Sinds 2 februari 2025 is de EU AI Act geen toekomstmuziek meer: de eerste verplichtingen zijn concreet van kracht, ook voor Vlaamse kmo’s die zelf geen regel code schrijven. Zodra uw medewerkers ChatGPT, een cv-screener of een AI-functie in bestaande software gebruiken, valt uw onderneming onder de wet. De Digital Omnibus van 2026 stelde een deel van de deadlines uit, maar twee kernverplichtingen blijven onverkort gelden. In dit artikel leest u wat de AI-verordening concreet van u vraagt, wanneer welke regels ingaan en waar u vandaag moet beginnen.
In het kort
- De EU AI Act (Verordening (EU) 2024/1689) geldt ook voor kmo’s die AI enkel gebruiken, niet ontwikkelen. U bent dan een gebruiksverantwoordelijke of ‘deployer’.
- Twee verplichtingen zijn nu al van kracht: het verbod op onaanvaardbaar risico (artikel 5) sinds 2 februari 2025, en de plicht tot AI-geletterdheid bij uw personeel (artikel 4) sinds diezelfde datum.
- De Digital Omnibus van 2026 stelde de strenge eisen voor hoog-risicosystemen uit tot 2 december 2027 (Annex III) en 2 augustus 2028 (Annex I). Dat is geen reden om te wachten.
- De boetes lopen op tot 35 miljoen euro of 7% van de wereldwijde omzet, maar toezichthouders moeten bij kmo’s rekening houden met economische leefbaarheid en zetten eerst in op herstel.
- Sinds 1 februari 2026 subsidieert VLAIO enkel nog cybersecurity-gericht advies via de kmo-portefeuille. Advies over de risico- en compliance-audit van uw AI-systemen valt daar wél onder.
Wat is de EU AI Act en waarom treft het uw kmo direct?
De EU AI Act is de eerste Europese verordening die AI-systemen reguleert op basis van het risico dat ze vormen voor veiligheid, gezondheid en grondrechten. De wet, officieel Verordening (EU) 2024/1689, geldt rechtstreeks in alle lidstaten en verplicht ook kmo’s die AI enkel professioneel gebruiken. De eerste regels zijn van kracht sinds 2 februari 2025.
De verordening trad formeel in werking op 1 augustus 2024, maar de verplichtingen rollen gefaseerd uit. Voor de meeste Vlaamse ondernemingen ligt de kern in één woord: gebruik. U hoeft geen AI-ontwikkelaar te zijn om onder de wet te vallen. Het volstaat dat u een AI-toepassing inzet voor HR, marketing, klantenservice of administratie.
Niet alleen voor ontwikkelaars: de wetgeving voor de ‘deployer’
Veel zaakvoerders denken dat de AI Act enkel techgiganten en softwarebouwers viseert. Dat is een kostbare misvatting. Wie een AI-systeem professioneel inzet, wordt in de wet geclassificeerd als gebruiksverantwoordelijke, in de Europese terminologie een ‘deployer’. Uw verplichtingen zijn lichter dan die van een ontwikkelaar, maar ze bestaan wel degelijk.
Concreet: het bedrijf dat een AI-tool gebruikt om cv’s te sorteren, een chatbot op de website plaatst of teksten laat genereren, draagt eigen verantwoordelijkheden rond menselijk toezicht, datakwaliteit en transparantie. De Belgische cijfers maken duidelijk hoe breed dit speelt. Volgens gegevens van hr-dienstverlener Acerta zet één op de drie Belgische ondernemingen in 2025-2026 AI actief in binnen de bedrijfsprocessen, en heeft 54% van de Belgische kmo’s minstens één AI-toepassing geïmplementeerd of in testfase.
Waarom de Digital Omnibus van 2026 geen reden is om te wachten
In 2026 keurden de Europese instellingen de Digital Omnibus on AI goed, een pakket dat een aantal deadlines verschoof. De strenge eisen voor hoog-risicosystemen schoven op naar 2 december 2027 (voor stand-alone systemen uit Annex III) en 2 augustus 2028 (voor AI ingebouwd in gereguleerde producten uit Annex I). Voor veel bedrijven klonk dat als uitstel van executie.
