Implementatie

EU AI Act uitgelegd: dit moet je weten als Nederlands bedrijf

De helft van de Nederlandse organisaties heeft geen AI-beleid, terwijl de verplichtingen al lopen. Dit is wat je als bedrijf moet weten (en doen) voor augustus 2026.

Dennis ClaassenDennis Claassen12 min lezen
EU-sterrenembleem op een sokkel omringd door drie zwevende gouden ringen die de gelaagde regelgeving verbeelden

AI implementeren in je team?

Van strategie tot dagelijkse toepassing, wij trainen je team hands-on.

Dennis Claassen

Dennis Claassen

AI-trainer · 35+ teams getraind

Bekijk AI als teamsport

Key takeaways

De EU AI Act is de eerste uitgebreide AI-wetgeving ter wereld. En in tegenstelling tot wat veel bedrijven denken, is het geen abstract regelgevingsverhaal dat pas over een paar jaar relevant wordt. De eerste verplichtingen zijn al actief sinds februari 2025.

Toch heeft de helft van de Nederlandse organisaties nog geen AI-beleid. Ondertussen gebruikt driekwart van de kenniswerkers generatieve AI op het werk, en 78% doet dat met eigen, niet-goedgekeurde tools. Twee derde van de medewerkers controleert de output niet eens.

Dat is een combinatie van juridisch risico, beveiligingsrisico en reputatierisico. Dit artikel legt uit wat de EU AI Act concreet van je vraagt, welke deadlines eraan komen, en wat je als Nederlands bedrijf nu moet regelen.

Wat is de EU AI Act?

De EU AI Act is een Europese verordening die regels stelt aan de ontwikkeling en het gebruik van AI-systemen. De wet is op 1 augustus 2024 in werking getreden en wordt gefaseerd ingevoerd tot augustus 2027.

Het basisprincipe: hoe groter het risico van een AI-toepassing, hoe strenger de eisen. Een AI-chatbot die je marketingteksten helpt schrijven valt in een lage risicocategorie. AI die bepaalt of iemand een lening krijgt of wordt aangenomen, is hoog-risico en moet aan strenge eisen voldoen.

De wet geldt voor alle organisaties die AI-systemen aanbieden of gebruiken binnen de EU, ongeacht waar het bedrijf gevestigd is. Als Nederlands bedrijf val je er dus sowieso onder.

Wat is al verplicht sinds februari 2025?

Sinds 2 februari 2025 zijn twee categorieën actief:

Verboden AI-praktijken

De EU heeft bepaalde AI-toepassingen volledig verboden. Dit zijn systemen die als onacceptabel risico worden beschouwd:

Voor de meeste bedrijven zijn deze verboden niet direct relevant: je gebruikt waarschijnlijk geen social scoring of emotieherkenning. Maar het is belangrijk om te weten dat de wet al actief is en gehandhaafd wordt.

AI-geletterdheid

De tweede verplichting die al geldt is AI-geletterdheid (Artikel 4). Iedereen in je organisatie die AI-systemen inzet of ermee in aanraking komt, moet aantoonbaar over voldoende kennis en vaardigheden beschikken.

PwC beschrijft drie competentieniveaus:

  1. Kennis: weten wat AI is, hoe het werkt en wat de beperkingen zijn
  2. Begrip: die kennis kunnen toepassen in nieuwe situaties
  3. Vaardigheden: het herhaaldelijk toepassen in de dagelijkse praktijk

Er is geen one-size-fits-all aanpak. Een directeur heeft andere AI-kennis nodig dan een klantenservicemedewerker. Maar beide moeten aantoonbaar getraind zijn.

Let op

AI-geletterdheid is geen eenmalige checkbox. De Europese Commissie beschrijft het als "een reis, geen bestemming." Documenteer wat je doet en plan continue bijscholing.

In onze ChatGPT, Claude & Gemini Masterclass trainen we teams hands-on in alle drie de grote AI-platforms, inclusief verantwoord gebruik en de kaders van de EU AI Act. Na afloop heeft je team aantoonbare AI-geletterdheid.

AI-training

Wil je AI leren inzetten?

In onze praktische trainingen leer je hoe je ChatGPT, Claude en andere AI-tools effectief inzet voor jouw werk.

Bekijk trainingen

De deadlines: augustus 2026 en december 2027

Let op

Update mei 2026 (bijgewerkt 23 juni 2026): Via het Digital Omnibus-akkoord is de Annex III-deadline voor hoog-risico AI verschoven van 2 augustus 2026 naar 2 december 2027. De transparantieverplichtingen (chatbots, deepfakes, AI-content) gaan wel gewoon door op 2 augustus 2026. Zie ons artikel over het Omnibus-akkoord voor de volledige checklist.

