Menu

AI-verordening: Wat moet je als ondernemer nu al doen?

Matt Timmermans
Matt Timmermans

20 juli 2026 · Bijgewerkt: 20 juli 2026 · Leestijd: 12 min

Documenten en een chatbot-app op een bureau als symbool voor de AI-verordening voor ondernemers

Je gebruikt ChatGPT voor offertes, een chatbot beantwoordt vragen op je webshop en n8n regelt automatisch de opvolging van nieuwe leads. Ergens hoorde je dat er een Europese wet is die dit soort AI-gebruik reguleert, en dat er al boetes kunnen volgen. Moet je nu in actie komen, of is dit weer een ver-van-je-bed compliance-verhaal voor grote bedrijven?

De AI-verordening (ook wel EU AI Act genoemd) is Europese wetgeving die AI-systemen indeelt in risicocategorieën en daar verplichtingen aan koppelt, met als doel grondrechten, veiligheid en vertrouwen in AI te beschermen. De verordening geldt niet alleen voor techbedrijven die AI bouwen, maar ook voor jou als ondernemer die AI-tools gebruikt.

Kernpunten

  • Sinds 2 februari 2025 zijn verboden AI-praktijken al van kracht en is AI-geletterdheid verplicht voor elke organisatie die AI gebruikt.

  • Vanaf 2 augustus 2026 gelden de verplichtingen voor hoog-risico AI-systemen en aanvullende transparantie-eisen.

  • De meeste MKB-toepassingen zoals ChatGPT voor tekst of een AI-chatbot op je website vallen onder minimaal of beperkt risico, niet onder hoog risico.

  • Boetes kunnen oplopen tot 35 miljoen euro of 7% van de wereldwijde jaaromzet, ongeacht bedrijfsgrootte.

Wat is de AI-verordening precies?

De AI-verordening is de Europese wet die het gebruik en de ontwikkeling van AI-systemen reguleert op basis van het risico dat ze vormen voor mensen. De officiële naam is Verordening 2024/1689, in de praktijk vaak de AI Act genoemd. Ze is op 1 augustus 2024 in werking getreden en wordt sindsdien gefaseerd van kracht, met steeds nieuwe verplichtingen die op vaste data ingaan.

Het doel is niet om AI af te remmen, maar om te voorkomen dat AI-systemen schade toebrengen aan grondrechten, veiligheid of gelijke behandeling. Daarom richt de wet zich niet op de technologie zelf, maar op de toepassing: hetzelfde AI-model kan onder een andere risicocategorie vallen afhankelijk van waarvoor je het inzet.

Waarom bestaat deze AI wetgeving?

De wetgever wilde voorkomen dat AI-systemen ongecontroleerd beslissingen nemen over mensen, zoals bij sollicitatieselectie of kredietbeoordeling, zonder dat er toezicht of transparantie is. Tegelijk moet de wet innovatie niet onnodig belemmeren. Dat verklaart waarom laagrisico-toepassingen, waaronder de meeste AI-tools die je als ondernemer dagelijks gebruikt, nauwelijks verplichtingen krijgen.

Welke vier risicocategorieën kent de AI Act?

De AI-verordening verdeelt elke AI-toepassing in een van vier categorieën, met toenemende verplichtingen naarmate het risico groter is.

  • Onaanvaardbaar risico (verboden): AI-toepassingen die grondrechten zo ernstig raken dat ze simpelweg niet mogen. Denk aan social scoring van burgers of manipulatieve AI die kwetsbare groepen misleidt.

  • Hoog risico: AI die significante impact heeft op iemands leven of kansen, zoals AI-tools voor sollicitantenselectie of kredietbeoordeling. Vereist onder meer CE-markering, menselijk toezicht en documentatie.

  • Beperkt risico: AI die met mensen communiceert of content genereert. Hier geldt vooral een transparantieverplichting: mensen moeten weten dat ze met AI te maken hebben.

