AI-beleid opstellen voor je MKB-bedrijf: AI Act, AI-geletterdheid en een voorbeeld
Is een AI-beleid verplicht? Wat de AI Act in 2026 van het MKB vraagt, hoe het zit met AI-geletterdheid en een voorbeeld-AI-beleid om zelf te gebruiken.
Is een AI-beleid verplicht?
Een apart document met de naam "AI-beleid" staat nergens als eis in de wet. Maar elke organisatie die AI gebruikt, ook als dat alleen ChatGPT of Copilot is, moet onder de Europese AI Act maatregelen nemen voor de AI-geletterdheid van haar medewerkers. En zodra er persoonsgegevens in een AI-tool gaan, geldt de AVG.
Een AI-beleid is de eenvoudigste manier om allebei aantoonbaar te regelen. Het legt vast welke tools mogen, met welke gegevens, wie waarvoor verantwoordelijk is en hoe medewerkers leren er goed mee te werken. Onderaan dit artikel staat een voorbeeld dat je als basis kunt gebruiken.
Wat de AI Act in 2026 van het MKB vraagt
De AI Act geldt stapsgewijs. In juli 2026 is de verordening aangepast met de zogeheten Digital Omnibus (Verordening (EU) 2026/1744). Dit is de stand van zaken voor een gemiddeld MKB-bedrijf:
| Onderdeel | Geldt sinds | Wat het voor het MKB betekent |
|---|---|---|
| AI-geletterdheid (artikel 4) | 2 februari 2025, aangepast per 27 juli 2026 | Maatregelen nemen die de AI-geletterdheid van medewerkers ondersteunen. Een vast minimumniveau is niet meer vereist. |
| Verboden toepassingen (artikel 5) | 2 februari 2025 | Bijvoorbeeld emotieherkenning op de werkvloer en social scoring zijn verboden. |
| Transparantie (artikel 50) | 2 augustus 2026 | Wie met een AI-chatbot praat, moet dat weten. Door AI gemaakte beelden en teksten moeten in bepaalde gevallen herkenbaar zijn. |
| Hoog-risico toepassingen (bijlage III) | Uitgesteld naar 2 december 2027 | Onder meer AI voor werving en selectie, beoordeling van personeel en kredietbeoordeling. Hier gelden straks zware eisen. |
Sinds 2 augustus 2026 houden nationale toezichthouders toezicht op de AI-geletterdheid; in Nederland heeft de Autoriteit Persoonsgegevens een coördinerende rol. De Europese Commissie bevestigt dat AI-geletterdheid een verplichting blijft voor organisaties die AI inzetten, ook na de Omnibus.
Let op het laatste punt in de tabel. Gebruik je AI om sollicitanten te selecteren of medewerkers te beoordelen, dan bouw je nu aan iets waarvoor vanaf december 2027 strenge regels gelden. Neem dat mee in je keuzes.
Wat AI-geletterdheid in de praktijk betekent
AI-geletterdheid is geen certificaat en geen verplichte cursus met een vast aantal uren. Het betekent dat mensen die met AI werken genoeg weten om het verantwoord te doen, passend bij hun rol:
- Iedereen: wat AI wel en niet kan, dat antwoorden fout kunnen zijn en dat je ze controleert, en welke gegevens je nooit invoert.
- Mensen die AI-output gebruiken voor beslissingen: hoe je fouten en vooroordelen herkent en wanneer je een mens laat beslissen.
- Mensen die AI inrichten of koppelen: hoe je kwaliteit meet, toegang beperkt en risico's vastlegt.
Leg vast wat je doet: welke uitleg of training er is geweest en voor wie. Dat is je bewijs dat je maatregelen hebt genomen.
Wat er in een AI-beleid hoort
- Doel en reikwijdte: waarvoor je AI wilt inzetten en voor wie het beleid geldt.
- Toegestane tools: een lijst met goedgekeurde tools en hoe je een nieuwe tool laat toevoegen.
- Gegevens: wat wel en niet in een AI-tool mag, zeker persoonsgegevens en vertrouwelijke klantinformatie.
- Controle door een mens: welke output altijd door een mens wordt gecontroleerd voordat hij naar buiten gaat.
- Transparantie: wanneer je klanten vertelt dat ze met AI te maken hebben.
