koffer

Lees hier alle aangekondigde maatregelen uit het Belastingplan 2027.

AI Act met van oers

AI Act: wat betekent deze Europese wet voor uw organisatie?

De AI Act is de eerste brede Europese wet die regels stelt aan kunstmatige intelligentie. De wet bepaalt niet dat AI niet mag worden gebruikt, maar stelt wel grenzen aan de manier waarop AI-systemen worden ontwikkeld, aangeboden en ingezet. Daarbij staat één uitgangspunt centraal: hoe groter het risico voor de fundamentele rechten van mensen, hoe zwaarder de verplichtingen voor organisaties.

Voor organisaties is het daarom belangrijk in inzicht te krijgen in de impact van het gebruik van AI-toepassingen op de fundamentele rechten en om te beoordelen welke maatregelen moeten worden genomen om de impact te verkleinen. Een AI-tool voor tekstsuggesties vraagt om een andere beoordeling dan een systeem dat sollicitanten rangschikt, kredietwaardigheid beoordeelt of beslissingen ondersteunt over toegang tot diensten. De AI Act vraagt organisaties om dit onderscheid expliciet te maken.

AI Act met van oers

Wat is de AI Act?

De AI Act deelt AI-systemen in op basis van risico. De wet maakt onderscheid tussen verboden AI-toepassingen, hoog-risico AI-systemen, AI-systemen met beperkte risico’s en AI-systemen met minimale risico’s. Daarnaast bevat de wet specifieke regels voor general purpose AI-modellen, zoals generatieve AI-modellen die voor veel verschillende toepassingen kunnen worden gebruikt.

De indeling bepaalt welke verplichtingen gelden. Een verboden AI-toepassing mag niet worden gebruikt of aangeboden. Een hoog-risico AI-systeem mag wel worden ingezet, maar alleen wanneer aan uitgebreide eisen wordt voldaan. Bij beperkte risico’s ligt de nadruk vooral op transparantie richting gebruikers. Bij minimale risico’s gelden geen zware verplichtingen vanuit de AI Act, al blijven andere regels, zoals de AVG, uiteraard relevant.

De AI Act is op 1 augustus 2024 in werking getreden, maar de verplichtingen gaan gefaseerd gelden. Sinds 2 februari 2025 gelden onder meer het verbod op onaanvaardbare AI-toepassingen en de verplichting om te zorgen voor voldoende AI-geletterdheid. Vanaf 2 augustus 2025 gelden regels voor general purpose AI-modellen en governance. Vanaf 2 augustus 2026 worden de meeste verplichtingen van toepassing, waaronder veel regels voor hoog-risico AI-systemen en transparantie. Voor bepaalde hoog-risico AI-systemen die onderdeel zijn van gereguleerde producten geldt een latere datum, namelijk 2 augustus 2027.

Welke risicocategorieën kent de AI Act?

De zwaarste categorie is AI met een onaanvaardbaar risico. Deze toepassingen zijn verboden, omdat zij een te grote inbreuk kunnen maken op fundamentele rechten. Voorbeelden zijn bepaalde vormen van manipulatie, social scoring, het opbouwen van gezichtsherkenningsdatabases door ongerichte scraping en emotieherkenning op de werkvloer of in het onderwijs, behoudens specifieke uitzonderingen.

Hoog-risico AI-systemen zijn systemen die kunnen worden gebruikt in situaties met grote gevolgen voor personen of maatschappelijke processen. Dit kan bijvoorbeeld gaan om AI in recruitment en personeelsbeheer, onderwijs, toegang tot essentiële publieke of private diensten, kritieke infrastructuur, rechtshandhaving, migratie of medische hulpmiddelen. Voor deze systemen gelden eisen aan onder meer risicomanagement, datakwaliteit, technische documentatie, logging, transparantie, menselijk toezicht, nauwkeurigheid, robuustheid en cybersecurity.

AI-systemen met een beperkt risico zijn niet verboden en vallen niet onder het regime voor hoog-risico systemen, maar vragen wel om transparantie. Gebruikers moeten bijvoorbeeld weten wanneer zij met een AI-systeem communiceren of wanneer content kunstmatig is gegenereerd of gemanipuleerd. Voor AI-systemen met minimale risico’s gelden vanuit de AI Act geen aanvullende verplichtingen. Wel blijft het verstandig om ook deze toepassingen bewust te beheren, bijvoorbeeld met afspraken over gebruik, controle op output, privacy en informatiebeveiliging.