  • Minimaal risico: de overgrote meerderheid van AI-toepassingen, waaronder de meeste generatieve AI-tools voor tekst en beeld die je zelf gebruikt. Geen aanvullende wettelijke verplichtingen.

Wat is AI-geletterdheid en wat moet je daarmee doen?

AI-geletterdheid betekent dat jij en je team aantoonbaar begrijpen wat een AI-tool wel en niet kan, waar de risico's zitten en wanneer menselijke controle nodig is. Dit staat in Artikel 4 van de AI-verordening en geldt, volgens Digitale Overheid, al sinds 2 februari 2025 voor elke organisatie die AI gebruikt.

Voor een MKB-team van vijf tot twintig man is dit geen cursus die je één keer volgt en dan afvinkt. Het is een doorlopend, aantoonbaar bewustzijn. Concreet betekent dit:

  • Je team weet dat AI-tools als ChatGPT kunnen hallucineren, dus onjuiste informatie met overtuiging presenteren.

  • Er zijn duidelijke afspraken over wanneer een mens de output van AI controleert voordat die naar buiten gaat, bijvoorbeeld bij offertes of klantcommunicatie.

  • Je documenteert welke AI-tools binnen je bedrijf gebruikt worden en waarvoor, ook al is dat maar een simpel overzicht.

  • Je team begrijpt dat AI-output bias kan bevatten die is overgenomen uit trainingsdata, zeker bij toepassingen die mensen beoordelen.

Dit is precies het soort implementatiewerk waar automatisering en compliance samenkomen. Toen wij voor Noisely een AI-contentengine bouwden die zelfstandig onderwerpen selecteert, artikelen schrijft en publiceert, was het trainen van het team in wat de AutoWriter wel en niet zelfstandig mag beslissen onderdeel van de oplevering, niet een losse juridische nazorg.

Welke AI-toepassingen zijn verboden onder de AI Act?

Verboden zijn AI-praktijken die mensen manipuleren, kwetsbare groepen uitbuiten of op basis van gedrag of kenmerken sociale scores toekennen die tot nadelige behandeling leiden. Ook realtime biometrische identificatie in de publieke ruimte door overheidsdiensten valt hieronder, met enkele smalle uitzonderingen voor opsporing.

Voor de gemiddelde MKB-ondernemer is dit een categorie om te kennen, niet om je zorgen over te maken: vrijwel geen legitiem bedrijfsproces valt hieronder. Gebruik je AI puur voor tekst, klantenservice of data-analyse, dan raakt dit verbod je niet.

Wat betekent dit concreet voor jouw AI-tools?

Dit is waar de meeste uitleg over de AI-verordening ophoudt bij abstracte categorieën, terwijl jij wilt weten waar jouw eigen tools in vallen. Onderstaande koppeling is gebaseerd op hoe wij bij Timmermans Media AI-automatisering implementeren bij MKB-klanten, dus dit is geen theoretische oefening.

AI-toepassing

Risicocategorie

Wat betekent dit voor jou

ChatGPT voor e-mails, offertes of interne teksten

Minimaal risico

Geen wettelijke verplichtingen, wel AI-geletterdheid vereist bij je team

AI-chatbot op je website of webshop

Beperkt risico

Transparantieverplichting: bezoekers moeten weten dat ze met AI praten

AI-contentgeneratie voor blogs of social media

Beperkt risico

Markeren als AI-gegenereerd bij publicatie

n8n-workflow die leads classificeert of e-mails opvolgt

Meestal minimaal, tenzij het gevolgen heeft voor individuele rechten

Check of de workflow beslissingen neemt die mensen direct raken

AI-tool die cv's screent of sollicitanten rangschikt

Hoog risico

CE-markering, menselijk toezicht en documentatie verplicht

AI voor kredietbeoordeling van klanten

Hoog risico

Zware verplichtingen, vaak niet haalbaar zonder gespecialiseerde leverancier

Herken je jouw situatie niet één op één in deze tabel? Gebruik dan deze simpele beslisboom. Ten eerste: gebruikt de software zelfstandig patronen, voorspellingen of beslissingen op basis van data? Zo niet, dan is het waarschijnlijk geen AI-systeem in de zin van de wet. Ten tweede: wordt het ingezet voor werving, kredietbeoordeling of biometrische identificatie? Dan is de kans groot dat het hoog risico is. Ten derde: genereert het content of praat het met klanten? Dan geldt in ieder geval een transparantieverplichting.

