Gepubliceerd op 15 september 2025 · Laatst bijgewerkt op 8 oktober 2026
De AI Act (Verordening (EU) 2024/1689) geldt voor vrijwel elk bedrijf dat AI ontwikkelt, verkoopt of zakelijk gebruikt. Welke regels voor u gelden, hangt af van het risico van het systeem: sommige toepassingen zijn verboden, andere moeten aan strenge eisen voldoen en voor de meeste geldt alleen een plicht tot transparantie of helemaal niets extra. De belangrijkste uitzondering op het schema: de strenge regels voor hoog-risico AI zijn uitgesteld en gelden pas vanaf 2 december 2027 of 2 augustus 2028.In dit artikel leggen wij uit welke regels nu al gelden, welke data eraan komen en wat u als ondernemer concreet moet doen.Inhoudsopgave
Wat betekent de AI Act voor uw bedrijf?
De AI Act is een Europese verordening. Dat betekent dat de regels direct gelden in Nederland, zonder dat er eerst een Nederlandse wet nodig is. De verordening trad op 1 augustus 2024 in werking en wordt in fasen van toepassing.De wet heeft twee doelen. Hij moet de veiligheid en de grondrechten van mensen beschermen. Tegelijk wil de EU ruimte laten voor innovatie. Daarom is de zwaarte van de regels afgestemd op het risico van een toepassing.De verordening raakt niet alleen techbedrijven. Ook een bedrijf dat AI-software inkoopt en gebruikt, heeft verplichtingen. De wet noemt zo’n bedrijf een “gebruiksverantwoordelijke”. De partij die het systeem ontwikkelt en op de markt brengt, heet de “aanbieder”.
Hoe werkt de risicogebaseerde aanpak?
De AI Act deelt AI-systemen in vier risiconiveaus in. Hoe hoger het risico, hoe strenger de regels.- Onaanvaardbaar risico: deze systemen zijn verboden. Voorbeelden zijn social scoring en technieken die mensen manipuleren op een manier die schade kan veroorzaken.
- Hoog risico: systemen die grote invloed kunnen hebben op veiligheid of grondrechten. Denk aan AI als veiligheidsonderdeel van medische hulpmiddelen of auto’s, of software die sollicitanten selecteert. Deze systemen zijn toegestaan, maar moeten aan strenge eisen voldoen.
- Beperkt risico: hier gaat het om transparantie. Mensen moeten weten dat zij met AI te maken hebben, bijvoorbeeld bij een chatbot.
- Minimaal risico: de meeste AI-toepassingen vallen hieronder, zoals spamfilters. De AI Act stelt hiervoor geen specifieke eisen aan het systeem zelf.
Welke regels gelden al en welke data komen eraan?
De eerste regels gelden al sinds 2 februari 2025. De planning is in 2026 gewijzigd door de zogeheten Digital Omnibus (Verordening (EU) 2026/1744), die op 27 juli 2026 in werking trad. Daarmee zijn vooral de regels voor hoog-risico AI uitgesteld.Hieronder ziet u de data die volgen uit artikel 113 van de AI Act, zoals gewijzigd.Belangrijke data van de AI Act
| Datum | Wat gaat gelden? | Gevolg voor bedrijven |
|---|---|---|
| 2 februari 2025 | Verbod op AI-praktijken met een onaanvaardbaar risico en de regel over AI-geletterdheid. | Verboden toepassingen, zoals social scoring of schadelijke manipulatie, mogen niet meer worden gebruikt. Bedrijven moeten werk maken van de AI-kennis van hun personeel. |
| 2 augustus 2025 | Regels voor AI-modellen voor algemene doeleinden (GPAI) en de regels over toezicht en boetes. | Ontwikkelaars van basismodellen moeten technische documentatie bijhouden en informatie geven aan bedrijven die hun model gebruiken. |
| 2 augustus 2026 | Algemene datum van toepassing, met onder meer de transparantieverplichtingen van artikel 50. | Chatbots moeten laten weten dat de gebruiker met AI praat. Deepfakes moeten als zodanig herkenbaar zijn. |