Die interpretatie is gevaarlijk. De verplichting rond AI-geletterdheid (artikel 4) en het verbod op onaanvaardbaar risico (artikel 5) zijn niet uitgesteld en gelden onverkort. Bovendien treden de transparantieregels voor synthetische content (artikel 50) in werking in 2026. Het werk dat het uitstel u toestaat, zoals risicomanagement en documentatie opbouwen, is bovendien traag en substantieel. Wie in 2027 begint, staat voor dezelfde tijdsdruk die de wetgever net wou wegnemen.
De vier risicocategorieën van de AI-verordening: waar valt uw software onder?
De AI-verordening deelt elk systeem in bij één van vier risiconiveaus, en aan elk niveau hangen andere verplichtingen. De indeling loopt van onaanvaardbaar risico (verboden) over hoog en beperkt risico tot minimaal risico (geen specifieke AI-verplichtingen). Voor een kmo bepaalt deze classificatie welke stappen wettelijk vereist zijn.
| Risiconiveau | Juridische status | Voorbeeld voor de Vlaamse kmo |
|---|---|---|
| Onaanvaardbaar risico | Strikt verboden sinds 2 februari 2025 | Emotieherkenning op de werkvloer om stress of motivatie van medewerkers te monitoren; AI-recruitmenttools die kandidaten uitsluiten op basis van gezichtsanalyse tijdens video-interviews |
| Hoog risico | Strenge eisen vanaf 2 december 2027 (Annex III) | Automatische cv-sorteringssoftware bij HR; algoritmes die kredietwaardigheid van natuurlijke personen berekenen |
| Beperkt risico | Transparantieplicht vanaf 2 augustus 2026 (artikel 50) | Een klantenservice-chatbot op uw website; generatieve AI voor marketingbeelden of blogteksten |
| Minimaal risico | Geen specifieke AI Act-verplichtingen | AI-spamfilters in de mailbox; AI in CAD-software die ontwerpen optimaliseert |
Verboden praktijken: wat sinds februari 2025 absoluut niet meer mag
De categorie onaanvaardbaar risico is sinds 2 februari 2025 verboden. Het gaat om systemen die grondrechten ernstig schenden of gedrag op schadelijke wijze manipuleren. Voor een doorsnee-kmo zijn twee praktijken bijzonder relevant: emotieherkenning op de werkvloer en AI die sollicitanten beoordeelt op gezichtsuitdrukkingen.
Dit is geen theoretische bezorgdheid. Steeds meer HR- en monitoringtools bevatten functies die in deze verboden zone vallen. Wie zo’n tool gebruikt, overtreedt de wet, ook al kwam het systeem kant-en-klaar van een leverancier. Het loont dus om nu al kritisch naar uw personeelssoftware te kijken.
Hoog risico: strikte spelregels voor HR- en selectietools
Hoog-risicosystemen zijn niet verboden, maar wel streng gereguleerd. Denk aan cv-sorteringssoftware of algoritmes die kredietwaardigheid inschatten. Vanaf 2 december 2027 (Annex III) gelden hiervoor eisen rond risicomanagement, datagovernance, logging en menselijk toezicht.
Toetst u uw HR- en selectietools best vandaag al aan de criteria van hoog risico. Valt een tool eronder, dan neemt u contact op met de leverancier om de nodige technische documentatie en gebruiksinstructies op te vragen. Het uitstel tot eind 2027 geeft u ademruimte om dit zorgvuldig op te bouwen, niet om het te negeren.
Beperkt risico: de transparantieplicht voor chatbots en generatieve AI
Voor systemen met beperkt risico geldt vanaf 2 augustus 2026 een transparantieplicht (artikel 50). Gebruikers moeten weten dat ze met AI interageren of dat ze naar synthetische content kijken. Een chatbot die zelfstandig klantenvragen beantwoordt, valt hieronder, net als generatieve AI voor beeld of tekst.
Praktisch betekent dit dat u uw websitechatbot duidelijk als AI markeert en dat AI-gegenereerd marketingmateriaal herkenbaar is, tenzij een menselijke redacteur het vooraf heeft nagekeken en gecorrigeerd. Voor synthetische content komt daar in december 2026 een specifieke watermerkverplichting bij voor bestaande systemen.
