Voor de meeste MKB-bedrijven is het minder dan je denkt. Maar het is niet niets.
Er wordt op dit moment van alles verkocht om te voldoen aan de Europese AI-wet: e-learning, cursussen, certificaten. De wet vraagt daar niet om. Op deze pagina staat wat er wél geldt, in gewone taal.
Waarschijnlijk wel. De wet geldt voor organisaties die AI aanbieden en voor organisaties die AI gebruiken. Gebruik je ChatGPT, Copilot, een AI-functie in je boekhoudpakket of een chatbot op je site, dan ben je gebruiker. Er is geen uitzondering voor kleine bedrijven of zzp-ers.
Maar hoeveel er van je gevraagd wordt, hangt af van wat je ermee doet.
En als je alleen werkt?
Dan geldt de wet ook. Er is geen ondergrens. Voor een zzp’er betekent artikel 4 vooral: weet wat je tool kan, waar hij de mist in gaat, en wanneer je zelf moet controleren. Dat past op één A4. De transparantieregels hieronder gelden wél gewoon, ook voor jou.
Beslist jouw AI ergens over een mens, of ondersteunt hij alleen het werk?
Laat je een systeem cv’s voorsorteren bij een sollicitatie, kredietwaardigheid inschatten of bepalen wie toegang krijgt tot een dienst? Dan zit je in de categorie hoog risico, en gelden er zware eisen.
Gebruik je AI om teksten te schrijven, samenvattingen te maken, mail te sorteren of rapporten voor te bereiden? Dan niet. En dat is wat vrijwel elk MKB-bedrijf doet.
Artikel 4 vraagt dat je maatregelen neemt die de AI-geletterdheid van je mensen ondersteunen, passend bij hun rol en de situatie. Die verplichting geldt al sinds februari 2025. In juli 2026 is de tekst zelfs verzacht: je hoeft niet te garanderen dat iedereen een bepaald niveau haalt, je moet kunnen laten zien dat je er werk van maakt.
Wat er níet in de wet staat: er is geen verplicht certificaat voor AI-geletterdheid. Geen voorgeschreven aantal uren of specifieke cursus die je moet inkopen. En er staat geen vast boetebedrag op.
Wel kan het ontbreken van geletterdheid meewegen als er ooit een incident wordt beoordeeld.
De Autoriteit Persoonsgegevens publiceerde in oktober 2025 een handreiking met vier stappen: identificeren welke AI je gebruikt en wie ermee werkt, doelen stellen over wat mensen moeten weten, uitvoeren wat daarvoor nodig is, en evalueren of het werkt.
Dat is lichter dan de meeste ondernemers vrezen. Voor een bedrijf van dertig mensen is het geen opleidingstraject, maar wel een heldere uitleg over wat je tools doen, waar hun grenzen liggen en wanneer een mens het overneemt.
Artikel 50 vraagt dat mensen weten wanneer ze met AI te maken hebben.
Heb je een chatbot op je site? Dan moet een bezoeker weten dat hij met een bot praat, meteen bij het eerste contact.
Publiceer je fotorealistische AI-beelden? Die gelden juridisch als deepfake en moeten herkenbaar zijn. Een duidelijk gestileerde illustratie of infographic valt daar niet onder.
Mail of publiceer je AI-geschreven teksten? De labelplicht voor tekst geldt alleen als je publiceert om het publiek te informeren over aangelegenheden van algemeen belang én er geen mens is die de tekst inhoudelijk heeft getoetst en er redactioneel verantwoordelijk voor is.
Voor de meeste bedrijven en zzp-ers geldt dit niet. Een blog over je vakgebied, een nieuwsbrief of een LinkedIn-post die jij zelf hebt nagelezen en waar jij achter staat, behoeft geen label. Let wel op dat “nagelezen” inhoudelijk moet zijn, het gaat niet om de spelling. Wij adviseren altijd om AI-teksten niet alleen na te lezen, maar vooral te redigeren in je eigen woorden.
De zwaarste verplichtingen voor hoog-risico AI zijn uitgesteld. Met de Digital Omnibus, ondertekend op 8 juli 2026, schuift dat deel door naar 2 december 2027.
Wat níet is uitgesteld: de transparantieregels hierboven. Die gelden gewoon sinds 2 augustus 2026.
