De EU AI Act wordt op een aantal punten afgezwakt en uitgesteld. De regels voor hoog-risico AI-systemen die in een product zijn geïntegreerd, gaan pas gelden vanaf 2 augustus 2028, zestien maanden later dan gepland. Voor MKB’ers die AI in hun producten bouwen, betekent dit meer tijd om aan de regels te voldoen, maar ook het risico dat de komende maanden onduidelijk blijft welke regels straks precies van toepassing zijn.
Wat er aan de hand is
In de nacht van woensdag op donderdag bereikten de EU-lidstaten en het Europarlement overeenstemming over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De beperkingen voor AI-toepassingen met een hoog risico, zoals kritieke infrastructuur, worden uitgesteld tot december volgend jaar. Regels voor hoog-risico AI-systemen die in een product zijn geïntegreerd, gaan pas gelden vanaf 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus aanstaande van kracht worden. De reden: de standaarden en richtlijnen voor naleving zijn nog niet klaar, en het is zelfs niet duidelijk welke toepassingen en bouwdelen in de categorie ‘hoog risico’ thuishoren. Op aandringen van Duitsland komen er minder regels voor AI in industriële toepassingen, vooral waar overlap is met andere AI-regelgeving voor machinebouwers. Medische apparatuur valt wel onder de AI-wet. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, drie maanden later dan gepland. Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij het uitstel.
Wat dit betekent
Voor MKB’ers die AI in hun producten bouwen, is het belangrijkste gevolg dat de deadline voor compliance met zestien maanden is opgeschoven. Dit geeft lucht, maar ook onzekerheid. Omdat de standaarden en richtlijnen nog niet klaar zijn, weten bedrijven nog niet precies aan welke eisen ze moeten voldoen. Dit kan betekenen dat je nu investeringen doet in compliance die later mogelijk niet toereikend blijken. Voor bedrijven die AI in industriële producten gebruiken, zoals machinebouwers, worden de regels juist soepeler door de uitzondering die op aandringen van Duitsland is ingevoerd. Voor wie medische apparatuur maakt, verandert er niets: dat blijft onder de AI-wet vallen. De bredere scope voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen, biedt kansen voor bedrijven die AI-systemen ontwikkelen voor bijvoorbeeld werving of kredietbeoordeling, maar alleen als het ‘strikt noodzakelijk’ is.
Hoe je dit kunt toepassen
Als je een AI-product ontwikkelt voor de industriële sector, bijvoorbeeld een kwaliteitscontrolesysteem op basis van computer vision, dan heb je mogelijk baat bij de versoepeling. Overweeg om de komende maanden te inventariseren of jouw toepassing overlapt met bestaande AI-regelgeving voor machinebouwers. Als dat het geval is, kun je mogelijk gebruikmaken van de uitzondering en hoef je niet dubbel te voldoen. Het is verstandig om dit voor te leggen aan een jurist die gespecialiseerd is in EU-regelgeving.
Als je AI integreert in een medisch product, zoals een diagnostisch hulpmiddel, dan verandert er voor jou niets. Je valt nog steeds onder de AI-wet. Een optie is om nu al te beginnen met het in kaart brengen van de risico’s van je AI-systeem, ook al zijn de definitieve standaarden nog niet bekend. Je kunt daarbij gebruikmaken van de conceptrichtlijnen die de Europese Commissie heeft gepubliceerd.
Als je een AI-tool bouwt voor het genereren van afbeeldingen of video, bijvoorbeeld voor marketing of contentcreatie, dan krijg je tot december de tijd om je voor te bereiden op de watermerkverplichting. Je zou kunnen onderzoeken welke technische oplossingen er al beschikbaar zijn voor het toevoegen van watermerken aan AI-gegenereerd materiaal. Denk aan open-source tools of API’s van aanbieders zoals Hugging Face.
Als je AI gebruikt voor het screenen van sollicitanten of het beoordelen van kredietwaardigheid, dan kun je mogelijk gebruikmaken van de verruimde mogelijkheid om gevoelige persoonsgegevens te verwerken voor het opsporen van vooroordelen. Overweeg om een dataset samen te stellen waarmee je kunt testen of jouw AI-systeem bepaalde groepen benadeelt. Houd er rekening mee dat dit alleen mag als het ‘strikt noodzakelijk’ is en voor specifieke soorten vooroordelen.
Als je nog niet bent begonnen met compliance, dan is dit het moment om een planning te maken. Je hebt tot 2 augustus 2028 de tijd voor hoog-risico AI in producten, maar de onduidelijkheid over de regels blijft voorlopig bestaan. Een mogelijkheid is om een externe adviseur in te schakelen die de ontwikkelingen volgt en je kan helpen bij het opstellen van een risicobeoordeling. Zo voorkom je dat je straks voor verrassingen komt te staan.
Bron: Computable