EU AI Act praktisch: wat moet je MKB concreet doen tegen risico's?

EU AI Act praktisch: wat moet je MKB concreet doen tegen risico's?

De EU AI Act is nu van kracht, en veel ondernemers in Nederland voelen zich onzeker. De regelgeving klinkt ingewikkeld, maar voor bedrijven die een AI-systeem inzetten om terugkerend werk uit handen te nemen, is het veel minder indrukwekkend dan het lijkt. Dit artikel helpt je de praktische stappen te zetten die je MKB nodig heeft om compliant te blijven zonder je in juridische doolhoven vast te lopen.

Wat is de EU AI Act en waarom raakt het je MKB?

De EU AI Act is een regelkader dat AI-toepassingen in categorieën indeelt op basis van risico. Voor de meeste MKB's die een AI-systeem inzetten voor interne automatisering, geldt een laag risico. Dit betekent dat je niet in de zwaardere compliance-buckets (verboden AI, hoog risico) terechtkomt, maar wel enkele basisvereisten moet naleven.

De kern van de regelgeving: je moet kunnen aantonen dat je weet welke risico's je AI-systeem met zich meebrengt, hoe je die beheert, en dat je transparant bent naar je klanten en medewerkers. Dit geldt vooral als je AI-systeem rechtstreeks klantbeslissingen beïnvloedt of persoonlijke data verwerkt.

Een AI operating system (AIOS) die bijvoorbeeld automatisch e-mails beantwoordt, klantgegevens sorteert of offerte-opvolging regelt, valt meestal onder laag risico. Maar een systeem dat automatisch klanten weigert of werknemers beoordeelt, kan hoger risico zijn. De vraag is: hoe weet je zeker waar jij staat?

Stap 1: Voer een risicoanalyse uit voor je AI-systeem

Begin met het vaststellen wat je AI-systeem precies doet en welke risico's het met zich meebrengt. Dit hoeft geen 50 pagina's te zijn. Voor een MKB volstaat een document van twee tot vier pagina's waarin je antwoord geeft op vragen als:

Wat zijn de inputs van je AI-systeem (welke data gaat erin)? Wie is afhankelijk van de output (klanten, medewerkers, beide)? Wat gebeurt er als het systeem foute beslissingen neemt? Hoe groot is de impact van die fouten?

Stel je voor dat je AIOS automatisch klantverzoeken categoriseert en routeert naar de juiste afdeling. De risico's zijn relatief laag: als het systeem het verkeerd doet, kan een medewerker het corrigeren. Maar stel je voor dat hetzelfde systeem automatisch krediet goedkeurt of weigert zonder menselijke controle. Dan stijgt het risico aanzienlijk.

Dit analysedocument is je eerste bewijs van governance. Je hoeft het niet naar de overheid te sturen, maar je moet het kunnen tonen als je daar ooit naar gevraagd wordt.

Stap 2: Bepaal je rol als gebruiker, niet als ontwikkelaar

Dit is cruciaal. Als je een AI-systeem inzet dat door een externe partij (een software-leverancier, een AI-bureau, of zelfs een combinatie van Claude en n8n via een implementatiepartner) is gebouwd, ben jij de gebruiker. De leverancier draagt verantwoordelijkheid voor de technische compliance, maar jij bent verantwoordelijk voor hoe je het inzet.

Dit betekent dat je niet zelf de AI-modellen hoeft te trainen of te valideren. Dat doet OpenAI (voor GPT-5), Anthropic (voor Claude), of Google (voor Gemini). Jij moet wel zorgen dat je het systeem verantwoord gebruikt in je bedrijfscontext.

Praktisch: als je met een implementatiepartner werkt die jouw AIOS bouwt op basis van Claude of GPT-5, vraag dan expliciet om documentatie over hoe zij de compliance hebben ingericht. Een serieuze partner geeft je een complianceverklaring mee. Dat scheelt jou werk en risico.

Stap 3: Zet de juiste governance op binnen je bedrijf

Compliance begint met interne afspraken. Je hoeft geen aparte afdeling compliance in te richten, maar je moet wel helder hebben:

Wie is verantwoordelijk voor het AI-systeem? Dit kan de eigenaar zijn, de directeur operaties, of een aangewezen medewerker. Deze persoon houdt toezicht op hoe het systeem werkt en handelt in als er problemen zijn.

