De EU AI Act wordt in delen uitgesteld. De regels voor hoog-risico AI-toepassingen gaan pas in december 2025 gelden, en voor AI-systemen die in een product zijn geïntegreerd zelfs pas op 2 augustus 2028. Dat geeft MKB’ers die AI in hun producten of diensten verwerken meer tijd om zich voor te bereiden, maar het is geen vrijbrief om niets te doen.

Wat er aan de hand is

In de nacht van woensdag op donderdag bereikten de EU-lidstaten en het Europarlement overeenstemming over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De oorspronkelijke planning was dat de verordening in augustus 2027 volledig van kracht zou zijn. Dat blijkt nu onhaalbaar, omdat de standaarden en richtlijnen voor naleving nog niet klaar zijn. Het is zelfs nog niet duidelijk welke toepassingen en bouwdelen precies in de categorie ‘hoog risico’ vallen. Daardoor konden bedrijven zich moeilijk voorbereiden.

Op aandringen van Duitsland komen er minder regels voor AI in industriële toepassingen, vooral waar overlap is met andere AI-regelgeving voor machinebouwers. Grote industriële concerns als Siemens en Bosch hadden hierom gevraagd. Medische apparatuur valt wel onder de AI-wet. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, drie maanden later dan gepland. Ook komt er een bredere scope voor wanneer organisaties gevoelige persoonsgegevens mogen verwerken voor het opsporen van vooroordelen, maar dit moet ‘strikt noodzakelijk’ blijven.

Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij het uitstel. De EU-lidstaten en het Europarlement moeten nog hun finale goedkeuring geven, maar het compromis is vrijwel definitief.

Wat dit betekent

Voor MKB’ers die AI in hun producten of diensten verwerken, betekent dit uitstel concreet dat de druk van de ketel is. Waar je eerder rekening moest houden met naleving per augustus 2025, heb je nu tot december 2025 voor de meeste hoog-risico-toepassingen, en tot 2028 voor AI die in een product is geïntegreerd. Dat is relevant als je bijvoorbeeld een machinebouwer bent die AI gebruikt voor kwaliteitscontrole, of als je een softwaretool maakt die medische gegevens verwerkt.

Het uitstel geeft ook ruimte om te zien welke toepassingen straks precies als ‘hoog risico’ worden geclassificeerd. Dat is nu nog onduidelijk, wat naleving lastig maakte. Voor industriële toepassingen geldt bovendien dat er minder regels komen, zeker waar overlap is met bestaande machinebouwregelgeving. Dat is goed nieuws voor MKB’ers in de maakindustrie.

Tegelijkertijd is het uitstel geen vrijblijvendheid. De regels komen eraan, en wie nu al begint met voorbereiden, heeft een voorsprong. Vooral op het gebied van transparantie en documentatie kun je nu al stappen zetten, zonder dat je precies weet welke eindregels gaan gelden.

Hoe je dit kunt toepassen

Als je een product ontwikkelt met AI-functionaliteit, bijvoorbeeld een softwaretool die automatisch diagnoses stelt of kwaliteitscontroles uitvoert, dan heb je tot 2028 de tijd om je voor te bereiden op de regels voor hoog-risico AI in producten. Een mogelijke aanpak is om nu al een inventarisatie te maken van welke AI-componenten in jouw product zitten en of die mogelijk onder de definitie van hoog risico vallen. Je zou kunnen overwegen om een eenvoudig register bij te houden van de gebruikte datasets, trainingsmethoden en beslissingscriteria. Dat documenteer je nu al, zodat je later niet hoeft te reconstrueren.

Als je een machinebouwbedrijf runt en AI gebruikt voor bijvoorbeeld voorspellend onderhoud of visuele inspectie, dan profiteer je van de versoepeling voor industriële toepassingen. Omdat er minder regels komen waar overlap is met bestaande machinebouwregelgeving, kun je je voorlopig vooral richten op naleving van die bestaande normen. Een optie is om contact op te nemen met je brancheorganisatie om te vragen of er al richtlijnen zijn voor AI in jouw sector. Overweeg om een expert in te schakelen die zowel de AI Act als de bestaande machinebouwrichtlijnen kent, zodat je niet dubbel werk doet.

Als je een dienstverlener bent die AI inzet voor klantprocessen, bijvoorbeeld een chatbot of een aanbevelingssysteem, dan val je waarschijnlijk niet onder de hoog-risico-categorie. Toch kun je nu al stappen zetten. De nieuwe eisen voor watermerken van AI-gegenereerde content gaan per december 2025 gelden. Als jouw dienst afbeeldingen of video’s genereert, overweeg dan om nu al te onderzoeken welke watermerktechnieken beschikbaar zijn. Je zou kunnen beginnen met het testen van open-source tools voor content provenance, zoals die van de Coalition for Content Provenance and Authenticity.

Als je persoonsgegevens verwerkt om vooroordelen in AI op te sporen, bijvoorbeeld in een HR-tool die cv’s screent, dan krijg je straks meer ruimte om dat te doen. De nieuwe regels staan verwerking van gevoelige gegevens toe, mits ‘strikt noodzakelijk’ en gericht op specifieke soorten vooroordelen. Een mogelijkheid is om nu al een protocol op te stellen waarin je vastlegt welke gegevens je verzamelt, waarom dat strikt noodzakelijk is, en hoe je de resultaten gebruikt. Dat protocol kun je later aanpassen aan de definitieve regels, maar de basis ligt er dan.

Bron: Computable