De EU AI Act is nu van kracht

Wat betekent dit concreet voor jouw MKB-organisatie?

🧩 In het kort

Sinds 2 augustus 2026 is het grootste deel van de EU AI Act daadwerkelijk van toepassing, inclusief de transparantieverplichtingen en actieve handhaving. Voor het MKB betekent dit vooral vier dingen: je moet aantoonbaar maken wanneer je AI gebruikt, zorgen dat je medewerkers AI-geletterd zijn, menselijk toezicht borgen en je AI-gebruik transparant en beheersbaar maken. De goede nieuws: als je Microsoft Copilot inzet, sta je er sterk voor, want je data blijft binnen je eigen tenant en valt onder je bestaande security. Maar techniek alleen is niet genoeg: je mensen en je governance bepalen of je écht compliant bent. Het zware high-risk regime raakt de meeste MKB’ers pas vanaf december 2027, dus richt je nú op AI-training, inventarisatie, transparantie en governance.

De AI-wet is geen toekomstmuziek meer

Een paar jaar geleden was AI vooral een belofte. Vandaag is het onderdeel van je dagelijkse werk: je vat vergaderingen samen met Copilot, laat e-mails opstellen en analyseert data in Excel. Maar sinds deze zomer is er iets fundamenteels veranderd. De EU AI Act is geen aankondiging meer, maar realiteit.

Per 2 augustus 2026 is het grootste deel van de wet van toepassing, zijn de transparantieverplichtingen van kracht en is het toezicht door Europese en nationale autoriteiten gestart. En hier komt de belangrijkste boodschap: deze wet geldt óók voor het MKB. Zodra je AI inzet binnen een bedrijfsproces, word je formeel gezien als deployer (gebruiksverantwoordelijke), en dan gelden er verplichtingen.
Goed nieuws: je hoeft hier niet van te schrikken. In deze blog leggen we in begrijpelijke taal uit wat er nu speelt, wat je concreet moet regelen en hoe je dit slim aanpakt. Zie het niet als een rem op innovatie, maar als je veiligheidskader.

Wat is de EU AI Act eigenlijk?

De EU AI Act is de eerste brede AI-wet ter wereld. Het doel is helder: AI veilig, transparant en verantwoord laten gebruiken binnen de Europese Unie. De wet werkt met een risicogebaseerde aanpak: hoe hoger het risico van een AI-toepassing, hoe strenger de eisen.

De invoering verloopt gefaseerd. Wil je de officiële tijdlijn zien? Die vind je op de officiële tijdlijn van de Europese Commissie (AI Act Service Desk).

De belangrijkste deadlines op een rij

DatumWat gebeurt er?
1 augustus 2024De AI Act treedt in werking als wetgeving.
2 februari 2025Verboden AI-praktijken én de AI-geletterdheidsplicht (artikel 4) worden van toepassing.
2 augustus 2025Verplichtingen voor aanbieders van General Purpose AI (grote AI-modellen).
2 augustus 2026Algemene toepassing van de AI Act, transparantieregels en start van de handhaving.
2 december 2026Aanvullende verplichtingen rond deepfakes en synthetische content.
2 augustus 2027Minimaal één AI Regulatory Sandbox per lidstaat operationeel.
2 december 2027De volledige high-risk verplichtingen (Annex III) worden van kracht.

Let op: de zwaarste high-risk verplichtingen zijn verschoven naar december 2027, maar de transparantieverplichtingen zijn níet uitgesteld. Die gelden dus gewoon vanaf augustus 2026.

De vier risicocategorieën uitgelegd

De AI Act deelt AI-systemen in vier categorieën in. Zo weet je precies waar jouw toepassing onder valt.

1. Verboden AI (onaanvaardbaar risico)

Deze toepassingen zijn simpelweg niet toegestaan in de EU. Denk aan social scoring van burgers, bepaalde vormen van manipulatieve AI en bepaalde vormen van biometrische identificatie. Deze categorie is al sinds februari 2025 verboden.

2. Hoog-risico AI

Systemen die impact kunnen hebben op gezondheid, veiligheid of fundamentele rechten. Voorbeelden: AI in HR-selectie en sollicitatiescreening, kredietbeoordeling, onderwijs en examinering, en zorgtoepassingen. Hier gelden zware eisen zoals risicomanagement, technische documentatie, logging en menselijk toezicht. Deze verplichtingen gaan grotendeels in per december 2027.

