Skip to content
Stratalytic

DATA DRIVEN DECISIONS

AI & Wetgeving

EU AI Act 2025: complete checklist voor Nederlandse bedrijven

Gepubliceerd:

Vlag van de Europese Unie met een digitaal AI-netwerk als overlay

Kernpunten: Sinds 2 februari 2025 zijn bepaalde AI-systemen verboden en is AI-geletterdheid verplicht. Boetes kunnen oplopen tot €35 miljoen of 7% van de wereldwijde jaaromzet. De meeste Nederlandse bedrijven gebruiken AI met een laag risico en hoeven alleen aan basisverplichtingen te voldoen, maar proactieve compliance kan een flink concurrentievoordeel opleveren.

Wat is de EU AI Act en waarom is het nu relevant?

De EU AI Act is de eerste uitgebreide AI-wetgeving ter wereld, die regels stelt voor ontwikkeling, verkoop en gebruik van AI binnen de EU. De eerste verplichtingen gelden al sinds februari 2025 en de Nederlandse Autoriteit Persoonsgegevens bereidt de handhaving actief voor. Wachten is geen optie meer.

De verordening is op 1 augustus 2024 officieel in werking getreden en wordt gefaseerd van kracht: verschillende verplichtingen gaan op verschillende momenten gelden. Voor Nederlandse bedrijven is dit geen toekomstmuziek: de eerste verplichtingen gelden al sinds februari 2025, en de Nederlandse overheid heeft aangegeven de AI Act als prioriteit te beschouwen.

De Autoriteit Persoonsgegevens fungeert als coördinerend toezichthouder en treft al voorbereidingen voor de handhaving. In een visiedocument heeft de regering aangegeven dat de AI Act in Nederland nu al als geldende wet wordt gezien: toezichthouders bereiden zich voor om te handhaven nog voordat alle Europese deadlines zijn verstreken. Wachten is simpelweg geen optie meer.

De vier risicocategorieën uitgelegd

De AI Act deelt AI-systemen in vier risicocategorieën in: onaanvaardbaar (verboden), hoog risico (strenge eisen vanaf augustus 2026), beperkt risico (transparantieverplichtingen) en minimaal risico (alleen AI-geletterdheid). Hoe hoger het risico, hoe strenger de eisen.

Onaanvaardbaar risico: wat is verboden?

Bepaalde AI-toepassingen zijn simpelweg verboden omdat ze fundamentele rechten schenden. Het gaat om AI-systemen die menselijk gedrag manipuleren op een manier die schade kan veroorzaken, social-scoringsystemen van overheden, realtime biometrische identificatie in openbare ruimtes (met beperkte uitzonderingen voor rechtshandhaving), AI voor emotieherkenning op de werkplek of in het onderwijs, en voorspellende politiesystemen op basis van profilering.

Deze systemen zijn sinds 2 februari 2025 verboden. Het gebruik of aanbieden ervan kan direct leiden tot handhaving, met boetes die kunnen oplopen tot €35 miljoen of 7% van de wereldwijde jaaromzet (het hoogste bedrag geldt).

Hoog risico: strenge eisen, maar niet onmogelijk

AI-systemen die veel invloed kunnen hebben op veiligheid of fundamentele rechten, vallen onder strenge eisen. Denk hierbij aan AI voor HR en recruitment (cv-screening, sollicitatiegesprekken, promotiebesluiten), kredietbeoordeling (hypotheken, leningen, creditcards), onderwijs (toelating of prestatiebeoordeling), essentiële diensten (toegang tot gezondheidszorg of sociale voorzieningen), en kritieke infrastructuur (transport, energie, watervoorziening).

Voor deze systemen gelden vanaf 2 augustus 2026 uitgebreide verplichtingen rondom risicobeheer, documentatie, menselijk toezicht en conformiteitsbeoordeling. Dit klinkt overweldigend, maar de meeste Nederlandse bedrijven, vooral in het MKB, gebruiken deze typen AI niet. Het is wel cruciaal om dit binnen de eigen organisatie te controleren.