Artikel 4 en de verplichte AI-geletterdheid: wat u moet regelen voor uw personeel
Artikel 4 van de AI Act verplicht elke organisatie sinds 2 februari 2025 om te zorgen voor een toereikend niveau van AI-geletterdheid bij haar personeel. AI-geletterdheid betekent dat medewerkers de werking, de kansen en de risico’s van de gebruikte AI-tools voldoende begrijpen om er verantwoord mee om te gaan. Dit is een van de meest acute verplichtingen voor kmo’s.
Deze eis is niet uitgesteld door de Digital Omnibus. Ze geldt hier en nu, voor elke werkgever in de EU die AI inzet. Het AI Office legt geen rigide blauwdruk op, maar verwacht wel dat u aantoonbare maatregelen neemt.
Wat verstaat de wet onder ‘voldoende’ AI-kennis?
De wet vraagt geen diploma’s, wel gezond verstand en documentatie. Concreet moet u zorgen voor een algemeen begrip van AI binnen de organisatie: wat is AI, hoe werkt het, welke tools gebruikt u intern en welke risico’s brengen die mee. U houdt daarbij rekening met uw rol als gebruiksverantwoordelijke en met de context waarin de systemen draaien.
Niet elke medewerker heeft diepe technische kennis nodig. De focus ligt op het herkennen van risico’s zoals bias, hallucinaties en datalekken, en op het correct toepassen van uw interne AI-beleid. U stemt de leertrajecten af op de voorkennis, ervaring en functie van uw mensen. Rolgebaseerde trainingen die u documenteert, vormen het bewijs dat u aan artikel 4 voldoet.
De overlap met uw bestaande AVG- en NIS2-verplichtingen
De AI Act staat niet op zichzelf. Wie AI inzet, kruist doorgaans drie kaders tegelijk: de AI Act zelf, de AVG (Verordening (EU) 2016/679) zodra er persoonsgegevens verwerkt worden, en de NIS2-wet voor essentiële en belangrijke entiteiten. Een systeem kan onder de AI Act ‘minimaal risico’ zijn, maar door de verwerking van klantdata toch een hoog AVG-risico inhouden.
Een concreet voorbeeld van die overlap zit in de impactbeoordelingen. Onder de AVG kent u wellicht de DPIA (Data Protection Impact Assessment), gericht op de bescherming van persoonsgegevens. De AI Act introduceert voor bepaalde hoog-risicosystemen daarnaast de FRIA (Fundamental Rights Impact Assessment), met een bredere scope die ook non-discriminatie en maatschappelijke grondrechten omvat. Wie al DPIA’s uitvoert, voldoet daarmee niet automatisch aan de FRIA-eis. Voor softwarebouwers en producenten van connected hardware komt daar nog de Cyber Resilience Act bij; onze analyse over wat de Cyber Resilience Act voor Vlaamse softwarebedrijven concreet inhoudt legt uit hoe die de beveiligingseisen voor digitale producten aanscherpt.
De verplichtingen voor de kmo als gebruiksverantwoordelijke (deployer)
De meeste Vlaamse kmo’s ontwikkelen geen AI, maar kopen ze aan of integreren bestaande toepassingen. In de terminologie van de AI Act zijn zij gebruiksverantwoordelijken. Bij het gebruik van hoog-risicosystemen legt artikel 26 negen concrete verplichtingen op. De belangrijkste voor de dagelijkse praktijk zijn menselijk toezicht, monitoring en logging.
Kort samengevat vraagt artikel 26 dat u het systeem gebruikt volgens de instructies van de leverancier, dat u bekwame personen aanwijst voor menselijk toezicht, dat u de kwaliteit van de inputdata bewaakt voor zover u die controleert, en dat u de werking monitort en ernstige incidenten meldt aan leverancier en toezichthouder. De automatisch gegenereerde logs bewaart u minstens zes maanden. Neemt u een hoog-risicosysteem op de werkvloer in gebruik, dan informeert u vooraf de werknemersvertegenwoordiging en de betrokken medewerkers. En u gebruikt de informatie van de leverancier om een DPIA onder de AVG uit te voeren.