Hoe test je of het systeem nog goed werkt? Voor veel AIOS-toepassingen volstaat maandelijkse controle: kijken naar een steekproef van gegenereerde mails, geroute tickets, of geanalyseerde data. Documenteer dit simpelweg in een checklist.

Wat doe je als het systeem fouten maakt? Zet een eenvoudig escalatieproces op. Voorbeeld: als het AIOS drie keer achter elkaar een klant verkeerd categoriseert, zet je het systeem even uit en bel je je implementatiepartner.

Deze afspraken leg je vast in een AI governance document. Dit is niet meer dan een pagina, maar het toont dat je bewust bent van je verantwoordelijkheden.

Stap 4: Zorg voor transparantie naar klanten en medewerkers

De EU AI Act vereist dat je transparant bent over het gebruik van AI. Dit betekent niet dat je op je website een juridisch document moet plaatsen, maar wel dat je duidelijk communiceert.

Voor klanten: als je AIOS automatisch e-mails verstuurt of klantverzoeken verwerkt, mag je dat niet verbergen. Je hoeft niet te zeggen "dit is gemaakt met Claude", maar wel "deze respons is gedeeltelijk gegenereerd met AI-technologie". Veel bedrijven voegen dit toe aan hun e-mailhandtekening of hun FAQ.

Voor medewerkers: als je AIOS hun werk verandert (bijvoorbeeld door automatisch statusupdates te genereren), moeten zij weten dat dit gebeurt. Dit is ook een change management vraagstuk: medewerkers voelen zich veiliger als zij begrijpen wat het systeem doet en wat niet.

Stap 5: Bepaal wat je outsourct en wat je zelf beheert

Dit is waar veel MKB-eigenaren struikelen. Je hoeft niet alles zelf te doen.

Outsource: de technische bouw van je AIOS, de AI-model training en validatie, de hosting en beveiliging van je systeem. Dit doe je via een gespecialiseerde partner zoals een AI-bureau of een implementatiebedrijf dat n8n en Claude integreren.

Behoud jezelf: de risicoanalyse voor jouw bedrijfscontext, de governance en toezicht, de communicatie naar klanten en medewerkers, de eindverantwoordelijkheid voor hoe het systeem werkt.

Een concrete check: als je partner niet kan uitleggen hoe zij compliance hebben ingericht, is dat een waarschuwing. Een betrouwbare partner geeft je een compliance roadmap mee en helpt je de governance op te zetten.

Stap 6: Documenteer en bewaar je papieren

Compliance is makkelijker als je het vastlegt. Bewaar:

Dit hoeft niet in een uitgebreide map, maar een simpele folder in Google Drive of OneDrive met deze bestanden volstaat. Als er ooit vragen zijn, heb je het bewijs dat je verantwoord bent omgegaan met AI in je bedrijf.

De praktische realiteit voor je MKB

Voor de meeste MKB's is de EU AI Act geen reden om in paniek te raken. Als je een AI-systeem inzet dat je bedrijf sneller maakt zonder rechtstreeks kritieke beslissingen te nemen, ben je waarschijnlijk in het lage risico segment. Dat betekent dat je met enkele eenvoudige stappen compliant bent: een risicoanalyse, interne governance, transparantie en goed toezicht.

Het verschil met het aannemen van extra personeel is duidelijk: een AIOS staat in weken operationeel, terwijl het rekruteren en inwerken van een nieuwe medewerker maanden kost. Tegelijkertijd moet je wel weten dat je AI-systeem verantwoord werkt. Deze zes stappen helpen je daarbij.

Wil je weten hoe jouw specifieke situatie zich verhoudt tot de EU AI Act, of heb je hulp nodig bij het opzetten van governance voor je AIOS? Neem contact met ons op voor een discovery call via 5cagency.nl. Wij helpen je de compliance stappen concreet in te vullen, zodat je met vertrouwen verder kunt groeien.

Meer klanten aankunnen met hetzelfde team?

Plan een discovery call. We kijken samen naar je bedrijf en laten zien welk terugkerend werk een AI-systeem van je overneemt.

Plan een discovery call →