Beperkt risico: transparantie als kernverplichting

AI-systemen waarmee mensen direct in contact komen, zoals chatbots of generatieve AI, vallen onder transparantieverplichtingen. Gebruikers moeten weten dat ze met AI te maken hebben, AI-gegenereerde content moet als zodanig herkenbaar zijn, en deepfakes moeten duidelijk worden gemarkeerd.

Deze verplichtingen zijn minder uitgebreid dan die voor hoogrisicosystemen, maar niet-naleving kan nog steeds leiden tot sancties. Bovendien draagt transparantie bij aan het vertrouwen van klanten in de organisatie, een aspect dat steeds belangrijker wordt in een markt waar AI-schandalen regelmatig het nieuws halen.

Minimaal risico: de ondergrens

AI-toepassingen zonder bijzondere risico's (denk aan spamfilters, AI in videogames of logistieke optimalisatie) vallen onder minimale of geen specifieke verplichtingen. Wel geldt voor alle AI-gebruikers, ongeacht de risicocategorie, de verplichting tot AI-geletterdheid.

AI-geletterdheid: verplicht sinds 2 februari 2025

Sinds 2 februari 2025 moeten alle organisaties die AI ontwikkelen of gebruiken zorgen dat hun medewerkers basiskennis hebben van de werking van AI, risicobewustzijn, ethische overwegingen, praktische vaardigheden en rechten en plichten onder de AI Act. De vereiste diepgang hangt af van de functie en het type AI-systeem.

Volgens de Autoriteit Persoonsgegevens en de Europese Commissie moet een effectief AI-geletterdheidsprogramma basiskennis omvatten over wat AI is en hoe het werkt, risicobewustzijn over de potentiële gevaren van AI-systemen, ethische overwegingen voor eerlijke en verantwoorde inzet, praktische vaardigheden voor correct gebruik in dagelijkse werkzaamheden, en inzicht in de rechten en plichten onder de AI Act.

Medewerkers die alleen eenvoudige AI-tools gebruiken, zoals een chatbot voor klantenservice, hebben basistraining nodig. Medewerkers die met hoogrisicosystemen werken, zoals HR-selectietools, hebben uitgebreidere training nodig. Leidinggevenden en beslissers over AI-implementatie hebben strategisch inzicht nodig in zowel de mogelijkheden als de risico's.

Het goede nieuws is dat AI-geletterdheid niet per se een dure externe training vereist. De Autoriteit Persoonsgegevens heeft een actieplan gepubliceerd met concrete stappen die organisaties kunnen nemen, en veel kennis kan intern worden opgebouwd door medewerkers die al ervaring hebben met AI-tools.

Concreet stappenplan voor compliance

AI Act-compliance bestaat uit vijf stappen: AI-inventarisatie (alle toepassingen in kaart brengen), risicocategorisering per systeem, gap-analyse tegen de vereisten, implementatieplan met deadlines en verantwoordelijken, en structurele borging via een AI-verantwoordelijke en periodieke reviews.

De tweede stap is risicocategorisering. Bepaal voor elk AI-systeem in welke categorie het valt. Gaat het om een verboden toepassing, dan stopt het daar. Is het hoog risico, dan volgt een uitgebreid compliancetraject. Bij transparantieverplichtingen horen de benodigde mededelingen aan gebruikers. Is het minimaal risico, dan blijft AI-geletterdheid over als enige verplichting.

Vervolgens komt de gap-analyse: de huidige situatie naast de vereisten. Is er documentatie over de AI-systemen? Is menselijk toezicht ingericht? Zijn medewerkers voldoende opgeleid? Is er een verantwoordelijke aangewezen? De antwoorden op deze vragen bepalen waar de prioriteiten liggen.

