Wat de AI-verordening betekent voor een klein bedrijf
Je gebruikt een AI-tool om offertes op te stellen. Iemand op kantoor laat een chatbot klantvragen beantwoorden. Je hebt software gekocht waar "AI" op staat. En dan hoor je dat er een Europese AI-verordening is met boetes die in de miljoenen lopen.
De eerste vraag is niet wat je moet regelen. De eerste vraag is wat je bent.
Je bent waarschijnlijk gebruiker, geen aanbieder
De verordening legt het zwaarste pakket bij de aanbieder: de partij die een AI-systeem ontwikkelt en op de markt brengt. Koop je AI in en gebruik je het in je eigen bedrijf, dan ben je gebruiksverantwoordelijke — in de wet heet dat zo, en het betekent niets meer dan: je gebruikt het, je hebt het niet gemaakt. Dat is een aanzienlijk lichter regime.
Let op één ding: die rollen kunnen kantelen. Zet je jouw naam op een ingekocht systeem, of pas je het wezenlijk aan en breng je het zo op de markt, dan kun je alsnog als aanbieder worden aangemerkt. Dat is precies het soort vraag waar het in de praktijk misgaat.
Wat nu al geldt
Twee verplichtingen zijn al van kracht en worden vaak over het hoofd gezien.
Sinds 2 februari 2025 geldt de verboden-praktijkenlijst. Denk aan systemen die mensen manipuleren op een manier die schade veroorzaakt, of die emoties afleiden op de werkvloer. Dat laatste raakt meer bedrijven dan je zou denken. Die lijst ligt niet vast: bij de wijziging van juli 2026 zijn er twee verboden bij gekomen die over het genereren van beeldmateriaal gaan, en die gelden vanaf 2 december 2026.
Sinds diezelfde datum geldt de AI-geletterdheidsplicht, en die is op 27 juli 2026 herschreven. Tot dan moest je zorgen dát je mensen voldoende verstand van AI hadden. Nu moet je maatregelen nemen die hun AI-geletterdheid ondersteunen, en staat er uitdrukkelijk bij dat je van niemand een bepaald niveau hoeft te garanderen. Dat is een inspanning, geen formulier — en voor een klein bedrijf meestal de eerste verplichting die echt iets vraagt.
Sinds 2 augustus 2025 gelden de regels voor AI-modellen voor algemene doeleinden. Die raken jou als gebruiker meestal indirect, via je leverancier.
Wat er op 2 augustus 2026 bij is gekomen
De transparantieverplichtingen uit artikel 50. Die worden vaak op één hoop gegooid, terwijl de rol en het soort gebruik bepalen wie wat moet doen.
- De aanbieder moet een systeem dat rechtstreeks met mensen praat zo ontwerpen dat die mensen horen dat het AI is, tenzij dit al duidelijk is. Denk aan een chatbot.
- De aanbieder van een generatief systeem moet synthetische tekst, audio, beeld en video technisch en machineleesbaar laten markeren. Voor een standaardbewerking die de invoer niet wezenlijk verandert geldt een uitzondering.
- De zakelijke gebruiker moet zichtbaar bekendmaken dat beeld, audio of video een deepfake is. Bij een duidelijk artistiek, creatief, satirisch of fictief werk mag dat op een passende manier die het werk niet belemmert.
- De zakelijke gebruiker moet ook bekendmaken dat AI tekst heeft gegenereerd of bewerkt als die tekst wordt gepubliceerd om het publiek te informeren over een onderwerp van algemeen belang. Dat hoeft niet als de tekst inhoudelijk door een mens is getoetst of onder redactionele controle staat én een persoon of organisatie de redactionele verantwoordelijkheid draagt.
- Wie emotieherkenning of biometrische categorisering gebruikt, moet de mensen die daaraan worden blootgesteld over de werking informeren. Los daarvan kan het gebruik zelf verboden zijn.
