AI-verordening (AI Act): wat betekent ze voor jouw KMO?
Gebruikt iemand in je bedrijf ChatGPT, Copilot of een AI-chatbot? Dan valt je bedrijf onder de Europese AI-verordening. Voor de meeste KMO's is dat goed te doen. In deze gids lees je wat al geldt, wat in 2026 veranderd is en wat je deze maand concreet kan regelen.
Wat is de AI-verordening?
De AI-verordening, internationaal bekend als de AI Act, is Europese wetgeving over artificiële intelligentie. Het officiële nummer is Verordening (EU) 2024/1689. Ze geldt rechtstreeks in elke lidstaat, dus ook in België, zonder dat er eerst een Belgische wet nodig is.
De wet regelt hoe bedrijven AI ontwikkelen, verkopen en gebruiken. Ze maakt daarbij een onderscheid tussen twee rollen:
- Aanbieder: wie een AI-systeem ontwikkelt of onder eigen naam op de markt brengt. Denk aan OpenAI, Microsoft, of een softwarebedrijf dat een AI-tool verkoopt.
- Gebruiksverantwoordelijke (in de wettekst "deployer"): wie een AI-systeem beroepsmatig gebruikt. Dat is de rol van bijna elke KMO.
Laat je zelf een AI-toepassing bouwen en zet je die onder je eigen naam in, bijvoorbeeld een chatbot op je website, dan kan je ook aanbieder zijn. Aanbieders dragen de meeste plichten.
Tijdlijn van de AI Act: wat geldt al en wat komt nog?
De AI Act wordt in stappen van toepassing. In juli 2026 is de tijdlijn aangepast door de zogenaamde Digital Omnibus on AI (Verordening (EU) 2026/1744). Die wijziging is geen voorstel meer: ze is gepubliceerd in het Publicatieblad en geldt sinds 27 juli 2026.
| Datum | Wat | Status |
|---|---|---|
| 1 augustus 2024 | AI-verordening treedt in werking | Geldt al |
| 2 februari 2025 | Verboden AI-praktijken en AI-geletterdheid (artikel 4) | Geldt al |
| 2 augustus 2025 | Regels voor AI-modellen voor algemene doeleinden (zoals de modellen achter ChatGPT), Europees toezicht en boeteregels | Geldt al |
| 27 juli 2026 | Digital Omnibus treedt in werking: nieuwe tekst voor artikel 4, uitstel hoog risico | Geldt al |
| 2 augustus 2026 | Transparantieplichten (artikel 50) en algemene toepassing van de verordening | Geldt al |
| 2 december 2026 | Nieuw verbod op AI die zonder toestemming seksuele beelden van echte personen maakt ("nudify-apps") of kindermisbruikmateriaal. Uiterste datum voor het markeren van AI-content bij systemen die al voor 2 augustus 2026 op de markt waren | Geldt vanaf |
| 2 augustus 2027 | AI-modellen voor algemene doeleinden die al voor 2 augustus 2025 op de markt waren, moeten in orde zijn | Geldt vanaf |
| 2 december 2027 | Regels voor zelfstandige hoog-risico-AI (bijlage III, zoals AI voor aanwerving of kredietbeoordeling). Was oorspronkelijk 2 augustus 2026 | Uitgesteld, definitief vastgelegd |
| 2 augustus 2028 | Regels voor hoog-risico-AI ingebouwd in producten (bijlage I, zoals medische toestellen of speelgoed). Was oorspronkelijk 2 augustus 2027 | Uitgesteld, definitief vastgelegd |
De 4 risiconiveaus in gewone taal
De AI Act deelt AI in volgens het gebruik. Hoe groter de impact op mensen, hoe strenger de regels.
- Onaanvaardbaar risico: verboden. Sinds 2 februari 2025 mag je bepaalde toepassingen niet meer gebruiken. Voorbeelden: emoties van werknemers aflezen via camera of stem (behalve om medische of veiligheidsredenen), mensen een sociale score geven, of AI die mensen manipuleert op een manier die schade berokkent. Vanaf 2 december 2026 komt daar AI bij die zonder toestemming intieme beelden van echte personen genereert. Check dit vooral als je HR-software of camera's met "slimme" functies koopt.
