EU AI Act voor het mkb: praktische gids voor kleine organisaties
Voor het mkb is EU AI Act-compliance behapbaar maar niet optioneel: de Art. 5-verboden en de Art. 4-geletterdheid gelden ongeacht de omvang, en mkb-gebruiksverantwoordelijken van hoogrisico-AI dragen de volledige Art. 26-verplichtingen in proportionele vorm. Micro-ondernemingen krijgen administratieve vereenvoudigingen, geen vrijstellingen.
Bijgewerkt: juli 2026
Inleiding: proportionaliteit is ingebouwd
De EU AI ActEU AI ActVerordening (EU) 2024/1689, in het Nederlands de AI-verordening, de Europese wet over artificiële intelligentie. Ze hanteert een risicogebaseerde aanpak: verboden praktijken, eisen voor hoogrisico-AI-systemen, transparantieverplichtingen voor specifieke toepassingen en een apart regime voor AI-modellen voor algemene doeleinden (general-purpose AI). Verplichtingen zijn verdeeld tussen aanbieders en gebruiksverantwoordelijken. Zie hoogrisico-AI-systeem, general-purpose AI, conformiteitsbeoordeling.Open full entry → erkent expliciet dat een compliancelast die is ontworpen voor grote ondernemingen disproportioneel zou zijn voor kleine organisaties. Art. 9, lid 5, Art. 17, lid 3 en diverse andere bepalingen creëren proportionaliteitseisen: verplichtingen moeten worden geïmplementeerd op een wijze die past bij de omvang van de organisatie en de aard van de gebruikte AI-systemen.
Dat betekent niet dat het mkb is vrijgesteld van de EU AI Act. Het betekent dat de verplichtingen anders geïmplementeerd moeten worden: eenvoudiger documentatie, minder formele structuren, meer proportionele governancegovernanceHet stelsel waarmee een organisatie zichzelf bestuurt: corporate governance, risicobeheer, compliance, verantwoordingslijnen, risicobereidheid en het besturingsmodel. Het bestaat over alles wat de organisatie doet, voor en los van AI. AI governance is ditzelfde stelsel, uitgebreid voor AI. Zie AI governance, governance design, execution level.Open full entry →. Deze gids legt uit hoe proportionele compliance eruitziet voor het Nederlandse mkb.
Uitzonderingen voor micro-ondernemingen
Micro-ondernemingen (minder dan 10 werknemers en een jaaromzet of balanstotaal onder EUR 2 miljoen) profiteren van specifieke vereenvoudigingen:
- Vereenvoudigde technische documentatietechnische documentatieRegistraties die een aanbieder voor een hoog-risico-AI-systeem moet samenstellen en bewaren om conformiteit aan te tonen, met dekking van het ontwerp, de data, het testen, het risicobeheer en de monitoring. Zie aanbieder, bewijs, model card.Open full entry →: voor AI-systemen die zij zelf ontwikkelen (aanbiederaanbiederDe actor die een AI-systeem ontwikkelt (of laat ontwikkelen) en het onder eigen naam op de markt brengt of in gebruik neemt, met fabrikantachtige plichten: ontwerpcontrols, documentatie, conformiteit. Zie gebruiksverantwoordelijke, AI-verplichtingen.Open full entry →-rol) mogen micro-ondernemingen vereenvoudigde documentatieformats gebruiken
- Lichtere conformiteitsbeoordelingconformiteitsbeoordelingHet proces vóór markttoelating waarmee wordt aangetoond dat een hoog-risico-AI-systeem voldoet aan de eisen van de EU AI Act, leidend tot CE-markering en registratie. Zie CE-markering, aangemelde instantie.Open full entry →: waar zelfbeoordeling is toegestaan, gelden vereenvoudigde procedures
- Lichtere governance-eisen: Art. 17, lid 3 staat micro-ondernemingen expliciet toe het kwaliteitsmanagementsysteem vereenvoudigd te implementeren
Let op: het vereenvoudigde spoor geldt primair voor micro-ondernemingen in de aanbieder-rol (AI-systemen bouwen). Micro-ondernemingen als gebruiksverantwoordelijkegebruiksverantwoordelijkeEen organisatie die een AI-systeem onder eigen gezag in haar activiteiten gebruikt, met exploitantplichten: gebruik volgens de instructies, toezicht, relevantie van de invoer, monitoring, kennisgevingen. Zie aanbieder, AI-verplichtingen.Open full entry → (AI-systemen gebruiken) profiteren van het algemene proportionaliteitsbeginsel, maar hebben geen specifieke vereenvoudigingen voor die rol buiten de proportionele implementatie.