Een gewone offerte of interne samenvatting die met hulp van AI is gemaakt, hoeft dus niet automatisch een etiket te krijgen. Gebruik je een ingekochte chatbot, controleer dan wel of de leverancier de mededeling daadwerkelijk in het systeem heeft verwerkt. Een onzichtbare technische markering vervangt een zichtbare bekendmaking bij een deepfake niet.
De overgang tot 2 december 2026 is beperkt. Alleen aanbieders van generatieve systemen die al vóór 2 augustus 2026 op de markt waren, kregen voor de technische markering uit artikel 50 lid 2 vier maanden extra. De andere verplichtingen van artikel 50 gelden sinds 2 augustus 2026.
Wat is uitgesteld
Hier is in de zomer van 2026 iets veranderd dat je moet weten.
De eisen voor hoogrisicosystemen zouden op 2 augustus 2026 ingaan. Bij wijzigingsverordening (EU) 2026/1744 zijn ze verschoven:
- Hoogrisicosystemen uit bijlage III: naar 2 december 2027.
- Hoogrisicosystemen die in producten zijn ingebouwd, bijlage I: naar 2 augustus 2028.
Dat is lucht, geen afstel. En het geldt alleen voor de hoogrisico-eisen, niet voor de rest.
Voor een hoogrisicosysteem dat al vóór de toepasselijke datum in gebruik was, staat in artikel 111 lid 2 nog een overgangsregel: het hoogrisicopakket geldt alleen als het ontwerp vanaf die datum aanzienlijk wordt gewijzigd. Dat is geen algemene vrijstelling voor alle bestaande AI. Eerst moet het werkelijk om een hoogrisicosysteem gaan; daarna is de vraag of de wijziging aanzienlijk is.
Een kleine aanbieder van een hoogrisicosysteem mag de technische documentatie uit artikel 11 in een vereenvoudigde vorm aanleveren. Dat helpt dus een klein bedrijf dat zelf aanbieder is. Wie alleen een gewone ingekochte tool gebruikt, krijgt door die regel geen eigen technisch dossier en hoeft zich er ook niet op te beroepen.
Wat ik je zou aanraden
Begin niet met beleid schrijven. Begin met een lijst.
Zet op papier welke AI-toepassingen er daadwerkelijk in je bedrijf worden gebruikt, inclusief de tools die iemand op eigen houtje heeft aangezet. Zet erbij wat elke toepassing doet, wie de leverancier is en of er persoonsgegevens in gaan.
Die lijst beantwoordt in één keer de meeste vragen: valt er iets onder de verboden praktijken, praat er iets met klanten, en waar zit een leverancier tussen wiens contract je nog eens moet lezen.
Pas daarna is beleid nuttig. Beleid zonder inventarisatie beschrijft een bedrijf dat niet bestaat. Ligt de lijst er wel, dan staat in AI-beleid voor medewerkers wat er minimaal in moet, en beschrijft AI invoeren: van proef naar werkafspraak hoe je van één geslaagde proef naar een afspraak komt die het team kan gebruiken.
Wil je eerst zien welke punten in jouw situatie opvallen? De zelftest over de AI-verordening zet zeven antwoorden om in een indicatieve route. Niets wordt opgeslagen of verstuurd.
Wil je daarna het werkelijke gebruik, de kansen en de risico's in je bedrijf naast elkaar zetten? Dat is het vertrekpunt van de AI-doorlichting.
Bronnen
Dit stuk is gecontroleerd aan de hand van de officiële tekst en uitleg die op 10 september 2026 beschikbaar waren:
- de geconsolideerde Verordening (EU) 2024/1689 op EUR-Lex, met name de artikelen 4, 5, 11, 50, 111 en 113;
- de FAQ van de Europese Commissie over artikel 50, voor het onderscheid tussen markeren en bekendmaken en de beperkte overgangstermijn.
Verandert er iets aan de data of de uitleg, dan werk ik dit stuk bij en verzet ik de controledatum bovenaan.