| 2 december 2026 | Nieuw verbod op AI die zonder toestemming intieme beelden van echte personen maakt. Einde van de overgangstermijn voor het markeren van AI-content. | Systemen die vóór 2 augustus 2026 op de markt waren, moeten hun output nu ook machineleesbaar als AI-content markeren. |
| 2 december 2027 | Regels voor zelfstandige hoog-risico AI uit bijlage III, zoals AI voor werving en selectie of kredietbeoordeling. | Dit is de grootste stap. Aanbieders en gebruikers van deze systemen moeten dan aan alle eisen voldoen. |
| 2 augustus 2028 | Regels voor hoog-risico AI die is ingebouwd in producten uit bijlage I, zoals medische hulpmiddelen. | Fabrikanten van deze producten moeten de AI-eisen meenemen in de productkeuring. |
De boetes zijn hoog. Volgens artikel 99 van de AI Act kan een overtreding van de verboden AI-praktijken leiden tot een boete van maximaal €35 miljoen of 7% van de wereldwijde jaaromzet, als dat bedrag hoger is. Voor andere overtredingen ligt het maximum op €15 miljoen of 3%.Voor het mkb en start-ups geldt een gunstiger regel: daar geldt het laagste van de twee bedragen als maximum. Bedrijven die nu al investeren in betrouwbare AI, voldoen bovendien sneller aan de wet en wekken meer vertrouwen bij hun klanten.
Welke vier risiconiveaus kent de AI Act?
De AI Act onderscheidt onaanvaardbaar, hoog, beperkt en minimaal risico. Uw verplichtingen hangen af van het niveau waarin uw systeem valt.De wetgever begrijpt dat een spamfilter niet aan dezelfde regels hoeft te voldoen als AI die meebeslist over een medische diagnose of een sollicitatie. De regels worden strenger naarmate het risico voor mens en samenleving groter wordt.
Niveau 1: welke AI is verboden?
AI-praktijken die een onaanvaardbaar risico vormen, zijn sinds 2 februari 2025 verboden in de Europese Unie. De lijst staat in artikel 5 van de AI Act.Het gaat om toepassingen die de EU in strijd vindt met fundamentele rechten. Voorbeelden zijn:- Social scoring: systemen die mensen een score geven op basis van hun gedrag of persoonlijke kenmerken, wat kan leiden tot nadelige behandeling in een andere context.
- Schadelijke manipulatie: technieken die het gedrag van mensen ongemerkt beïnvloeden, waardoor zij beslissingen nemen die hen schade kunnen toebrengen.
- Realtime biometrische identificatie op afstand: het gebruik van bijvoorbeeld gezichtsherkenning in openbare ruimtes door opsporingsdiensten, met enkele strikt omschreven uitzonderingen.
Niveau 2: wanneer is AI hoog risico?
Een AI-systeem is hoog risico als het een veiligheidsonderdeel is van een product dat onder Europese productregels valt, of als het wordt ingezet in een van de gevoelige domeinen uit bijlage III. Deze systemen zijn toegestaan, maar moeten aan een uitgebreid pakket eisen voldoen.Het gaat om twee groepen:- Producten die al onder Europese veiligheidsregels vallen: bijvoorbeeld AI als veiligheidsonderdeel in medische hulpmiddelen of voertuigen.
- Systemen met impact op grondrechten: bijvoorbeeld AI voor werving en selectie, kredietbeoordeling, toegang tot onderwijs of ondersteuning van de rechtspraak.
Gebruikt uw bedrijf AI om cv’s te selecteren of de kredietwaardigheid van klanten te beoordelen? Dan is de kans groot dat het systeem hoog risico is. Dat brengt verplichtingen mee op het gebied van risicobeheer, datakwaliteit, transparantie, menselijk toezicht en cyberbeveiliging.
Niveau 3: wat betekent beperkt risico?
Bij beperkt risico draait het om transparantie. Mensen moeten weten wanneer zij met AI praten of naar AI-content kijken, zodat zij daar rekening mee kunnen houden.Deze regels staan in artikel 50 van de AI Act en gelden sinds 2 augustus 2026.- Chatbots: gebruikt uw website een chatbot, dan moet duidelijk zijn dat de bezoeker met een AI-systeem communiceert en niet met een mens.