Matt Timmermans

Gratis AI-quickscan

Ontdek welke processen jij kunt automatiseren met AI

  • Gesprek van 30 minuten, vrijblijvend
  • Analyse van je tijdrovende handmatige taken
  • Concrete kansen voor AI-automatisering
Plan je quickscan

Hoe voldoe je als ondernemer aan de AI-verordening?

Je voldoet aan de AI-verordening door je AI-gebruik in kaart te brengen, de juiste risicocategorie te bepalen en daar de passende maatregelen aan te koppelen. Onderstaand stappenplan doorloop je in een paar uur, niet in maanden.

  1. Inventariseer al je AI-gebruik. Maak een lijst van elke AI-tool die binnen je bedrijf wordt gebruikt: ChatGPT, een chatbot, n8n-workflows, AI in je CRM of boekhoudsoftware. Vraag ook collega's die zelfstandig tools gebruiken zonder dat het formeel is aangeschaft.

  2. Noteer per tool wie de output ziet. Is dat alleen je eigen team, of ziet een klant of sollicitant het resultaat direct? Dat bepaalt of transparantie-eisen gaan gelden.

  3. Bepaal de risicocategorie per tool. Gebruik de tabel en beslisboom hierboven, of loop de vier categorieën langs: verboden, hoog, beperkt of minimaal risico.

  4. Koppel de juiste maatregel aan elke categorie. Bij minimaal risico volstaat AI-geletterdheid, bij beperkt risico voeg je een transparantiemelding toe, bij hoog risico begin je met documentatie en menselijk toezicht of besteed je uit.

  5. Leg de uitkomst vast en herhaal dit periodiek. Een kort document per tool is genoeg. Herhaal de check elk kwartaal, want nieuwe AI-functies in bestaande software veranderen je risicoprofiel.

Hoe zit het met de tijdlijn van de AI-verordening?

De AI-verordening gaat gefaseerd van kracht, met telkens nieuwe verplichtingen op vaste data in plaats van één ingangsdatum voor de hele wet. Sinds 2 februari 2025 gelden de verboden praktijken en de plicht tot AI-geletterdheid, en vanaf 2 augustus 2026 komen daar de verplichtingen voor hoog-risico AI-systemen en aanvullende transparantie-eisen bij, zo bevestigt Digitale Overheid. Veel verwarring ontstaat doordat officiële pagina's soms nog verwijzen naar verplichtingen die pas later ingaan, terwijl de verboden en AI-geletterdheid nu al gelden.

Hoe voer je een risicoclassificatie uit voor jouw AI-tools?

Je voert een risicoclassificatie uit door voor elke AI-toepassing in je bedrijf te bepalen wat het systeem doet, wie erdoor geraakt wordt en welke gevolgen een fout heeft. Dat klinkt abstract, maar wordt concreet zodra je het als checklist doorloopt in plaats van als juridische exercitie.

Welke stappen doorloop je bij het classificeren van een AI-tool?

Begin met een simpele inventarisatie voordat je in de risicocategorieën duikt. Zonder overzicht van welke AI-tools er daadwerkelijk in je bedrijf draaien, classificeer je in het blinde.

  • Maak een lijst van alle AI-tools die je team gebruikt, inclusief losse ChatGPT-abonnementen en AI-functies verstopt in bestaande software zoals je CRM of boekhoudpakket.

  • Noteer per tool wie de output gebruikt: is dat alleen je eigen team, of ziet een klant of sollicitant het resultaat direct?

