GovCompass

EU AI Act voor het mkb: praktische gids voor kleine organisaties

Door GovCompass.ai· Laatst bijgewerkt augustus 2026· Afgestemd op de geconsolideerde EU AI Act, inclusief de Omnibus-wijzigingen van 2026.

Voor het mkb is EU AI Act-compliance behapbaar maar niet optioneel: de Art. 5-verboden en de Art. 4-geletterdheid gelden ongeacht de omvang, en mkb-gebruiksverantwoordelijken van hoogrisico-AI dragen de volledige Art. 26-verplichtingen in proportionele vorm. Micro-ondernemingen krijgen administratieve vereenvoudigingen, geen vrijstellingen.

Bijgewerkt: juli 2026

Inleiding: proportionaliteit is ingebouwd

De EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry → erkent expliciet dat een compliancelast die is ontworpen voor grote ondernemingen disproportioneel zou zijn voor kleine organisaties. Art. 9, lid 5, Art. 17, lid 3 en diverse andere bepalingen creëren proportionaliteitseisen: verplichtingen moeten worden geïmplementeerd op een wijze die past bij de omvang van de organisatie en de aard van de gebruikte AI-systemen.

Dat betekent niet dat het mkb is vrijgesteld van de EU AI Act. Het betekent dat de verplichtingen anders geïmplementeerd moeten worden: eenvoudiger documentatie, minder formele structuren, meer proportionele governancegovernanceHet stelsel waarmee een organisatie zichzelf bestuurt: corporate governance, risicobeheer, compliance, verantwoordingslijnen, risicobereidheid en het besturingsmodel. Het bestaat over alles wat de organisatie doet, voor en los van AI. AI governance is ditzelfde stelsel, uitgebreid voor AI. Zie AI governance, governance design, execution level.Open full entry →. Deze gids legt uit hoe proportionele compliance eruitziet voor het Nederlandse mkb.

Uitzonderingen voor micro-ondernemingen

Micro-ondernemingen (minder dan 10 werknemers en een jaaromzet of balanstotaal onder EUR 2 miljoen) profiteren van specifieke vereenvoudigingen:

  • Vereenvoudigde technische documentatietechnische documentatieRegistraties die een aanbieder voor een hoog-risico-AI-systeem moet samenstellen en bewaren om conformiteit aan te tonen, met dekking van het ontwerp, de data, het testen, het risicobeheer en de monitoring. Zie aanbieder, bewijs, model card.Open full entry →: voor AI-systemen die zij zelf ontwikkelen (aanbiederaanbiederDe actor die een AI-systeem ontwikkelt (of laat ontwikkelen) en het onder eigen naam op de markt brengt of in gebruik neemt, met fabrikantachtige plichten: ontwerpcontrols, documentatie, conformiteit. Zie gebruiksverantwoordelijke, AI-verplichtingen.Open full entry →-rol) mogen micro-ondernemingen vereenvoudigde documentatieformats gebruiken
  • Lichtere conformiteitsbeoordelingconformiteitsbeoordelingHet proces vóór markttoelating waarmee wordt aangetoond dat een hoog-risico-AI-systeem voldoet aan de eisen van de EU AI Act, leidend tot CE-markering en registratie. Zie CE-markering, aangemelde instantie.Open full entry →: waar zelfbeoordeling is toegestaan, gelden vereenvoudigde procedures
  • Lichtere governance-eisen: Art. 17, lid 3 staat micro-ondernemingen expliciet toe het kwaliteitsmanagementsysteem vereenvoudigd te implementeren

Let op: het vereenvoudigde spoor geldt primair voor micro-ondernemingen in de aanbieder-rol (AI-systemen bouwen). Micro-ondernemingen als gebruiksverantwoordelijkegebruiksverantwoordelijkeEen organisatie die een AI-systeem onder eigen gezag in haar activiteiten gebruikt, met exploitantplichten: gebruik volgens de instructies, toezicht, relevantie van de invoer, monitoring, kennisgevingen. Zie aanbieder, AI-verplichtingen.Open full entry → (AI-systemen gebruiken) profiteren van het algemene proportionaliteitsbeginsel, maar hebben geen specifieke vereenvoudigingen voor die rol buiten de proportionele implementatie.

Het vereenvoudigde mkb-spoor (Art. 9, lid 5)

Voor het hele mkb (minder dan 250 werknemers en onder EUR 50 miljoen jaaromzet) bepaalt Art. 9, lid 5 dat het risicobeheersysteem van Art. 9 mag worden ingevuld met proportionele, minder formele documentatie. In de praktijk:

  • Eén AI governance-document kan volstaan in plaats van een volledig kwaliteitsmanagementhandboek
  • Risicobeoordelingen mogen worden geïntegreerd in bestaande operationele procedures in plaats van losse documenten
  • Human oversighthuman oversightHet ingebouwde vermogen van mensen om een AI-systeem te bewaken, in te grijpen, te overrulen of te stoppen. Het is alleen betekenisvol wanneer de mens bevoegdheid, informatie en tijd heeft om te handelen. Een van de zeven pijlers van verantwoorde AI, en onder de EU AI Act een eis aan hoogrisico-AI-systemen: artikel 14 vereist dat die systemen zo zijn ontworpen dat natuurlijke personen er effectief toezicht op kunnen houden. Toezicht dat op papier bestaat maar in de praktijk neerkomt op bevestigen, haalt die lat niet. Zie override rate, hoogrisico-AI-systeem, fairness, safety and reliability, privacy, security and robustness, transparency and explainability, accountability, verantwoorde AI.Open full entry →-afspraken mogen worden vastgelegd in bestaande functiebeschrijvingen en procesbeschrijvingen

