De EU AI Act wordt op onderdelen afgezwakt en uitgesteld, vooral voor hoog-risico AI-toepassingen. Voor ondernemers die AI in hun producten of diensten verwerken, betekent dit dat de strenge regels later ingaan dan gepland. Maar de richting is duidelijk: wie nu anticipeert, voorkomt straks dure aanpassingen en boetes.

Wat er aan de hand is

De EU-lidstaten en het Europarlement hebben overeenstemming bereikt over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De regels voor hoog-risico AI-toepassingen, zoals systemen in kritieke infrastructuur, worden uitgesteld tot december volgend jaar. Voor AI-systemen die in een product zijn geïntegreerd, gaan de regels pas gelden vanaf 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus aanstaande van kracht worden.

De reden voor het uitstel is dat de standaarden en richtlijnen voor naleving nog niet klaar zijn. Het is zelfs nog niet duidelijk welke toepassingen en bouwdelen precies in de categorie ‘hoog risico’ vallen. Op aandringen van Duitsland en industriële concerns als Siemens en Bosch komen er minder regels voor AI in industriële applicaties, vooral waar overlap is met andere AI-regelgeving voor machinebouwers. Medische apparatuur valt wel onder de AI-wet. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden, drie maanden later dan eerder gepland.

Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij het uitstel. De EU-lidstaten en het Europarlement moeten nog hun finale goedkeuring geven, maar het compromis is bijna definitief.

Wat dit betekent

Voor MKB’ers die AI in hun producten of diensten verwerken, is het belangrijkste nieuws dat de nalevingsdeadlines zijn opgeschoven. Dat klinkt als opluchting, maar het is geen vrijbrief om niets te doen. De regels komen eraan, alleen later dan verwacht.

Het uitstel geldt met name voor hoog-risico AI-toepassingen. Denk aan systemen die worden gebruikt voor werving, kredietbeoordeling, toegang tot onderwijs of kritieke infrastructuur. Als jouw bedrijf AI inzet in een van deze domeinen, of als je AI integreert in een product dat je verkoopt, dan word je geraakt door de regels die nu zijn uitgesteld.

Tegelijkertijd is er onduidelijkheid. Omdat de standaarden nog niet klaar zijn, weten bedrijven nog niet precies waaraan ze moeten voldoen. Dat maakt voorbereiden lastig, maar niet onmogelijk. De richting is helder: transparantie, uitlegbaarheid en het voorkomen van vooroordelen worden de norm.

Voor industriële MKB’ers die AI in machines of productielijnen gebruiken, is er goed nieuws: Duitsland heeft minder regels bedongen voor fysieke AI, zeker waar overlap is met bestaande machineveiligheidsregelgeving. Dit kan betekenen dat je minder dubbel werk hebt.

Hoe je dit kunt toepassen

Als je een AI-systeem ontwikkelt of verkoopt voor een gereguleerde sector, zoals financiële dienstverlening, zorg of werving, dan is het verstandig om nu al te inventariseren welke data je gebruikt en hoe je model beslissingen neemt. De regels voor hoog-risico AI komen eraan, ook al zijn ze uitgesteld. Je zou kunnen beginnen met het documenteren van je trainingsdata, het testen op vooroordelen en het opstellen van een uitlegbaarheidsrapport. Overweeg om een interne audit uit te voeren alsof de regels al van kracht zijn. Dit geeft je een voorsprong en voorkomt dat je straks in tijdnood komt.

Als je AI in een fysiek product integreert, zoals een machine, sensor of medisch hulpmiddel, dan heb je tot 2 augustus 2028 de tijd om aan de regels te voldoen. Maar dat betekent niet dat je kunt wachten. De standaarden worden de komende jaren ontwikkeld. Een optie is om nu al contact te leggen met een certificeringsinstantie of branchevereniging om te horen welke richtlijnen eraan komen. Je zou kunnen overwegen om je productarchitectuur zo te ontwerpen dat je later eenvoudig AI-specifieke eisen kunt toevoegen, zoals logging van beslissingen of een menselijke override.

Als je AI gebruikt voor het genereren van afbeeldingen of video’s, bijvoorbeeld in marketing of contentcreatie, dan moet je per 2 december aanstaande kunnen aantonen dat je materiaal van een watermerk of detectiemethode voorziet. Dit is relatief snel. Overweeg om nu al te onderzoeken welke tools beschikbaar zijn voor het watermerken van AI-content. Je zou kunnen beginnen met een proefproject waarbij je een batch gegenereerde afbeeldingen van een watermerk voorziet en test of dit werkt in jouw productieproces. Dit voorkomt dat je in december voor verrassingen komt te staan.

Als je persoonsgegevens verwerkt om vooroordelen in AI-systemen op te sporen, dan mag dat onder de nieuwe regels in meer situaties, maar alleen als het strikt noodzakelijk is en voor specifieke soorten vooroordelen. Een mogelijkheid is om nu al een protocol op te stellen waarin je vastlegt welke gegevens je verzamelt, waarom en hoe je ze beveiligt. Overweeg om een privacy-impact assessment uit te voeren voordat je begint met het verwerken van gevoelige data voor bias-correctie. Dit helpt je om later aan te tonen dat je zorgvuldig hebt gehandeld.

Bron: Computable