- Verboden en gevoelige toepassingen: wat niet mag, en wat eerst langs een verantwoordelijke moet.
- AI-geletterdheid: welke uitleg of training medewerkers krijgen.
- Eigenaarschap en evaluatie: wie het beleid beheert en hoe vaak je het herziet.
Voorbeeld AI-beleid voor het MKB
Gebruik dit als startpunt en pas het aan op je eigen situatie.
1. Doel. Wij gebruiken AI om werk sneller en beter te doen, niet om verantwoordelijkheid uit handen te geven. De medewerker blijft verantwoordelijk voor alles wat hij met AI maakt.
2. Toegestane tools. Alleen de tools op de lijst van goedgekeurde tools, met een zakelijk account van het bedrijf. Nieuwe tools vraag je aan bij [naam eigenaar].
3. Gegevens. Voer nooit wachtwoorden, financiële gegevens van klanten, medische gegevens of vertrouwelijke contracten in. Persoonsgegevens alleen in tools waarvoor een verwerkersovereenkomst is afgesloten en waarvan vastligt dat invoer niet wordt gebruikt om modellen te trainen.
4. Controle. Teksten, offertes, berekeningen en adviezen die naar klanten of partners gaan, controleer je altijd zelf voordat ze worden verstuurd.
5. Transparantie. Zet je een chatbot in voor klanten, dan vermeld je duidelijk dat het om AI gaat.
6. Niet toegestaan. AI gebruiken om sollicitanten of medewerkers te beoordelen, of om emoties van mensen te herkennen, zonder voorafgaande goedkeuring van de directie.
7. Kennis. Iedereen die met AI werkt, volgt de interne uitleg over verantwoord gebruik. Wie AI inricht of koppelt, krijgt aanvullende training.
8. Eigenaar. [Naam] is eigenaar van dit beleid en herziet het minimaal elk halfjaar.
Zo voer je het in
- Inventariseer wat er al gebruikt wordt. Vraag het gewoon. In vrijwel elk bedrijf gebruiken medewerkers al AI-tools, vaak met privéaccounts.
- Kies de toegestane tools en regel zakelijke accounts, zodat je grip hebt op instellingen en gegevens.
- Geef een korte uitleg per rol en leg vast wie wat heeft gevolgd.
- Evalueer na drie maanden: wat werkt, wat mist, welke toepassing verdient een echte implementatie?
Een AI-beleid is geen rem. Het is de basis waarop je AI veilig kunt opschalen. Hoe je van losse tools naar een plan gaat, lees je in AI-strategie voor het MKB. Dit artikel is geen juridisch advies; bij twijfel over hoog-risico toepassingen loont het om een specialist te raadplegen.
Veelgestelde vragen
Is een AI-beleid verplicht voor het MKB?
Een apart document is niet verplicht, maar organisaties die AI gebruiken moeten onder de AI Act maatregelen nemen voor de AI-geletterdheid van hun medewerkers, en de AVG geldt als er persoonsgegevens in AI-tools gaan. Een AI-beleid is de eenvoudigste manier om dat aantoonbaar te regelen.
Is AI-geletterdheid nog verplicht na de Digital Omnibus?
Ja. Sinds de aanpassing van juli 2026 moeten organisaties maatregelen nemen die de AI-geletterdheid van medewerkers ondersteunen, maar ze hoeven geen vast minimumniveau per medewerker te garanderen. Sinds 2 augustus 2026 houden nationale toezichthouders hier toezicht op.
Geldt de AI Act ook als we alleen ChatGPT of Copilot gebruiken?
Ja. Ook als je alleen bestaande AI-tools gebruikt, ben je gebruiksverantwoordelijke en geldt de plicht rond AI-geletterdheid. De zware eisen gelden pas voor hoog-risico toepassingen, zoals AI voor werving en selectie.
Mogen medewerkers klantgegevens in ChatGPT zetten?
Alleen in een zakelijke omgeving met een verwerkersovereenkomst, waarvan vastligt dat invoer niet wordt gebruikt om modellen te trainen, en met een grondslag onder de AVG. Leg in je AI-beleid vast welke gegevens nooit in een AI-tool mogen.
AI die verder komt dan de demo?
Getrainde modellen op eigen data, meetbare kwaliteit en een systeem dat in productie blijft draaien. Geen promptje met een schil eromheen.
Laten we bouwen