Wat mkb-gebruiksverantwoordelijken nog steeds moeten doen

ProportionaliteitproportionaliteitHet gewicht van governance afstemmen op het risico van de use case, zware poorten voor grote gevolgen, lichte aanpak voor kleine, wat de controls geloofwaardig en nageleefd houdt. Zie risico, control.Open full entry → vermindert de formaliteit, niet de verplichtingen. Mkb-gebruiksverantwoordelijken van hoogrisico-AI-systemen moeten nog steeds:

  • Voldoen aan Art. 5 (geen uitzonderingen voor het mkb)
  • Zorgen voor Art. 4 AI-geletterdheidAI-geletterdheidVoldoende begrip van de werking, mogelijkheden en risico's van AI voor de eigen rol, een expliciete verwachting voor medewerkers van aanbieders en gebruiksverantwoordelijken onder de EU AI Act. Zie aanbieder, gebruiksverantwoordelijke.Open full entry → (proportioneel aan de schaal)
  • De compliancedocumentatie van de aanbieder verifiëren
  • Human oversight inrichten voor hoogrisico-AI
  • AI-systeemlogs bewaren (minimaal 6 maanden)
  • Personen informeren die aan hoogrisico-AI zijn onderworpen
  • Ernstige incidenten melden

Praktische startpunten voor het mkb

  1. AI-inventarisAI-inventarisEen register van alle AI-systemen die een organisatie bouwt, koopt of inbedt, met eigenaren en risicoklassen, de voorwaarde om er ook maar één te kunnen besturen. Zie risico, governance.Open full entry → van één pagina: noteer elke AI-tool in gebruik, ook SaaS-tools met AI-functies
  2. Classificatiecheck in drie vragen: is het een AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry →? Is een gebruik verboden? Is een gebruik hoogrisico?
  3. Leveranciersmail: schrijf elke leverancier van hoogrisico-AI aan met het verzoek om hun compliancedocumentatie
  4. AI-beleid van één A4: een eenvoudig document met wie verantwoordelijk is voor de AI-governance, wat het goedkeuringsproces is voor nieuwe AI-tools, en wat de escalatieprocedure is bij AI-incidentenAI-incidentElke gebeurtenis waarbij de uitkomsten, handelingen of gegevensverwerking van een AI-systeem schade veroorzaakten of plausibel konden veroorzaken, of wezenlijk afweken van gevalideerd gedrag, inclusief schadelijke uitkomsten van een systeem dat technisch werkt. Zie ernstig incident, post-incident review.Open full entry →
  5. Teambriefing: een teambriefing van 30 minuten over de basis van de EU AI Act vervult voor de meeste mkb-medewerkers de Art. 4-geletterdheidsplicht

Compliance-checklist

  1. Is uw organisatie geclassificeerd als mkb of micro-onderneming volgens de EU-definities?
  2. Hebt u het proportionaliteitsbeginsel toegepast op uw compliance-implementatie?
  3. Hebt u een basale AI-inventaris (een eenvoudige spreadsheet volstaat)?
  4. Hebt u een classificatiereview op hoofdlijnen gedaan voor Art. 5 en hoogrisico?
  5. Is de AI-governance-verantwoordelijkheid belegd bij een benoemde persoon?
  6. Heeft uw team basale AI-geletterdheidstraining gehad?
WetsverwijzingenArt. 26Art. 5Art. 4
Delen Deel op LinkedIn

Meer over Accountability

Agentic AI en governance: waarom autonomie de beheersingsvraag verscherpt

Analysis

Agentic AI heeft geen nieuw soort governance nodig. Autonomie vergroot de afstand tussen wat een systeem doet en wie ervoor accountable is, wat de bestaande governance-keten, control die naar risico traceert en vooruit naar bewijs, belangrijker maakt, niet minder. De acties zijn echt en soms onomkeerbaar, dus de inzet op elke control stijgt.

AI governance en enterprise risk management: waar ze samenkomen

Analysis

AI governance is geen parallelle structuur die naast enterprise risk management staat. Het hoort erin. De zeven pijlers van verantwoorde AI zijn de controlestructuur waarmee de organisatie elk AI-systeem bestuurt; enterprise risk management is de machine die het restrisico dat die controls overlaten doorvoert naar de risk appetite van de board, het risicoregister, en het assurance-plan. De praktische vraag is niet of je AI governance óf ERM moet bouwen, maar hoe je het eerste in het tweede schuift zodat één aanspreekbare structuur, niet twee concurrerende, het AI-risico bezit.

AI-certificering: wat bestaat er en wat bewijst het

Analysis

AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.

Compliance op control-niveau: de EU AI Act als geïnstrumenteerd systeem

Analysis

Compliance op control-niveau betekent voldoen aan de EU AI Act via ingebouwde, bewezen controls in plaats van beleidsdocumenten. De technische artikelen vertalen direct naar systeem-controls: onveranderlijke logs (Art. 12, 19), een noodstop (Art. 14(4)(e)), datamaskering vóór het model (Art. 10), configureerbare blokkeerbeleid (Art. 26), risicoscoring en incidentmelding binnen de termijn (Art. 9, 73), en workspace-isolatie met rolgebaseerde toegang (Art. 14, 26). Compliance op dit niveau is een geïnstrumenteerd systeem, geen beleid als PDF.