Op 2 augustus 2026 worden de transparantieverplichtingen van kracht. De regels voor hoog-risico AI-systemen zijn uitgesteld naar december 2027. Dit zijn de twee deadlines waar bedrijven zich nu op moeten voorbereiden.

Hoog-risico AI-systemen

Annex III van de EU AI Act definieert welke AI-toepassingen als hoog-risico worden geclassificeerd:

DomeinVoorbeelden
HR en recruitmentCV-screening, geautomatiseerde selectie, functiebeoordeling, promotie/ontslag-beslissingen
Krediet en verzekeringKredietbeoordeling, leningaanvragen, risicobeoordeling voor levensverzekeringen
OnderwijsToegangsbeslissingen, prestatiebeoordeling, bepalen van leerroutes
Kritieke infrastructuurAI in elektriciteitsnetwerken, watervoorziening, digitale infrastructuur, verkeer
RechtshandhavingRisicobeoordeling van personen, bewijsanalyse
MigratieBeoordeling asielaanvragen, grensbewaking

Als je AI gebruikt voor recruitment (denk aan een tool die CV's screent of sollicitanten rangschikt) dan moet dat systeem per 2 december 2027 (na het Digital Omnibus-akkoord) voldoen aan eisen voor technische documentatie, logging, menselijk toezicht en een conformiteitsbeoordeling.

Transparantieverplichtingen

Artikel 50 stelt transparantie-eisen voor AI-systemen met beperkt risico:

Dit raakt bedrijven die chatbots op hun website hebben, AI-gegenereerde marketingcontent publiceren of AI-video's maken.

Hoe ziet het risicosysteem eruit?

De EU AI Act werkt met vier risiconiveaus:

1. Verboden (onacceptabel risico)

De toepassingen die hierboven staan: social scoring, manipulatieve AI, ongericht gezichtsherkenning. Deze zijn simpelweg niet toegestaan.

2. Hoog risico

AI in HR, krediet, onderwijs, kritieke infrastructuur, rechtshandhaving. Moet voldoen aan strenge eisen: documentatie, logging, menselijk toezicht, conformiteitsbeoordeling, risicomanagement.

3. Beperkt risico

Chatbots, deepfakes, AI-gegenereerde content. Moet transparant zijn: gebruikers moeten weten dat ze met AI te maken hebben.

4. Minimaal risico

De overgrote meerderheid van AI-toepassingen: spamfilters, AI in games, voorraadbeheer, interne analyses, tekstgeneratie met ChatGPT. Geen verplichtingen, wel vrijwillige gedragscodes.

De meeste bedrijven zullen voornamelijk met minimaal en beperkt risico-toepassingen werken. Maar zodra je AI inzet voor beslissingen die mensen direct raken (wie je aanneemt, wie een lening krijgt, hoe je leerlingen beoordeelt) ben je in hoog-risico terrein.

Wat zijn de boetes?

De EU AI Act hanteert een gelaagd boetesysteem:

OvertredingMaximale boeteOf % omzet
Verboden AI-praktijken€35 miljoen7% wereldwijde jaaromzet
Overige verplichtingen (hoog-risico, transparantie)€15 miljoen3% wereldwijde jaaromzet
Onjuiste informatie aan toezichthouders€7,5 miljoen1% wereldwijde jaaromzet

Belangrijk voor het MKB: voor kleine en middelgrote ondernemingen geldt het lagere van de twee bedragen (vast bedrag of omzetpercentage). Maar zelfs het laagste niveau (€7,5 miljoen) is voor de meeste bedrijven een existentieel bedrag.

En deze boetes kunnen gestapeld worden met GDPR-boetes. Eén overtreding kan dus twee keer beboet worden.

Wie houdt toezicht in Nederland?

De handhaving in Nederland is verdeeld over meerdere toezichthouders:

De AP en DNB/AFM publiceerden samen een rapport over AI-impact in de financiële sector. De boodschap: bestaande toezichtsnormen gelden ongeacht de technologie die je gebruikt.

Nederland loopt achter met de nationale Uitvoeringswet. De wet regelt wie er in Nederland handhaaft en hoe toezichthouders samenwerken, maar is nog niet van kracht. Het kabinet publiceerde op 20 april 2026 een concept voor internetconsultatie (Rijksoverheid); de consultatieperiode liep tot 1 juni 2026. De AFM publiceerde op 12 juni 2026 een kritische uitvoeringstoets: de wet is uitvoerbaar maar vereist aanpassingen in de taakverdeling tussen AFM en DNB. Dat betekent niet dat de EU-verordening niet geldt: die is rechtstreeks van toepassing. Lees ons artikel over de Uitvoeringswet voor alle details.

