Sven BurgerFractional CCO

Begrip · AI, Automatisering & Commerciële Toekomst

Wat betekent de AI Act voor uw bedrijf?

De AI Act klinkt als iets voor grote techbedrijven, maar raakt ook MKB-bedrijven die AI-tools gebruiken. Wat betekent dat concreet voor u?

Kort antwoord

De AI Act stelt regels aan AI op basis van risico: hoe groter de kans op schade voor mensen, hoe strenger de eisen. De meeste MKB-bedrijven gebruiken AI vooral voor marketing, sales of service, toepassingen die meestal in de categorie beperkt of minimaal risico vallen. Alleen bij AI die beslissingen neemt over mensen, zoals sollicitatieselectie of kredietbeoordeling, gelden zwaardere verplichtingen. De eerste stap is een inventarisatie van welke AI-tools u gebruikt en wat ze precies doen.

Wat regelt de AI Act eigenlijk?

De AI Act is Europese wetgeving die eisen stelt aan de ontwikkeling en het gebruik van kunstmatige intelligentie. De wet gaat niet over AI als technologie in het algemeen, maar over het risico dat een specifieke toepassing met zich meebrengt. Hoe groter de kans op schade voor mensen, hoe strenger de verplichtingen.

Voor vrijwel elk MKB-bedrijf is de wet relevant als gebruiker van AI-systemen, niet als ontwikkelaar. Bijna niemand in het MKB bouwt eigen AI-modellen; de meeste bedrijven kopen software in of gebruiken bestaande tools voor tekst, beeld, klantcontact of data-analyse. De verplichtingen die voor u gelden, hangen af van wat die tools precies doen en in welke context u ze inzet, niet van de vraag of u "AI gebruikt" in algemene zin.

De risico-indeling: waar het echt om draait

De AI Act werkt met een aantal risicoklassen. Onaanvaardbaar risico betreft toepassingen die simpelweg verboden zijn, zoals bepaalde vormen van sociale beoordeling van burgers. Deze categorie is voor commerciële MKB-toepassingen zelden relevant.

Hoog risico geldt voor AI die een aanzienlijke invloed heeft op mensen, bijvoorbeeld bij sollicitatieselectie, kredietbeoordeling of toegang tot essentiële diensten. Voor deze categorie gelden zware eisen: documentatie, menselijk toezicht, risicobeheer en transparantie over hoe het systeem werkt.

Beperkt risico geldt voor toepassingen waarbij mensen moeten weten dat ze met AI te maken hebben, zoals een chatbot op uw website. De verplichting is hier vooral transparantie: duidelijk maken dat een gesprek of tekst door AI is gegenereerd.

Minimaal risico is de categorie waar de meeste dagelijkse AI-toepassingen in vallen: spamfilters, aanbevelingssystemen, tekst- of beeldgeneratie voor intern gebruik. Hiervoor gelden geen specifieke verplichtingen vanuit de AI Act.

Wanneer wordt uw bedrijf echt geraakt?

De meeste commerciële AI-toepassingen in het MKB, denk aan AI in marketing, AI in sales of ondersteuning in de klantenservice, vallen doorgaans in de categorie beperkt of minimaal risico. Een AI-tool die conceptteksten schrijft, leads scoort ten behoeve van prioritering, of vragen van klanten beantwoordt, neemt normaal gesproken geen juridisch bindende beslissing over een individu.

De situatie verandert zodra AI wordt ingezet om beslissingen te nemen die directe gevolgen hebben voor personen: wie wordt uitgenodigd voor een sollicitatiegesprek, wie krijgt welke arbeidsvoorwaarden, wie komt in aanmerking voor een lening of verzekering. Zulke toepassingen vallen sneller in de categorie hoog risico, ook als het gaat om een relatief klein bedrijf.

Om te weten waar u staat, helpt een simpele vraag per AI-tool: neemt dit systeem, of adviseert het, over iets dat rechten, kansen of behandeling van een specifiek persoon beïnvloedt? Zo niet, dan is de kans groot dat u met lichte of geen verplichtingen te maken heeft. Zo wel, dan is nader onderzoek nodig naar de precieze status van die toepassing.