Een hardnekkige valkuil: de aanname dat ‘out-of-the-box’ software altijd compliant is. Zodra u de tool configureert, eigen data invoert of beslissingen baseert op de output, draagt u als deployer de volle verantwoordelijkheid voor datakwaliteit en menselijk toezicht. De leverancier dekt dat niet voor u af.
Belgische handhaving en subsidies: hoe VLAIO uw kmo ondersteunt
In België is het toezicht op de AI Act verdeeld over meerdere instanties, en Vlaamse kmo’s kunnen rekenen op gerichte subsidies. De belangrijkste financiële hefboom is de kmo-portefeuille, die sinds 1 februari 2026 wel ingrijpend hervormd is: algemeen AI- of digitaliseringsadvies is niet langer subsidiabel, cybersecurity-gericht advies wel.
De rol van BIPT, FOD Economie en de Gegevensbeschermingsautoriteit
De Belgische governancestructuur verdeelt de bevoegdheden over vier hoofdrolspelers. De FOD Economie coördineert de nationale uitvoering en vertegenwoordigt België in de Europese AI-raad. Het BIPT is aangewezen als centraal contactpunt dat de samenwerking tussen de markttoezichtautoriteiten faciliteert en een sleutelrol speelt bij hoog-risicosystemen.
De Gegevensbeschermingsautoriteit (GBA) waakt over de verwerking van persoonsgegevens door AI-systemen en is nauw betrokken bij de bescherming van grondrechten (artikel 77 AI Act) en bij de regelgevende testomgevingen. Het Centrum voor Cybersecurity België (CCB) richt zich op de cyberbeveiliging van de infrastructuur waarin AI draait, vooral in het kader van de NIS2-wetgeving.
Let op: wijzigingen in de kmo-portefeuille sinds 1 februari 2026
De Vlaamse Regering hervormde de kmo-portefeuille grondig op 1 februari 2026. De adviespijler voor algemene digitalisering of AI-implementatie is volledig afgeschaft. Enkel cybersecurity-gericht advies komt nog in aanmerking voor subsidie. Wie zijn AI-systemen laat auditen vanuit een cybersecurity- en compliance-oogpunt, valt wél onder de uitzondering.
Voor dat cybersecurity-advies gelden verhoogde steunpercentages: 45% voor kleine ondernemingen en 35% voor middelgrote, met een jaarlijks plafond van 7.500 euro. Voor opleidingen wijzigde er niets: trainingen die de AI-geletterdheid (artikel 4) van uw personeel verhogen, blijven subsidiabel aan 30% voor kleine en 20% voor middelgrote ondernemingen. Daarnaast biedt VLAIO Cybersecurity Verbetertrajecten aan, met tot 50% steun voor projecten tussen 8.500 en 35.000 euro om uw cybersecurity-maturiteit, inclusief de beveiliging van bedrijfskritische AI-systemen, te verhogen.
Concreet stappenplan: in zes stappen AI-compliant en veilig
Compliance is geen theoretisch obstakel, maar een pragmatisch proces dat u stapsgewijs opbouwt. Dit stappenplan brengt uw organisatie van inventaris naar aantoonbare naleving. U kunt vandaag met stap één beginnen, ongeacht de uitgestelde deadlines.
- De AI-inventaris en Shadow AI-audit. Breng alle actieve AI-toepassingen in kaart via een interne rondgang bij IT, marketing, HR en sales. Vergeet de geïntegreerde AI-functies niet, zoals Microsoft Copilot of assistenten in bestaande software. Documenteer per tool de eigenaar, het doel, de afdeling en of er persoonsgegevens mee verwerkt worden.
- Risicoclassificatie. Deel elk systeem in bij één van de vier risiconiveaus. Toets vooral HR- en selectietools aan de hoog-risicocriteria (Annex III). Valt een tool onder hoog risico, vraag dan de technische documentatie op bij de leverancier.
- Een intern AI-beleid opstellen. Leg de spelregels vast in een helder document: welke tools zijn toegestaan, onder welke voorwaarden (bijvoorbeeld: nooit persoonsgegevens of broncode uploaden in gratis publieke modellen), en hoe u de menselijke controle regelt.
- Opleidingstrajecten implementeren (artikel 4). Richt trainingen in op maat van de rollen in uw kmo. De focus ligt op het herkennen van risico’s en het toepassen van uw AI-beleid. Via de kmo-portefeuille recupereert u tot 30% van de opleidingskosten.