  • Bepaal of de tool een beslissing neemt die iemands kansen, rechten of toegang beïnvloedt, zoals aanname, kredietverlening of prijsstelling.

  • Check of de tool communiceert met mensen of content genereert die als menselijk werk kan worden gezien.

  • Leg de uitkomst per tool vast in een kort document, ook als de conclusie 'minimaal risico' is.

Wat kost naleving van de AI-verordening in de praktijk?

De kosten van naleving hangen vrijwel volledig af van je risicocategorie: minimaal en beperkt risico kosten je vooral tijd, hoog risico kost geld. Voor de meeste MKB-ondernemers die AI gebruiken voor tekst, klantcontact of interne automatisering blijft de investering beperkt tot enkele uren beleid en documentatie, geen dure juridische trajecten.

Welke kosten horen bij elke risicocategorie?

De grootste kostenpost ontstaat pas bij hoog-risico toepassingen, waar CE-markering, conformiteitsbeoordelingen en doorlopend toezicht vereist zijn. Voor de overige categorieën blijft het overzichtelijk.

  • Minimaal risico: geen directe kosten, wel tijd voor het opstellen van een AI-geletterdheidsbeleid en het trainen van medewerkers die met de tools werken.

  • Beperkt risico: kleine aanpassingen aan je website of chatbot, zoals een transparantiemelding toevoegen. Dit kost meestal een paar uur werk van een developer of contentbeheerder.

  • Hoog risico: aanzienlijke kosten voor documentatie, menselijk toezicht, risicobeheersystemen en mogelijk externe conformiteitsbeoordeling. Voor de meeste MKB-bedrijven is het daarom vaak verstandiger om hoog-risico toepassingen uit te besteden aan een gespecialiseerde leverancier die de compliance al heeft geregeld, dan om deze zelf te bouwen.

  • Niet-naleving: de indirecte kosten van uitstel zijn vaak groter dan de kosten van naleving zelf. Toezichthouders kijken bij een controle ook naar wanneer je begon met classificeren, niet alleen naar de uitkomst.

Reken bij hoog-risico toepassingen niet alleen de eenmalige inrichtingskosten, maar ook de doorlopende kosten van monitoring en het bijhouden van documentatie. Dat onderdeel wordt in beginschattingen vaak vergeten, terwijl het op de lange termijn de grootste tijdsinvestering vormt.

Welke valkuilen zie je bij ondernemers die de AI-verordening implementeren?

De meest voorkomende valkuil is dat ondernemers de AI-verordening behandelen als eenmalig project in plaats van een doorlopend proces. Een risicoclassificatie die je nu correct uitvoert, kan over een half jaar alweer verkeerd zijn zodra je een nieuwe AI-functie toevoegt aan een bestaande tool.

Ondernemer controleert AI-geletterdheidschecklist naast laptop met chatbot

Welke fouten kosten je achteraf de meeste tijd of geld?

De meeste problemen ontstaan niet doordat ondernemers de wet negeren, maar doordat ze de verkeerde aannames maken over hun eigen tools. Deze patronen zien we het vaakst terugkomen bij MKB-bedrijven die AI-automatisering inzetten.

  • AI-functies in bestaande software over het hoofd zien. Een CRM- of boekhoudpakket voegt vaak stilletjes een AI-functie toe via een update. Zonder periodieke check blijft die buiten je inventarisatie.

  • Transparantieverplichtingen verwarren met een kleine lettertjes-tekst. Een vermelding diep in je privacyverklaring voldoet niet als bezoekers op het moment van interactie niet weten dat ze met AI praten.

  • Denken dat een tool automatisch minimaal risico is omdat de leverancier groot en bekend is. De risicocategorie hangt af van jouw toepassing, niet van het aanzien van de softwareleverancier.

  • Geen enkele documentatie bijhouden bij twijfelgevallen. Juist bij tools die op het randje tussen beperkt en hoog risico zitten, telt een vastgelegde afweging zwaar mee als een toezichthouder later vragen stelt.