- Hoog risico: strenge regels. AI die beslissingen over mensen mee bepaalt. Voor een KMO gaat het meestal over een tool die cv's sorteert of sollicitanten rangschikt, AI die prestaties van personeel beoordeelt, of software die kredietwaardigheid inschat. Wie zo'n systeem gebruikt, moet onder meer zorgen voor menselijk toezicht, het systeem gebruiken volgens de instructies en werknemers informeren. Deze plichten gelden pas vanaf 2 december 2027.
- Beperkt risico: transparantie. Hier valt de chatbot op je website en AI die beelden, video of stemmen maakt. De regel: mensen moeten weten dat ze met AI praten of naar AI-content kijken. Dit geldt sinds 2 augustus 2026.
- Minimaal risico: geen extra plichten. Het grootste deel van wat KMO's met AI doen: een offerte laten herschrijven, notulen laten samenvatten, een spamfilter, een planningstool. Hiervoor gelden geen specifieke regels, behalve AI-geletterdheid.
Wat moet een KMO nu al doen?
Drie dingen gelden vandaag al voor bijna elk bedrijf dat AI gebruikt.
1. Werk aan AI-geletterdheid in je team
Artikel 4 van de AI Act verplicht aanbieders en gebruiksverantwoordelijken om te werken aan de AI-geletterdheid van hun medewerkers. Dat geldt sinds 2 februari 2025 en het geldt ook voor een bedrijf van vijf mensen dat alleen ChatGPT of Microsoft Copilot gebruikt.
AI-geletterdheid betekent: je mensen weten hoe de AI-tools werken die ze gebruiken, wat ze er wel en niet mee mogen doen en waar de risico's zitten. Denk aan verzonnen antwoorden, klantgegevens die in een gratis tool belanden, of auteursrecht op gegenereerde beelden.
Sinds de Digital Omnibus (27 juli 2026) is de tekst van artikel 4 iets milder. Vroeger moest je "zoveel mogelijk zorgen voor" een toereikend niveau van AI-geletterdheid. Nu moet je "maatregelen nemen om de ontwikkeling van AI-geletterdheid te ondersteunen", rekening houdend met kennis, ervaring en de context waarin de tools gebruikt worden. De wet vraagt geen gegarandeerd niveau per persoon. De plicht zelf blijft wel bestaan.
Wat telt als een maatregel? Een korte AI-opleiding voor wie met AI werkt, een intern AI-beleid met duidelijke afspraken, en een overzicht van wie welke opleiding kreeg. Dat laatste is je bewijs als iemand er later naar vraagt.
Een praktisch voordeel voor Vlaamse KMO's: opleiding is subsidiabel via de kmo-portefeuille. Een kleine onderneming krijgt 30% terug, een middelgrote 20%, tot €7.500 per jaar. De kmo-portefeuille dekt opleiding, niet het bouwen van AI-toepassingen. Onze AI-opleidingsdag valt daaronder.
2. Maak een inventaris van je AI-tools
Je kan pas inschatten welke regels gelden als je weet welke AI er in je bedrijf draait. Vaak is dat meer dan je denkt: AI zit ingebouwd in je boekhoudpakket, je CRM, je mailprogramma en je HR-software. Noteer per tool:
- wie het gebruikt en waarvoor;
- welke gegevens erin gaan, en of daar persoonsgegevens bij zitten;
- of het gaat om een betaalde zakelijke versie of een gratis account;
- in welk risiconiveau het valt.
Zo zie je snel of je ergens een hoog-risicotoepassing gebruikt, zoals cv-screening, en heb je tot december 2027 de tijd om je voor te bereiden.
3. Wees open over chatbots en AI-content
Sinds 2 augustus 2026 gelden de transparantieregels van artikel 50. Voor een KMO betekent dat in de praktijk:
- Chatbots: wie met je chatbot praat, moet weten dat het om AI gaat, tenzij dat overduidelijk is. Strikt genomen ligt die plicht bij de aanbieder van de chatbot. Heb je de chatbot zelf laten bouwen, dan ben jij dat mogelijk. Een zin als "Je praat met onze AI-assistent" lost het op.