3. Beperkt risico

Hieronder vallen veel generatieve AI-oplossingen, waaronder chatbots en veel Copilot-scenario’s. De nadruk ligt hier op transparantie: gebruikers moeten weten dat ze met AI werken.

4. Minimaal risico

Denk aan spamfilters en veel interne productiviteitstoepassingen. Hiervoor gelden geen specifieke verplichtingen, alleen vrijwillige best practices.

Voor de meeste MKB-organisaties geldt: je AI-gebruik valt doorgaans in de categorie beperkt risico — tenzij je AI inzet voor bijvoorbeeld werving, beoordeling of kredietbeslissingen. Dan kun je in het hoog-risico regime terechtkomen.

Wat betekent dit concreet voor jouw organisatie?

Genoeg theorie. Waar moet je nú écht mee aan de slag? Deze vijf punten vormen de basis.

1. Breng je AI-gebruik in kaart (inventarisatie)

Weet je eigenlijk welke AI-tools er binnen je organisatie worden gebruikt? Breng in kaart welke tools medewerkers inzetten, waarvoor ze dat doen en welke leveranciers erbij betrokken zijn. Let daarbij ook op Shadow AI: tools die medewerkers zelf meenemen, buiten IT om. Meer daarover lees je in onze blog Shadow AI: geef innovatie ruimte zonder de regie te verliezen.

2. Classificeer het risico

Bepaal per toepassing of het gaat om minimaal, beperkt of hoog risico. Zo weet je welke verplichtingen relevant zijn en voorkom je dat je te veel of te weinig regelt.

3. Maak je mensen AI-geletterd

Dit is de meest urgente verplichting op dit moment. Artikel 4 verplicht dat je medewerkers voldoende AI-geletterd zijn. We gaan hier zo dieper op in.

4. Zorg voor transparantie

Maak duidelijk wanneer AI wordt gebruikt, wat AI wel en niet doet, en welke menselijke controles er zijn. Gebruik je bijvoorbeeld een Copilot Agent voor klantvragen? Vermeld dan dat gebruikers met AI communiceren.

5. Richt AI-governance in

Leg beleid vast over het gebruik van Copilot, welke data er wel en niet in prompts mag, en wanneer menselijk toezicht verplicht is. Een goede basis hiervoor lees je in onze blog Is Microsoft 365 Copilot veilig? 7 checks voor IT & compliance.

Artikel 4: AI-geletterdheid is nú al verplicht

Van alle verplichtingen is dit de meest actuele. Sinds 2 februari 2025 verplicht artikel 4 van de EU AI Act dat aanbieders én gebruikers van AI-systemen maatregelen nemen om een voldoende niveau van AI-geletterdheid te waarborgen bij hun personeel. En de handhaving daarop is gestart vanaf augustus 2026.

Belangrijk om te weten: de wet schrijft geen vaste cursus, examen of certificaat voor. Wel verwacht hij dat de maatregelen passen bij de rol, de kennis en de context van je medewerkers. Een developer heeft een ander niveau nodig dan iemand die af en toe Copilot gebruikt in Word.
 
Wil je precies weten wat er van je wordt verwacht? Wij schreven er een uitgebreide blog over: AI-geletterdheid op de werkvloer: zo train je je team in verantwoord gebruik van AI. En specifiek over de trainingsplicht: Waarom AI-training verplicht wordt onder de EU AI Act.
 
De officiële uitleg vind je bij de Europese Commissie in de AI Literacy FAQ en op de pagina AI talent, skills and literacy.

Copilot start met een streepje voor

Niet elke AI-tool is gelijk als het om veiligheid gaat. Waar losse, publieke AI-tools je data soms buiten je zicht verwerken, is Microsoft Copilot gebouwd op een fundament van verantwoorde AI. Dat maakt een aantoonbaar verschil:

  • Je data blijft binnen je eigen Microsoft 365-tenant en verlaat je organisatie niet.
  • Je bedrijfsgegevens worden niet gebruikt om de onderliggende taalmodellen te trainen.
  • Copilot valt onder je bestaande security- en compliancekaders, met behoud van rechten.
 
