De EU AI Act wordt op onderdelen afgezwakt en uitgesteld. De regels voor hoog-risico AI-toepassingen gaan pas in december volgend jaar in, en voor AI in producten zelfs pas op 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus aanstaande van kracht worden. De standaarden en richtlijnen voor naleving zijn nog niet klaar, en het is nog onduidelijk welke toepassingen precies onder ‘hoog risico’ vallen. Dit betekent dat je als ondernemer niet kunt wachten op duidelijkheid, maar nu al stappen kunt zetten om compliant te worden.

Wat er aan de hand is

In de nacht van woensdag op donderdag bereikten de EU-lidstaten en het Europarlement overeenstemming over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. Op aandringen van Duitsland komen er minder regels voor AI in industriële applicaties, zoals fysieke AI in machines. Grote concerns als Siemens en Bosch hadden hierom gevraagd. Medische apparatuur valt wel onder de AI-wet. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, drie maanden later dan gepland. Ook komt er een bredere scope voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen, maar dit moet ‘strikt noodzakelijk’ blijven. De EU-lidstaten en het Europarlement moeten nog hun finale goedkeuring geven. Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij het uitstel.

Wat dit betekent

Voor ondernemers betekent dit uitstel dat je meer tijd hebt om je voor te bereiden, maar ook dat de onduidelijkheid blijft. De regels voor hoog-risico AI-toepassingen – zoals kritieke infrastructuur, werving en selectie, of kredietbeoordeling – zijn zestien maanden uitgesteld. Voor AI die in een product is geïntegreerd, zoals een slimme camera in een machine, geldt de deadline van 2 augustus 2028. Dit geeft fabrikanten en ontwikkelaars lucht, maar het risico is dat je nu niets doet en straks alsnog voor verrassingen komt te staan. De industrie uitte zorgen over compliance, en er is vrees dat een te voortvarende invoering de EU op achterstand zou zetten in de AI-race. Ook de regering Trump had tegen de Europese tech-wetgeving aangeschopt. Het compromis maakt de AI Act bijna definitief, maar de standaarden zijn nog niet klaar.

Hoe je dit kunt toepassen

Als je een AI-toepassing ontwikkelt voor een product, zoals een machine of medisch apparaat. Je hebt tot 2028 de tijd om aan de regels te voldoen. Een mogelijkheid is om nu al een inventarisatie te maken van welke AI-componenten in jouw product zitten en of ze onder ‘hoog risico’ kunnen vallen. Overweeg om een datasheet bij te houden van de trainingsdata, het beoogde gebruik en de prestaties van het model. Dit document kun je later gebruiken om aan te tonen dat je compliant bent.

Als je AI inzet voor personeelszaken, zoals het screenen van cv’s of het beoordelen van prestaties. Dit valt waarschijnlijk onder hoog-risico AI, ook al is de deadline verschoven. Je zou kunnen beginnen met het opstellen van een interne gedragscode voor het gebruik van AI in werving en selectie. Overweeg om een ethische toets in te bouwen: laat een collega of externe partij beoordelen of de AI geen bias vertoont. Dit is nu nog niet verplicht, maar het geeft je een voorsprong.

Als je AI gebruikt voor klantinteractie, zoals chatbots of gepersonaliseerde aanbiedingen. Deze toepassingen vallen vaak niet onder hoog risico, maar de regels voor transparantie – zoals het melden dat je met een AI praat – kunnen wel snel van kracht worden. Een optie is om nu al te controleren of jouw chatbot duidelijk aangeeft dat het geen mens is. Overweeg om een eenvoudig watermerk of label toe te voegen aan AI-gegenereerde content, zoals afbeeldingen of teksten, zodat je klaar bent voor de eisen die per december gaan gelden.

Als je in de industrie werkt met fysieke AI, zoals robots of automatische kwaliteitscontrole. Door de aanpassingen op aandringen van Duitsland zijn er minder regels voor industriële toepassingen, zeker waar overlap is met andere regelgeving. Je zou kunnen nagaan of jouw AI-systeem al onder bestaande wetten valt, zoals de Machinerichtlijn. Overweeg om contact op te nemen met je branchevereniging voor specifieke richtlijnen. Dit kan je helpen om dubbel werk te voorkomen.

Als je persoonsgegevens verwerkt om vooroordelen in AI op te sporen. De nieuwe regels staan dit toe, maar alleen als het ‘strikt noodzakelijk’ is en voor specifieke soorten vooroordelen. Een praktische stap is om een privacy-impact assessment uit te voeren voordat je gevoelige data gebruikt. Overweeg om een dataminimalisatieprincipe toe te passen: gebruik alleen de gegevens die echt nodig zijn voor de bias-check. Dit helpt je om binnen de kaders te blijven zodra de regels van kracht worden.

Bron: Computable