AI Act voor IT-dienstverleners en MSP's: provider of deployer?

AI Act voor IT-dienstverleners en MSP's - ActCheck EU AI Act gids

Voor IT-dienstverleners en MSP's is de eerste vraag onder de AI Act: ben ik provider, deployer, importer of distributor? Die rol bepaalt vrijwel alle verplichtingen.

Voor Nederlandse IT-dienstverleners, Managed Service Providers (MSP's) en systeemintegrators is de EU AI Act een rol-gedreven wet. De zwaarte van uw verplichtingen hangt vrijwel volledig af van welke rol u inneemt: provider, deployer, importer of distributor. Een verkeerde inschatting kan u onverwacht hoge documentatieplichten, certificeringen en aansprakelijkheid opleveren. In deze gids leggen we per situatie uit welke rol u heeft, wat u contractueel moet regelen en hoe u uw klanten ondersteunt bij hun eigen naleving.

Wat doen IT-dienstverleners en MSP's met AI in 2026?

De Nederlandse MSP-markt heeft de afgelopen twee jaar AI breed omarmd. De vier dominante inzetgebieden:

Voor elke inzetcategorie moet u afzonderlijk bepalen welke rol u in de keten vervult. Voor meer context over de keten leest u onze gids conformiteitsbeoordeling onder de AI Act.

Rolbepaling: provider versus deployer onder de AI Act

De AI Act definieert vier hoofdrollen. Voor MSP's zijn provider en deployer veruit het belangrijkst.

Provider

U ontwikkelt of laat ontwikkelen een AI-systeem, en u brengt dat op de markt of in gebruik onder uw eigen naam of handelsmerk. Provider-verplichtingen zijn de zwaarste: conformiteitsbeoordeling, technische documentatie, kwaliteitsmanagementsysteem, post-market monitoring, registratie in de EU-database voor hoog-risico systemen en (waar relevant) CE-markering.

Deployer

U zet onder eigen verantwoordelijkheid een AI-systeem in voor uw bedrijfsdoeleinden. Deployer-verplichtingen zijn aanzienlijk lichter: gebruik volgens instructies van de provider, AI-geletterdheid van medewerkers, eventueel een FRIA als het hoog-risico AI betreft, en passende menselijke controle. Lees ook onze gids over artikel 26 en deployer-verplichtingen.

De val van artikel 25

Artikel 25 bepaalt drie situaties waarin een deployer of distributor zelf provider wordt:

Concreet voorbeeld: u koopt een sectorale AI-tool voor patiententriage en herlabelt deze onder uw eigen MSP-naam voor verzekeraars. U bent dan provider van een hoog-risico systeem met alle bijbehorende zwaarte. Veel MSP's onderschatten dit.

Importer en distributor in de AI Act

Voor partijen die AI-systemen van buiten de EU doorgeven gelden specifieke rollen:

Voor Nederlandse MSP's komt de importer-rol vaak voor bij Amerikaanse of Aziatische AI-tools die u contractueel of via OEM-afspraken naar Europese klanten brengt. De rol is beperkter dan die van provider, maar zeker niet symbolisch.

Wanneer wordt een MSP provider?

Drie veelvoorkomende scenario's waarin een MSP per ongeluk provider wordt:

  1. AI als white-label, u koopt een AI-platform in, herlabelt het onder uw MSP-merknaam en levert het door aan klanten. Onmiddellijk provider.
  2. Klantspecifieke fine-tuning, u traint een GPAI-model of een vertical-AI bij voor een specifieke klantcase. Of dit substantieel is, hangt af van de aard van de aanpassing. Een prompt-bibliotheek doorgaans niet, een werkelijk gefinetuned model met andere gedragingen vrijwel altijd wel.
  3. Materiele wijzigingen, het wijzigen van een AI-systeem op een manier die het bedoelde gebruik, het risicoprofiel of de prestaties significant verandert. Bijvoorbeeld het uitbreiden van een chatbot naar nieuwe taalgebieden of nieuwe data-domeinen.
Praktijkrisico: stille rol-escalatie

Veel MSP's beginnen als deployer en groeien stilletjes door naar provider zonder dat ze het beseffen. Een Power Apps-koppeling die elk kwartaal wordt uitgebreid, een chatbot waaraan steeds nieuwe use cases worden toegevoegd: voor u het weet bent u substantieel aan het wijzigen. Documenteer wijzigingen en evalueer elk halfjaar of uw rol nog dezelfde is.

Contractuele clausules tussen MSP en eindklant

De rolverdeling tussen MSP en klant moet in elk contract expliciet zijn. Acht clausules die in iedere AI-MSP-overeenkomst horen:

Cybersecurity AI-tools: hoog-risico of niet?

