AI strategie en governance onder de EU AI Act: praktische gids voor 2026
Verantwoord AI inzetten betekent niet "geen AI". Het betekent een strategie en governance hebben die voorkomen dat je later moet terugbouwen, beboet wordt of het vertrouwen van klanten verliest. Dit is hoe je dat als MKB of scale-up pragmatisch aanpakt.
Waarom je een AI-strategie nodig hebt (en niet alleen tools)
Zonder strategie ontstaat "shadow AI": medewerkers plakken klantdata in publieke chatbots, teams kopen los abonnementen, niemand weet welke modellen welke beslissingen nemen. Dat is een AVG-risico, een security-risico én een kostenrisico.
Een AI-strategie beantwoordt drie vragen:
-
Waar gaat AI ons écht geld of tijd opleveren? (Use-case prioritering)
-
Welke regels en risico's gelden voor onze sector? (Governance)
-
Wie is eigenaar — van beleid, van data, van modellen? (Verantwoordelijkheid)
De EU AI Act in 5 minuten
De EU AI Act is sinds 2024 van kracht en wordt gefaseerd ingevoerd tot 2027. Kernpunten voor MKB:
-
Risk-based: verplichtingen hangen af van het risico van het AI-systeem, niet van de techniek.
-
Verboden (sinds februari 2025): social scoring, manipulatieve AI, ongerichte gezichtsherkenning.
-
Hoog risico (vanaf augustus 2026): AI in HR-selectie, krediet-scoring, kritieke infrastructuur. Verplichte risicoanalyse, documentatie, menselijk toezicht.
-
Beperkt risico (chatbots, deepfakes): transparantieplicht — vertel gebruikers dat ze met AI praten.
-
Minimaal risico (spamfilters, productaanbevelingen): geen specifieke verplichtingen.
-
GPAI-modellen (zoals GPT-4, Claude): leveranciers hebben verplichtingen; jij als gebruiker moet weten welk model je inzet en waarvoor.
Naast de AI Act blijft de AVG/GDPR onverkort gelden — zie onze aparte gids over AI en GDPR-compliance.
Risico-categorieën en wat het voor jou betekent
| Categorie | Voorbeeld | Wat je moet doen |
|---|---|---|
| Verboden | Emotie-detectie op werkvloer | Niet inzetten |
| Hoog risico | AI-CV-screening | Risicoanalyse, logging, menselijk toezicht, registratie |
| Beperkt risico | Klantenservice-chatbot | Duidelijk vermelden dat het AI is |
| Minimaal risico | Tekstsuggesties in e-mail | Beleid + bewustwording |
Voor de meeste MKB-toepassingen (e-mailtriage, offertes opstellen, kennisbank-zoek) val je in "beperkt" of "minimaal". Maar zodra AI mee-beslist over mensen — sollicitanten, leningen, verzekeringen — schiet je naar "hoog risico".
Governance: wie beslist over AI binnen je bedrijf?
Houd het simpel. Drie rollen volstaan voor de meeste bedrijven onder 500 medewerkers:
-
AI-eigenaar (directie/MT): tekent beleid, draagt eindverantwoordelijkheid.
-
AI-coördinator: beheert de lijst van toegestane tools en use-cases, beoordeelt nieuwe verzoeken.
-
Data Protection Officer (DPO) of privacy-lead: toetst AVG- en AI Act-impact bij elke nieuwe use-case.
Leg vast in een eenvoudige AI-register: per use-case wie de eigenaar is, welk model wordt gebruikt, welke data, welke risico-categorie, en wanneer de laatste review was.
Team-modellen: intern team of extern bureau
| Model | Voordelen | Nadelen |
|---|---|---|
| Volledig intern | Maximale controle, kennis blijft hangen | Duur, lang werven, schaarse profielen |
| Extern bureau | Snel, brede ervaring, lagere fixed cost | Afhankelijkheid, kennis-overdracht moet bewust |
| Hybride (aanbevolen MKB) | Interne product-owner + extern bureau voor bouw | Vereist heldere afspraken |
Voor de meeste Nederlandse MKB-bedrijven werkt het hybride model: één interne eigenaar, een extern bureau voor strategie en bouw. Zie wat is een ai consultant.
Beleid en richtlijnen die je moet hebben
Minimaal pakket voor 2026:
-
AI-gebruiksbeleid voor medewerkers — wat mag wel/niet in publieke tools, hoe ga je om met klantdata.
-
Tool-whitelist — welke AI-tools zijn goedgekeurd, met welke data-verwerkersovereenkomst (DPA).
-
Use-case intake-proces — korte vragenlijst die elke nieuwe AI-toepassing langs governance loodst.
-
Incident-procedure — wat te doen bij een hallucinatie met klantimpact, datalek of model-uitval.
-
Trainings- en bewustwordingsplan — minstens jaarlijks.
Praktisch stappenplan voor MKB
Week 1–2: Inventariseer huidige AI-tools en use-cases (officieel én "shadow"). Week 3: Stel AI-eigenaar en coördinator aan. Publiceer een eerste AI-gebruiksbeleid (één A4). Week 4–5: Risico-classificatie per use-case volgens de AI Act. Week 6–8: Sluit DPA's met je AI-leveranciers, zet AI-register op, train het team. Daarna: kwartaalreview, nieuwe use-cases via intake-proces.
Aan de slag
KHAIROS helpt Nederlandse MKB-bedrijven AI-strategie en governance in te richten zonder bureaucratie. Pragmatisch, AI Act-proof, gericht op snelheid van uitvoering.