- Deepfakes: beeld, geluid of video die met AI is gemaakt of bewerkt en echt lijkt, moet als zodanig herkenbaar zijn. Aanbieders van generatieve AI moeten hun output bovendien machineleesbaar markeren.
Niveau 4: geldt er iets voor minimaal risico?
Voor AI met een minimaal risico stelt de AI Act geen specifieke eisen aan het systeem. Wel geldt voor elk bedrijf dat AI aanbiedt of gebruikt de regel over AI-geletterdheid uit artikel 4.Voorbeelden van AI met een minimaal risico zijn:- spamfilters in uw e-mailprogramma;
- aanbevelingssystemen in webshops of bij streamingdiensten;
- AI in videogames.
Hoe verhouden de risicocategorieën zich tot elkaar?
| Risiconiveau | Voorbeelden | Belangrijkste verplichtingen |
|---|---|---|
| Onaanvaardbaar | Social scoring, schadelijke manipulatie, realtime biometrische identificatie door opsporingsdiensten (met uitzonderingen). | Verboden. Ontwikkelen, op de markt brengen en gebruiken is niet toegestaan. |
| Hoog | AI in medische hulpmiddelen, werving en selectie, kredietbeoordeling, rechtspraak. | Risicobeheer, datakwaliteit, technische documentatie, menselijk toezicht, cyberbeveiliging, conformiteitsbeoordeling en registratie. |
| Beperkt | Chatbots, deepfakes, AI-gegenereerde content. | Transparantie: mensen moeten weten dat zij met AI communiceren of naar AI-content kijken. |
| Minimaal | Spamfilters, aanbevelingssystemen, AI in videogames. | Geen specifieke eisen aan het systeem. AI-geletterdheid en vrijwillige gedragscodes. |
Welke verplichtingen gelden voor hoog-risico AI?
Voor hoog-risico AI gelden de strengste regels. De aanbieder moet onder meer een risicobeheersysteem opzetten, technische documentatie bijhouden, een conformiteitsbeoordeling laten uitvoeren en het systeem registreren. Ook de gebruiker heeft eigen plichten.Deze systemen kunnen grote gevolgen hebben voor de veiligheid, de gezondheid en de grondrechten van mensen. Daarom zijn de eisen hier het meest uitgebreid.
Hoe zet u een risicobeheersysteem op?
De aanbieder moet een doorlopend risicobeheersysteem inrichten. Dat is geen eenmalige analyse, maar een proces dat loopt van de ontwerpfase tot het einde van de levensduur van het systeem.Concreet betekent dit:- Risico’s vaststellen: breng de redelijkerwijs te verwachten risico’s in kaart voor gezondheid, veiligheid en grondrechten.
- Risico’s analyseren en beoordelen: schat in hoe waarschijnlijk het is dat een risico zich voordoet en hoe ernstig de gevolgen zijn.
- Risico’s beheersen: neem maatregelen om risico’s weg te nemen of te beperken. Informeer de gebruiker over de risico’s die overblijven.
Wat moet er in de technische documentatie staan?
De aanbieder moet gedetailleerde technische documentatie bijhouden. U kunt dit zien als het technisch paspoort van het systeem. Daarmee toont de aanbieder aan dat het systeem aan de eisen van de AI Act voldoet. Toezichthouders kunnen de documentatie opvragen.De technische documentatie is geen verkoopbrochure. Zij bevat diepgaande informatie over ontwerp, ontwikkeling en prestaties van het systeem. Het is het bewijs dat de aanbieder zijn werk zorgvuldig heeft gedaan.In de documentatie staat in ieder geval:
- Een algemene beschrijving: het beoogde doel, wat het systeem kan en waar de grenzen liggen.
- Data en databeheer: informatie over de gebruikte trainings-, validatie- en testdata, zoals de herkomst en de maatregelen tegen vooringenomenheid (bias).
- Menselijk toezicht: de maatregelen die het mogelijk maken dat mensen het systeem effectief controleren en kunnen ingrijpen.
- Nauwkeurigheid, robuustheid en cyberbeveiliging: de technische oplossingen die het systeem betrouwbaar en veilig houden.
Hoe werken de conformiteitsbeoordeling en registratie?
