· 5 min read·nl

    AI-verordening handhaving augustus 2026: wat het Nederlandse MKB echt te wachten staat

    Per 2 augustus 2026 wordt de EU AI-verordening volledig afdwingbaar voor deployers. Wat betekent dat concreet voor het Nederlandse MKB, hoe ver is de Autoriteit Persoonsgegevens, en wat kun je nu nog doen?

    Per 2 augustus 2026 kan de Autoriteit Persoonsgegevens je een boete opleggen voor het gebruik van risicovolle AI-systemen zonder de juiste waarborgen. Dat is geen vage toekomst meer. Het is veertien maanden weg.

    Toch weten de meeste HR-directeuren en compliance officers bij het Nederlandse MKB niet precies wat er dan verandert. Begrijpelijk, want de AI-verordening is een groot en complex document. Maar de kern is verrassend concreet. En wie nu nog niets heeft gedaan, heeft nog net genoeg tijd om het goed aan te pakken.

    Wat er per 2 augustus 2026 daadwerkelijk verandert

    De EU AI-verordening werkt in golven. De verboden op onaanvaardbare AI-risico's gelden al vanaf 2 februari 2025. De regels voor hoog-risico AI-systemen en de bijbehorende verplichtingen voor deployers worden volledig afdwingbaar per 2 augustus 2026.

    Wat betekent dat in de praktijk? Als jouw bedrijf een AI-systeem inzet dat valt onder Bijlage III van de verordening, dan moet je per die datum kunnen aantonen dat je aan Artikel 26 voldoet. Dat artikel beschrijft de verplichtingen voor deployers van hoog-risico AI.

    De meest concrete eisen uit Artikel 26:

    • Gebruik het systeem zoals de aanbieder het heeft bedoeld. Klinkt logisch, is het ook. Maar je moet dit kunnen documenteren.

    • Houd toezicht op het systeem tijdens gebruik. Niet eenmalig bij implementatie. Doorlopend.

    • Zorg voor voldoende AI-geletterdheid bij je medewerkers. Dit staat ook expliciet in Artikel 4. Per 2 februari 2025 al van kracht, maar de handhavingspraktijk begint nu echt te lopen.

    • Log wat het systeem doet, voor zover je daar als deployer controle over hebt.

    • Meld ernstige incidenten bij de toezichthouder.

    Hoog-risico klinkt dramatisch. In de praktijk valt recruitment-software die kandidaten scoort of filtert onder Bijlage III, categorie 4 (tewerkstelling, personeelsbeheer). Hetzelfde geldt voor systemen die creditwaardigheid beoordelen, toegang tot diensten regelen, of die worden ingezet in het onderwijs. Veel Nederlandse MKB-bedrijven gebruiken zulke systemen zonder het te beseffen.

    Hoe ver is de Autoriteit Persoonsgegevens?

    De AP is aangewezen als markttoezichthouder voor de AI-verordening in Nederland. Dat stond al in het regeerakkoord en is sindsdien bevestigd. De AP combineert dit met haar bestaande AVG-taken.

    Kijk naar wat de AP publiek heeft gezegd: ze hebben aangekondigd dat ze beginnen met gerichte onderzoeken, niet met een brede sweep van het hele bedrijfsleven. Dat is realistisch. De AP heeft beperkte capaciteit. Ze zullen prioriteren op sectoren met de hoogste risico's en op klachten van betrokkenen.

    Wat betekent dit concreet? De eerste handhavingsacties verwacht ik in de sectoren recruitment en HR-tech, financiële dienstverlening, en zorg. Niet omdat die sectoren slechter zijn dan andere, maar omdat daar de meeste hoog-risico toepassingen zitten én omdat de AP al jarenlange toezichtervaring heeft in die domeinen via de AVG.

    De boetes in de AI-verordening zijn geen kleingeld. Voor deployers die Artikel 26 schenden: tot 15 miljoen euro of 3% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor een bedrijf met 10 miljoen euro omzet is dat dus 300.000 euro. Geen existentiële dreiging voor een grote multinational, maar wel degelijk pijnlijk voor een middelgroot Nederlands bedrijf.

    Eerlijk gezegd verwacht ik dat de eerste boetes in 2026 en 2027 eerder symbolisch dan gigantisch zijn. Toezichthouders in Europa hebben de neiging om met de eerste zaken een norm te stellen, niet een bedrijf failliet te laten gaan. Maar de reputatieschade van de eerste bedrijven die het nieuws halen als AI-verordening-overtreder is misschien groter dan de boete zelf.

    Hoe ziet een eerste handhavingsactie eruit?

