Training
de ai act zonder paniek
Over wat de AI Act echt van een mkb-bedrijf vraagt: een middag werk, twee agendapunten, en verder geen paniek
Bij een installatiebedrijf waarvan ik de systemen beheer staat een AI-portaalchat. Klanten kunnen daar hun vragen kwijt. Die valt onder de AI Act. Dus ik ben gaan uitzoeken wat dat nou precies van me vroeg, en de hele verplichting kwam neer op één regel tekst bovenaan het gesprek. Plus wat huiswerk dat je in een middag wegwerkt. Geen conformiteitsdossier, geen EU-registratie, geen dure scan.
Even de kern, voor een gewoon MKB-bedrijf met een klantenservice-chatbot. Per 2 augustus 2026 komt de AI Act op drie dingen neer: laat klanten zien dat ze met AI praten, zorg voor aantoonbare aandacht voor AI-kennis in je team, en weet welke AI-tools je in huis hebt. Meer niet. Die conformiteitsbeoordelingen, EU-registraties en dikke risicodossiers? Die gelden alleen voor hoog-risicotoepassingen. AI die sollicitanten beoordeelt, of kredietaanvragen afhandelt, dat werk. En juist die verplichtingen schuiven nagenoeg zeker door naar december 2027.
Zo klinkt het alleen niet in je mailbox. En de cijfers helpen ook niet mee. Kijk: volgens onderzoek van de Kamer van Koophandel kent de helft van de Nederlandse ondernemers de AI Act niet. Slechts 7 procent is goed op de hoogte. En 2 tot 3 procent neemt daadwerkelijk voorbereidende maatregelen (KVK, 2025). Die peiling is van juni 2025, ruim een jaar voor de deadline. Het is het meest recente harde cijfer dat er ligt, en vandaag zal het hopelijk wat gunstiger zijn. Maar goed, het gat blijft opvallend. Aan de ene kant een doelgroep die de wet amper kent. Aan de andere kant een compliance-industrie die AI-scans, registerabonnementen en trainingen van honderden euro’s per medewerker verkoopt. Alsof elke bakker een conformiteitsdossier nodig heeft.
Ik bouw met fikst chatbots en AI-werkstromen voor Nederlandse MKB-bedrijven. Deze wet lees ik dus als iemand die hem zelf moet naleven. Wat hieronder staat is praktische uitleg met de bronnen erbij. Geen juridisch advies, hè. Heb je een echt randgeval? Leg het dan één keer aan een jurist voor.
wat moet er op 2 augustus 2026 geregeld zijn voor mijn chatbot?
Vanaf 2 augustus 2026 moet elke klant die met jouw AI-systeem praat, kunnen weten dat het AI is. Dat is de transparantieplicht van artikel 50, lid 1. Geen overgangsperiode. En ze geldt net zo goed voor chatbots die al jaren live staan (Latham & Watkins, 2026). Er is één uitzondering: als het voor een normale gebruiker al overduidelijk is dat-ie met een machine praat. Maar daar wil je als bedrijf niet op gokken, natuurlijk. Eén zichtbare zin bij de start van het gesprek, en je bent klaar. Bij die portaalchat was dat letterlijk het hele werk. Een zinnetje waarmee de assistent zichzelf even aankondigt.
Voor een gewone service- of FAQ-chatbot houdt het daar op. Beantwoordt-ie vragen over openingstijden, retourbeleid of orderstatus? Dan zit-ie in de categorie beperkt risico. Disclosure verplicht, en verder niks extra’s (onderzoek van chatbotbedrijf Gurusup, 2026). Pas als zo’n systeem zelfstandig beslissingen over mensen gaat nemen, verhuist het naar de hoog-risicocategorie, met het volledige pakket aan verplichtingen. Denk aan het afwijzen van sollicitanten, of het beoordelen van claims. Dan pas.
Eén nuance die in veel samenvattingen sneuvelt. Dat “geen overgangsperiode” slaat specifiek op lid 1 van artikel 50, de chatbot-disclosure. Er is namelijk ook een lid 2: de markeringsplicht voor synthetische content, het machinaal leesbaar markeren van AI-gegenereerd beeld en geluid. En die kreeg via de Digital Omnibus wél uitstel. Generatieve AI-systemen die vóór 2 augustus 2026 al op de markt waren, hoeven daar pas per 2 december 2026 aan te voldoen (Latham & Watkins, 2026).
Op papier zijn de sancties fors. Overtreding van de transparantieverplichtingen kan oplopen tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet. Voor MKB en start-ups geldt het laagste van die twee bedragen (AI-governance-platform AIGN, 2026). Klinkt heftig, hè. Maar dat getal is vooral handig om er even naast te leggen hoe klein de oplossing is. Eén regel tekst bovenaan je chat. Zo klein is het.
is de ai act nou uitgesteld of niet?
