28 juni 2026·Door Stijn De Ketelaere

Wat de EU AI Act echt vraagt van een KMO

Gelaagde risicopiramide met vier niveaus

De EU AI Act roept bij veel KMO’s twee tegengestelde reacties op. De ene groep denkt dat het hen niet aangaat - dat is iets voor techbedrijven die zelf AI-modellen bouwen. De andere groep vreest een berg papierwerk die geen enkele zaakvoerder zonder juridische dienst kan verwerken. Beide reacties kloppen niet helemaal. De waarheid ligt ertussenin, en is een pak behapbaarder dan het aanvoelt.

Waarom dit ook jou aangaat

De verordening richt zich vooral op wie AI-systemen bouwt en op wie ze “inzet” - en dat laatste ben jij, zodra je team met ChatGPT, Copilot of een ander AI-systeem werkt in een bedrijfscontext. De meeste verplichtingen voor KMO’s zijn beperkt en gezond verstand: transparant zijn wanneer klanten met AI in aanraking komen, geen systemen gebruiken die op de verboden lijst staan - denk aan sociale scoring of manipulatieve technieken - en zorgen dat wie met AI werkt er voldoende van begrijpt om het verantwoord te gebruiken. Die laatste verplichting, AI-geletterdheid, geldt sinds februari 2025 al voor élke organisatie die AI inzet.

Risiconiveaus, niet één regel voor iedereen

De AI Act werkt met risicocategorieën. De overgrote meerderheid van wat een KMO gebruikt - tekstgeneratie, samenvattingen, een chatbot voor klantendienst - valt onder minimaal of beperkt risico. Daar volstaan transparantie en gezond beleid. Pas wanneer je AI inzet voor bijvoorbeeld sollicitatiescreening, kredietbeoordeling of andere beslissingen met grote impact op mensen, kom je in de categorie “hoog risico” terecht, met strengere eisen rond documentatie en menselijk toezicht. Voor de meeste Vlaamse KMO’s is dat niet de realiteit van vandaag, maar het is goed om te weten waar de grens ligt voordat je erover struikelt.

Een nuchter stappenplan

Wat vraagt dit dan concreet van jou? Vier dingen, in deze volgorde. Breng in kaart welke AI-tools er in je organisatie gebruikt worden - ook de tools die niet officieel zijn goedgekeurd. Zorg voor een kort, begrijpelijk beleid over wat wel en niet kan met bedrijfs- en klantengegevens. Organiseer een basis aan AI-geletterdheid voor iedereen die met AI werkt, aangepast aan hun rol. En hou bij welke beslissingen AI mee beïnvloedt, zodat je bij twijfel kan uitleggen hoe een proces verloopt.

Niets van dit alles vraagt een juridische dienst of een compliance-afdeling. Het vraagt een half dagje nadenken, een document van een paar pagina’s, en de bereidheid om er iets aan te doen in plaats van te hopen dat niemand het controleert. Dat laatste is trouwens geen goede strategie: de eerste boetes voor overtredingen van de verboden praktijken zijn intussen realiteit. Beginnen is minder werk dan het uitstellen.

← Alle artikels