De EU AI Act wordt deels uitgesteld: regels voor hoog-risico AI-toepassingen gaan pas in december 2025 in, en voor AI in producten zelfs pas in augustus 2028. Dit geeft MKB-ondernemers die AI in hun producten of diensten verwerken meer tijd om zich voor te bereiden, maar het is geen reden om stil te zitten.

Wat er aan de hand is

In de nacht van woensdag op donderdag bereikten EU-lidstaten en het Europarlement overeenstemming over aanpassingen in de EU AI Act, die oorspronkelijk in augustus 2024 werd aangenomen. De regels voor hoog-risico AI-toepassingen, zoals systemen in kritieke infrastructuur, worden uitgesteld tot december 2025. Voor AI-systemen die in een product zijn geïntegreerd, gaan de regels pas gelden vanaf 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus 2025 van kracht worden. De reden voor het uitstel is dat de standaarden en richtlijnen voor naleving nog niet klaar zijn. Het is zelfs nog niet duidelijk welke toepassingen precies in de categorie ‘hoog risico’ vallen. Op aandringen van Duitsland komen er minder regels voor AI in industriële toepassingen, vooral waar overlap is met andere regelgeving voor machinebouwers. Grote industriële concerns als Siemens en Bosch hadden hierom gevraagd. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december 2025 in, drie maanden later dan gepland. Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij dit uitstel.

Wat dit betekent

Voor MKB-ondernemers betekent dit uitstel concreet dat de deadline voor naleving is verschoven, maar niet verdwenen. De onduidelijkheid over welke toepassingen als ‘hoog risico’ worden geclassificeerd, maakt het lastig om nu al precies te weten waar je aan moet voldoen. Toch is het risico groot om te wachten tot de regels definitief zijn. Bedrijven die AI in hun producten of diensten verwerken, lopen het risico dat ze straks moeten aanpassen terwijl concurrenten al klaar zijn. Vooral als je AI gebruikt in medische apparatuur, kritieke infrastructuur of systemen die beslissingen nemen over mensen, is de kans groot dat je onder de hoog-risico categorie valt. Het uitstel geeft je ademruimte, maar het is geen vrijstelling.

Hoe je dit kunt toepassen

Als je een AI-gestuurd product ontwikkelt voor de medische sector, is de kans groot dat jouw toepassing onder de hoog-risico categorie valt. Je zou nu al kunnen beginnen met het documenteren van hoe jouw AI-systeem werkt, welke data het gebruikt en welke beslissingen het neemt. Overweeg om een intern register bij te houden van alle AI-toepassingen in je bedrijf, zodat je straks snel kunt aantonen dat je aan de regels voldoet.

Als je AI inzet voor klantbeoordelingen of kredietscores, val je waarschijnlijk ook onder de hoog-risico regels. Een mogelijke eerste stap is om te controleren of je algoritmes transparant genoeg zijn om uit te leggen waarom een bepaalde beslissing wordt genomen. Je zou kunnen overwegen om een eenvoudige audit uit te voeren op je AI-systemen, bijvoorbeeld door te kijken of er sprake is van vooroordelen in de data.

Als je AI gebruikt in industriële productieprocessen, bijvoorbeeld voor kwaliteitscontrole of robotbesturing, dan geldt er mogelijk minder strenge regelgeving door de uitzondering voor industriële toepassingen. Toch is het verstandig om nu al te inventariseren welke AI-systemen je gebruikt en of ze overlappen met andere regelgeving, zoals de Machinerichtlijn. Een optie is om contact op te nemen met je brancheorganisatie om te horen of er sectorspecifieke richtlijnen worden ontwikkeld.

Als je AI inzet voor het genereren van afbeeldingen of video’s, bijvoorbeeld voor marketing of contentcreatie, dan moet je per december 2025 kunnen aantonen dat je deze content kunt detecteren en watermerken. Je zou nu al kunnen experimenteren met tools die watermerken toevoegen aan AI-gegenereerd materiaal, zodat je straks niet voor verrassingen komt te staan.

Als je persoonsgegevens verwerkt om vooroordelen in AI-systemen op te sporen, mag dat onder de nieuwe regels alleen als het ‘strikt noodzakelijk’ is en voor specifieke soorten vooroordelen. Je kunt nu al een beleid opstellen waarin je vastlegt wanneer en waarom je gevoelige gegevens verwerkt, zodat je straks kunt aantonen dat je binnen de kaders blijft.

Bron: Computable