    Stel: een sollicitant dient een klacht in bij de AP. Hij vermoedt dat zijn afwijzing is gebaseerd op een geautomatiseerd systeem dat hij niet heeft kunnen betwisten. De AP bekijkt de klacht. Ze vragen het bedrijf om documentatie: welk systeem gebruiken jullie, hoe is het geconfigureerd, welke training hebben jullie medewerkers gehad, en hoe kunnen betrokkenen een menselijke beoordeling aanvragen?

    Als die documentatie er niet is of onvolledig is, heeft het bedrijf een probleem. Niet alleen onder de AI-verordening via Artikel 86 dat betrokkenen het recht geeft op uitleg bij hoog-risico AI-beslissingen, maar ook onder de AVG via de AP's bestaande bevoegdheden.

    Dit is de route die ik het meest realistisch acht voor de eerste handhavingsacties: klachten van werknemers of sollicitanten, gecombineerd met het ontbreken van basisdocumentatie bij de deployer.

    Wat je nu nog kunt doen

    Veertien maanden is niet veel, maar het is genoeg als je gefocust werkt. Dit is de volgorde die ik aanraad:

    Stap 1: inventariseer je AI-systemen. Welke systemen gebruik je die beslissingen nemen over mensen? Denk aan: ATS-software voor recruitment, prestatiebeoordelingssoftware, creditcheck-systemen, churn-predictie die klantrelaties beïnvloedt. Maak een lijst. Vraag leveranciers of hun systeem onder Bijlage III valt en of ze een EU-conformiteitsverklaring hebben.

    Stap 2: check Artikel 26 per systeem. Gebruik je het zoals de leverancier bedoelt? Heb je dat ergens vastgelegd? Houd je bij wie toegang heeft en hoe beslissingen worden genomen?

    Stap 3: regel AI-geletterdheid. Artikel 4 verplicht je om medewerkers die met AI-systemen werken voldoende te trainen. Dat betekent niet een drie-uur durende cursus voor iedereen. Het betekent dat de HR-medewerker die sollicitanten beoordeelt begrijpt wat het systeem wel en niet doet, en wanneer ze zelf moeten ingrijpen.

    Stap 4: documenteer alles. Een logboek van je AI-gebruik hoeft niet ingewikkeld te zijn. Een spreadsheet met: welk systeem, wie gebruikt het, voor welk doel, hoe wordt toezicht gehouden, hoe meld je een incident. Dat is de basis.

    Stap 5: zorg voor een menselijke vangnet. Voor hoog-risico beslissingen moet er altijd een mens zijn die de uitkomst kan betwisten en herzien. Leg vast hoe dat werkt in jouw organisatie.

    De lange termijn: dit wordt structureel

    Augustus 2026 is niet het eindpunt. Het is het startpunt van een nieuwe toezichtpraktijk. Net zoals de AVG in 2018 begon met enkele spraakmakende zaken en daarna een structureel onderdeel werd van hoe bedrijven werken, gaat de AI-verordening hetzelfde pad.

    Over drie jaar heeft elk serieus bedrijf een AI-register, een interne verantwoordelijke voor AI-compliance, en standaard-procedures voor het beoordelen van nieuwe AI-tools vóór implementatie. Dat is geen overdrijving; dat is gewoon de richting waar de regelgeving naartoe duwt.

    Het MKB dat nu begint met de basis heeft straks een voorsprong. Niet alleen omdat ze boetes vermijden, maar omdat ze ook beter weten welke AI-systemen ze gebruiken en waarom. Dat is gewoon goed bedrijfsvoering.

    De AP heeft ook aangegeven dat ze willen samenwerken met het bedrijfsleven tijdens de eerste jaren. Dat venster staat open. Bedrijven die aantoonbaar bezig zijn met compliance, ook al zijn ze er nog niet helemaal, staan er anders voor dan bedrijven die niets hebben gedaan.

    Wil je weten waar jouw organisatie nu staat? De gratis compliance-check van Khairos neemt twee minuten en laat je precies zien welke verplichtingen op jou van toepassing zijn: comply.khairos.ai.

    Bronnen

    1. EU AI-verordening

    2. Bijlage III

    3. Artikel 26

    4. Artikel 4

    5. Artikel 86

    6. comply.khairos.ai

    Bronnen

    1. EU AI-verordening
    2. Bijlage III
    3. Artikel 26
    4. Artikel 4
    5. Artikel 86
    6. comply.khairos.ai

    Klaar voor jouw AI-traject?

    Plan een vrijblijvende kennismaking - in 30 minuten weten we waar AI voor jouw bedrijf de moeite waard is.

    Plan een kennismaking