Voordat een hoog-risico systeem op de markt komt, moet het een conformiteitsbeoordeling doorlopen. Voor de meeste systemen uit bijlage III doet de aanbieder dat zelf, via interne controle.Volgens artikel 43 van de AI Act is een aangemelde instantie (een “notified body”) alleen in bepaalde gevallen nodig. Dat geldt vooral voor biometrische systemen waarvoor de aanbieder geen geharmoniseerde normen heeft toegepast. Voor AI in producten uit bijlage I volgt de keuring de procedure die al voor dat product geldt.Na een positieve beoordeling stelt de aanbieder een EU-conformiteitsverklaring op en brengt hij de CE-markering aan. Dat is hetzelfde keurmerk dat u van andere producten kent. Het geeft aan dat het product aan de Europese eisen voldoet.Daarnaast moeten zelfstandige hoog-risico systemen worden geregistreerd in een EU-databank. Zo kunnen toezichthouders en het publiek zien welke hoog-risico systemen op de Europese markt zijn. Dat vergroot de controle en het vertrouwen in de technologie.Wat moet u doen als gebruiker van hoog-risico AI?
Ook als u een hoog-risico systeem alleen inkoopt en gebruikt, heeft u eigen verplichtingen. Die staan in artikel 26 van de AI Act.De belangrijkste zijn:- Gebruik volgens de instructies: u gebruikt het systeem zoals de aanbieder in de gebruiksaanwijzing voorschrijft.
- Menselijk toezicht: u wijst medewerkers aan die het systeem controleren en die daarvoor de nodige kennis, training en bevoegdheid hebben.
- Goede invoerdata: heeft u zelf invloed op de data die in het systeem gaat, dan zorgt u dat die relevant en voldoende representatief is.
- Monitoring en melden: u houdt de werking in de gaten en meldt risico’s en ernstige incidenten zonder onnodige vertraging aan de aanbieder.
- Logbestanden bewaren: u bewaart de automatisch gegenereerde logs minstens zes maanden.
- Werknemers informeren: zet u het systeem op de werkvloer in, dan informeert u vooraf de werknemersvertegenwoordiging en de betrokken werknemers.
Welke regels gelden voor AI-modellen voor algemene doeleinden, zoals GPT?
Voor grote basismodellen, in de wet “AI-modellen voor algemene doeleinden” (GPAI), gelden sinds 2 augustus 2025 aparte regels. Die verplichtingen liggen bij de ontwikkelaar van het model, niet bij het bedrijf dat een tool op basis van zo’n model gebruikt.Modellen zoals GPT of Gemini zijn geen gewone AI-systemen. Zij vormen de motor achter talloze andere toepassingen: van het schrijven van teksten tot het analyseren van grote hoeveelheden data. Omdat zoveel diensten op deze modellen voortbouwen, legt de wet een deel van de verantwoordelijkheid bij de makers ervan.Dat is belangrijk voor uw bedrijf. Gebruikt u tools die op zo’n model zijn gebouwd, dan kunt u bij de leverancier informatie opvragen over het onderliggende model.
Welke basisverplichtingen gelden voor elk GPAI-model?
Elk GPAI-model dat in de EU op de markt komt, moet aan een aantal basisverplichtingen voldoen. Die zijn vooral gericht op transparantie en documentatie, zodat bedrijven weten wat zij in huis halen.De belangrijkste verplichtingen voor de ontwikkelaars zijn:- Technische documentatie: zij leggen vast hoe het model is getraind en getest.
- Informatie voor bedrijven die het model inbouwen: zij geven de partijen die met het model een eigen AI-systeem bouwen de informatie die nodig is om zelf aan de AI Act te voldoen.
- Auteursrechtbeleid: zij stellen beleid op om het Europese auteursrecht te respecteren, ook bij de data waarmee het model wordt getraind.
- Samenvatting van de trainingsdata: zij publiceren een voldoende gedetailleerde samenvatting van de content die voor de training is gebruikt.
Wanneer geldt een model als systemisch risico?
