De AI Act wordt concreet deze zomer.
De Europese AI-verordening rolt in fases uit. De verboden praktijken en de plicht tot AI-geletterdheid golden al in 2025, de regels voor algemene AI-modellen kwamen daarna, en deze zomer komt de laag voor hoogrisicotoepassingen in beeld. Voor de meeste KMO's is dat minder dramatisch dan de krantenkoppen suggereren.
Wat de wet eigenlijk doet
De AI Act deelt toepassingen in naar risico, niet naar technologie. Een chatbot die klantvragen beantwoordt zit in een andere categorie dan een systeem dat mee beslist over aanwerving, kredietwaardigheid of toegang tot essentiële diensten. Hoe hoger het risico voor mensen, hoe meer je moet kunnen aantonen: wat het systeem doet, met welke data, met welk menselijk toezicht, en wat er gebeurt als het faalt.
De praktische kern voor de meeste bedrijven zit in twee dingen. Ten eerste transparantie: mensen moeten weten wanneer ze met AI praten of naar gegenereerde inhoud kijken. Ten tweede AI-geletterdheid: wie AI inzet, moet ervoor zorgen dat de medewerkers die ermee werken begrijpen wat ze doen. Dat laatste is geen papieren verplichting. Het is exact het verschil tussen een tool die na drie maanden nog gebruikt wordt en een die stilvalt.
Waar KMO's echt op moeten letten
- Weet wat er draait. In de meeste bedrijven die ik binnenkom, gebruikt het team meer AI-tools dan de directie denkt. Begin met een lijst: welke tool, welk proces, welke data gaat erin.
- Let op de HR-toepassingen. Screening van cv's en beoordelingen zijn precies het domein waar de zwaardere verplichtingen liggen. Daar wil je geen experiment zonder afspraken.
- Zet je leveranciers aan het werk. Als je AI koopt in plaats van bouwt, vraag je de documentatie op bij je leverancier. Dat is hun verplichting, niet de jouwe.
- Bewaar je beslissingen. Eén A4 per toepassing: doel, data, wie controleert, wat de uitzonderingsprocedure is. Dat volstaat vaak, en het maakt je audit later een formaliteit.
Wat het niet is
Het is geen verbod op AI in je bedrijf, en het is geen reden om te wachten. De bedrijven die de voorbije twee jaar hebben stilgezeten, hebben geen risico vermeden, ze hebben leertijd verloren. Wie ondertussen drie processen heeft geautomatiseerd, weet vandaag hoe zijn data eruitziet, waar de fouten zitten en welke mensen de trekkers zijn. Die voorsprong haal je niet in met een implementatieproject.
Wat ik zou doen voor de zomer voorbij is
Een inventaris van een halve dag. Eén verantwoordelijke aanduiden, geen comité. En van elke toepassing die klanten of medewerkers rechtstreeks raakt, één pagina uitschrijven. Dat is geen compliance-project, dat is gewoon weten wat er in je eigen bedrijf gebeurt.