Persoonlijk advies

Hulp nodig bij AI-implementatie?

Plan een vrijblijvend adviesgesprek en ontdek wat AI voor jouw organisatie kan betekenen.

Plan gesprek

Het echte probleem: shadow AI

De wetgeving is één ding. Wat er in de praktijk op de werkvloer gebeurt, is een ander verhaal.

Beeckestijn's Trendrapport 2026 schetst een verontrustend beeld:

Dit is shadow AI, ongecontroleerd AI-gebruik buiten het zicht van management en IT. En het is een groeiend probleem. Gartner voorspelt dat meer dan 40% van de bedrijven tegen 2030 beveiligings- of compliance-incidenten zal ervaren door shadow AI.

De oplossing is niet verbieden. Dat werkt niet. De oplossing is kaders bieden: goedgekeurde tools, duidelijke regels over welke data erin mag, en training zodat medewerkers weten wat wel en niet kan.

Wat moet je als bedrijf nu doen?

Stap 1: Inventariseer je AI-gebruik

Breng in kaart welke AI-systemen je organisatie gebruikt. Niet alleen de officieel aangeschafte tools, maar ook wat medewerkers op eigen initiatief gebruiken. Denk aan:

Stap 2: Classificeer het risiconiveau

Per AI-toepassing: valt het onder verboden, hoog-risico, beperkt risico of minimaal risico? De meeste dagelijkse zakelijke toepassingen (teksten schrijven, data analyseren, e-mails opstellen) zijn minimaal risico. Maar AI voor recruitment, kredietbeslissingen of klantprofilering kan hoog-risico zijn.

Stap 3: Stel een AI-beleid op

Een goed AI-beleid bevat minimaal:

Wil je dit niet vanaf nul opstellen? Ons artikel over AI-beleid opstellen bevat een gratis, invulbaar template met alle zeven onderdelen.

Stap 4: Train je team

AI-geletterdheid is al verplicht. Maar het gaat verder dan een checkbox. McKinsey meldt dat slechts 27% van de organisaties alle AI-output laat controleren door medewerkers. Training moet dus niet alleen gaan over "hoe gebruik ik ChatGPT" maar ook over kritisch denken, verificatie en verantwoord gebruik.

In onze AI als Teamsport-training leren teams samen effectiever én verantwoorder met AI werken. Voor teams die dieper willen gaan in specifieke tools bieden we de ChatGPT, Claude & Gemini Masterclass aan.

Stap 5: Borg menselijk toezicht

Bij hoog-risico toepassingen is menselijk toezicht verplicht. Maar ook bij lagere risiconiveaus is het verstandig: laat AI geen beslissingen nemen die mensen direct raken zonder dat een mens meekijkt.

De tijdlijn op een rij

WanneerWat
2 feb 2025Verboden AI-praktijken + AI-geletterdheid (al actief)
2 aug 2025Boeteregime van kracht, GPAI-verplichtingen
2 feb 2026Europese Commissie publiceert richtsnoeren met praktijkvoorbeelden
2 aug 2026Hoog-risico regels + transparantieverplichtingen van kracht
2 aug 2027Volledige naleving voor alle AI-systemen, inclusief bestaande

Hoe Nederlandse koplopers het aanpakken

Niet alle bedrijven lopen achter. Het Kickstart AI-consortium (Ahold Delhaize, ING, KLM, NS en Philips) heeft een gezamenlijk initiatief voor verantwoorde AI. Hun aanpak: centrale platformen met duidelijke richtlijnen en één verantwoordelijke AI-eigenaar per systeem.

PwC's CEO Survey 2026 toont dat bedrijven met een sterk Responsible AI-framework 3x meer kans hebben op meetbaar financieel rendement van AI. AI-governance is dus niet alleen een compliancekwestie. Het is een strategisch voordeel.

Zoals PwC Global Chairman Mohamed Kande het verwoordt: "2026 wordt het beslissende jaar voor AI. Een kleine groep bedrijven haalt al meetbaar rendement, terwijl veel anderen nog worstelen om voorbij de pilotfase te komen."

AI-training

Wil je AI leren inzetten?

In onze praktische trainingen leer je hoe je ChatGPT, Claude en andere AI-tools effectief inzet voor jouw werk.