Microsoft zet daarnaast zelf sterk in op verantwoord gebruik. Kijk gerust op het Microsoft EU AI Act Compliance-hub in het Trust Center en lees hoe Microsoft innoveert in lijn met de EU AI Act.
 
Maar let op: geen enkele tool neemt het gedrag van je medewerkers over. Ook met een veilig fundament blijft een goed getraind team de doorslaggevende factor. Techniek beperkt het risico, mensen bepalen het resultaat.

Geen rem op innovatie, maar een voorsprong

De EU AI Act voelt misschien als extra werk, maar zie het als een kans. Organisaties die hun AI-gebruik nu goed regelen, werken straks niet alleen compliant, maar ook veiliger, transparanter en met meer vertrouwen. En dat vertrouwen — bij je medewerkers én je klanten — is goud waard.

De rode draad? Voor de meeste MKB-bedrijven met Copilot draait compliance nu vooral om AI-training, inventarisatie, transparantie en governance. Het zware high-risk regime is pas vanaf december 2027 relevant voor specifieke toepassingen. Je hebt dus tijd om het goed te doen, maar je begint er het beste vandaag mee.

Zet vandaag de eerste stap

Wil je weten waar jouw organisatie staat op het gebied van AI-compliance? En hoe je je team aantoonbaar AI-geletterd maakt zonder de innovatie te remmen? Wij denken graag met je mee. Van AI-beleid en governance tot een training die de volledige lading van artikel 4 dekt — we helpen je stap voor stap op weg.

Veelgestelde vragen (FAQ)

Ja. De EU AI Act maakt geen onderscheid tussen grote corporates en het MKB. Zodra je AI inzet binnen een bedrijfsproces, word je formeel gezien als deployer en gelden er verplichtingen. Alleen puur persoonlijk gebruik valt buiten de wet.

Ja. Ook als je zelf geen AI bouwt maar Copilot binnen Microsoft 365 gebruikt, word je gezien als gebruiksverantwoordelijke (deployer). De zwaarste verplichtingen liggen bij de ontwikkelaars (zoals Microsoft en OpenAI), maar als gebruiker heb je verplichtingen rondom transparantie, AI-geletterdheid en toezicht.

Sinds die datum is het grootste deel van de AI Act van toepassing. De transparantieverplichtingen (artikel 50) zijn actief en het toezicht en de handhaving door Europese en nationale autoriteiten zijn gestart.

De wet schrijft geen specifieke cursus, examen of certificaat voor. Wel moet je kunnen aantonen dat je maatregelen hebt genomen rondom AI-geletterdheid. Dat kan via trainingen, workshops, e-learning, richtlijnen of governance-processen die passen bij de rol van je medewerkers.

Gebruikers moeten weten wanneer ze met AI communiceren (bijvoorbeeld bij een chatbot of Copilot Agent). Daarnaast moet AI-gegenereerde content in bepaalde gevallen als zodanig herkenbaar zijn, en deepfakes (AI-gegenereerd beeld, audio of video) moeten duidelijk worden gelabeld.

Dat gebeurt bij toepassingen met impact op gezondheid, veiligheid of fundamentele rechten — bijvoorbeeld AI in werving en selectie, kredietbeoordeling, onderwijs/examinering of zorg. Dan gelden extra eisen zoals documentatie, logging en menselijk toezicht, grotendeels vanaf december 2027.

Copilot biedt een sterk fundament: je data blijft in je tenant en wordt niet gebruikt om modellen te trainen. Maar compliance vraagt méér dan techniek. Je moet zelf zorgen voor AI-geletterdheid, transparantie en governance. Lees hierover onze blog Is Microsoft 365 Copilot veilig? 7 checks voor IT & compliance.

Stappenplan voor het succesvol implementeren van Copilot cover 1

Ook aan de slag met Copilot?

Download dan gratis ons eBook voor meer informatie

live webinar 02

Benieuwd naar de nieuwste updates in Copilot?

Schrijf je dan nu in voor het gratis webinar!

Zet vandaag de eerste stap richting AI-compliance

Jovi-Akkermans

Jovi denkt graag
met je mee.