De EU AI Act wordt op een aantal punten afgezwakt en uitgesteld, waardoor ondernemers meer tijd krijgen om zich voor te bereiden op regels voor hoog-risico AI-toepassingen. De beperkingen voor kritieke infrastructuur gaan pas in december volgend jaar gelden, en regels voor AI-systemen die in een product zijn geïntegreerd treden pas op 2 augustus 2028 in werking. Dat is zestien maanden later dan oorspronkelijk gepland. De standaarden en richtlijnen voor naleving zijn nog niet klaar, en het is zelfs nog niet duidelijk welke toepassingen precies onder ‘hoog risico’ vallen.
Wat er aan de hand is
In de nacht van woensdag op donderdag bereikten de EU-lidstaten en het Europarlement overeenstemming over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. Op aandringen van Duitsland komen er minder regels voor AI in industriële toepassingen, vooral waar overlap is met andere AI-regelgeving voor machinebouwers. De grote industriële concerns Siemens en Bosch hadden hierom gevraagd. Medische apparatuur valt wel onder de AI-wet. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, drie maanden later dan gepland. Ook komt er een bredere scope voor wanneer organisaties gevoelige persoonsgegevens mogen verwerken voor het opsporen van vooroordelen, maar dit moet ‘strikt noodzakelijk’ blijven. Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij het uitstel. De EU-lidstaten en het Europarlement moeten nog hun finale goedkeuring geven.
Wat dit betekent
Voor MKB’ers betekent dit uitstel concreet dat de druk om per direct te voldoen aan complexe AI-regels is verminderd. Maar de onduidelijkheid blijft: het is nog niet helder welke toepassingen precies als ‘hoog risico’ worden geclassificeerd, en de benodigde standaarden zijn niet af. Dat maakt het lastig om nu al gericht te investeren in compliance. Voor bedrijven die AI gebruiken in industriële producten, zoals machinebouw of logistiek, is de situatie gunstiger: de regels worden soepeler en de deadline schuift op naar 2028. Voor bedrijven in medische technologie of kritieke infrastructuur blijft de wet wel van toepassing, al is er meer tijd. Het uitstel geeft vooral ademruimte om de ontwikkelingen te volgen en voorbereidingen te treffen zonder directe sanctiedreiging.
Hoe je dit kunt toepassen
Als je AI gebruikt in een product dat je verkoopt, zoals een machine of een medisch apparaat: je hebt nu tot augustus 2028 de tijd om je systeem compliant te maken. Overweeg om een inventarisatie te maken van alle AI-componenten in je product en te bepalen of ze onder ‘hoog risico’ kunnen vallen. Je zou kunnen beginnen met het documenteren van de werking en de data die je gebruikt, zodat je later eenvoudig kunt aantonen dat je aan de regels voldoet. Een mogelijkheid is om een externe adviseur in te schakelen die gespecialiseerd is in AI-regelgeving, zodat je niet voor verrassingen komt te staan.
Als je een webshop runt of online diensten aanbiedt met AI, zoals chatbots of aanbevelingssystemen: de kans is groot dat jouw toepassingen niet onder ‘hoog risico’ vallen, tenzij je bijvoorbeeld medische of financiële adviezen geeft. Toch is het verstandig om nu al te kijken naar de watermerk- en detectie-eisen voor AI-gegenereerde content, die per december 2025 ingaan. Je zou kunnen onderzoeken of jouw AI-tools al functies hebben om gegenereerde afbeeldingen of video’s te markeren. Een optie is om je leverancier te vragen of zij hierop anticiperen.
Als je een team aanstuurt dat AI inzet voor werving of personeelsbeoordeling: dit valt onder hoog-risico AI, omdat het invloed heeft op mensen hun loopbaan. Je hebt nu meer tijd, maar je kunt alvast een ethische toets doen op je huidige systemen. Overweeg om een interne richtlijn op te stellen voor het gebruik van AI in HR-processen, bijvoorbeeld over hoe je vooroordelen opspoort en corrigeert. Een mogelijkheid is om een dataprotection officer (DPO) te vragen of jouw verwerking van persoonsgegevens voldoet aan de ‘strikt noodzakelijk’-eis.
Als je in de zorg werkt met AI-ondersteunde diagnostiek: medische apparatuur valt onder de AI-wet, maar de deadline is verschoven. Je zou kunnen beginnen met een risicoanalyse van je AI-systemen, bijvoorbeeld door te bepalen of ze zelfstandig beslissingen nemen of alleen ondersteunen. Een optie is om contact op te nemen met je leverancier over hun roadmap voor compliance. Overweeg om een register bij te houden van alle AI-toepassingen in je organisatie, zodat je later eenvoudig kunt rapporteren.
Bron: Computable