De EU AI Act wordt op belangrijke punten afgezwakt en uitgesteld. De regels voor hoog-risico AI-toepassingen gaan pas in december volgend jaar of zelfs in 2028 gelden, in plaats van augustus dit jaar. Dit geeft ondernemers meer tijd om zich voor te bereiden, maar het is geen vrijbrief om stil te zitten.

Wat er aan de hand is

De EU-lidstaten en het Europarlement hebben in de nacht van woensdag op donderdag overeenstemming bereikt over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De beperkingen voor AI-toepassingen met een hoog risico, zoals in kritieke infrastructuur, worden uitgesteld tot december volgend jaar. Regels voor hoog-risico AI-systemen die in een product zijn geïntegreerd, gaan pas gelden vanaf 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus aanstaande van kracht worden.

De reden voor het uitstel is dat de standaarden en richtlijnen voor naleving nog niet klaar zijn. Het is zelfs nog niet duidelijk welke toepassingen en bouwdelen precies in de categorie ‘hoog risico’ vallen. Daardoor kunnen bedrijven zich moeilijk voorbereiden. Vanuit de industrie waren er zorgen over compliance, en er is vrees dat een te voortvarende invoering de EU op achterstand zou zetten in de wereldwijde AI-race. Ook de regering Trump had flink tegen de Europese tech-wetgeving aangeschopt.

Op aandringen van Duitsland komen er minder regels voor AI in industriële applicaties (fysieke AI), vooral waar overlap is met andere AI-regelgeving voor machinebouwers. Grote industriële concerns als Siemens en Bosch hadden hierom gevraagd. Medische apparatuur valt wel onder de AI-wet. Nieuwe eisen voor detectie en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, drie maanden later dan gepland. Daarnaast komt er een bredere scope voor wanneer organisaties wettelijk gevoelige persoonsgegevens mogen verwerken voor het opsporen en corrigeren van vooroordelen, maar dit moet nog steeds ‘strikt noodzakelijk’ zijn.

Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij het uitstel.

Wat dit betekent

Voor ondernemers betekent dit uitstel concreet dat de deadline voor compliance met de hoog-risico regels met zestien maanden is opgeschoven. Dat klinkt als een opluchting, maar het is ook een waarschuwing. De onduidelijkheid over welke toepassingen precies onder ‘hoog risico’ vallen, maakt het lastig om gericht te plannen. Tegelijkertijd betekent het dat je niet kunt wachten tot de definitieve standaarden er zijn, want die zijn er nog niet.

Voor bedrijven die AI in producten integreren, zoals machinebouwers of medische apparatuur-makers, is de deadline verschoven naar 2028. Dat geeft lucht, maar de regels komen eraan. Voor bedrijven die AI gebruiken voor het genereren van afbeeldingen of video, geldt de watermerkplicht al per december van dit jaar. En als je gevoelige persoonsgegevens verwerkt om vooroordelen in AI op te sporen, mag dat straks onder strikte voorwaarden, maar alleen bij specifieke soorten vooroordelen.

Hoe je dit kunt toepassen

Als je AI gebruikt in producten of diensten die je aan klanten levert. Het is verleidelijk om het uitstel aan te grijpen om door te gaan zoals je altijd deed. Maar overweeg om nu al een inventarisatie te maken van welke AI-systemen je gebruikt en of ze mogelijk onder de categorie ‘hoog risico’ kunnen vallen. Je zou kunnen beginnen met een eenvoudige risicoclassificatie: gebruik je AI in kritieke infrastructuur, medische apparatuur, of voor werving en selectie? Dan is de kans groot dat je straks aan regels moet voldoen. Door nu al te documenteren welke data je gebruikt en hoe je model werkt, voorkom je een last-minute stressmoment.

Als je een machinebouwbedrijf runt of industriële AI toepast. De Duitse lobby heeft ervoor gezorgd dat er minder regels komen voor fysieke AI, vooral waar overlap is met bestaande machine-regelgeving. Een mogelijkheid is om te controleren of jouw AI-toepassing al onder andere EU-regelgeving valt, zoals de Machinerichtlijn. Als dat zo is, hoef je straks waarschijnlijk minder te doen. Maar wees voorzichtig: medische apparatuur valt wel onder de AI-wet. Overweeg om een jurist of compliance-specialist in te schakelen om te bepalen of jouw product onder de uitzondering valt.

Als je AI gebruikt voor het genereren van afbeeldingen, video of audio. De watermerkplicht gaat per 2 december aanstaande gelden. Dat is nog geen half jaar. Je zou nu al kunnen testen welke watermerktools beschikbaar zijn en hoe je ze in je workflow inbouwt. Een optie is om te kijken naar open-source oplossingen zoals die van de Coalition for Content Provenance and Authenticity (C2PA). Door nu te experimenteren, voorkom je dat je in december voor verrassingen komt te staan.

Als je persoonsgegevens verwerkt om vooroordelen in AI op te sporen. De nieuwe regels staan dit straks toe, maar alleen als het ‘strikt noodzakelijk’ is en voor specifieke soorten vooroordelen. Een praktische stap is om nu al een protocol op te stellen waarin je vastlegt welke gegevens je verwerkt, waarom dat strikt noodzakelijk is, en hoe je de resultaten gebruikt. Zo ben je voorbereid wanneer de regels definitief worden.

Bron: Computable