Het uitstel van delen van de EU AI Act geeft bedrijven tot december 2026 de tijd om hun hoog-risico AI-systemen compliant te maken, maar het is geen reden om stil te zitten. De regels komen eraan, en wie nu al begint met voorbereiden, voorkomt straks een dure en chaotische sprint.

Wat er aan de hand is

De EU-lidstaten en het Europarlement hebben overeenstemming bereikt over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De beperkingen voor AI-toepassingen met een hoog risico, zoals in kritieke infrastructuur, worden uitgesteld tot december 2026. Regels voor hoog-risico AI-systemen die in een product zijn geïntegreerd, gaan pas gelden vanaf 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus 2025 van kracht worden, een uitstel van zestien maanden. De reden: de standaarden en richtlijnen voor naleving zijn nog niet klaar, en het is zelfs niet duidelijk welke toepassingen precies onder de categorie ‘hoog risico’ vallen. Op aandringen van Duitsland en industriële concerns als Siemens en Bosch komen er minder regels voor AI in industriële applicaties, zeker waar overlap is met andere AI-regelgeving voor machinebouwers. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december 2025 gelden, drie maanden later dan gepland. De EU-lidstaten en het Europarlement moeten de aanpassingen nog definitief goedkeuren.

Wat dit betekent

Voor ondernemers en professionals betekent dit uitstel concreet dat de druk om per direct te voldoen aan de strengste regels even van de ketel is. Maar het is geen vrijbrief. De regels komen eraan, en de onduidelijkheid over wat precies ‘hoog risico’ is, maakt het lastig om gericht te plannen. Voor bedrijven die AI gebruiken in kritieke infrastructuur, zoals energie, water of transport, of die AI in producten integreren, is de deadline verschoven naar respectievelijk december 2026 en augustus 2028. Voor industriële AI-toepassingen, zoals in de maakindustrie, worden de regels mogelijk minder streng. Medische apparatuur valt wel onder de AI-wet. Organisaties die AI gebruiken voor het opsporen en corrigeren van vooroordelen mogen onder strikte voorwaarden gevoelige persoonsgegevens verwerken, maar alleen als het ‘strikt noodzakelijk’ is. Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij dit uitstel.

Hoe je dit kunt toepassen

Als je AI gebruikt in een product of dienst voor kritieke infrastructuur, zoals een energiesysteem of waterzuivering, dan heb je tot december 2026 de tijd om je systemen compliant te maken. Een mogelijke aanpak is om nu al een inventarisatie te maken van alle AI-toepassingen in je organisatie en te bepalen welke mogelijk onder de categorie ‘hoog risico’ vallen. Je zou kunnen overwegen om een externe partij in te schakelen voor een quickscan, zodat je weet waar je staat voordat de definitieve standaarden er zijn.

Als je AI in een fysiek product integreert, bijvoorbeeld een machine of voertuig, dan geldt de deadline van 2 augustus 2028. Dit geeft je ruimte om het productontwerp aan te passen, maar wachten is riskant. Een optie is om nu al te beginnen met het documenteren van je AI-modellen, trainingsdata en besluitvormingsprocessen. Overweeg om een compliance-dossier op te bouwen dat je later eenvoudig kunt aanvullen met de definitieve richtlijnen.

Als je in de maakindustrie werkt met AI-gestuurde productielijnen, dan profiteer je mogelijk van de versoepeling voor industriële applicaties. Toch is het verstandig om niet te veel te vertrouwen op uitzonderingen. Je zou kunnen beginnen met het in kaart brengen van overlappingen met bestaande regelgeving, zoals de Machinerichtlijn, en kijken waar je al voldoet. Een mogelijkheid is om een intern AI-governance-team op te zetten dat de ontwikkelingen volgt en periodiek rapporteert.

Als je AI gebruikt voor het genereren van afbeeldingen of video, bijvoorbeeld in marketing of contentproductie, dan moet je per 2 december 2025 kunnen aantonen dat je watermerkt en detectie mogelijk maakt. Dit is relatief snel, dus overweeg om nu al te testen met bestaande watermerktools en je workflow aan te passen. Je zou kunnen beginnen met een pilot voor één type content, zoals social media visuals, en dat later uitrollen.

Als je persoonsgegevens verwerkt om vooroordelen in AI-systemen op te sporen, bijvoorbeeld in werving of kredietbeoordeling, dan mag dat onder strikte voorwaarden. De praktische toepassing hangt af van jouw situatie, maar een eerste stap is om te documenteren welk specifiek vooroordeel je aanpakt en waarom de verwerking ‘strikt noodzakelijk’ is. Overweeg om een privacy-impact assessment uit te voeren en juridisch advies in te winnen voordat je gegevens gaat verwerken.

Bron: Computable