Sommige modellen zijn zo krachtig en worden zo breed ingezet dat ze een systemisch risico kunnen vormen. Voor die modellen gelden extra eisen.Volgens artikel 51 van de AI Act wordt vermoed dat een GPAI-model een systemisch risico heeft als voor de training meer dan 10^25 FLOPs (rekenbewerkingen met drijvende komma) is gebruikt. Dat is een maat voor zeer grote rekenkracht.Ontwikkelaars van deze modellen moeten bovenop de basisregels onder meer:
- modelevaluaties uitvoeren om risico’s op te sporen en te beperken;
- vijandig testen (adversarial testing), waarbij het model bewust wordt aangevallen om zwakke plekken te vinden;
- ernstige incidenten melden bij het Europese AI-bureau en, waar nodig, bij nationale autoriteiten;
- zorgen voor een passend niveau van cyberbeveiliging van het model en de infrastructuur.
Hoe bereidt u uw bedrijf voor op de AI Act?
Begin met een overzicht van alle AI die u gebruikt, deel elk systeem in naar risico en vergelijk de eisen met uw huidige situatie. Maak daarna een actieplan met prioriteit voor verboden en hoog-risico toepassingen.De AI Act lijkt op het eerste gezicht veel. Met een gestructureerde aanpak is naleving goed haalbaar. Het stappenplan hieronder helpt u om de regels om te zetten in concrete acties.Zie dit traject ook als een kans. Wie nu de juiste stappen zet, bouwt aan vertrouwen bij klanten en legt een stevige basis voor verantwoorde innovatie.Stap 1: inventariseer al uw AI-systemen
U kunt pas bepalen wat de AI Act voor u betekent als u weet welke AI u gebruikt. Dat zijn vaak meer toepassingen dan u denkt.Begin met een AI-register. Dat is een overzicht dat u bijhoudt van alle AI-systemen in uw organisatie. Neem daarin op:- Zelf ontwikkelde AI: algoritmes en modellen die uw eigen teams hebben gebouwd, voor interne processen of voor producten voor klanten.
- Ingekochte AI: software van derden waarin AI is verwerkt, zoals een CRM-systeem met voorspellende analyses of een wervingstool die cv’s beoordeelt.
- Ingebouwde onderdelen: AI-modules of koppelingen (API’s), bijvoorbeeld van OpenAI of Google, die u in uw eigen applicaties gebruikt.
Vergeet de minder zichtbare AI in standaardsoftware niet. Marketingplatforms en klantenservicetools bevatten vaak AI-functies. Vraag uw leveranciers daar actief naar.
Stap 2: deel elk systeem in naar risiconiveau
Bepaal daarna voor elk systeem in welke risicocategorie het valt. Die indeling bepaalt welke verplichtingen gelden.Stel per systeem de volgende vragen:- Is het systeem verboden? Controleer of de toepassing onder een van de verboden praktijken van artikel 5 valt, zoals social scoring.
- Is het een hoog-risico systeem? Kijk of het systeem een veiligheidsonderdeel van een gereguleerd product is, of wordt ingezet in een domein uit bijlage III, zoals personeelszaken of kredietverlening.
- Geldt een transparantieplicht? Gaat het om een chatbot of een systeem dat beelden, geluid of tekst genereert? Dan gelden de regels van artikel 50.
- Is het risico minimaal? Past het systeem in geen van de categorieën hierboven, dan gelden geen specifieke eisen voor het systeem zelf.
Stap 3: breng de verschillen in kaart
Vergelijk per systeem de wettelijke eisen met uw huidige werkwijze. Zo ziet u waar de gaten zitten tussen wat de wet vraagt en wat u nu doet. Dit heet ook wel een gap-analyse.Richt u vooral op hoog-risico systemen, want daar zijn de eisen het strengst. Kijk onder meer naar:- Documentatie: is de vereiste technische documentatie aanwezig, of heeft u die van uw leverancier ontvangen?
- Risicobeheer: is er een vast en doorlopend proces om risico’s vast te stellen en te beheersen?
- Databeheer: voldoen de gebruikte datasets aan de kwaliteitseisen, en is er een werkwijze om vooringenomenheid te beperken?
- Menselijk toezicht: zijn er duidelijke afspraken over wie het systeem controleert en wanneer iemand ingrijpt?