Wat de AI Act niet regelt

De AI Act gaat over de risicoklasse en de bijbehorende verplichtingen van een AI-systeem. De wet is geen privacywetgeving en vervangt bestaande regels over persoonsgegevens niet; dat blijft een apart vraagstuk, zie hoe u omgaat met privacy en AI. De AI Act zegt ook weinig over hoe veilig uw bedrijfsdata is binnen een AI-tool, dat is een kwestie van databeveiliging bij AI.

Ook het interne beleid, hoe medewerkers AI-tools mogen gebruiken, welke informatie zij wel of niet mogen invoeren, valt buiten de AI Act. Dat regelt u zelf, bijvoorbeeld via richtlijnen voor verantwoord gebruik van AI door medewerkers. De AI Act is dus één van meerdere lagen waarmee u rekening houdt, niet het enige kader.

Wat betekent dit in de praktijk?

Voor de meeste MKB-bedrijven vraagt de AI Act geen ingrijpende herinrichting van de organisatie, wel een bewuste inventarisatie. Breng in kaart welke AI-tools daadwerkelijk in gebruik zijn, binnen marketing, sales, service, HR en operatie. Vaak blijkt dit lijstje langer dan gedacht, omdat teams zelf tools zijn gaan gebruiken zonder centrale afstemming.

Bepaal per tool wat het systeem doet met welke input, en of er een beslissing of advies uitkomt dat gevolgen heeft voor een persoon buiten uw organisatie of een medewerker. Leg dit kort vast: naam van de tool, doel, risicoklasse, verantwoordelijke. Dit voorkomt dat u bij een audit of klantvraag geen overzicht kunt tonen.

Waar een chatbot of AI-gegenereerde content klantcontact raakt, zorg dan voor duidelijke transparantie: de klant moet kunnen weten dat hij met AI te maken heeft. Dit is vaak een kleine aanpassing in tekst of interface, geen technisch project.

Hoe pakt u dit gestructureerd aan?

Wacht niet tot een leverancier of adviseur dit voor u uitzoekt. Begin met de inventarisatie zelf, dat geeft direct inzicht in wildgroei aan tools en risico's die u nog niet kende. Wie behoefte heeft aan een bredere blik op waar AI en technologie passen binnen de commerciële organisatie, vindt richting in hoe u een AI-strategie opstelt of in een overzicht van AI-toepassingen per bedrijfsonderdeel.

Technologie en AI zijn een van de acht gebieden binnen de aanpak van het Commerciële Groeimodel van Sven Burger: niet als losse juridische vraag, maar als onderdeel van hoe de commerciële motor is ingericht. Een Commerciële Groeiscan brengt in kaart waar AI-gebruik al waarde toevoegt en waar risico's, inclusief compliance, nog onbeheerd zijn.

Veelgestelde vragen

Moet ik als klein bedrijf een aparte AI-verantwoordelijke aanstellen?

Een wettelijke verplichting daartoe geldt niet voor elk bedrijf; het hangt af van welke AI-toepassingen u gebruikt en hun risicoklasse. Wel is het verstandig één persoon eigenaar te maken van het overzicht van AI-tools, ook zonder wettelijke plicht.

Geldt de AI Act ook als ik alleen kant-en-klare AI-tools inkoop en niets zelf bouw?

Ja. Als gebruiker (deployer) van een AI-systeem heeft u eigen verplichtingen, ook als de leverancier het systeem heeft ontwikkeld. De zwaarte hangt af van de risicoklasse van de toepassing, niet van wie het systeem heeft gebouwd.

Van lezen naar doen

Wilt u weten hoe dit bij u zit?

De scan geeft een eerste beeld over de acht gebieden van het Commerciële Groeimodel. Het is een startpunt voor het gesprek, geen volledige diagnose van uw bedrijf: die vraagt om uw eigen cijfers.