Veel MSP's vragen zich af of hun security-stack onder Bijlage III valt. In de regel is dat niet het geval. Bijlage III somt de hoog-risico categorieen op (kritieke infrastructuur, onderwijs, werkgelegenheid, essentiele diensten, wetshandhaving, migratie, justitie). Klassieke SIEM-, EDR-, MDM- en SOAR-tools vallen daar niet onder zolang ze worden ingezet voor algemene IT-beveiliging.

Twee kanttekeningen:

AI in MDM, SIEM en helpdesk-AI: praktische naleving

Voor de dagelijkse MSP-praktijk gelden vier basisregels, ook bij niet-hoog-risico AI:

8-punts checklist voor MSP's

AI Act-checklist voor MSP's en IT-dienstverleners

  • Per AI-systeem en per klant gedocumenteerd of u provider, deployer, importer of distributor bent
  • Standaard MSP-contract uitgebreid met de acht AI-clausules (DPA, rolverdeling, aansprakelijkheid, audit, IP, sub-processors, training, exit)
  • AI-register in stand gehouden met alle in eigen organisatie en bij klanten gebruikte AI-componenten
  • AI-geletterdheidstraining (artikel 4) voor consultants, engineers en supportmedewerkers afgerond en gedocumenteerd
  • Wijzigingsbeleid op AI-systemen: elke materiele aanpassing gelogd en beoordeeld op rol-escalatie naar provider
  • Importeurs- en distributors-controles ingericht voor AI-tools van buiten de EU (technische documentatie, CE, contactgegevens)
  • NIS2-koppeling gemaakt voor klanten in essentiele sectoren (risicoanalyse, supply chain, incident reporting)
  • Klant-support voor naleving geregeld: FRIA-templates, audit-paperwork, informatieverstrekking aan eindgebruikers

Hoe ondersteun je klanten bij hun naleving?

MSP's worden in 2026 steeds vaker gezien als de natuurlijke nalevingspartner van het MKB. Drie diensten zijn snel op te zetten en commercieel relevant:

Zie ook onze uitleg over ISO 42001 als governance-framework voor wie de standaardisatie volledig wil omarmen.

Conclusie: Voor MSP's is de AI Act vooral een rol- en contracten-vraagstuk. Bepaal scherp wat u in elk klantengagement bent, leg het contractueel vast en houd materiele wijzigingen bij. Doe dit goed, en de AI Act biedt MSP's juist commerciele kansen als nalevingspartner. Doe dit niet, en u escaleert ongemerkt naar provider met alle zware verplichtingen vandien.

Wilt u snel uw MSP-rolverdeling helder?

De gratis ActCheck-scan brengt uw AI-systemen, uw rol per systeem en uw open-staande verplichtingen in 10 minuten in beeld.

Start de gratis check

Volledige kennisbank: alle artikelen

Wetsartikelen
Artikel 2: reikwijdte Artikel 3: definities Artikel 4: AI-geletterdheid Artikel 5: verboden AI Artikel 6: classificatie Artikel 9: risicobeheer Artikel 10: data governance Artikel 14: menselijk toezicht Artikel 26: deployers Artikel 27: FRIA Artikel 50: transparantie Artikel 57: sandbox Artikel 73: incidenten Artikel 86: recht op uitleg GPAI & foundation models GPAI Code of Practice
Verboden AI
Verbod emotieherkenning Verbod social scoring Verbod gezichtsherkenning
Sectoren
MKB ZZP Startups & scale-ups MKB vereenvoudigde docs Recruitment HR & personeelsbeleid Financiele sector Verzekeringen Accountancy Advocaten Zorg Onderwijs Gemeenten & overheid Publieke aanbesteding Marketing Media & uitgevers Retail & e-commerce Logistiek & transport Productie & industrie Bouw Vastgoed & makelaars Callcenter & klantcontact Camera & CCTV
AI-tools
ChatGPT Claude (Anthropic) Microsoft Copilot Google Gemini DeepSeek Perplexity Midjourney & DALL-E ElevenLabs & stem-AI Notion AI Open source AI Generatieve AI op werkvloer AI agents
Naleving & governance
EU AI Act naleving Naleving checklist Naleving & toezichthouder Deadlines 2026 AI Act vs AVG AI Act vs NIS2 AI Act vs VS Extraterritorialiteit AI wet boetes High-risk AI systemen AI-register opstellen AI beleid opstellen Conformiteitsbeoordeling ISO 42001 Bias & discriminatie Kosten naleving DPIA + FRIA combineren Audit voorbereiden Vendor due diligence
Actualiteit & Nederland
Digital Omnibus uitstel Uitvoeringswet NL NL toezichthouders Algoritmeregister NL EU AI Office