Op basis van die analyse volgt een implementatieplan met concrete deadlines en verantwoordelijken. Op korte termijn gaat de aandacht naar AI-geletterdheid en naar een controle op verboden systemen. Op middellange termijn volgen documentatie en risicobeheer voor eventuele hoogrisicosystemen. Op lange termijn komt daar een governancestructuur voor continue monitoring bij.

Tot slot de structurele borging: een AI-verantwoordelijke aanwijzen, AI-compliance integreren in de bestaande governance (de AVG-structuur ligt er meestal al), en periodieke reviews inplannen.

Boetes en handhaving: de risico's concreet gemaakt

Boetes onder de AI Act kunnen oplopen tot 35 miljoen euro of 7% van de wereldwijde omzet voor verboden AI-systemen, 15 miljoen euro of 3% voor niet-naleving van de verplichtingen voor hoog risico, en 7,5 miljoen euro of 1% voor onjuiste informatieverstrekking. MKB's en startups worden proportioneel behandeld. Voor het gebruik van verboden AI-systemen geldt een maximum van €35 miljoen of 7% van de wereldwijde omzet. Niet-naleving van verplichtingen voor hoogrisico-AI kan leiden tot boetes van €15 miljoen of 3% van de omzet. Voor het niet naleven van transparantie-eisen geldt hetzelfde maximum. Het verstrekken van onjuiste informatie aan toezichthouders kan resulteren in boetes tot €7,5 miljoen of 1% van de omzet.

De boete wordt berekend als het hoogste van beide bedragen. Voor een middelgroot bedrijf met €50 miljoen omzet betekent de hoogste boetecategorie een potentiële boete van €3,5 miljoen, een bedrag dat voor veel organisaties existentieel zou zijn.

In Nederland is de Autoriteit Persoonsgegevens aangewezen als coördinerend toezichthouder, in samenwerking met de Rijksinspectie Digitale Infrastructuur en sectorspecifieke toezichthouders zoals de AFM, DNB en IGJ. Op Europees niveau houdt het AI Office toezicht op grote AI-modellen zoals ChatGPT en andere general-purpose AI.

Toezichthouders houden bij het bepalen van boetes rekening met verzachtende factoren: de ernst en duur van de overtreding, eerdere overtredingen, de omvang en het marktaandeel van de organisatie, en de mate van samenwerking met toezichthouders. MKB's en startups worden daarbij proportioneel behandeld: een overtreding door een klein bedrijf leidt niet automatisch tot dezelfde boete als bij een multinational.

Checklist: is de organisatie AI Act-compliant?

De basisverplichtingen die nu al gelden, komen neer op vijf checks: AI-inventarisatie voltooid, geen verboden systemen in gebruik, basistraining voor AI-gebruikers, aantoonbare AI-geletterdheid, en transparantiemededelingen bij chatbots en generatieve AI. Concreet: is geïnventariseerd welke AI-systemen in gebruik zijn, staat vast dat daar geen verboden systemen tussen zitten, hebben de medewerkers die met AI werken basistraining gehad, is aantoonbaar dat er aan AI-geletterdheid wordt gewerkt, en weten gebruikers bij chatbots en generatieve AI dat ze met AI te maken hebben?

Organisaties die hoogrisico-AI gebruiken, moeten vóór augustus 2026 aanvullend controleren of ze een risicobeheerssysteem hebben, technische documentatie beschikbaar is, logging en traceerbaarheid zijn ingericht, menselijk toezicht is geborgd, een conformiteitsbeoordeling is uitgevoerd of gepland, en registratie in de EU-database is voorbereid.

Op governanceniveau is het essentieel dat een verantwoordelijke is aangewezen voor AI-compliance, AI-beleid is gedocumenteerd, er een proces is voor periodieke review, en leveranciers zijn geïnformeerd over de compliance-eisen.

De tijdlijn: wanneer moet wat geregeld zijn?

