeinen die de Commissie opsomt; de concrete context en het bedoelde gebruik blijven bepalend. Dat is echter geen vrijgeleide: vertrouwelijkheid, de AVG, uw interne afspraken en artikel 4 over AI-geletterdheid kunnen nog steeds relevant zijn. Begin dus niet bij de juridische categorieën, maar bij een eerlijke inventaris van wat er bij u effectief gebeurt.
Welke AI-toepassingen verdienen extra aandacht in een kmo?
AI bij aanwerving of beoordeling van medewerkers
AI die kandidaten filtert, rangschikt of prestaties van medewerkers evalueert, kan onder de high-riskcategorie van bijlage III vallen. Of dat zo is, hangt af van het systeem en het bedoelde gebruik.
Klantgerichte chatbots en AI-assistenten
Bij klantgerichte chatbots kunnen transparantieverplichtingen uit artikel 50 spelen. In bepaalde situaties moet een persoon worden geïnformeerd dat hij of zij met een AI-systeem communiceert, tenzij dat uit de omstandigheden duidelijk is.
Generatieve AI voor teksten en beelden
Afhankelijk van het soort output en de context kunnen transparantieverplichtingen uit artikel 50 spelen. Los daarvan zijn controle op correctheid en menselijke eindverantwoordelijkheid verstandige interne afspraken.
AI met persoonsgegevens of vertrouwelijke informatie
Ook wanneer een toepassing niet high-risk is, blijven andere regels gelden: de AVG, contractuele vertrouwelijkheid en uw eigen interne afspraken.
De classificatie van een toepassing hangt telkens af van het bedoelde gebruik en de concrete context. Eenzelfde tool kan in de ene situatie routine zijn en in de andere een zorgvuldige beoordeling vragen.
Wat betekent AI-geletterdheid concreet?
Aanbieders en gebruiksverantwoordelijken moeten maatregelen nemen om de ontwikkeling van AI-geletterdheid te ondersteunen bij hun personeel en bij andere personen die namens hen met AI-systemen werken. Daarbij houden ze rekening met de technische kennis, ervaring, opleiding en training van die personen, de context waarin de systemen worden gebruikt, en de personen of groepen op wie de systemen worden gebruikt. Er wordt geen garantie gevraagd dat een individu een specifiek niveau van AI-geletterdheid bereikt: het gaat om een passende inspanning op maat van uw situatie.
Vertaald naar de werkvloer komt dat neer op een aantal heel praktische dingen:
- Medewerkers begrijpen wat een tool wel en niet kan.
- Het is duidelijk welke gegevens er wél en niet in mogen.
- Men weet hoe output gecontroleerd wordt vóór ze gebruikt wordt.
- Het is afgesproken wanneer een menselijke beoordeling verplicht is.
- Iedereen weet bij wie hij terechtkan bij twijfel of een incident.
Hoe u dat vertaalt naar concrete afspraken op de werkvloer, leest u in onze AI-richtlijnen voor medewerkers.
Wat kunt u als kmo vandaag doen?
Inventariseer uw AI-tools en use cases
Vraag per team welke tools men gebruikt en waarvoor. Zonder dat overzicht kunt u niets beoordelen, en meestal is het gebruik ruimer dan verwacht.
Wijs een verantwoordelijke aan
Eén aanspreekpunt dat nieuwe tools beoordeelt, vragen opvangt en het overzicht bijhoudt. In een kmo is dat vaak een bestaande rol, geen nieuwe functie.
Bepaal wat verboden, gevoelig of mogelijk high-risk is
Loop uw lijst af en markeer per toepassing het bedoelde gebruik. Toepassingen rond selectie, beoordeling of gevoelige gegevens verdienen een aparte beoordeling.
Maak duidelijke gebruiksafspraken
Leg vast welke tools toegelaten zijn, welke gegevens erin mogen, hoe output wordt nagekeken en wie eindverantwoordelijk blijft voor wat naar buiten gaat.
Zorg voor passende AI-geletterdheid
Stem uitleg en opleiding af op de rol en het gebruik: wie AI dagelijks inzet voor klantcommunicatie heeft andere begeleiding nodig dan wie ze zelden gebruikt.
Herbekijk periodiek
Nieuwe tools, nieuwe functies en nieuwe toepassingen verschijnen constant. Plan expliciet wanneer u toepassingen en afspraken opnieuw tegen het licht houdt.
Welke rol speelt een intern AI-beleid?
Een intern AI-beleid bundelt de afspraken uit die stappen in één leesbaar document: welke tools toegelaten zijn, welke gegevens erin mogen, wie output nakijkt, wie beslist en waar men terechtkan bij twijfel. Zo wordt governance iets praktisch in plaats van iets abstracts, en hoeft niet elke medewerker zelf uit te zoeken wat verstandig is.
Beschouw het als een organisatiemiddel, niet als een juridisch bewijsstuk of een garantie op conformiteit. Wilt u weten wat er concreet in zo'n document hoort en hoe u het opbouwt? Lees dan onze gids over AI-beleid opstellen.
Wilt u dat organisatorisch vertalen — inventaris, eigenaarschap, beoordeling van nieuwe tools en opvolging — bekijk dan onze uitleg over AI governance voor kmo's.
Verder lezen
Deze pagina bevat algemene informatie en is geen juridisch advies. Specifieke toepassingen kunnen een afzonderlijke beoordeling vragen.