Stap 4: maak een concreet actieplan
Zet de gevonden gaten om in een actieplan met prioriteiten. Wijs voor elke actie een verantwoordelijke en een haalbare deadline aan.Een goed actieplan bevat in ieder geval:- Een AI-verantwoordelijke: een persoon of team dat het overzicht houdt en de uitvoering coördineert.
- Vaste processen: voor risicobeheer, documentatie en het volgen van systemen nadat zij in gebruik zijn genomen.
- Training van medewerkers: zorg dat de betrokken teams, van ontwikkelaars tot juristen, hun verantwoordelijkheden onder de AI Act kennen. Dat helpt ook bij de regel over AI-geletterdheid.
- Afspraken met leveranciers: vraag uw leveranciers van AI-software hoe zij aan de AI Act voldoen en vraag de benodigde documentatie op. Leg dit zo nodig vast in het contract.
Is de AI Act alleen een last?
Nee. Naleving kost tijd en geld, maar de AI Act biedt ook voordelen. Een bedrijf dat kan aantonen dat zijn AI betrouwbaar is, onderscheidt zich bij klanten, partners en investeerders.Een nieuwe wet als deze roept al snel beelden op van bureaucratie en extra kosten. Toch is het verstandig om verder te kijken. Wie de regels serieus neemt, laat zien dat ethiek en betrouwbaarheid ertoe doen.Hoe wordt naleving een voordeel?
Betrouwbare AI wordt door de AI Act meer dan een modewoord. Het wordt een kenmerk dat u kunt aantonen, bijvoorbeeld met documentatie en een CE-markering. Vertrouwen is in de digitale economie veel waard, en de wet geeft u een kader om dat vertrouwen te verdienen.De AI Act dwingt u om gestructureerd na te denken over de kwaliteit, de veiligheid en de ethische gevolgen van uw AI-toepassingen. Dat leidt niet alleen tot betere naleving, maar vaak ook tot betere producten.Wacht daarom niet tot de deadlines dichtbij zijn. Gebruik de AI Act als leidraad om uw AI-toepassingen kritisch te bekijken, processen te verbeteren en te investeren in technologie die veilig, eerlijk en transparant is.Een tijdige aanpak levert onder meer het volgende op:
- Sterkere klantrelaties: u kunt klanten uitleggen hoe u met hun gegevens omgaat en hoe de AI die u gebruikt werkt.
- Betere risicobeheersing: u ontdekt en beperkt de risico’s van AI voordat ze tot problemen leiden.
- Een toekomstbestendige organisatie: u legt een fundament voor verantwoord gebruik van AI op de lange termijn.
Waar let u als aanbieder van AI op?
- Stel per systeem vast in welke risicocategorie het valt en leg de onderbouwing vast.
- Laat uw chatbot melden dat de gebruiker met AI communiceert, en markeer gegenereerde content machineleesbaar (artikel 50).
- Zorg bij hoog-risico AI voor technische documentatie, een conformiteitsbeoordeling, CE-markering en registratie in de EU-databank.
- Geef afnemers de gebruiksinstructies en informatie die zij nodig hebben om aan artikel 26 te voldoen.
Waar let u als gebruiker van AI op?
- Houd een AI-register bij van alle zelf ontwikkelde en ingekochte AI.
- Controleer of u geen verboden praktijk uit artikel 5 gebruikt; dat verbod geldt sinds 2 februari 2025.
- Bewaar bij hoog-risico AI de automatisch gegenereerde logs minstens zes maanden.
- Informeer de werknemersvertegenwoordiging en de betrokken werknemers voordat u hoog-risico AI op de werkvloer inzet.
- Vraag uw leverancier om de documentatie en leg dat vast in het contract.
Wat kunnen wij voor u doen bij de AI Act?
Wij helpen ondernemers de AI Act toe te passen op hun eigen systemen en contracten.- Wij stellen met u het AI-register op en beoordelen per systeem de risicocategorie, met een schriftelijke onderbouwing.
- Wij toetsen of een toepassing onder de verboden praktijken van artikel 5 valt.
- Wij beoordelen en onderhandelen contracten met AI-leveranciers over documentatie, logbestanden en aansprakelijkheid.