Gedeeltelijk. En de formulering luistert hier nauw: het uitstel is nagenoeg zeker, maar formeel nog niet van kracht. Even de route langs. Het Europees Parlement stemde op 16 juni 2026 in met de Digital Omnibus. De Raad gaf op 29 juni 2026 het definitieve groene licht (Shumaker, 2026). Dat pakket schuift de zware verplichtingen voor hoog-risico-AI onder Bijlage III, denk aan werving en kredietbeoordeling, van 2 augustus 2026 door naar 2 december 2027. AI in gereguleerde producten onder Bijlage I gaat naar augustus 2028. Alleen, en dit is het addertje: op het moment van schrijven, 10 juli 2026, staat die tekst nog niet in het Publicatieblad van de EU. En tot die publicatie plus drie dagen blijft formeel-juridisch de oude tijdlijn de basis (DLA Piper, 2026). Publicatie wordt medio tot eind juli verwacht. Vlak voor de deadline dus. Maar goed, een verwachting is nog geen wet. Eén ding blijft hier hoe dan ook overeind: de transparantieplicht voor chatbots staat gewoon op 2 augustus 2026.
En hoe verwarrend het is? Dat zie je bij de toezichthouder zelf. De pagina van de Autoriteit Persoonsgegevens over de AI-verordening vermeldde op 10 juli 2026 nog altijd dat het toezicht op hoog-risico-AI in augustus 2026 begint, en dat de verordening in augustus 2027 volledig van kracht is. Allebei die data zijn door de Digital Omnibus achterhaald (Autoriteit Persoonsgegevens, 2026). En de Europese Commissie? Die zet op haar pagina over AI-geletterdheid twee verschillende startdata voor de handhaving. Op één en dezelfde pagina, let op: 2 én 3 augustus 2026 (Europese Commissie, 2025). Kijk, als de officiële bronnen zichzelf al tegenspreken, dan hoef jij je echt niet te schamen dat je het overzicht kwijt was. De wetgever worstelt hier met wat ik elders de productiekloof noem. Het verschil tussen iets aankondigen en iets werkend in productie hebben.
de stille verplichting: ai-geletterdheid geldt al sinds februari 2025
De minst bekende verplichting is meteen de oudste. Artikel 4, de AI-geletterdheidsplicht, geldt namelijk al sinds 2 februari 2025. Voor elk bedrijf dat AI professioneel inzet (Europese Commissie, 2025). Dus ook voor de zaak waar het team de hele dag ChatGPT of Copilot open heeft staan. En wat is er nieuw per augustus 2026? Dat de nationale toezichthouders er nu op gaan handhaven. In Nederland is dat de Autoriteit Persoonsgegevens.
En wat die plicht inhoudt is intussen veranderd. In jouw voordeel, gelukkig. Dezelfde Digital Omnibus herschrijft artikel 4 van een resultaatsverplichting, “zorg voor een voldoende niveau van AI-geletterdheid”, naar een inspanningsverplichting: neem passende maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen (Stibbe, 2026). Even in gewone taal: geen voorgeschreven kennisniveau, geen examen, geen certificaat. Wat je wél moet kunnen laten zien, is inspanning. Een overzicht van welke AI-tools je team gebruikt. Een teamsessie over wat die tools wel en niet kunnen. En een notitie met datum en deelnemers erbij. Dat is je dossier.
Voor de volledigheid nog even dit. Het Nederlandse toezicht op de AI-verordening wordt verdeeld over tien markttoezichtautoriteiten. De AP is daarbij het vangnet voor domeinen zonder eigen sectorale toezichthouder, inclusief de transparantieverplichtingen van artikel 50 (Binnenlands Bestuur, 2026). Maar voor jou als MKB’er komt het gewoon hierop neer: de AP is in de praktijk je aanspreekpunt.
wat hoef ik allemaal niet te doen?
Meer dan de gemiddelde compliance-mailing je wil laten geloven. Kijk even mee. Je hoeft geen conformiteitsbeoordeling te laten uitvoeren, en je systeem niet te registreren in een EU-databank. Dat hoort bij hoog-risico-AI, en een servicechatbot valt daar niet onder, zolang-ie geen zelfstandige beslissingen over mensen neemt (onderzoek van chatbotbedrijf Gurusup, 2026). Je hoeft geen gecertificeerde AI-training in te kopen. De wet kent helemaal geen certificaten, en na de verzachting van artikel 4 ligt de lat eerder lager dan hoger. Je hoeft je ook niet te abonneren op AI-registersoftware. Voor een bedrijf met een handvol tools is een lijstje in een gedeeld document genoeg. En een uitgeschreven AI-beleid? Dat staat nergens in de wet. Al is één A4 wel de makkelijkste manier om je inspanning aantoonbaar te maken.
Maar de andere kant hoort er ook bij, eerlijk is eerlijk. Gebruik je AI bij werving en selectie, kredietbeslissingen of een andere toepassing uit Bijlage III? Dan is dat uitstel naar december 2027 juist extra voorbereidingstijd. Voor een traject dat écht werk is: risicobeheer, documentatie, menselijk toezicht. Begin daar dit jaar aan, en haal er hulp bij. En bied je zelf een generatief AI-product aan dat beeld of geluid maakt? Zet dan die markeringsplicht van december 2026 in je agenda.
de checklist: klaar in één middag
Voor het gemiddelde MKB-bedrijf met een chatbot en wat AI-tools op kantoor is dit het hele huiswerk. In de volgorde die ik zelf aanhoud. En die ik ook bij die portaalchat aanhield.
