Het antwoord: De EU AI Act wordt op meerdere punten uitgesteld en afgezwakt, wat MKB-bedrijven meer tijd geeft om zich voor te bereiden op regels voor hoog-risico AI, maar compliancy blijft een uitdaging door onduidelijke standaarden.
Wat er aan de hand is
De Europese Unie heeft nieuwe deadlines vastgesteld voor delen van de AI Act, de wet die AI-toepassingen reguleert. Regels voor hoog-risico AI-systemen, zoals die in kritieke infrastructuur, worden uitgesteld tot december volgend jaar. Voor AI die in producten is geïntegreerd, geldt een deadline van 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus dit jaar van kracht worden. De reden: de benodigde standaarden en richtlijnen voor naleving zijn nog niet klaar. Het is zelfs nog onduidelijk welke toepassingen precies onder ‘hoog risico’ vallen. Daarnaast worden de regels voor industriële AI-toepassingen, op verzoek van Duitse concerns als Siemens en Bosch, versoepeld. Nieuwe eisen voor watermerken van AI-content gaan per 2 december gelden, drie maanden later dan gepland. De aanpassingen zijn een compromis tussen EU-lidstaten en het Europarlement, bereikt in de nacht van woensdag op donderdag. Volgens burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar.
Wat dit betekent
Voor MKB-bedrijven die AI in hun producten of diensten verwerken, betekent het uitstel concreet meer tijd om aan de regels te voldoen. Maar die tijd is niet zonder risico. Omdat de standaarden nog niet definitief zijn, is het lastig om nu al te investeren in compliancy. Je weet simpelweg nog niet precies waaraan je moet voldoen. Voor bedrijven in de industrie, zoals machinebouwers, zijn de regels versoepeld, vooral waar overlap is met andere AI-regelgeving. Voor medische apparatuur blijft de AI Act wel van kracht. Het uitstel raakt vooral de categorie hoog-risico AI, die zestien maanden later ingaat. Voor bedrijven die AI gebruiken voor bijvoorbeeld klantenservice of marketing, verandert er op korte termijn weinig, omdat die toepassingen vaak niet als hoog-risico worden geclassificeerd. De bredere scope voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen, biedt nieuwe mogelijkheden, maar alleen onder strikte voorwaarden.
Hoe je dit kunt toepassen
Als je een AI-product ontwikkelt voor de Europese markt, kun je het uitstel gebruiken om je compliancy-planning te herzien. Overweeg om een inventarisatie te maken van al je AI-toepassingen en te bepalen welke mogelijk onder hoog-risico vallen. Je zou een externe adviseur kunnen inschakelen die gespecialiseerd is in de AI Act, zodat je niet voor verrassingen komt te staan wanneer de standaarden definitief zijn.
Als je AI in een fysiek product integreert, zoals een machine of een medisch apparaat, heb je tot 2028 de tijd. Een optie is om nu al te beginnen met het documenteren van je AI-systemen en de risico’s die ze met zich meebrengen. Je zou kunnen overwegen om een stappenplan op te stellen dat je jaarlijks bijwerkt, zodat je bij de deadline niet hoeft te haasten.
Als je een klein bedrijf runt dat AI gebruikt voor interne processen, zoals het screenen van sollicitaties of het beoordelen van kredietwaardigheid, is de kans groot dat je onder de hoog-risico categorie valt. Het uitstel geeft je de ruimte om je processen tegen het licht te houden. Een mogelijkheid is om een eenvoudige audit uit te voeren van je dataverwerking en te controleren of je voldoet aan de ‘strikt noodzakelijk’-eis voor het gebruik van gevoelige gegevens.
Als je in de industrie werkt, bijvoorbeeld als machinebouwer, profiteer je van de versoepelde regels. Je zou kunnen nagaan of jouw AI-toepassingen overlappen met andere AI-regelgeving, zoals die voor machineveiligheid. Overweeg om dit met je juridische afdeling of een externe expert te bespreken, zodat je niet onnodig dubbel werk doet.
Bron: Computable