Op maandagochtend ligt er geen boze toezichthouder op de stoep. Er ligt iets veel gewoners: een klantmail met de vraag of jullie AI-gebruik al netjes is vastgelegd. Dan wordt de AI Act ineens geen abstract Europees dossier meer, maar een salesrisico. Kun je vandaag uitleggen welke AI-tools je gebruikt, waar klanten AI tegenkomen en wie controle houdt?
Dit artikel is voor Nederlandse mkb-ondernemers die weinig tijd hebben en toch vóór de augustusfase van 2026 zichtbaar willen opruimen. Niet met een dik juridisch handboek, maar met een triageplan van 5 werkdagen. Het doel is simpel: je wilt kunnen aantonen dat je weet waar AI draait, dat je mensen informeert en dat risicovolle processen niet op autopilot staan.
De praktische zoekintentie achter “AI Act mkb checklist 2026” is sterk omdat ondernemers geen theorie zoeken. Ze zoeken een volgorde. Wat moet eerst, wat kan later en welk bewijs is genoeg om niet met lege handen te staan? Hieronder krijg je precies die volgorde, inclusief voorbeeldteksten, interne rollen en een mini-register dat je vandaag kunt overnemen.
Waarom laatste-week triage beter werkt dan paniekbeleid
Een perfect AI-beleid schrijven in vijf dagen lukt bijna niemand. Een bruikbaar controlesysteem neerzetten lukt wél. Het verschil zit in triage: je behandelt eerst de plekken waar AI zichtbaar is voor klanten, persoonsgegevens raakt of beslissingen voorbereidt over mensen. De rest parkeer je in een backlog met eigenaar en datum.
Bij de meeste mkb-bedrijven gaat het niet om zelfgebouwde hoog-risico AI. Het gaat om ingebouwde AI in Microsoft 365, ChatGPT Team, marketingtools, CRM-verrijking, chatbots, notulenapps en boekhoudsoftware. Juist omdat die tools verspreid binnenkomen, ontstaat shadow AI. Niemand bedoelt het verkeerd, maar niemand heeft overzicht.
Een laatste-week aanpak moet daarom drie dingen opleveren: een AI-register, transparantieteksten en werkafspraken voor menselijke controle. Dat is niet alles wat ooit nodig is, maar het is de basis die je aan een klant, auditor of verzekeraar kunt laten zien.
Dag 1: maak een AI-lijst zonder discussie over definities
Begin niet met de vraag of iets “echte AI” is. Begin met de vraag: doet software voorspellingen, genereert het tekst, vat het klantinformatie samen, kiest het iets voor of automatiseert het communicatie? Als het antwoord ja is, zet je het voorlopig op de lijst.
Plan één sessie van 90 minuten met de mensen die tools gebruiken in marketing, sales, administratie, support en HR. Laat iedereen zijn browsergeschiedenis en abonnementen nalopen. Noteer per tool de naam, leverancier, gebruiker, doel, type data en of een klant of medewerker de output ziet.
Werk met drie labels. Laag risico: interne brainstorm, samenvatting of concepttekst zonder persoonsgegevens. Midden risico: klantcommunicatie, chatbot, offertes, CRM-scoring of analyses met klantdata. Hoog aandachtspunt: HR, selectie, krediet, gezondheid, juridische beoordeling of processen waar iemand nadeel van kan ondervinden.
Een voorbeeldregel in je register: “ChatGPT Team — salesconcepten en samenvattingen — klantnaam, bedrijfscontext, geen medische of financiële gegevens — eigenaar: saleslead — mens controleert vóór verzending — transparantie in intern protocol.” Zo’n regel is kort, maar veel beter dan niets.
Dag 2: schrijf drie transparantieteksten die echt gebruikt worden
Transparantie faalt vaak omdat bedrijven één algemene disclaimer onderaan de website zetten en daarna doorgaan alsof het geregeld is. Klanten zien AI echter op concrete plekken: chat, WhatsApp, e-mail, offertes, kennisbank en content. Je hebt dus korte teksten nodig per contactmoment.