- Data governance en leveranciersbeheer. Controleer of er een geldige verwerkersovereenkomst (DPA) onder de AVG bestaat. Eis dat leveranciers schriftelijk bevestigen dat uw bedrijfsdata niet gebruikt wordt om hun publieke modellen te trainen.
- Periodieke auditing en monitoring. AI-compliance is een continu proces. Evalueer het AI-register minstens elk kwartaal. Introduceert een medewerker een nieuwe tool, of gebruikt men een bestaande tool voor een ander doel, dan herbeoordeelt u de risicoklasse.
Het grootste risico voor de doorsnee-kmo zit niet in de hoog-risico-eisen van 2027, maar in het hier en nu: onbeheerd gebruik van publieke AI-tools waarbij medewerkers ongewild klantgegevens of intellectueel eigendom uploaden. Dat ‘shadow AI’-fenomeen veroorzaakt een direct datalek onder de AVG en ondermijnt uw geletterdheidsplicht. Daar begint de urgentie, niet bij de deadline van december 2027.
Veelgestelde vragen
Geldt de EU AI Act ook voor een kmo die zelf geen AI-software ontwikkelt?
Ja. De AI Act maakt geen uitzondering voor kmo’s of micro-ondernemingen. Zodra uw medewerkers professioneel AI-tools gebruiken, zoals ChatGPT, cv-screeners of AI-functies in software, wordt uw onderneming aangemerkt als gebruiksverantwoordelijke. U moet dan voldoen aan de verplichtingen rond AI-geletterdheid en risicobeoordeling.
Wat houdt de verplichting tot AI-geletterdheid (artikel 4) concreet in?
Sinds 2 februari 2025 zijn alle werkgevers in de EU verplicht ervoor te zorgen dat personeel dat met AI werkt voldoende ‘AI-geletterd’ is. Medewerkers moeten de werking, kansen en risico’s van de ingezette tools begrijpen om er verantwoord mee om te gaan. U toont dit aan met gerichte, rolgebaseerde trainingen die u documenteert.
Kan een kmo nog VLAIO-subsidies krijgen voor advies over de EU AI Act?
Sinds de hervorming van de kmo-portefeuille op 1 februari 2026 is algemeen AI-advies niet langer subsidiabel. Advies en audits die specifiek gericht zijn op de cyberbeveiliging en compliance van AI-systemen vallen wél onder de cybersecurity-uitzondering, met 45% steun voor kleine en 35% voor middelgrote kmo’s. Personeelstrainingen blijven subsidiabel via de opleidingspijler.
Wat is de boete bij overtreding van de AI Act?
De maximale boetes lopen op tot 35 miljoen euro of 7% van de wereldwijde omzet voor zware inbreuken zoals verboden systemen. De AI Act stelt wel expliciet dat toezichthouders bij kmo’s en start-ups rekening moeten houden met de omvang en economische leefbaarheid. In eerste instantie wordt vaker ingezet op waarschuwingen en hersteltermijnen, mits de kmo aantoont te goeder trouw actie te ondernemen.
Wat is de deadline voor hoog-risico AI-systemen na de Digital Omnibus van 2026?
De deadlines voor hoog-risicosystemen zijn aanzienlijk verschoven. Voor stand-alone hoog-risicosystemen (Annex III, zoals HR-tools) geldt de verplichting nu vanaf 2 december 2027. Voor AI ingebouwd in gereguleerde producten (Annex I, zoals machines of medische apparatuur) is de deadline 2 augustus 2028. De verboden praktijken (februari 2025) en de basis-transparantie-eisen blijven ongewijzigd.
De EU AI Act oogt complex, maar voor de meeste Vlaamse kmo’s komt naleving neer op een handvol beheersbare stappen: weet welke AI u gebruikt, classificeer het risico, leg beleid vast en train uw mensen. De valkuil is niet de wet zelf, wel het uitstellen ervan omdat de zware deadlines pas in 2027 vallen. Wilt u weten waar uw organisatie vandaag staat en welke stappen prioriteit verdienen? Boek een vrijblijvende kennismaking en we brengen samen in kaart wat uw AI-gebruik concreet betekent voor uw compliance en beveiliging.