- Deepfakes: beelden, video of audio die echt lijken maar met AI gemaakt of bewerkt zijn, moet je als zodanig aanduiden. Een AI-gegenereerde "klant" in een advertentie of een gekloonde stem in een video vallen daaronder.
- AI-tekst over onderwerpen van algemeen belang: publiceer je AI-tekst om het publiek te informeren, dan moet je dat vermelden, behalve als een mens de tekst nagekeken heeft en er redactionele verantwoordelijkheid voor neemt.
Een marketingtekst die je met ChatGPT opstelt en zelf nakijkt, hoeft dus meestal geen label. Een volledig gegenereerde video met een realistische persoon wel.
Wat veranderde er met de Digital Omnibus?
De Europese Commissie stelde op 19 november 2025 een vereenvoudiging van de AI Act voor. Parlement en Raad bereikten op 7 mei 2026 een politiek akkoord. Het Europees Parlement stemde in juni 2026, de Raad keurde de tekst definitief goed op 29 juni 2026. De verordening verscheen op 24 juli 2026 in het Publicatieblad en is van kracht sinds 27 juli 2026.
De belangrijkste wijzigingen voor KMO's:
- Hoog risico later: zelfstandige hoog-risico-AI pas vanaf 2 december 2027, AI in producten vanaf 2 augustus 2028.
- AI-geletterdheid milder geformuleerd: een inspanningsplicht om AI-geletterdheid te ondersteunen. De Commissie publiceert praktijkvoorbeelden van hoe je eraan voldoet.
- Nieuw verbod: AI voor niet-consensuele intieme beelden en kindermisbruikmateriaal, vanaf 2 december 2026.
- Extra tijd voor watermerken: systemen die AI-beelden, -audio of -tekst maken en al voor 2 augustus 2026 op de markt waren, krijgen tot 2 december 2026.
- Minder last voor kleinere bedrijven: vereenvoudigde documentatie en kwaliteitsbeheer, nu ook voor een nieuwe groep "kleine midcaps" (minder dan 750 werknemers). Bij boetes moet rekening gehouden worden met de economische leefbaarheid van KMO's.
Wat niet veranderde: de verboden praktijken van februari 2025, de transparantieregels van augustus 2026 en de plicht om aan AI-geletterdheid te werken. Het uitstel geldt alleen voor hoog risico.
Welke boetes riskeer je?
De boeteregels gelden sinds 2 augustus 2025. De maxima volgens artikel 99:
| Overtreding | Maximale boete |
|---|---|
| Verboden AI-praktijken | €35 miljoen of 7% van de wereldwijde jaaromzet |
| Andere plichten, waaronder transparantie en hoog risico | €15 miljoen of 3% van de wereldwijde jaaromzet |
| Onjuiste of misleidende informatie aan toezichthouders | €7,5 miljoen of 1% van de wereldwijde jaaromzet |
Voor grote bedrijven geldt het hoogste van de twee bedragen. Voor KMO's en start-ups geldt het laagste. Voor artikel 4 (AI-geletterdheid) voorziet de AI Act zelf geen apart boetebedrag. Wie AI-geletterdheid aantoonbaar aanpakt, staat sterker als er toch iets misloopt, bijvoorbeeld een datalek via een AI-tool.
Wie houdt toezicht in België?
Elke lidstaat moest tegen 2 augustus 2025 een markttoezichthouder aanduiden. België heeft die deadline gemist, net als een aantal andere lidstaten. Het BIPT, de federale telecomregulator, is naar voren geschoven als toekomstige AI-toezichthouder. De FOD Economie coördineert de uitvoering en werkt aan het wetsontwerp. Eind juli 2026 meldde VRT NWS dat de formele aanduiding nog parlementaire goedkeuring nodig had.
Bij het schrijven van deze gids (begin oktober 2026) vonden we geen bevestiging dat die aanduiding intussen rond is. Zolang er geen bevoegde toezichthouder is, kunnen burgers hun rechten voorlopig enkel via de rechtbank afdwingen. De regels zelf gelden wel gewoon. De Gegevensbeschermingsautoriteit blijft bevoegd voor alles wat met persoonsgegevens te maken heeft, ook als die door een AI-tool gaan. Voor informatie richt de FOD Economie zich met aiactvoormij.be specifiek tot ondernemers.