Voor een chatbot werkt dit: “Je chat eerst met een AI-assistent die antwoorden geeft op basis van onze kennisbank. Kom je er niet uit of gaat je vraag over je bestelling, klacht of persoonsgegevens? Dan nemen wij het gesprek over.” Dat is duidelijker dan “powered by AI” en het helpt klanten direct.
Voor marketingcontent kun je intern vastleggen wanneer je labelt. Bijvoorbeeld: AI mag concepten maken, maar claims, prijzen, juridische passages en klantcases worden menselijk gecontroleerd. Publiceer je volledig synthetische beelden of deepfake-achtige content, dan zet je daar expliciet bij dat het AI-gegenereerd is.
Voor offertes en adviesmails is een externe disclaimer niet altijd nodig, maar interne controle wel. Zet in je protocol: AI-output is concept, niet eindadvies. De accountmanager controleert feiten, bedragen, voorwaarden en klantcontext voordat iets naar buiten gaat.
Dag 3: wijs eigenaars aan en voorkom “iedereen is verantwoordelijk”
Compliance wordt zwak zodra verantwoordelijkheid rondzweeft. Kies per AI-proces één proceseigenaar. Dat hoeft geen jurist te zijn. Voor de chatbot is dat vaak klantenservice of operations. Voor marketing-AI is dat marketing. Voor boekhoud-AI is dat finance of de ondernemer zelf.
De eigenaar houdt drie zaken bij: klopt de tool nog met het doel, zijn er incidenten of klachten, en moet de werkinstructie worden aangepast? Dit kost geen dag per maand. Voor een klein bedrijf is 30 minuten per maand per kritisch proces vaak genoeg om grip te houden.
Leg daarnaast een escalatieregel vast. Bijvoorbeeld: AI mag standaardvragen beantwoorden, maar moet overdagen bij boosheid, garantieclaims, medische of juridische vragen, persoonsgegevens, uitzonderingskortingen en bedragen boven €250. Voor sales kan de grens zijn: AI mag voorbereiden, maar nooit zelfstandig verzenden.
Dag 4: maak een bewijsmap die een klant begrijpt
Bewijs hoeft niet chic te zijn. Maak één map met vier onderdelen: AI-register, transparantieteksten, werkinstructies en incidentlog. Voeg screenshots toe van chatbotmeldingen, instellingen voor datagebruik en rechten in tools. Geef bestanden namen met datum, zoals “2026-07-27-chatbot-transparantie-screenshot.png”.
Een incidentlog mag leeg zijn, zolang het bestaat. Noteer kolommen: datum, tool, probleem, impact, actie, eigenaar en status. Als een chatbot een verkeerd antwoord gaf over retourbeleid, wil je laten zien dat je het zag, corrigeerde en de kennisbank aanpaste.
Bewaar ook leveranciersinformatie. Link naar privacyverklaringen, verwerkersovereenkomsten, dataverwerkingsopties en eventuele AI-documentatie. Je hoeft niet alles juridisch te beoordelen in vijf dagen, maar je wilt wel aantonen dat je leveranciers niet blind vertrouwt.
Dag 5: train het team met echte voorbeelden
AI-geletterdheid klinkt groot, maar de eerste training kan klein zijn. Plan 45 minuten. Bespreek drie dingen: wat mag nooit in openbare AI-tools, wanneer moet een mens controleren en hoe meld je twijfel of fouten. Gebruik voorbeelden uit je eigen bedrijf, niet uit een abstract trainingsdeck.
Laat medewerkers oefenen met één slechte prompt en één goede prompt. Slecht: “Maak offerte.” Goed: “Maak een conceptofferte op basis van deze scope, zonder prijzen te verzinnen, met open vragen apart onderaan en met markering [CONTROLEREN] bij aannames.” Dan voelt beleid meteen als productiviteit, niet als rem.
Sluit af met een simpele afspraak: nieuwe AI-tool? Eerst in het register. Nieuwe klantgerichte AI-output? Eerst transparantiecheck. Nieuwe workflow met impact op mensen? Eerst menselijke controle benoemen. Die drie zinnen voorkomen verrassend veel chaos.