Bekijk trainingen

Aan de slag

De EU AI Act is geen reden voor paniek, maar wel voor actie. De verplichtingen zijn helder, de deadlines concreet, en de boetes reëel. Het goede nieuws: als je nu begint, heb je ruim de tijd om compliant te worden.

Drie dingen die je deze week kunt doen:

  1. Inventariseer welke AI-tools je organisatie gebruikt, inclusief de niet-officiële
  2. Start met AI-geletterdheid: dat is al verplicht. Een goede teamtraining dekt deze basis én maakt je team productiever
  3. Stel een basis AI-beleid op: het hoeft geen juridisch document te zijn, maar leg vast welke tools goedgekeurd zijn en welke data erin mag

Wil je met je team in één sessie zowel AI-vaardigheden als verantwoord gebruik onder de knie krijgen? Bekijk onze ChatGPT, Claude & Gemini Masterclass of plan een vrijblijvend adviesgesprek.

Bronnen

Veelgestelde vragen

  • Wat is de EU AI Act?

    De EU AI Act is de eerste uitgebreide AI-wetgeving ter wereld. Het classificeert AI-systemen in risicocategorieën (verboden, hoog-risico, beperkt risico, minimaal risico) en stelt eisen aan transparantie, menselijk toezicht en documentatie. De wet geldt voor alle organisaties die AI inzetten in de EU, ongeacht waar ze gevestigd zijn.

  • Wanneer gaat de EU AI Act in?

    De EU AI Act wordt gefaseerd ingevoerd. Verboden AI-praktijken en de verplichting tot AI-geletterdheid gelden al sinds 2 februari 2025. Op 2 augustus 2025 volgden transparantieverplichtingen. Op 2 augustus 2026 worden de regels voor hoog-risico AI-systemen actief. Volledige handhaving is gepland voor 2027.

  • Wat zijn de boetes van de EU AI Act?

    Boetes lopen op tot €35 miljoen of 7% van de wereldwijde jaaromzet voor verboden AI-praktijken, €15 miljoen of 3% voor schending van andere verplichtingen, en €7,5 miljoen of 1,5% voor het verstrekken van onjuiste informatie. Voor het MKB geldt het laagste van de twee bedragen.

  • Wat is AI-geletterdheid en is het verplicht?

    AI-geletterdheid betekent dat medewerkers voldoende kennis en vaardigheden hebben om AI verantwoord in te zetten. Artikel 4 van de EU AI Act verplicht dit sinds februari 2025 voor iedereen die AI-systemen aanbiedt of inzet. Organisaties moeten dit aantoonbaar maken, via training, certificaten of documentatie.

  • Wat moet mijn bedrijf nu doen voor de EU AI Act?

    Drie basisstappen: stel een AI-beleid op met goedgekeurde tools en dataregels, train je medewerkers in AI-geletterdheid (al verplicht sinds februari 2025), en inventariseer of je hoog-risico AI-systemen gebruikt (deadline augustus 2026). Begin vandaag: de verplichtingen lopen al en de boetes zijn fors.

  • Wat is een AI-beleid?

    Een AI-beleid is een praktische set afspraken over AI-gebruik binnen je organisatie: welke tools zijn goedgekeurd, welke data erin mag, wie de output controleert en hoe je incidenten meldt. Het hoeft geen juridisch document te zijn. Een compleet template met alle onderdelen vind je in ons artikel over het opstellen van een AI-beleid.

  • Waarom is een AI-beleid belangrijk voor bedrijven?

    Zonder AI-beleid gebruiken medewerkers massaal eigen, niet-goedgekeurde AI-tools: 78% doet dat al, en de helft daarvan uploadt bedrijfsdata naar publieke tools. Dat is een juridisch, beveiligings- en reputatierisico, zeker nu de EU AI Act AI-geletterdheid al verplicht stelt. Een AI-beleid geeft medewerkers duidelijke kaders in plaats van een verbod dat toch niet werkt.

Tags
eu-ai-actai-governanceai-beleidcomplianceai-geletterdheidai-voor-bedrijven
Dennis Claassen

Geschreven door

Dennis Claassen

Oprichter en AI-trainer

Dennis is de oprichter van Project Impact en traint Nederlandse bedrijven in het effectief gebruiken van AI. Met jarenlange ervaring in tech en onderwijs helpt hij teams om AI praktisch toe te passen.

Meer over Dennis

AI implementeren in je team?

Van strategie tot dagelijkse toepassing, wij trainen je team hands-on.

Bekijk AI als teamsport