De EU AI Act wordt op belangrijke punten afgezwakt en uitgesteld, waardoor ondernemers die AI in hun producten of diensten verwerken meer tijd krijgen om zich voor te bereiden – maar ook te maken krijgen met onduidelijkheid over welke regels straks precies van toepassing zijn.

Wat er aan de hand is

In de nacht van woensdag op donderdag bereikten de EU-lidstaten en het Europarlement overeenstemming over aanpassingen in de EU AI Act, die in augustus 2024 werd aangenomen. De regels voor hoog-risico AI-toepassingen – zoals kritieke infrastructuur – worden uitgesteld tot december volgend jaar. Voor AI-systemen die in een product zijn geïntegreerd, gaan de regels pas gelden vanaf 2 augustus 2028. Aanvankelijk zouden deze regels al in augustus aanstaande van kracht worden. De standaarden en richtlijnen voor naleving zijn echter nog niet klaar, en het is zelfs niet duidelijk welke toepassingen precies in de categorie ‘hoog risico’ vallen. Op aandringen van Duitsland komen er minder regels voor AI in industriële toepassingen, vooral waar overlap is met andere regelgeving voor machinebouwers. Nieuwe eisen voor het detecteren en watermerken van AI-gegenereerde afbeeldingen en video gaan per 2 december aanstaande gelden – drie maanden later dan gepland. Volgens digitale-burgerrechtenorganisatie Bits of Freedom is de tech-lobby de grote winnaar bij het uitstel.

Wat dit betekent

Voor MKB’ers die AI in hun producten of diensten verwerken, betekent dit uitstel concreet dat de deadline voor compliance met de strengste regels met zestien maanden is verschoven. Dat geeft lucht, maar ook onzekerheid. Omdat de standaarden nog niet klaar zijn en de definities van ‘hoog risico’ nog niet helder zijn, kunnen bedrijven zich moeilijk voorbereiden. Voor industriële bedrijven die AI in machines of productielijnen integreren, is de situatie gunstiger: Duitsland heeft voor elkaar gekregen dat fysieke AI-toepassingen deels buiten de strenge regels vallen, mits ze al onder andere EU-regelgeving vallen. Voor bedrijven in medische technologie geldt dat zij wél onder de AI-wet blijven vallen. De bredere scope voor het verwerken van gevoelige persoonsgegevens om vooroordelen op te sporen biedt kansen, maar alleen als het ‘strikt noodzakelijk’ is en voor specifieke soorten vooroordelen.

Hoe je dit kunt toepassen

Als je een softwarebedrijf runt dat AI-modellen aanbiedt aan klanten in de zorg of kritieke infrastructuur, dan heb je tot december 2026 de tijd om je systemen compliant te krijgen voor de hoog-risico-regels. Een mogelijkheid is om nu al een inventarisatie te maken van welke AI-toepassingen in jouw product mogelijk als ‘hoog risico’ worden geclassificeerd. Je zou kunnen overwegen om een externe consultant in te schakelen die de ontwikkelingen rond de standaarden volgt, zodat je niet voor verrassingen komt te staan.

Als je een productiebedrijf bent dat AI gebruikt in machines of assemblagelijnen, dan profiteer je van de afzwakking voor fysieke AI. Overweeg om na te gaan of jouw AI-toepassingen al onder andere EU-regelgeving vallen, zoals de Machinerichtlijn. Als dat het geval is, hoef je mogelijk niet aan de strengste AI Act-eisen te voldoen. Je zou contact kunnen opnemen met je brancheorganisatie om te horen hoe zij de nieuwe regels interpreteren.

Als je een marketingbureau of contentstudio bent dat AI gebruikt voor het genereren van afbeeldingen en video, dan krijg je tot 2 december aanstaande de tijd om je processen aan te passen aan de nieuwe watermerk- en detectie-eisen. Een optie is om nu al te experimenteren met tools die AI-content kunnen markeren, zodat je straks niet voor verrassingen komt te staan. Je zou ook kunnen overwegen om je klanten te informeren over de aanstaande regels, zodat zij weten dat jouw content compliant zal zijn.

Als je een MKB’er bent die overweegt AI in je dienstverlening te integreren, dan is het verstandig om de ontwikkelingen rond de EU AI Act te blijven volgen, maar je niet te laten afschrikken door de onzekerheid. De praktische toepassing hangt af van jouw situatie. Een mogelijkheid is om een eenvoudige risico-inschatting te maken van je beoogde AI-toepassing: valt deze onder ‘hoog risico’ (bijvoorbeeld in werving, kredietbeoordeling of kritieke infrastructuur) of niet? Als het om laag-risico-toepassingen gaat, zoals chatbots of tekstgeneratie, dan heb je waarschijnlijk weinig te vrezen van de nieuwe regels.

Bron: Computable