De EU AI Act wordt deels uitgesteld, maar dat betekent niet dat je als MKB-ondernemer kunt wachten met voorbereiden. De regels voor hoog-risico AI-toepassingen gaan later in, maar de basisverplichtingen voor transparantie en documentatie komen eraan. Wie nu al orde op zaken stelt, voorkomt straks dure aanpassingen.
Wat er aan de hand is
De EU-lidstaten en het Europarlement hebben overeenstemming bereikt over aanpassingen in de EU AI Act, die oorspronkelijk in augustus 2024 werd aangenomen. De regels voor AI-toepassingen met een hoog risico, zoals in kritieke infrastructuur, worden uitgesteld tot december volgend jaar. Voor AI-systemen die in een product zijn geïntegreerd, gaan de regels pas gelden vanaf 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus aanstaande van kracht worden. De vertraging komt doordat de standaarden en richtlijnen voor naleving nog niet klaar zijn. Het is zelfs nog niet duidelijk welke toepassingen precies in de categorie ‘hoog risico’ vallen. Op aandringen van Duitsland en industriële concerns als Siemens en Bosch komen er minder regels voor AI in industriële applicaties, vooral waar overlap is met andere AI-regelgeving voor machinebouwers. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, drie maanden later dan gepland. Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij het uitstel.
Wat dit betekent
Voor MKB-ondernemers die AI in hun producten of diensten willen verwerken, biedt het uitstel ademruimte, maar geen vrijbrief. De regels komen er wel, alleen later. Dat betekent dat je nu de tijd hebt om je voor te bereiden zonder dat je onder directe tijdsdruk staat. Vooral als je werkt met AI in producten die mogelijk als ‘hoog risico’ worden geclassificeerd, zoals medische apparatuur of systemen voor kritieke infrastructuur, is het verstandig om niet te wachten. De onduidelijkheid over welke toepassingen precies onder de regels vallen, maakt het lastig om gericht te plannen. Maar dat is geen excuus om niets te doen. Bedrijven die nu al beginnen met het in kaart brengen van hun AI-gebruik en het opstellen van basisdocumentatie, lopen straks niet achter de feiten aan. Het uitstel betekent ook dat de EU de tijd neemt om duidelijke standaarden te ontwikkelen, wat uiteindelijk zorgt voor meer rechtszekerheid.
Hoe je dit kunt toepassen
Als je een AI-onderdeel in een fysiek product verwerkt, zoals een machine of een medisch apparaat, dan heb je tot 2 augustus 2028 de tijd om aan de regels te voldoen. Een praktische stap is om nu al een overzicht te maken van welke AI-functionaliteit je product bevat en welke data het verwerkt. Je zou kunnen beginnen met een eenvoudige risicobeoordeling: is jouw AI-systeem bedoeld voor veiligheidskritische taken? Zo ja, overweeg om een documentatiemap aan te leggen waarin je bijhoudt hoe het systeem is getraind, welke data zijn gebruikt en hoe je bias voorkomt. Dit is straks verplicht, en als je het nu al doet, hoef je later niet te haasten.
Als je AI gebruikt voor klantinteractie, zoals chatbots of gepersonaliseerde aanbevelingen, dan heb je te maken met transparantie-eisen die al per december aanstaande kunnen gelden. Een concrete actie is om te controleren of je klanten duidelijk maakt dat ze met AI communiceren. Je zou kunnen overwegen om een korte melding toe te voegen aan je chatbot of in je algemene voorwaarden. Ook het watermerken van AI-gegenereerde content, zoals afbeeldingen of video’s, wordt per december verplicht. Als je dergelijke content maakt, kun je nu alvast tools verkennen die watermerken ondersteunen.
Als je AI inzet voor werving of selectie, bijvoorbeeld voor het screenen van cv’s, val je mogelijk onder de hoog-risico categorie. Hoewel de regels zijn uitgesteld, kun je nu al beginnen met het documenteren van hoe je AI-systeem werkt. Een mogelijkheid is om een logboek bij te houden van beslissingen die het systeem neemt, zodat je later kunt aantonen dat het geen discriminerende uitkomsten produceert. Overweeg om een eenvoudige audit uit te voeren op bias in je trainingsdata.
Als je AI gebruikt voor kwaliteitscontrole in een productieproces, bijvoorbeeld visuele inspectie met AI, dan geldt het uitstel mogelijk ook voor jou, afhankelijk van of je product onder de industriële uitzonderingen valt. Het is verstandig om contact op te nemen met je brancheorganisatie of een jurist die gespecialiseerd is in AI-recht. Zij kunnen je helpen inschatten of jouw toepassing onder de regels valt. Je zou kunnen overwegen om een voorbereidend gesprek in te plannen, zodat je weet waar je aan toe bent.
Als je overweegt om AI in een nieuw product te bouwen, bijvoorbeeld een app of een dienst, dan is het slim om vanaf het begin rekening te houden met de komende regels. Een optie is om een ‘privacy by design’-aanpak te hanteren: bouw je systeem zo dat het eenvoudig is om later documentatie toe te voegen en transparantie te bieden. Je zou kunnen starten met een eenvoudige template voor een AI-impactassessment, die je later kunt uitbreiden zodra de standaarden duidelijk zijn.
Bron: Computable