Beginnen doe ik altijd met inventariseren. 30 minuten. Loop gewoon na welke AI er in je bedrijf draait: de chatbot op je site, ChatGPT of Copilot op kantoor, en die AI-functies die stilletjes in je mail- of boekhoudsoftware zijn geslopen. Alles in één document. Dan de hoog-risicocheck, 15 minuten. En dat is voor mij de stap die alles bepaalt: beslist een van die systemen zelfstandig over mensen? Sollicitaties, krediet, claims, dat soort dingen. Is het antwoord nee? Dan ben je met de rest van deze lijst zo klaar. Is het ja, dan plan je een apart traject richting december 2027 en haal je er expertise bij. Want dan zit je echt in een ander verhaal.
De AI-melding zelf is het echte werk van deze middag. En die kost alsnog maar 30 minuten. Laat je chatbot zich bij de start van elk gesprek even voorstellen als AI-assistent. Heb je een telefonische voice-bot? Die niet vergeten, hè. Hoe je die melding brengt zonder dat klanten afhaken, dat schreef ik uit in wat klarna ons echt leert. En publiceer je ook AI-gegenereerd beeld of geluid dat voor echt kan doorgaan? Maak dat dan herkenbaar. Nog eens 15 minuten.
Blijft het papierwerk over. En dat is minder werk dan het klinkt. Eén A4 AI-beleid, 45 minuten: welke tools gebruiken jullie, waarvoor wel en waarvoor niet, wat gaat er nooit in een prompt (klantdata, wachtwoorden), en wie is het aanspreekpunt. Ga daar dan 60 minuten met je team over zitten. Bespreek dat A4, laat zien waar de tools de mist in gaan, en noteer datum, deelnemers en onderwerpen. Dat laatste is geen formaliteit, hoor. Dat ís je artikel 4-inspanning, zwart op wit. En zet tot slot, 5 minuten werk, twee herinneringen in je agenda: december 2026 voor de markeringsplicht op bestaande generatieve systemen, en eind 2027 voor de hoog-risicoverplichtingen. Check op die momenten even de actuele stand. Het liefst in het Publicatieblad zelf, dus niet alleen op zo’n toezichthouderspagina, want die lopen achter. Dat zag je hierboven al.
Tel het bij elkaar op en je zit rond de drie uur werk. Zonder scan. Zonder certificaat.
Mijn positie? Voor het overgrote deel van het Nederlandse MKB is de AI Act een middag werk en twee agendapunten. En wie jou een groter pakket verkoopt, verdient aan onzekerheid. Onzekerheid die de wetgever met zijn eigen gerommel in de tijdlijnen zelf heeft gevoed. Dus plan die middag gewoon deze maand. Dan ben je op 2 augustus klaar, en kun je de rest van die compliance-mailings met een gerust hart archiveren.
veelgestelde vragen
- Moet ik klanten vertellen dat ze met een chatbot praten?
- Ja. Vanaf 2 augustus 2026 verplicht artikel 50, lid 1 van de AI Act dat gebruikers weten dat ze met AI communiceren, tenzij dat al overduidelijk is. Eén zichtbare melding bij de start van het gesprek is voor een gewone servicechatbot voldoende. De plicht geldt zonder overgangsperiode, dus ook voor chatbots die al jaren draaien.
- Is een AI-register of AI-certificaat verplicht voor kleine bedrijven?
- Nee. De AI Act verplicht een MKB-bedrijf met alleen laag-risico-tools nergens tot registersoftware, certificaten of gecertificeerde trainingen. Een eigen overzicht van je AI-tools en een gedocumenteerde teamsessie volstaan om de inspanningsverplichting van artikel 4 aantoonbaar te maken.
- Welke boete kan ik krijgen als mijn chatbot geen AI-melding heeft?
- Op papier maximaal 15 miljoen euro of 3% van de wereldwijde jaaromzet, waarbij voor het MKB het laagste van de twee bedragen geldt. Hoe actief de Autoriteit Persoonsgegevens vanaf augustus 2026 in de praktijk gaat handhaven, is nog niet bekendgemaakt. Omdat de oplossing één regel tekst kost, is dit een risico om weg te nemen in plaats van in te schatten.
- Geldt de AI Act ook als ik alleen ChatGPT of Copilot gebruik?
- Ja, via de AI-geletterdheidsplicht van artikel 4, die al sinds 2 februari 2025 geldt voor elk bedrijf dat AI professioneel gebruikt. Sinds de Digital Omnibus is dat een inspanningsverplichting: je moet passende maatregelen kunnen laten zien, zoals een kort intern beleid en een vastgelegde teamsessie. Examens of certificaten vraagt de wet niet.