KWALTEIT: OK
Het uitstel van delen van de EU AI Act geeft MKB’ers die AI in hun producten of diensten verwerken meer tijd om zich voor te bereiden, maar het is verstandig om nu al te beginnen met het in kaart brengen van risico’s en het documenteren van processen. De belangrijkste wijziging is dat regels voor hoog-risico AI-systemen die in een product zijn geïntegreerd, pas vanaf 2 augustus 2028 gelden in plaats van augustus 2025. Daarnaast zijn de beperkingen voor AI-toepassingen met een hoog risico, zoals in kritieke infrastructuur, uitgesteld tot december volgend jaar.
Wat er aan de hand is
De EU-lidstaten en het Europarlement hebben in de nacht van woensdag op donderdag overeenstemming bereikt over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De regels voor hoog-risico AI-systemen worden met zestien maanden uitgesteld. Voor AI die in een product is geïntegreerd, gaan de regels pas in 2028 in. De standaarden en richtlijnen voor naleving zijn nog niet klaar, en het is zelfs niet duidelijk welke toepassingen precies onder de categorie ‘hoog risico’ vallen. Op aandringen van Duitsland komen er minder regels voor AI in industriële applicaties, zoals fysieke AI, vooral waar overlap is met andere AI-regelgeving voor machinebouwers. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, drie maanden later dan gepland. De EU-lidstaten en het Europarlement moeten nog hun finale goedkeuring geven.
Wat dit betekent
Voor MKB’ers die AI in hun producten of diensten verwerken, betekent dit uitstel vooral ademruimte. De regels voor hoog-risico AI zijn nog niet definitief, en de onduidelijkheid over welke toepassingen er precies onder vallen, blijft voorlopig bestaan. Dat maakt het lastig om gericht te plannen. Tegelijkertijd is het geen vrijbrief om niets te doen. De kans is groot dat jouw AI-toepassing straks als hoog-risico wordt geclassificeerd, bijvoorbeeld als je AI gebruikt in medische apparatuur, kritieke infrastructuur of voor het nemen van beslissingen over mensen. De bredere scope voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen, biedt mogelijkheden, maar alleen als het ‘strikt noodzakelijk’ is. De digitale-burgerrechtenorganisatie Bits of Freedom stelt dat de tech-lobby de grote winnaar is bij dit uitstel.
Hoe je dit kunt toepassen
Als je een AI-product ontwikkelt voor de medische sector of voor kritieke infrastructuur, overweeg om nu al een risicoclassificatie te maken van je systeem. Ook al is de deadline verschoven, de kans is groot dat jouw toepassing onder hoog-risico valt. Je zou kunnen beginnen met het documenteren van hoe je AI werkt, welke data je gebruikt en welke beslissingen het systeem neemt. Dit helpt niet alleen bij toekomstige compliance, maar ook bij het vertrouwen van klanten.
Als je AI in een fysiek product integreert, zoals een machine of een sensor, is het verstandig om te kijken of er overlap is met andere AI-regelgeving voor machinebouwers. Omdat Duitsland heeft bedongen dat er minder regels komen voor fysieke AI, kun je mogelijk profiteren van bestaande normen. Een optie is om contact op te nemen met je brancheorganisatie om te horen of er al richtlijnen zijn voor jouw type product.
Als je AI gebruikt voor het genereren van afbeeldingen of video’s, bijvoorbeeld voor marketing of contentcreatie, dan moet je rekening houden met de nieuwe eisen voor detectie en watermerken die per 2 december aanstaande ingaan. Je zou kunnen onderzoeken of de tools die je gebruikt al watermerken ondersteunen, en of je processen kunt aanpassen om dit te implementeren voordat de deadline er is.
Als je persoonsgegevens verwerkt om vooroordelen in je AI-systeem op te sporen, kun je gebruikmaken van de verruimde mogelijkheden, maar alleen als het strikt noodzakelijk is. Een mogelijkheid is om een privacy-impact assessment uit te voeren en te documenteren waarom het verwerken van gevoelige data noodzakelijk is voor het corrigeren van specifieke vooroordelen. Dit kan je later helpen om aan te tonen dat je aan de regels voldoet.
Als je nog niet weet of jouw AI-toepassing onder hoog-risico valt, is het een goed idee om een externe expert of een juridisch adviseur in te schakelen die gespecialiseerd is in AI-regelgeving. De onduidelijkheid over welke toepassingen precies onder de categorie vallen, maakt het lastig om zelf een inschatting te maken. Een expert kan je helpen om een plan te maken dat past bij jouw specifieke situatie.
Bron: Computable