  • Wachten tot een deadline dichterbij komt voordat je begint. Omdat verplichtingen gefaseerd ingaan, ontstaat het misverstand dat er nog tijd genoeg is, terwijl documentatie en implementatie van menselijk toezicht meestal meer tijd kosten dan verwacht.

Voorkom deze valkuilen door de classificatie te koppelen aan een vast moment in je bedrijfsvoering, bijvoorbeeld elke kwartaalcheck van je softwarestack. Zo blijft naleving een routine in plaats van een crisis die pas ontstaat bij een controle of klacht.

Wil je zeker weten dat je chatbot, e-mailautomatisering of n8n-workflow aan de AI-verordening voldoet zonder dat je zelf uren in juridische teksten duikt? Timmermans Media bouwt AI-automatisering voor het MKB met transparantie ingebouwd in chatbots, AI-geletterdheid als vast onderdeel van de implementatie en documentatie van je AI-gebruik direct op orde. Mail info@timmermansmedia.nl voor een vrijblijvend gesprek.

Matt Timmermans

Gratis AI-quickscan

Ontdek welke processen jij kunt automatiseren met AI

In een gesprek van 30 minuten breng ik in kaart welke taken jou nu de meeste tijd kosten en laat ik zien wat AI-automatisering concreet voor jouw situatie kan opleveren. Geen verkooppraatje, wel eerlijk advies.

  • Gesprek van 30 minuten, vrijblijvend
  • Analyse van je tijdrovende handmatige taken
  • Concrete kansen voor AI-automatisering
  • Eerlijk advies of het voor jou zinvol is
Plan je quickscan

Veelgestelde vragen

Moet ik de AI-verordening ook naleven als mijn bedrijf buiten de EU gevestigd is?

Ja, als je AI-systemen aanbiedt of de output daarvan gebruikt voor klanten binnen de EU, val je onder de AI-verordening, ongeacht waar je bedrijf gevestigd is. De wet kijkt naar waar de effecten van het AI-gebruik zich voordoen, niet naar de vestigingsplaats van de aanbieder.

Geldt de AI-verordening ook voor zelfstandigen en eenpersoonsbedrijven?

Ja, de AI-verordening maakt geen uitzondering voor bedrijfsgrootte. Een zzp'er die een hoog-risico AI-toepassing inzet, moet aan dezelfde eisen voldoen als een multinational, al gelden er voor sommige verplichtingen vereenvoudigde procedures voor kleine ondernemingen.

Wie controleert of ik de AI-verordening naleef?

Iedere EU-lidstaat wijst een nationale toezichthouder aan die toezicht houdt op de naleving binnen de eigen grenzen; in Nederland fungeert de Autoriteit Persoonsgegevens als coördinator van dit algoritmetoezicht. Deze instanties kunnen onderzoek doen, documentatie opvragen en boetes opleggen bij overtredingen.

Kan ik een boete krijgen als ik onbewust een verkeerde risicocategorie toepas?

Ja, onbekendheid met de juiste categorie is geen vrijstelling van de verplichtingen die bij die categorie horen. Toezichthouders houden bij de hoogte van een boete wel rekening met de vraag of een overtreding opzettelijk was of dat een bedrijf oprecht heeft geprobeerd te classificeren en te documenteren.

Matt Timmermans

Geschreven door

Matt Timmermans

SEO-, GEO- en AI-specialist

Matt Timmermans is oprichter van Timmermans Media en gespecialiseerd in SEO, GEO en AI-zichtbaarheid. Sinds 2018 helpt hij bedrijven beter gevonden te worden door zowel Google als AI-zoekmachines. Als AI-expert heeft hij ruime ervaring met AI-automatisering en het bouwen van applicaties met AI.

Laat een reactie achter

Je reactie wordt beoordeeld voordat deze zichtbaar wordt. URLs zijn niet toegestaan.