De EU AI Act wordt deels uitgesteld en afgezwakt. Voor ondernemers die AI in hun producten of diensten verwerken, betekent dit meer tijd om zich voor te bereiden, maar ook aanhoudende onzekerheid over welke regels precies wanneer gaan gelden.

Wat er aan de hand is

De EU-lidstaten en het Europees Parlement hebben overeenstemming bereikt over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De belangrijkste wijziging: de regels voor AI-toepassingen met een hoog risico worden uitgesteld. Aanvankelijk zouden deze in augustus 2025 ingaan, maar dat is nu verschoven naar december 2026. Voor AI-systemen die in een product zijn geïntegreerd, geldt zelfs een uitstel tot 2 augustus 2028.

Reden voor het uitstel is dat de benodigde standaarden en richtlijnen voor naleving nog niet klaar zijn. Het is zelfs nog niet duidelijk welke toepassingen precies in de categorie ‘hoog risico’ vallen. Daardoor kunnen bedrijven zich moeilijk voorbereiden. Op aandringen van Duitsland en industriële concerns als Siemens en Bosch komen er bovendien minder regels voor AI in industriële toepassingen, zeker waar overlap is met andere AI-regelgeving voor machinebouwers.

Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december 2025 gelden, drie maanden later dan gepland. De regels voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen worden verruimd, maar blijven aan strenge voorwaarden gebonden. Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij het uitstel.

Wat dit betekent

Voor MKB-ondernemers die AI in hun producten of diensten verwerken, heeft dit uitstel directe gevolgen. De belangrijkste: je hebt meer tijd om je voor te bereiden op compliance, maar die tijd moet je ook daadwerkelijk gebruiken. De regels komen er, alleen later dan verwacht.

Het uitstel betekent niet dat je niets hoeft te doen. De onduidelijkheid over welke toepassingen als ‘hoog risico’ worden geclassificeerd, maakt het lastig om nu al concrete stappen te zetten. Maar dat is geen excuus om stil te zitten. Bedrijven die nu al inventariseren waar AI in hun processen zit, hebben een voorsprong wanneer de regels alsnog ingaan.

Voor ondernemers in de industrie, met name machinebouwers, is het goede nieuws dat er minder regels komen voor fysieke AI-toepassingen. Dit kan betekenen dat je minder hoeft aan te passen dan eerder gevreesd. Maar let op: medische apparatuur valt wel onder de AI-wet, dus als je in die sector werkt, blijf alert.

Hoe je dit kunt toepassen

Als je een AI-toepassing ontwikkelt voor een product of dienst. Je hebt nu tot december 2026 de tijd om je voor te bereiden op de regels voor hoog-risico AI. Een mogelijke aanpak is om nu al een inventarisatie te maken van alle AI-componenten in je producten. Je zou kunnen beginnen met het documenteren van welke data je gebruikt, hoe je algoritmes werken en welke beslissingen ze nemen. Dit is vaak het meest tijdrovende deel van compliance, en je kunt het nu al doen zonder dat de definitieve regels bekend zijn.

Als je AI in industriële machines of productielijnen gebruikt. Het uitstel en de afzwakking van regels voor fysieke AI betekenen dat je mogelijk minder hoeft aan te passen dan eerder gedacht. Een optie is om contact op te nemen met je brancheorganisatie of een gespecialiseerde jurist om te checken of jouw toepassing onder de versoepelde regels valt. Overweeg om niet te wachten tot de regels definitief zijn, maar nu al te kijken waar overlap is met andere regelgeving, zoals de machinerichtlijn.

Als je AI-gegenereerde content maakt of gebruikt, zoals afbeeldingen of video. De nieuwe eisen voor detectie en watermerken gaan per 2 december 2025 gelden. Dit is relatief snel. Je zou nu al kunnen onderzoeken welke watermerktechnieken beschikbaar zijn en hoe je die in je workflow kunt inbouwen. Een mogelijkheid is om te testen met open-source tools voor AI-detectie, zodat je niet voor verrassingen komt te staan wanneer de regels ingaan.

Als je persoonsgegevens verwerkt om vooroordelen in AI-systemen op te sporen. De regels hiervoor zijn verruimd, maar blijven streng. Je mag gevoelige gegevens alleen verwerken als het ‘strikt noodzakelijk’ is en alleen voor specifieke soorten vooroordelen. Overweeg om nu al een privacy-impact assessment te doen voor je AI-systemen, zodat je precies weet welke gegevens je verwerkt en waarom. Dit helpt niet alleen bij compliance, maar ook bij het vertrouwen van je klanten.

Bron: Computable