Het uitstel van delen van de EU AI Act geeft MKB’ers die AI in hun producten of diensten verwerken meer tijd om zich voor te bereiden, maar zorgt ook voor onzekerheid over welke regels straks precies van toepassing zijn. De regels voor hoog-risico AI-toepassingen worden met zestien maanden uitgesteld, en de definitieve standaarden zijn nog niet klaar.

Wat er aan de hand is

De EU-lidstaten en het Europarlement hebben overeenstemming bereikt over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De beperkingen voor AI-toepassingen met een hoog risico, zoals kritieke infrastructuur, worden uitgesteld tot december volgend jaar. Regels over hoog-risico AI-systemen die in een product zijn geïntegreerd, gaan pas gelden vanaf 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus aanstaande van kracht worden. De standaarden en richtlijnen voor naleving zijn nog niet klaar, en het is zelfs niet duidelijk welke toepassingen en bouwdelen in de categorie ‘hoog risico’ thuishoren. Op aandringen van Duitsland komen er minder regels voor gebruik van AI in industriële applicaties, waar sprake is van overlapping met andere AI-regelgeving voor machinebouwers. Nieuwe eisen voor detectie en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, drie maanden later dan gepland.

Wat dit betekent

Voor MKB’ers die AI in hun producten of diensten verwerken, betekent dit uitstel concreet meer tijd om compliant te worden, maar ook onzekerheid. Omdat de standaarden nog niet klaar zijn, is het moeilijk om nu al te bepalen of jouw AI-toepassing onder de categorie ‘hoog risico’ valt. Dit geldt vooral voor bedrijven die AI integreren in fysieke producten, zoals machines of medische apparatuur. Voor industriële toepassingen zijn de regels versoepeld, maar medische apparatuur valt wel onder de AI-wet. De bredere scope voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen biedt mogelijkheden, maar alleen als het ‘strikt noodzakelijk’ is. De tech-lobby is volgens burgerrechtenorganisatie Bits of Freedom de grote winnaar van het uitstel.

Hoe je dit kunt toepassen

Als je een AI-gestuurd product ontwikkelt voor de Nederlandse markt, bijvoorbeeld een softwaretool die medische gegevens analyseert, dan heb je tot 2 augustus 2028 de tijd om aan de regels te voldoen. Je zou nu al kunnen beginnen met het in kaart brengen van welke data je verwerkt en of jouw toepassing als ‘hoog risico’ kan worden geclassificeerd. Een optie is om een voorlopige risicoanalyse te maken, zodat je straks niet voor verrassingen komt te staan.

Als je AI inzet in een industriële omgeving, zoals een productielijn of logistiek systeem, dan profiteer je van de versoepelde regels. Overweeg om de komende maanden te inventariseren of jouw AI-toepassing overlapt met bestaande machinebouwregelgeving. Je zou kunnen nagaan of je al voldoet aan die bestaande normen, zodat je straks niet dubbel hoeft te registreren.

Als je een dienst aanbiedt die AI-gegenereerde content produceert, zoals afbeeldingen of video’s voor marketing, dan krijg je te maken met de watermerkverplichting per 2 december. Een mogelijkheid is om nu al te testen met watermerktechnieken, zodat je straks klaar bent. Je zou kunnen overleggen met je ontwikkelaar of er tools beschikbaar zijn die aan de nieuwe eisen voldoen.

Als je persoonsgegevens verwerkt om vooroordelen in AI te corrigeren, bijvoorbeeld in een wervingssysteem, dan mag dat onder strikte voorwaarden. Je zou nu al kunnen documenteren waarom het verwerken van die gegevens ‘strikt noodzakelijk’ is voor het opsporen van vooroordelen. Een optie is om een privacy-impact assessment uit te voeren, zodat je straks kunt aantonen dat je aan de regels voldoet.

Bron: Computable