Mini-template: AI-register voor mkb
Gebruik deze velden als start: toolnaam, leverancier, afdeling, doel, gebruikte data, klantzichtbaar ja/nee, risiconiveau, eigenaar, menselijke controle, transparantietekst aanwezig, laatste reviewdatum en open acties. Houd het in een spreadsheet; ingewikkelder hoeft niet.
Voorbeeld: “Notulenapp — vergadersamenvatting — interne gesprekken — soms klantnamen — midden risico — eigenaar operations — deelnemers informeren vóór opname — review maandelijks.” Zo zie je direct waar je nog toestemming, melding of dataminimalisatie nodig hebt.
Wat je bewust níet in vijf dagen hoeft te doen
Je hoeft niet elk vendorcontract volledig te heronderhandelen, geen ISO-traject te starten en geen dure compliance-suite te kopen omdat iemand op LinkedIn paniek zaait. Dat kan later relevant zijn, maar triage gaat over zichtbaarheid, controle en bewijs.
Je hoeft ook niet AI stil te leggen. In veel bedrijven zou dat juist averechts werken: medewerkers gaan dan onder de radar verder met losse accounts. Beter is een goedgekeurde basisstack, duidelijke grenzen en een laagdrempelig meldpunt voor nieuwe behoeften.
Praktijkvoorbeeld: dienstverlener met 12 losse tools
Een adviesbureau met 18 medewerkers ontdekte tijdens de inventarisatie 12 AI-tools: twee notulenapps, drie teksttools, CRM-verrijking, een chatbot, beeldgeneratie en losse browserextensies. Niemand had overzicht, maar bijna alles bleek laag of midden risico.
Na vijf dagen hadden ze 12 tools in register, 4 klantgerichte transparantieteksten, 6 eigenaars en 1 incidentlog. De grootste winst was commercieel: bij een aanbestedingsvraag over AI konden ze binnen 20 minuten antwoorden met concreet beleid in plaats van “we zoeken het uit”.
KPI’s voor de eerste maand
Meet vier getallen. Eén: percentage bekende AI-tools met eigenaar, streef naar 100%. Twee: klantgerichte AI-contactpunten met transparantietekst, streef naar 100%. Drie: processen met menselijke controle, streef naar 90% voor midden risico. Vier: medewerkers die de basisinstructie hebben gelezen, streef naar 80% binnen 30 dagen.
Daarnaast wil je na 30 dagen één reviewmoment. Niet om elkaar af te rekenen, maar om nieuwe tools toe te voegen, dode tools te verwijderen en incidenten te bespreken. Compliance leeft alleen als het ritme heeft.
Veelgestelde vragen
Moet elk mkb-bedrijf een AI-register hebben?
Een register is niet voor elke simpele tool letterlijk hetzelfde verplichtingenpakket, maar praktisch gezien is het de snelste manier om AI-gebruik aantoonbaar te beheren. Zonder overzicht kun je transparantie, risico en leveranciersvragen niet goed beantwoorden.
Is een chatbotmelding genoeg voor de AI Act?
Nee, een melding is één onderdeel. Je hebt ook scope, kennisbron, overdracht naar mens, foutcorrectie en logboek nodig. De melding helpt klanten; het proces erachter helpt jou bij controle.
Moet ik stoppen met ChatGPT voor klantwerk?
Niet per se. Gebruik liever een zakelijke omgeving, beperk gevoelige data, leg regels vast en controleer output voordat je die gebruikt. Het risico zit meestal niet in het bestaan van ChatGPT, maar in onduidelijk gebruik zonder grenzen.
Conclusie
De laatste week vóór een AI Act-mijlpaal is niet het moment voor perfectie. Het is het moment voor bewijsbare basisrust. Als je in vijf dagen je tools inventariseert, transparantie regelt, eigenaars aanwijst, bewijs verzamelt en je team instrueert, sta je sterker dan veel bedrijven die wachten op een juridisch wonderdocument.
Begin vandaag met het register. Eén spreadsheet, één eigenaar, één uur focus. Daarna wordt AI Act compliance geen paniekproject meer, maar een normaal bedrijfsritme.
Direct toepasbare prompt
"Geef me een praktische aanpak voor [probleem] voor een Nederlands mkb-bedrijf. Houd het kort, met concrete stappen en voorbeeldtekst."