Er is een Europese verordening over AI, en dat betekent voor veel ondernemers vooral onzekerheid. Moet je nu iets registreren, iets aanvragen, of een dossier bijhouden. Het korte antwoord voor de meeste mkb-bedrijven: minder dan je denkt, maar niet niets.
Wat hieronder staat, is uitleg in hoofdlijnen. Het is geen juridisch advies, en bij twijfel over jouw specifieke toepassing hoort er een jurist naar te kijken.
De verordening kijkt naar risico, niet naar techniek
Het uitgangspunt is simpel: hoe meer schade een AI-toepassing kan aanrichten, hoe zwaarder de eisen. Een systeem dat je pakbonnen inleest, valt in een heel andere categorie dan een systeem dat beslist wie er wordt aangenomen.
- Verboden toepassingen. Denk aan het beoordelen van mensen op sociaal gedrag, of het uitlezen van emoties van werknemers op de werkvloer. Dit mag niet, punt.
- Hoog risico. Toepassingen die zwaar ingrijpen in iemands leven: werving en selectie, beoordeling van medewerkers, toegang tot onderwijs of essentiële diensten. Hier komen uitgebreide verplichtingen.
- Beperkt risico. Vooral transparantie. Praat een klant met een chatbot, dan moet duidelijk zijn dat het geen mens is. Genereer je content met AI, dan hoort dat kenbaar te zijn.
- Minimaal risico. Verreweg de grootste groep: routeplanning, voorraadvoorspelling, documentherkenning, spamfilters. Hier gelden geen bijzondere verplichtingen vanuit deze verordening.
Wat nu al geldt
Twee onderdelen zijn al van kracht sinds begin 2025. Het eerste is het verbod op de zwaarste toepassingen. Voor een normale groothandel of installatiebedrijf is dat geen dagelijkse zorg, maar let op bij personeelstoepassingen: software die de stemming of oplettendheid van medewerkers meet, komt gevaarlijk dicht in de buurt.
Het tweede is AI-geletterdheid. Als je AI inzet in je bedrijf, moet je zorgen dat de mensen die ermee werken begrijpen wat het doet en wat de beperkingen zijn. Dat hoeft geen opleiding met certificaat te zijn. Een uitlegsessie, een korte werkinstructie en vastleggen dat je het hebt gedaan, is voor een mkb-bedrijf een redelijke invulling.
De rest van de verplichtingen, waaronder het zware regime voor hoog-risicosystemen, wordt gefaseerd de komende jaren van kracht. Data en details verschuiven soms nog; ga daarom niet af op een datum die iemand je in een verkoopgesprek noemt, maar kijk in de verordening zelf of vraag je jurist.
De verordening kijkt naar je rol. Bouw je zelf een AI-systeem en zet je het in de markt, dan ben je aanbieder en gelden er meer eisen. Gebruik je een systeem van een leverancier, dan ben je gebruiksverantwoordelijke en is je pakket lichter. De meeste mkb-bedrijven zitten in de tweede categorie.
Wat je praktisch kunt doen
- Maak een lijst van waar je AI gebruikt. Ook de dingen die je niet als AI ziet: de chatbot op je site, de assistent in je office-pakket, de voorspelfunctie in je voorraadpakket.
- Zet per toepassing in één zin wat het doet en wat er misgaat als het fout is. Daarmee heb je je risicobeeld te pakken.
- Kijk of er een toepassing bij zit die mensen beoordeelt. Personeel, sollicitanten, klanten die je afwijst. Dat zijn de gevallen waar je moet opletten.
- Zorg dat je chatbots en AI-gegenereerde content herkenbaar zijn. Dat is goedkoop geregeld en het valt op als je het niet doet.
- Geef je mensen een korte uitleg over wat de systemen wel en niet kunnen, en leg vast dat je dat hebt gedaan.
Wat je aan je leverancier vraagt
Het meeste dat je nodig hebt, komt niet van jou maar van de partij die het systeem levert. Vraag daar concreet naar, en neem geen genoegen met een logo of een geruststellende zin op een productpagina. Drie vragen brengen je ver: in welke risicocategorie plaatst de leverancier dit systeem, welke documentatie krijg je mee, en wat gebeurt er met jouw invoer.
Krijg je daar geen helder antwoord op, dan is dat op zichzelf informatie. Een leverancier die zijn eigen product niet kan indelen, kan jou ook niet helpen als een klant of toezichthouder er straks naar vraagt. Bewaar de antwoorden die je wel krijgt in een map bij je andere leveranciersstukken, want ze zijn later lastig te reconstrueren.
Wat hieraan tegenvalt
Het eerlijke antwoord is dat de praktijk nog niet uitgekristalliseerd is. Normen, richtsnoeren en toezicht zijn in ontwikkeling, en dat betekent dat niemand je vandaag met zekerheid kan vertellen hoe een toezichthouder over drie jaar naar jouw specifieke toepassing kijkt. Iedereen die dat wel doet, verkoopt je iets.
Daarnaast zie je een klein AI-compliance-circus ontstaan: dure trajecten voor bedrijven die in de categorie minimaal risico zitten en waarschijnlijk niets hoeven. Laat je niet bang maken. Bepaal eerst je categorie, dan pas je maatregelen.
Wanneer je ons nodig hebt en wanneer niet
Zit je in de categorie minimaal risico, en dat geldt voor veruit de meeste mkb-toepassingen, dan heb je hier geen adviseur voor nodig. De lijst hierboven aflopen kost je een ochtend en dan ben je klaar.
Wij zijn nuttig als je AI inzet rond personeel, kredietbeoordeling of toegang tot diensten, als je zelf iets bouwt dat je aan derden levert, of als je klanten om aantoonbaarheid vragen. Dan gaat het over documentatie, logging en menselijk toezicht in het ontwerp, en dat wil je aan de voorkant regelen in plaats van achteraf.