De EU-AI-wet — in het Nederlands de AI-verordening — is de eerste alomvattende wetgeving op het gebied van kunstmatige intelligentie en is rechtstreeks van toepassing in Nederland. Omdat het een Europese verordening betreft, is er geen afzonderlijke Nederlandse uitvoeringswet nodig: de regels gelden hier automatisch, in fasen. Als uw bedrijf gebruikmaakt van AI, is dit wat dat in de praktijk betekent.
(Dit is algemene informatie, geen juridisch advies.)
Geldt dit ook voor jou, en hoe risicovol is jouw AI?
De wet maakt hoofdzakelijk onderscheid tussen twee rollen. aanbieders AI-systemen bouwen of verkopen; gebruikers passen ze toe in hun bedrijfsvoering. De meeste Nederlandse bedrijven zijn gebruikers — u maakt gebruik van AI- tools en in plaats van ze zelf te bouwen — en dat brengt al verplichtingen met zich mee. De zwaarste verplichtingen rusten op de ' aanbieders ' van risicovolle systemen, maar ook gebruikers hebben hun aandeel, met name op het gebied van transparantie, toezicht en opleiding van personeel. Let wel: de rollen zijn geen vaste labels voor een bedrijf: dezelfde organisatie kan zowel gebruiker zijn van een standaardchatbot als ' aanbieder ' van een model dat zij ingrijpend heeft aangepast en onder eigen naam op de markt heeft gebracht.
Afgezien van de functies deelt de AI-wet systemen in vier risiconiveaus in, waarbij de regels strenger worden naarmate het risico toeneemt:
- Onaanvaardbaar risico (verboden praktijken) — volledig verboden, zoals sociale scores of systemen die gedrag beïnvloeden.
- Hoog risico — toegestaan, maar met strenge verplichtingen. Denk bijvoorbeeld aan AI die wordt gebruikt bij werving, kredietbeoordeling of toegang tot essentiële diensten.
- Beperkt risico — voornamelijk transparantieverplichtingen, zoals mensen laten weten dat ze te maken hebben met AI.
- Minimaal risico — het overgrote deel van de AI, zonder specifieke verplichtingen.
Voor de meeste Nederlandse bedrijven vallen alledaagse tools — schrijfassistenten, chatbots, analyses — onder de categorieën ‘minimaal’ of ‘beperkt’. De regels worden pas streng als AI de rechten of veiligheid van mensen gaat beïnvloeden. Een systeem wordt als ‘hoog-risico’ aangemerkt wanneer het wezenlijke gevolgen kan hebben voor de rechten, gezondheid of veiligheid van mensen. De veelvoorkomende voorbeelden in het bedrijfsleven zijn juist de systemen die je misschien niet meteen als ‘AI-projecten’ zou beschouwen: software die sollicitanten screent, kredietwaardigheid beoordeelt of beslist over toegang tot essentiële diensten. Voor deze systemen vereist de wet risicobeheer, hoogwaardige trainingsdata, logboekregistratie, menselijk toezicht en duidelijke documentatie. Als je zo’n systeem implementeert in plaats van het zelf te bouwen, zijn je verplichtingen minder zwaar maar wel reëel: gebruik het zoals bedoeld, houd een deskundige mens op de hoogte, houd in de gaten hoe het in de praktijk presteert en bewaar de logbestanden. De praktische les is dat classificatie voorop staat — je kunt pas weten welke verplichtingen van toepassing zijn als je weet in welke categorie elk hulpmiddel valt.
Wat de wet in de praktijk van u verlangt
Zelfs buiten risicovolle situaties is transparantie vaak vereist. Als klanten met een AI-bot chatten, moeten ze dat weten. Door AI gegenereerde of gemanipuleerde inhoud — tekst, afbeeldingen, zogenaamde deepfakes — moet als zodanig herkenbaar zijn. Een korte, eerlijke vermelding volstaat meestal om aan de transparantieverplichting te voldoen; juridisch jargon is niet nodig, en in de meeste gevallen is één regel in de interface al beter dan een hele alinea in je algemene voorwaarden.
De tweede verplichting is wat minder opvallend en is al van kracht. Vanaf februari 2025 moeten organisaties ervoor zorgen dat de mensen die met AI werken over voldoendeAI-geletterdheid beschikken om er op verantwoorde wijze mee om te gaan. Niemand hoeft een diploma in datawetenschap te hebben, maar medewerkers moeten begrijpen wat uw AI wel en niet kan, waar het mis kan gaan en wanneer er een mens bij moet worden betrokken. In de praktijk betekent dit een korte training, wat interne begeleiding en duidelijke verantwoordelijkheid — iemand die de vraag „mogen we dit daarvoor gebruiken?“ kan beantwoorden voordat een team er op de harde manier achter komt.