Checklist AI Act voor je KMO
- Lijst alle AI-tools op die in je bedrijf gebruikt worden, ook ingebouwde AI in bestaande software.
- Bepaal per tool het risiconiveau. Let extra op HR-tools en alles wat over mensen beslist.
- Check dat je geen verboden toepassing gebruikt, zoals emotieherkenning op de werkvloer.
- Leg in een kort AI-beleid vast welke tools mogen, welke data erin mag en wie verantwoordelijk is.
- Geef iedereen die met AI werkt een AI-opleiding op maat van zijn rol en houd bij wie wat volgde.
- Zet bij je chatbot duidelijk dat het om AI gaat.
- Label realistische AI-beelden, -video's en -stemmen in je communicatie.
- Vraag je softwareleveranciers hoe zij aan de AI Act voldoen.
- Gebruik je hoog-risico-AI? Plan je voorbereiding ruim voor 2 december 2027.
Veelgestelde vragen
Geldt de AI Act ook voor mijn kleine bedrijf?
Ja. De AI Act kent geen ondergrens qua bedrijfsgrootte. Gebruik je beroepsmatig AI, ook alleen ChatGPT of Copilot, dan geldt minstens de plicht rond AI-geletterdheid. Voor KMO's zijn wel lagere boetes en eenvoudigere documentatie voorzien.
Moet ik vermelden dat een tekst met ChatGPT geschreven is?
Meestal niet. Een tekst die je met AI opstelt en zelf nakijkt, hoeft geen label. Een vermelding is wel nodig bij realistische AI-beelden, -video of -audio (deepfakes) en bij AI-tekst die het publiek informeert over onderwerpen van algemeen belang zonder menselijke redactie.
Wat is AI-geletterdheid precies?
De kennis en vaardigheden om AI verstandig te gebruiken: weten hoe een tool werkt, waar de risico's liggen en wat je er wel en niet mee doet. Artikel 4 verplicht bedrijven om maatregelen te nemen die dat ondersteunen, afgestemd op de rol en ervaring van elke medewerker.
Is een AI-opleiding verplicht?
De wet schrijft geen specifieke opleiding of certificaat voor. Je moet wel maatregelen nemen om AI-geletterdheid te ondersteunen. Een opleiding is de meest voor de hand liggende manier, en met een deelnemerslijst kan je ook aantonen dat je iets gedaan hebt.
Is de AI Act uitgesteld?
Gedeeltelijk. De regels voor hoog-risico-AI zijn uitgesteld naar 2 december 2027 en 2 augustus 2028. Dat uitstel is sinds 27 juli 2026 definitief. De verboden, de transparantieregels en AI-geletterdheid gelden wel al.
Wie controleert de AI Act in België?
Het BIPT is voorgesteld als markttoezichthouder en de FOD Economie coördineert. Begin oktober 2026 vonden we nog geen bevestiging dat de formele aanduiding door het parlement rond is. Voor persoonsgegevens blijft de Gegevensbeschermingsautoriteit bevoegd.
Is een cv-screeningtool hoog risico?
Ja, AI die sollicitanten selecteert, filtert of beoordeelt staat op de lijst van hoog-risicotoepassingen. Als gebruiker moet je dan vanaf 2 december 2027 onder meer zorgen voor menselijk toezicht en kandidaten en werknemers informeren.
Krijg ik subsidie voor een AI-opleiding?
Als Vlaamse KMO wel, via de kmo-portefeuille: een kleine onderneming krijgt 30% terug en een middelgrote 20%, tot €7.500 per jaar. De kmo-portefeuille dekt opleiding, niet het bouwen van AI-toepassingen.
Deze gids geeft de stand van zaken op 4 oktober 2026 en is geen juridisch advies. Twijfel je over je eigen situatie, vraag dan advies aan een gespecialiseerde jurist.
Wil je weten waar jouw bedrijf staat met AI en de AI Act? Start met een gratis AI-scan. Wil je dieper gaan, dan helpen we met AI-advies via een Quick Scan of met een AI-opleidingsdag voor je team.
Doe de gratis AI-scan