EU AI Act compliance voor bedrijven: wat betekent het en wat moet u doen?

EU AI Act compliance is geen optioneel keurmerk — het is een wettelijke verplichting voor elk bedrijf dat AI inzet. Hier leest u precies wat compliance inhoudt en hoe u er aantoonbaar aan voldoet.

De term AI Act compliance duikt steeds vaker op in boardrooms, nieuwsbrieven en overheidsberichten. Maar wat betekent compliance met de EU AI Act — ook wel de AI wet of AI-verordening genoemd — concreet voor een Nederlands bedrijf? En wat onderscheidt een compliant organisatie van een die risico loopt op een boete?

Dit artikel legt het uit zonder juridisch vakjargon: wat compliance met de AI wet vereist, welke niveaus er zijn, en welke stappen u vandaag nog kunt zetten.

Wat is EU AI Act compliance?

Compliance met de EU AI Act betekent dat uw organisatie aantoonbaar voldoet aan de verplichtingen die de Europese AI-verordening oplegt aan bedrijven die AI-systemen gebruiken of ontwikkelen. "Aantoonbaar" is het sleutelwoord: u moet niet alleen doen wat de wet vraagt, u moet het ook kunnen bewijzen.

De wet maakt onderscheid tussen twee hoofdrollen:

Als deployer heeft u zelfstandige compliance-verplichtingen, ook al gebruikt u uitsluitend tools van grote aanbieders als Microsoft of Google. Die aanbieders regelen hun eigen technische compliance, maar de organisatorische en procesmatige compliance ligt bij u.

De drie compliance-niveaus van de EU AI Act

De wet werkt met een risicogebaseerde aanpak. Hoe hoger het risico van een AI-toepassing, hoe zwaarder de compliance-eisen. Er zijn drie relevante niveaus voor bedrijven:

Niveau 1: Minimaal risico (lichtste compliance-eisen)

Tools zoals AI-spellingscorrectie, spamfilters, muziekaanbevelingen. Compliance vereist: vastleggen in uw AI-register, medewerkers informeren. Geen verdere verplichte documentatie.

Niveau 2: Beperkt risico (transparantie-compliance)

Chatbots, AI-gegenereerde content, emotieherkenning in klantenservice. Compliance vereist: transparantie naar gebruikers (vermelden dat AI betrokken is), AI-register, intern beleid.

Niveau 3: Hoog risico (volledige compliance-documentatie)

AI in HR en recruitment, kredietbeoordeling, medische ondersteuning, onderwijs. Compliance vereist: uitgebreide technische documentatie, risicobeoordeling, menselijk toezicht, logging, en in sommige gevallen registratie in de EU AI-databank.

Wat vereist compliance minimaal van elke deployer?

Ongeacht het risiconiveau van uw AI-tools, gelden er basisverplichtingen voor alle deployers. Dit is de compliance-basis die elk bedrijf moet hebben:

Wat maakt compliance voor hoog-risico AI zwaarder?

Gebruikt uw bedrijf AI voor werving en selectie van personeel, kredietbeoordeling of andere hoog-risico toepassingen? Dan gelden er bovenop de basisvereisten extra compliance-eisen die u vóór 2 augustus 2026 moet hebben geregeld:

Deadline: 2 augustus 2026

Voor hoog-risico AI-systemen die al in gebruik zijn, geldt een overgangsperiode tot 2 augustus 2026. Na die datum moeten deployers volledig compliant zijn. Nieuwe hoog-risico systemen die na die datum in gebruik worden genomen, moeten direct compliant zijn.

Hoe bewijs je compliance aan de toezichthouder?

De Autoriteit Persoonsgegevens (AP) is aangewezen als nationale toezichthouder voor de AI Act in Nederland. Als de AP een bedrijf controleert op AI Act compliance, vraagt ze doorgaans:

Compliance is dus in de eerste plaats een documentatievraagstuk. Veel bedrijven doen al grotendeels het goede, maar leggen het niet vast. Zonder vastlegging bent u juridisch gezien niet compliant, ook al doet u het feitelijk goed.

Vuistregel: Als u niet kunt laten zien dat u iets gedaan heeft, heeft u het voor de toezichthouder niet gedaan. Compliance begint bij documentatie.

Wat zijn de gevolgen van niet-compliance?

De AP kan bij geconstateerde overtredingen van de AI Act de volgende maatregelen nemen:

De handhaving is in 2026 nog in opbouw, maar de AP heeft al aangegeven actief te gaan handhaven. Vroeg compliant worden is aanzienlijk goedkoper dan achteraf repareren.

Hoe lang duurt het om compliant te worden?

Voor de meeste MKB-bedrijven die alleen beperkt-risico AI gebruiken (ChatGPT, Copilot, CRM-AI), is basisnaleving te bereiken in één tot twee werkdagen:

  1. Dag 1 ochtend: doe de gratis compliance check op actcheck.nl en ken uw risiconiveau per tool
  2. Dag 1 middag: stel een AI-register op en schrijf een beknopt AI-beleid
  3. Dag 2: informeer medewerkers en teken DPA's met uw AI-leveranciers

Voor hoog-risico toepassingen kost het meer werk, typisch twee tot vier weken voor de volledige compliance-documentatie, afhankelijk van hoeveel informatie uw leverancier aanlevert.

Controleer uw compliance gratis

De gratis AI Act compliance checker analyseert uw tools, bepaalt uw risiconiveau en geeft u een geprioriteerde actielijst. In 10 minuten weet u waar u staat.

Start de gratis compliance check