De EU AI Act wordt niet in één keer ingevoerd. De strenge regels voor hoog-risico AI-toepassingen zijn uitgesteld, sommige tot december 2025 en andere tot 2028. Dit geeft ondernemers meer tijd om zich voor te bereiden, maar compliceert ook de planning: je weet nog niet precies welke regels voor jouw AI-toepassingen gaan gelden.
Wat er aan de hand is
De EU-lidstaten en het Europarlement hebben in de nacht van woensdag op donderdag overeenstemming bereikt over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De beperkingen voor AI-toepassingen met een hoog risico, zoals in kritieke infrastructuur, worden uitgesteld tot december volgend jaar. Regels voor hoog-risico AI-systemen die in een product zijn geïntegreerd, gaan pas gelden vanaf 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus aanstaande van kracht worden.
De reden voor het uitstel is dat de standaarden en richtlijnen voor naleving nog niet klaar zijn. Het is zelfs nog niet duidelijk welke toepassingen en bouwdelen precies in de categorie ‘hoog risico’ thuishoren. Daardoor kunnen bedrijven zich moeilijk voorbereiden. Vanuit de industrie werden zorgen geuit over de compliance, en er is vrees dat een te voortvarende invoering de EU op achterstand zou zetten in de AI-race. Ook de regering Trump had flink tegen de Europese tech-wetgeving aangeschopt.
Op aandringen van Duitsland komen er minder regels voor gebruik van AI in industriële applicaties (fysieke AI), vooral waar overlap is met andere AI-regelgeving voor machinebouwers. De grote industriële concerns Siemens en Bosch hadden daar om gevraagd. Medische apparatuur valt wel onder de AI-wet. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, een uitstel van drie maanden. Ook komt er een bredere scope voor wanneer organisaties wettelijk gevoelige persoonsgegevens mogen verwerken voor het opsporen en corrigeren van vooroordelen, maar dit moet nog steeds ‘strikt noodzakelijk’ zijn.
Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij het uitstel.
Wat dit betekent
Voor ondernemers betekent dit uitstel twee dingen. Enerzijds krijg je meer tijd om je AI-systemen in lijn te brengen met de regels. Anderzijds blijft er onzekerheid bestaan over wat er precies van je wordt verwacht. De standaarden zijn nog niet klaar, en de definitie van ‘hoog risico’ is nog niet volledig uitgekristalliseerd. Dit maakt het lastig om nu al een definitieve compliance-check te doen.
Voor bedrijven die AI in producten integreren, zoals machinebouwers of medische apparatuurproducenten, is het uitstel tot 2028 een aanzienlijke verlichting. Zij hebben nu meer dan twee jaar extra om hun processen aan te passen. Voor organisaties die werken met AI voor het genereren van afbeeldingen of video, geldt dat de watermerkverplichting er per december aanstaande alsnog aankomt. De deadline is slechts drie maanden opgeschoven.
De bredere scope voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen, biedt kansen voor bedrijven die AI inzetten voor werving, selectie of kredietbeoordeling. Maar de voorwaarde ‘strikt noodzakelijk’ blijft streng. Je kunt niet zomaar alle data verzamelen.
Hoe je dit kunt toepassen
Als je een AI-toepassing ontwikkelt voor een product of dienst met een mogelijk hoog risico, zoals in de zorg, infrastructuur of werving, overweeg om nu al een inventarisatie te maken van je AI-systemen. Je zou kunnen beginnen met het in kaart brengen van welke data je gebruikt, hoe je model beslissingen neemt en of er sprake is van bias. Dit is werk dat je later toch moet doen, en het geeft je een voorsprong zodra de standaarden definitief zijn.
Als je in de industriële sector werkt, bijvoorbeeld met fysieke AI in productielijnen, kun je profiteren van de versoepeling voor machinebouwers. Een mogelijkheid is om te controleren of jouw AI-toepassing overlapt met bestaande regelgeving voor machines. Als dat het geval is, hoef je mogelijk niet aan beide wetten te voldoen. Overweeg om contact op te nemen met een brancheorganisatie of juridisch adviseur die gespecialiseerd is in AI-wetgeving.
Als je AI gebruikt voor het genereren van afbeeldingen, video of tekst, bijvoorbeeld in marketing of contentproductie, bereid je dan voor op de watermerkverplichting die per december aanstaande ingaat. Je zou kunnen onderzoeken welke tools beschikbaar zijn om AI-content te markeren, zoals C2PA-standaarden of andere technische oplossingen. Dit is relatief eenvoudig te implementeren en voorkomt dat je straks in tijdnood komt.
Als je persoonsgegevens verwerkt om vooroordelen in AI-systemen op te sporen, bijvoorbeeld bij een sollicitatietool of kredietscoremodel, kun je nu alvast een protocol opstellen waarin je vastlegt waarom de verwerking ‘strikt noodzakelijk’ is. Een optie is om een data-protection impact assessment (DPIA) uit te voeren en te documenteren welke specifieke vooroordelen je aanpakt. Dit helpt om later aan te tonen dat je binnen de regels handelt.
De praktische toepassing hangt af van jouw situatie. Het belangrijkste is dat je de komende maanden niet stilzit, maar actief de onzekerheid verkleint door voorbereidend werk te doen.
Bron: Computable