Het vereenvoudigde mkb-spoor (Art. 9, lid 5)
Voor het hele mkb (minder dan 250 werknemers en onder EUR 50 miljoen jaaromzet) bepaalt Art. 9, lid 5 dat het risicobeheersysteem van Art. 9 mag worden ingevuld met proportionele, minder formele documentatie. In de praktijk:
- Eén AI governance-document kan volstaan in plaats van een volledig kwaliteitsmanagementhandboek
- Risicobeoordelingen mogen worden geïntegreerd in bestaande operationele procedures in plaats van losse documenten
- Human oversighthuman oversightHet ingebouwde vermogen van mensen om een AI-systeem te bewaken, in te grijpen, te overrulen of te stoppen. Het is alleen betekenisvol wanneer de mens bevoegdheid, informatie en tijd heeft om te handelen. Een van de zeven pijlers van verantwoorde AI, en onder de EU AI Act een eis aan hoogrisico-AI-systemen: artikel 14 vereist dat die systemen zo zijn ontworpen dat natuurlijke personen er effectief toezicht op kunnen houden. Toezicht dat op papier bestaat maar in de praktijk neerkomt op bevestigen, haalt die lat niet. Zie override rate, hoogrisico-AI-systeem, fairness, safety and reliability, privacy, security and robustness, transparency and explainability, accountability, verantwoorde AI.Open full entry →-afspraken mogen worden vastgelegd in bestaande functiebeschrijvingen en procesbeschrijvingen
Wat mkb-gebruiksverantwoordelijken nog steeds moeten doen
ProportionaliteitproportionaliteitHet gewicht van governance afstemmen op het risico van de use case, zware poorten voor grote gevolgen, lichte aanpak voor kleine, wat de controls geloofwaardig en nageleefd houdt. Zie risico, control.Open full entry → vermindert de formaliteit, niet de verplichtingen. Mkb-gebruiksverantwoordelijken van hoogrisico-AI-systemen moeten nog steeds:
- Voldoen aan Art. 5 (geen uitzonderingen voor het mkb)
- Zorgen voor Art. 4 AI-geletterdheidAI-geletterdheidVoldoende begrip van de werking, mogelijkheden en risico's van AI voor de eigen rol, een expliciete verwachting voor medewerkers van aanbieders en gebruiksverantwoordelijken onder de EU AI Act. Zie aanbieder, gebruiksverantwoordelijke.Open full entry → (proportioneel aan de schaal)
- De compliancedocumentatie van de aanbieder verifiëren
- Human oversight inrichten voor hoogrisico-AI
- AI-systeemlogs bewaren (minimaal 6 maanden)
- Personen informeren die aan hoogrisico-AI zijn onderworpen
- Ernstige incidenten melden
Praktische startpunten voor het mkb
- AI-inventarisAI-inventarisEen register van alle AI-systemen die een organisatie bouwt, koopt of inbedt, met eigenaren en risicoklassen, de voorwaarde om er ook maar één te kunnen besturen. Zie risico, governance.Open full entry → van één pagina: noteer elke AI-tool in gebruik, ook SaaS-tools met AI-functies
- Classificatiecheck in drie vragen: is het een AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry →? Is een gebruik verboden? Is een gebruik hoogrisico?
- Leveranciersmail: schrijf elke leverancier van hoogrisico-AI aan met het verzoek om hun compliancedocumentatie
- AI-beleid van één A4: een eenvoudig document met wie verantwoordelijk is voor de AI-governance, wat het goedkeuringsproces is voor nieuwe AI-tools, en wat de escalatieprocedure is bij AI-incidentenAI-incidentElke gebeurtenis waarbij de uitkomsten, handelingen of gegevensverwerking van een AI-systeem schade veroorzaakten of plausibel konden veroorzaken, of wezenlijk afweken van gevalideerd gedrag, inclusief schadelijke uitkomsten van een systeem dat technisch werkt. Zie ernstig incident, post-incident review.Open full entry →
- Teambriefing: een teambriefing van 30 minuten over de basis van de EU AI Act vervult voor de meeste mkb-medewerkers de Art. 4-geletterdheidsplicht
Compliance-checklist
- Is uw organisatie geclassificeerd als mkb of micro-onderneming volgens de EU-definities?
- Hebt u het proportionaliteitsbeginsel toegepast op uw compliance-implementatie?
- Hebt u een basale AI-inventaris (een eenvoudige spreadsheet volstaat)?
- Hebt u een classificatiereview op hoofdlijnen gedaan voor Art. 5 en hoogrisico?
- Is de AI-governance-verantwoordelijkheid belegd bij een benoemde persoon?
- Heeft uw team basale AI-geletterdheidstraining gehad?