Vier cruciale deadlines bepalen de complianceplanning: februari 2025 (verboden systemen + AI-geletterdheid), augustus 2025 (regels voor general-purpose AI + boetes mogelijk), augustus 2026 (alle verplichtingen voor hoog risico), en augustus 2027 (hoogrisico-AI in producten). Op 2 februari 2025 zijn verboden AI-systemen niet meer toegestaan en is AI-geletterdheid verplicht geworden. Op 2 augustus 2025 worden de regels voor general-purpose AI van kracht, worden nationale toezichthouders volledig operationeel, en kunnen boetes worden opgelegd. Op 2 augustus 2026 worden alle verplichtingen voor hoog-risico AI-systemen van kracht. En op 2 augustus 2027 moeten hoog-risico AI-systemen als onderdeel van producten, zoals machines en medische apparatuur, voldoen aan alle eisen.

Compliance als concurrentievoordeel

Vroege AI Act-compliance versterkt klantvertrouwen, verbetert de kwaliteit van AI-implementaties door verplichte documentatie en risicobeheer, en opent deuren naar de gehele EU-markt van 450 miljoen consumenten. Aantoonbaar verantwoord AI-gebruik versterkt het vertrouwen van klanten en partners, vooral in een markt waar AI-schandalen regelmatig het nieuws halen. Compliance wordt daarmee een onderscheidende factor.

De verplichte documentatie, het risicobeheer en het menselijk toezicht leiden daarnaast tot beter beheerste AI-implementaties. Dat vermindert operationele risico's en verbetert de kwaliteit van AI-gestuurde beslissingen, en die waarde reikt verder dan alleen compliance.

Bovendien geldt de AI Act voor de gehele EU-markt. Compliance opent daarmee deuren naar 450 miljoen consumenten en miljoenen bedrijven. En de bepalingen over regulatory sandboxes bieden ruimte om innovatieve AI-oplossingen te ontwikkelen en te testen onder begeleiding van toezichthouders, wat vooral waardevol kan zijn voor organisaties die in de voorhoede van AI-innovatie willen staan.

Praktische hulpmiddelen

Drie gratis overheidstools helpen op weg: de Beslishulp AI-verordening (bepaalt toepasselijkheid), het Actieplan AI-geletterdheid van de AP (stappenplan), en de AI Act Compliance Checker van de Europese Commissie (eerste compliance-check). De Beslishulp AI-verordening van Digitale Overheid bepaalt aan de hand van een reeks vragen of de verordening geldt voor een specifieke toepassing. Het Actieplan AI-geletterdheid van de Autoriteit Persoonsgegevens biedt een stappenplan voor het opzetten van AI-geletterdheid binnen de organisatie. En de AI Act Compliance Checker van de Europese Commissie is een online tool voor een eerste compliance-check.

Volgende stappen

De AI Act is een feit en afwachten is geen strategie meer. De drie belangrijkste acties voor vandaag: inventariseren welke AI-systemen binnen de organisatie worden gebruikt, AI-geletterdheid inplannen zodat medewerkers de juiste training krijgen, en het risicoprofiel bepalen door vast te stellen of er hoogrisicosystemen tussen zitten.

Ondersteuning nodig bij AI Act-compliance? Stratalytic helpt organisaties het AI-gebruik in kaart te brengen, governancestructuren op te zetten en verantwoorde AI te implementeren. Neem contact op voor een vrijblijvend gesprek.

Ontvang de AI-subsidieradar

Eén e-mail per maand met nieuwe subsidies, deadlines en wat er voor het mkb veranderde. Vijf minuten leestijd.

Uitschrijven met één klik. Nooit spam.

Laten we kennismaken

Een half uur over waar in de operatie data iets oplevert, en waar niet. Geen slides.

Rutger Geerlings, founder of Stratalytic

Rutger Geerlings

Solution Architect

Ontdek wat data en AI concreet kunnen opleveren

Laatste cases

Alle cases