EU AI-verordening: wat moet je MKB regelen in 2026?
Op 2 augustus 2026 gaat de EU AI-verordening volledig in. Ontdek wat dit betekent voor jouw bedrijf en hoe je je nu al voorbereidt.
AI-regels sinds augustus 2026: wat nu geldt en wat is uitgesteld
Sinds 2 augustus 2026 gelden de transparantieverplichtingen van de EU AI-verordening (AI Act). De strengste regels, voor hoog-risico-systemen, zijn in juli 2026 met de Digital Omnibus uitgesteld naar december 2027 en augustus 2028. Gebruik je AI-tools in je bedrijf? Dan heb je te maken met regels rond transparantie, documentatie en kennis bij je team. Voor de meeste MKB-bedrijven zijn de verplichtingen overzichtelijk. In dit artikel lees je wat er nu geldt, wat je kunt doen en hoe je boekhoudsoftware je daarbij kan helpen.
Bijgewerkt op 7 september 2026: de Digital Omnibus (uitstel van de hoog-risico-regels), de markeringsdeadline van 2 december 2026, het Nederlandse toezicht en Leidraad 2 van NBA en NOREA.
Wat houdt de EU AI-verordening in?
De AI Act is de eerste uitgebreide AI-wetgeving ter wereld. Het doel: AI-systemen betrouwbaar en veilig maken, zonder innovatie te blokkeren. De wet verdeelt AI-systemen in vier risiconiveaus:
| Risiconiveau | Voorbeeld | Gevolg |
|---|---|---|
| Onaanvaardbaar | Sociaal kredietsysteem | Verboden |
| Hoog risico | Medische diagnose, kredietscoring | Strenge eisen aan documentatie en toezicht |
| Beperkt risico | Chatbots, AI-assistenten | Je moet gebruikers informeren |
| Minimaal risico | Spamfilters, aanbevelingen | Geen verplichtingen |
Waar val je als MKB'er onder?
De meeste MKB-bedrijven gebruiken AI-tools met beperkt risico, zoals chatbots, AI-assistenten voor je administratie, of geautomatiseerde analyses. Een AI-assistent op je boekhouding valt niet onder hoog risico: Bijlage III van de wet noemt toepassingen als werving, kredietbeoordeling, onderwijs en kritieke infrastructuur. Voor AI met beperkt risico gelden drie verplichtingen:
Transparantieplicht
Laat gebruikers weten dat ze met een AI-systeem communiceren. Genereer je AI-content voor je bedrijf? Maak dan duidelijk dat het door AI is gemaakt. Deze plicht (artikel 50) geldt sinds 2 augustus 2026 en is niet uitgesteld. Op 2 december 2026 eindigt bovendien de overgangsregeling voor al bestaande systemen die synthetische content genereren: hun output moet vanaf dan machineleesbaar gemarkeerd zijn.
Documentatieplicht
Leg vast welke AI-systemen je gebruikt, waarvoor je ze inzet en welke maatregelen je neemt om risico's te beperken.
AI-geletterdheid
Medewerkers die met AI werken moeten voldoende kennis hebben om het verantwoord te gebruiken. Dit hoeft geen formele opleiding te zijn. Een interne handleiding of korte training is voldoende. Deze verplichting (artikel 4) geldt al sinds 2 februari 2025.
Wat moet je doen? Vier stappen
1. Breng je AI-gebruik in kaart
Maak een lijst van alle AI-tools die je bedrijf gebruikt:
- ChatGPT, Claude of andere AI-assistenten
- Geautomatiseerde analyses of rapportages
- Chatbots op je website
- AI-functies in bestaande software (zoals je boekhoudsoftware)
2. Bepaal het risiconiveau
Classificeer elke tool in de juiste risicocategorie. Voor de meeste zakelijke toepassingen (administratie, klantenservice, analyses) geldt: beperkt risico.
3. Leg alles vast
Documenteer per AI-tool:
- Wat het doet en waarvoor je het gebruikt
- Welke data het verwerkt
- Wie er toegang toe heeft
- Welke maatregelen je neemt (bevestiging bij aanpassingen, vastleggen van acties, etc.)
4. Informeer je team
Zorg dat je medewerkers weten:
- Welke AI-tools beschikbaar zijn
- Hoe ze deze verantwoord gebruiken
- Wat de beperkingen zijn
- Waar ze terecht kunnen met vragen
Hoe helpt een goede AI-koppeling bij compliance?
Een professioneel opgezette AI-koppeling met je boekhoudsoftware neemt je al een deel van de verplichtingen uit handen. Benieuwd hoe zo'n koppeling je data beschermt? Lees ons artikel over veiligheid van boekhouddata bij AI-koppelingen.
| Vereiste | Hoe een goede koppeling dit oplost |
|---|---|
| Transparantie | Elke wijziging vereist bevestiging voordat het wordt doorgevoerd |
| Vastleggen van acties | Alle verzoeken en acties komen automatisch in een auditlog |
| Beveiliging | Beveiligde inlogprocedure, encryptie en ISO 27001-certificering |
| Controle | Jij houdt altijd de regie over wat er gebeurt |
Onze ervaring is dat bedrijven die hun AI-koppeling goed inrichten, al aan het merendeel van de verplichtingen voldoen zonder extra administratief werk.
Voor accountants is er sinds 1 juni 2026 bovendien Leidraad 2 "AI toegepast" van NBA en NOREA: AI mag geen black box zijn, met eisen aan validatie, reproduceerbaarheid en documentatie. Een koppeling die elke wijziging eerst laat bevestigen en een auditspoor bijhoudt, past daar precies in.
Wat kost het als je niet voldoet?
De boetes zijn fors:
- Tot 35 miljoen euro of 7% van de jaaromzet voor verboden AI-systemen
- Tot 15 miljoen euro of 3% voor overige overtredingen
- Tot 7,5 miljoen euro of 1,5% voor het verstrekken van onjuiste informatie
Voor het MKB gelden lagere maxima, maar het signaal is helder: neem de regels serieus.
Tijdlijn
| Datum | Wat treedt in werking? |
|---|---|
| 2 februari 2025 | Verbod op onaanvaardbare AI-praktijken |
| 2 augustus 2025 | Regels voor AI met algemeen doel (GPT-4, Claude, etc.) |
| 2 augustus 2026 | Transparantieverplichtingen (artikel 50) van kracht |
| 2 december 2026 | Einde overgangsregeling: output van bestaande generatieve AI moet machineleesbaar gemarkeerd zijn |
| 2 december 2027 | Hoog-risico-verplichtingen voor zelfstandige systemen (Bijlage III), uitgesteld door de Digital Omnibus |
| 2 augustus 2028 | Hoog-risico-regels voor AI in gereguleerde producten (Bijlage I) |
In Nederland houden de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur centraal toezicht, naast de sectorale toezichthouders; de Uitvoeringswet AI-verordening is in het voorjaar van 2026 in consultatie geweest.
Begin vandaag
De EU AI-verordening vraagt voorbereiding, maar voor de meeste MKB-bedrijven zijn de stappen overzichtelijk: transparantie, documentatie en basiskennis bij je team. Begin nu met inventariseren: de transparantieplicht geldt al, de regels voor hoog risico volgen in 2027 en 2028.
Wil je direct aan de slag met een AI-koppeling die compliance-proof is? Bekijk onze stap-voor-stap handleiding om in vijf minuten te starten.
Wil je het zelf proberen? Start gratis met Exact AI Connect →