Het uitstel van delen van de EU AI Act geeft MKB-bedrijven die AI in hun producten of diensten verwerken tot december 2025, en in sommige gevallen tot 2028, de tijd om compliance voor te bereiden. De regels voor hoog-risico AI-toepassingen worden namelijk met zestien maanden uitgesteld, omdat de benodigde standaarden en richtlijnen nog niet klaar zijn.
Wat er aan de hand is
De EU-lidstaten en het Europarlement hebben in de nacht van woensdag op donderdag overeenstemming bereikt over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De beperkingen voor AI-toepassingen met een hoog risico, zoals kritieke infrastructuur, worden uitgesteld tot december volgend jaar. Regels over hoog-risico AI-systemen die in een product zijn geïntegreerd, gaan pas gelden vanaf 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus aanstaande van kracht worden. De standaarden en richtlijnen voor naleving zijn nog niet klaar, en het is zelfs niet duidelijk welke toepassingen en bouwdelen in de categorie ‘hoog risico’ thuishoren. Daardoor kunnen betrokken bedrijven zich moeilijk voorbereiden. Op aandringen van Duitsland komen er minder regels voor gebruik van AI in industriële applicaties, vooral waar overlap is met andere AI-regelgeving voor machinebouwers. Nieuwe eisen voor detectie en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, een uitstel van drie maanden. De EU-lidstaten en het Europarlement moeten nog hun finale goedkeuring geven.
Wat dit betekent
Voor MKB-bedrijven die AI in hun producten of diensten verwerken, betekent dit uitstel concreet dat de druk om per augustus 2027 volledig compliant te zijn, is verlicht. De regels voor hoog-risico AI-toepassingen zijn zestien maanden uitgesteld, en bij integratie van AI in een product zelfs tot 2028. Dit geeft je de tijd om te inventariseren of jouw AI-toepassingen onder de categorie ‘hoog risico’ vallen, iets wat nu nog onduidelijk is omdat de standaarden ontbreken. Voor industriële toepassingen, zoals in machinebouw, komen er minder regels, vooral waar overlap is met andere AI-regelgeving. Dit kan gunstig zijn voor MKB’s in de maakindustrie. Aan de andere kant: medische apparatuur valt wel onder de AI-wet, dus als je in die sector werkt, moet je rekening houden met strengere eisen. De bredere scope voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen, biedt mogelijkheden, maar alleen als het strikt noodzakelijk is en voor specifieke soorten vooroordelen.
Hoe je dit kunt toepassen
Als je een AI-gestuurd product ontwikkelt voor de gezondheidszorg, zoals een diagnostisch hulpmiddel of een medisch apparaat, dan val je onder de AI-wet. De regels voor hoog-risico AI in producten zijn uitgesteld tot 2028, maar dat betekent niet dat je niets hoeft te doen. Je zou kunnen beginnen met het documenteren van je AI-model: welke data gebruik je, hoe train je het, en welke beslissingen neemt het? Overweeg om een interne audit uit te voeren op basis van de concept-richtlijnen die de EU al heeft gepubliceerd. Een optie is om een compliance-expert in te huren die je helpt bij het opstellen van een roadmap, zodat je in 2028 klaar bent zonder dat je nu al in paniek raakt.
Als je een webshop runt die AI gebruikt voor klantenservice of aanbevelingen, dan is de kans groot dat jouw toepassing niet onder ‘hoog risico’ valt, tenzij je bijvoorbeeld biometrische gegevens verwerkt of toegang geeft tot kritieke diensten. Toch is het verstandig om te controleren of jouw AI onder de categorie ‘beperkt risico’ valt, waarvoor transparantie-eisen gelden, zoals het melden dat een klant met een chatbot praat. Je zou nu al kunnen investeren in een eenvoudig watermerk of label voor AI-gegenereerde content, zoals productbeschrijvingen of afbeeldingen. De nieuwe eisen hiervoor gaan per december aanstaande gelden, dus je hebt nog een paar maanden om dit te implementeren.
Als je een team aanstuurt dat AI inzet voor werving of personeelsbeoordeling, dan kom je mogelijk in de categorie ‘hoog risico’ terecht, omdat dit systeem invloed heeft op iemands carrière. De regels zijn uitgesteld, maar je kunt nu al stappen zetten. Een mogelijkheid is om een ethische commissie in te stellen die de AI-output controleert op vooroordelen. De bredere scope voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen, biedt een kans: je zou kunnen overwegen om, als het strikt noodzakelijk is, data zoals geslacht of leeftijd te gebruiken om bias te corrigeren. Overleg wel met een jurist of dit in jouw geval is toegestaan.
Als je in de maakindustrie werkt met AI-gestuurde robots of productielijnen, dan profiteer je van de versoepeling voor industriële applicaties. Er komen minder regels, vooral waar overlap is met andere AI-regelgeving. Je zou kunnen nagaan of jouw AI-systeem al onder bestaande machinebouwrichtlijnen valt. Een optie is om nu al een risico-inventarisatie te doen, zodat je straks niet voor verrassingen komt te staan als de standaarden alsnog worden gepubliceerd. Overweeg om contact op te nemen met brancheorganisaties zoals FME of Metaalunie voor specifieke richtlijnen.
Bron: Computable