Nederland kiest niet voor één AI-waakhond. In het wetsvoorstel van 20 april 2026 krijgen tien bestaande toezichthouders er een taak bij, elk in hun eigen sector: van de Nederlandse Voedsel- en Warenautoriteit tot de Inspectie Gezondheidszorg en Jeugd.
Voor een doorsnee MKB-bedrijf is het simpel. Is er geen toezichthouder voor jouw sector? De Rijksinspectie Digitale Infrastructuur wordt dan het Centraal Contactpunt voor vragen, en de Autoriteit Persoonsgegevens is coördinator en vangnet. De AP gaat ook over de verboden praktijken en over de transparantieregels.
Let op: dit is nog een wetsvoorstel. Het moet nog door de Tweede en Eerste Kamer, en de taakverdeling kan schuiven.
Dat de handhaver nog niet vaststaat, betekent niet dat de regels nog niet gelden. De Europese verordening werkt rechtstreeks.
Breng in kaart welke AI er wordt gebruikt. Dat is stap één van de AP-handreiking en het is ook het moeilijkste. In vrijwel elk bedrijf wordt meer gebruikt dan de directie denkt, vaak via privé-accounts. Je krijgt dat overzicht alleen compleet als mensen durven zeggen wat ze doen.
Maak afspraken en leg ze vast. Een AI-beleid is niet verplicht, maar het geeft duidelijkheid en het is je bewijs dat je er bewust mee omgaat. De Kamer van Koophandel noemt vijf onderdelen voor goed AI-beleid: het doel, voor wie het geldt en hoe je het actueel houdt, wat wel en niet mag, wie verantwoordelijk is en wat er gebeurt bij overtreding, en wat je aan training en bewustwording doet.
Check je inkoopvoorwaarden als je een AI-tool aanschaft. Waar staat je data, wordt jouw invoer gebruikt om het AI-model te trainen, en hoe kom je er weer uit als je een andere AI-leverancier wilt?
Zeg het als er een bot met je klanten praat. Dat is de makkelijkste van alle verplichtingen, maar wordt soms nog vergeten.
Wil je hulp bij het verantwoord benutten van AI? Wij kunnen helpen met de Mens & AI Start. Iets voor jullie bedrijf?
Die geldt sinds 15 augustus 2026, maar waarschijnlijk niet voor jou. De wet treft ongeveer achtduizend organisaties in achttien kritieke sectoren, en daarbovenop geldt een drempel: vijftig medewerkers of meer, of minder dan vijftig met zowel een omzet als een balanstotaal boven de tien miljoen euro.
Toch raakt de Cyberbeveiligingswet het MKB langs een andere weg. Bedrijven die er wél onder vallen, gaan eisen stellen aan hun leveranciers. Lever je aan een ziekenhuis, een energiebedrijf of een grote industriële klant, dan komt die vraag naar je toe: niet als wet, maar als voorwaarde in een contract.
Los daarvan: de vijf basisprincipes van het Nationaal Cyber Security Centrum gelden voor iedereen. Die zijn gratis, praktisch en er hoort een zelfscan bij. Kort samengevat: breng je risico’s in kaart, bevorder veilig gedrag, bescherm je systemen en apparaten, beheer wie ergens bij kan, en bereid je voor op incidenten.
Het NCSC schrijft bij dat tweede principe dat je medewerkers actief moet aanmoedigen om fouten te melden, en melders moet belonen. Niet voor niets helpen wij zowel bij de technische als de menselijke kant van samenwerking met AI.
In ons Mens & AI Start traject brengen we in drie maanden in kaart welke AI er wordt gebruikt, stellen we samen met je mensen spelregels op, en leggen we vast wie waarvoor verantwoordelijk is. Dat is precies wat artikel 4 van je vraagt, en het is meteen de basis voor je AI-beleid.
Maar het begint bij het eerste: weten wat er gebruikt wordt. En dat krijg je alleen boven tafel als het veilig is om het te zeggen. Wij helpen daarom ook bij de menselijke kant van samenwerking met AI. Hoe houden we het veilig en productief, hoe gaan we samen leren, beter samenwerken en goede resultaten bereiken?
Deze pagina is bijgewerkt op 23 september 2026. De regels rond AI veranderen snel; controleer bij twijfel de bron. Wij zijn geen juristen.
Bronnen: Autoriteit Persoonsgegevens · Kamer van Koophandel · Nationaal Cyber Security Centrum · de tekst van de AI-verordening