De EU AI Act wordt niet in één keer ingevoerd. De strengste regels voor hoog-risico AI-toepassingen zijn met zestien maanden uitgesteld. Voor ondernemers betekent dit meer tijd om zich voor te bereiden, maar ook dat de onduidelijkheid over wat precies onder ‘hoog risico’ valt, voorlopig blijft bestaan.

Wat er aan de hand is

De EU-lidstaten en het Europees Parlement hebben overeenstemming bereikt over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De regels voor hoog-risico AI-toepassingen, zoals systemen in kritieke infrastructuur, gaan pas in december volgend jaar in. Voor AI-systemen die in een product zijn geïntegreerd, geldt een deadline van 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus 2025 van kracht worden. De reden voor het uitstel is dat de benodigde standaarden en richtlijnen nog niet klaar zijn. Ook is nog niet duidelijk welke toepassingen en bouwdelen precies in de categorie ‘hoog risico’ vallen. Op aandringen van Duitsland en industriële concerns als Siemens en Bosch komen er minder regels voor AI in industriële toepassingen, met name waar overlap is met andere regelgeving voor machinebouwers. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december 2025 in, drie maanden later dan gepland. De EU-lidstaten en het Europarlement moeten nog hun definitieve goedkeuring geven.

Wat dit betekent

Voor ondernemers in het MKB heeft dit uitstel directe gevolgen. De onzekerheid over welke AI-toepassingen als ‘hoog risico’ worden geclassificeerd, blijft voorlopig bestaan. Dat maakt het lastig om nu al te investeren in naleving. Tegelijkertijd geeft het uitstel lucht: je hoeft niet per direct aan de strengste regels te voldoen. Voor bedrijven die AI in industriële producten of machines integreren, is de situatie gunstiger: er komen minder regels en de deadline ligt ver in de toekomst. Voor wie werkt met AI in medische apparatuur, verandert er minder: dat valt wel onder de AI-wet. De bredere scope voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen, biedt mogelijkheden, maar alleen onder strikte voorwaarden. Volgens burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar van het uitstel.

Hoe je dit kunt toepassen

Als je een AI-tool ontwikkelt of inzet voor klantenservice of HR. Overweeg om nu al te inventariseren welke data je verwerkt en of je systeem mogelijk als hoog-risico wordt gezien. Je kunt een interne audit doen van je AI-toepassingen en de gegevensstromen in kaart brengen. Dat geeft je een voorsprong zodra de regels definitief worden.

Als je AI gebruikt in een product dat je verkoopt, zoals een machine of medisch apparaat. Kijk of jouw product onder de uitzonderingen voor industriële toepassingen valt. Als dat zo is, kun je de komende jaren relatief ongestoord doorontwikkelen. Voor medische apparatuur geldt dat niet: daar moet je rekening houden met strengere regels. Een mogelijkheid is om nu al contact te zoeken met een compliance-specialist.

Als je AI-gegenereerde content maakt, zoals afbeeldingen of video voor marketing. De nieuwe watermerk- en detectie-eisen gaan per december 2025 in. Je zou kunnen onderzoeken welke tools al watermerken ondersteunen en hoe je dat in je workflow inbouwt. Dit voorkomt dat je straks moet haasten.

Als je twijfelt of jouw AI-toepassing onder hoog-risico valt. Omdat de definities nog niet vaststaan, is het verstandig om de ontwikkelingen te volgen via brancheorganisaties of een juridisch adviseur. Je kunt ook een vrijwillige risicobeoordeling doen aan de hand van de concept-richtlijnen die de EU al heeft gepubliceerd.

Bron: Computable