- Wij beoordelen of de ondernemingsraad instemmingsrecht heeft bij de invoering van AI op de werkvloer (artikel 27 WOR).
- Wij staan u bij als een toezichthouder vragen stelt of een onderzoek start.
Samengevat
- De AI Act geldt voor bedrijven die AI ontwikkelen, verkopen of zakelijk gebruiken, ook als u de software alleen inkoopt.
- Verboden AI-praktijken en de regel over AI-geletterdheid gelden sinds 2 februari 2025; de transparantieregels sinds 2 augustus 2026.
- De regels voor hoog-risico AI zijn uitgesteld tot 2 december 2027 (bijlage III) en 2 augustus 2028 (AI in producten uit bijlage I).
- Boetes kunnen oplopen tot €35 miljoen of 7% van de wereldwijde jaaromzet; voor het mkb geldt het laagste bedrag als maximum.
- Begin met een AI-register, deel elk systeem in naar risico en maak een actieplan.
Veelgestelde vragen over de AI Act
Hieronder vindt u antwoorden op vragen over de AI Act die voor ondernemers belangrijk zijn.Voor wie geldt de AI Act precies?
De AI Act geldt voor organisaties die AI-systemen ontwikkelen en op de markt brengen, en voor organisaties die AI-systemen beroepsmatig gebruiken. Of u een multinational of een mkb-bedrijf bent, maakt daarbij niet uit. Ook aanbieders buiten de EU vallen onder de wet als zij hun systeem in de EU aanbieden of als de output in de EU wordt gebruikt.
De wet is dus niet alleen bedoeld voor techbedrijven. Gebruikt u als adviesbureau een AI-tool om contracten te analyseren, of zet u als marketingbureau software in die automatisch teksten maakt? Dan heeft u ook met de AI Act te maken. Of u veel of weinig verplichtingen heeft, hangt af van het risiconiveau van de toepassing.
Geldt de wet ook voor AI-software die wij inkopen?
Ja. De wet maakt onderscheid tussen de “aanbieder”, de partij die het systeem ontwikkelt en op de markt brengt, en de “gebruiksverantwoordelijke”, het bedrijf dat het systeem inzet. De zwaarste verplichtingen liggen bij de aanbieder, maar ook de gebruiker heeft eigen plichten. Bij hoog-risico AI moet u het systeem volgens de instructies gebruiken, zorgen voor menselijk toezicht, de werking volgen en logs minstens zes maanden bewaren (artikel 26 AI Act).
Vraag uw leverancier bij een hoog-risico systeem naar de CE-markering, de conformiteitsverklaring en de registratie in de EU-databank. Overheidsorganisaties moeten volgens artikel 26 zelf controleren of het systeem in die databank staat.
Hoe hoog zijn de boetes bij niet-naleving?
Artikel 99 van de AI Act kent drie niveaus van maximale boetes. Telkens geldt het hoogste van de twee bedragen:
- verboden AI-praktijken: maximaal €35 miljoen of 7% van de wereldwijde jaaromzet;
- andere verplichtingen, zoals die voor hoog-risico AI en transparantie: maximaal €15 miljoen of 3%;
- onjuiste of misleidende informatie aan toezichthouders: maximaal €7,5 miljoen of 1%.
Voor het mkb en start-ups geldt het laagste van de twee bedragen als maximum. De hoogte van een boete hangt verder af van de aard, de ernst en de duur van de overtreding.
Wie houdt in Nederland toezicht op de AI Act?
Nederland regelt het toezicht in de Uitvoeringswet AI-verordening. In juli 2026 was dat nog een conceptwetsvoorstel. Volgens dat voorstel krijgt de Autoriteit Persoonsgegevens (AP) een centrale rol, onder meer bij de verboden AI-praktijken en de transparantieregels. Daarnaast houden sectorale toezichthouders, zoals de AFM, toezicht binnen hun eigen terrein.
De keuze voor de AP ligt voor de hand, omdat zij al toezicht houdt op de AVG en veel AI-toepassingen persoonsgegevens verwerken. Op de grote AI-modellen voor algemene doeleinden houdt het Europese AI-bureau toezicht.
Meer over hoe Law & More u hierbij helpt, leest u op de pagina ICT-recht advocaat.