Alles bij elkaar genomen ziet een goed werkbaar uitgangspunt voor de meeste Nederlandse bedrijven er als volgt uit:
- Breng alle AI-tools in kaart die in gebruik zijn — inclusief de tools die je teams op eigen initiatief hebben ingevoerd.
- Classificeer elk gebruik op basis van het risico; markeer alles wat te maken heeft met aanwerving, krediet, veiligheid of persoonsgegevens.
- Geef duidelijk aan dat er AI wordt gebruikt op alle plaatsen waar klanten ermee in aanraking komen.
- Controleer of leveranciers voldoen aan de AVG (AVG), gegevens in de EU opslaan en uw gegevens niet hergebruiken om hun modellen te trainen.
- Wijs verantwoordelijkheden toe en train je team (AI-geletterdheid).
- Geef kort aan wat je gebruikt en waarom.
Het tijdschema, de toezichthouders en de boetes
De AI-wet treedt niet in één keer in werking. De invoering gebeurt geleidelijk over een periode van meerdere jaren, en daarom gelden sommige verplichtingen nu al voor u, terwijl andere nog in het verschiet liggen:
- Augustus 2024 — de verordening is in werking getreden.
- Februari 2025 — de verboden op AI met onaanvaardbare risico’s traden in werking en de verplichting tot AI-geletterdheid ging van start.
- Augustus 2025 — de regels voor AI-modellen voor algemene doeleinden en de toezichtstructuur zijn van kracht geworden; de lidstaten moesten hun toezichthouders aanwijzen.
- Augustus 2026 — dan gelden de transparantieverplichtingen en de eisen voor veel systemen met een hoog risico.
- 2027 en daarna — de resterende regels met een hoog risico worden geleidelijk ingevoerd.
De handhaving in Nederland is gedecentraliseerd. Het land heeft tienmarkttoezichthouders aangewezen, die elk hun eigen domein bestrijken — waaronder de Autoriteit Persoongegevens (Autoriteit Persoonsgegevens , AP), de Rijksinspectie Digitale Infrastructuur (RDI), de AFM, DNB, de NVWA en de Nederlandse Arbeidsinspectie. De coördinatie ligt bij twee van hen: de AP is verantwoordelijk voor de grondrechten (privacy, non-discriminatie, transparantie), terwijl de RDI zich bezighoudt met de technische en productgerelateerde aspecten (veiligheid, conformiteit, markttoezicht). Op Europees niveau houdt hetAI-bureau toezicht op de grootste algemene modellen. Met welke toezichthouder u te maken krijgt, hangt daarom af van uw sector, niet van de technologie zelf. Om te bepalen welke regels van toepassing zijn op een specifiek gebruik, biedt de Nederlandse overheid een praktische beslissingshulp aan: de beslissingshulp AI-verordening.
En als je dit allemaal negeert? Toezichthouders kunnen aanpassingen eisen, opdracht geven om een product uit de handel te nemen en boetes opleggen. De verordening stelt hoge maximumbedragen vast — tot 35 miljoen euro of 7% van de wereldwijde jaaromzet voor de ernstigste (verboden) overtredingen, met lagere maximumbedragen voor andere overtredingen. Omdat het een EU-verordening betreft, zijn deze bevoegdheden direct van toepassing in Nederland, zonder dat er een Nederlandse wet nodig is om ze in werking te laten treden.
Waar moet ik beginnen, en wie kan me helpen?
Je hoeft dit niet in je eentje uit te zoeken. Een goede AI- aanbieder kan uitleggen hoe hun systeem is geclassificeerd, welke documentatie er beschikbaar is en hoe zij met je gegevens omgaan in het kader van de AVG. Maak naleving vanaf het begin onderdeel van het gesprek, in plaats van er pas na het ondertekenen van het contract naar te vragen — een leverancier die hier geen duidelijk antwoord op kan geven, geeft je daarmee een belangrijke aanwijzing. Zie ook onze gids over hoe je de juiste AI- aanbieder kunt kiezen.
De AI-verordening is geen reden om AI te mijden — het is juist een kader om er met vertrouwen mee te werken. Begin met een inventarisatie, leid uw medewerkers op en werk samen met aanbieders die naleving serieus nemen. De meeste bedrijven merken dat het werk minder omvangrijk is dan gevreesd, en dat alleen al de inventarisatie de moeite waard is. Ontdek hoe Baionic u in contact brengt met de juiste AI- experts.