Generatieve AI valt vaak onder de regels voor general purpose AI-modellen. Dit zijn modellen die voor meerdere doeleinden kunnen worden gebruikt, bijvoorbeeld voor het genereren van tekst, beeld, audio, video of code. Voor aanbieders van dergelijke modellen gelden aanvullende verplichtingen, zoals het opstellen van technische documentatie, het beschikbaar stellen van informatie aan organisaties die het model verder gebruiken, het hanteren van een beleid om auteursrechten na te leven en het publiceren van een samenvatting van de gebruikte trainingsdata. Voor zeer krachtige modellen met systeemrisico’s gelden extra eisen, zoals risicobeoordeling, incidentmonitoring, cybersecuritymaatregelen en het melden van ernstige incidenten.

AI Act met van oers

Hoe bepaalt u het risico van een AI-systeem?

Het bepalen van de risicocategorie begint met de vraag of er sprake is van een AI-systeem in de zin van de wet. Vervolgens moet worden gekeken naar het doel van het systeem, de context waarin het wordt gebruikt, de betrokken personen, de gebruikte gegevens en de mogelijke gevolgen van de uitkomsten. Niet de techniek op zichzelf is doorslaggevend, maar vooral de toepassing en de impact daarvan.

Een praktische beoordeling verloopt meestal in stappen. Eerst wordt gecontroleerd of de toepassing onder een verboden AI-praktijk valt. Daarna wordt beoordeeld of het systeem voorkomt in een hoog-risico categorie, bijvoorbeeld omdat het wordt gebruikt voor selectie van personeel, beoordeling van studenten, toegang tot krediet of ondersteuning van essentiële dienstverlening. Vervolgens wordt vastgesteld welke rol de organisatie heeft: aanbieder, gebruiker, importeur, distributeur of productfabrikant. Die rol bepaalt welke verplichtingen concreet gelden.

Daarbij is het belangrijk om de beoordeling vast te leggen. Ook wanneer een organisatie concludeert dat een AI-systeem niet hoog-risico is, moet duidelijk zijn waarom die conclusie logisch is. De classificatie kan bovendien veranderen wanneer het systeem voor een ander doel wordt gebruikt, wordt aangepast of in een gevoeligere context wordt ingezet.

Welke verplichtingen gelden per risico?

Bij verboden AI-toepassingen is de verplichting helder: deze systemen mogen niet worden aangeboden of gebruikt. Organisaties moeten daarom kunnen herkennen of hun AI-gebruik raakt aan verboden praktijken en moeten voorkomen dat dergelijke toepassingen via leveranciers, experimenten of losse tools toch binnen de organisatie worden ingezet.

Voor hoog-risico AI-systemen gelden de meeste verplichtingen. Aanbieders moeten onder meer een risicomanagementsysteem inrichten, technische documentatie opstellen, zorgen voor geschikte datasets, logging mogelijk maken, gebruikers informeren, menselijk toezicht faciliteren, de prestaties bewaken en voldoen aan eisen voor nauwkeurigheid, robuustheid en beveiliging. In veel gevallen is ook een conformiteitsbeoordeling nodig voordat het systeem op de markt wordt gebracht of in gebruik wordt genomen.

Gebruikers van hoog-risico AI-systemen hebben eigen verplichtingen. Zij moeten het systeem gebruiken volgens de instructies, zorgen voor passend menselijk toezicht, relevante inputdata gebruiken, de werking monitoren, logs bewaren wanneer die beschikbaar zijn, incidenten of risico’s melden en medewerkers informeren wanneer het systeem op hen van toepassing is. In bepaalde situaties kan ook een beoordeling van de gevolgen voor grondrechten nodig zijn.

Bij beperkte risico’s draait het vooral om transparantie. Organisaties moeten duidelijk maken dat iemand met AI communiceert of dat bepaalde inhoud met AI is gegenereerd. Voor toepassingen met minimale risico’s schrijft de AI Act weinig specifieke verplichtingen voor, maar goed beheer blijft verstandig. Denk aan afspraken over gebruik, controle op output, informatiebeveiliging, privacy en bewustwording van medewerkers.

Voorbereiden op de AI Act

Een goede voorbereiding begint met een AI-inventarisatie. Welke AI-systemen worden gebruikt, door welke afdelingen, voor welk doel en met welke gegevens? Daarbij gaat het niet alleen om grote AI-projecten, maar ook om AI-functionaliteiten in bestaande software, generatieve AI-tools en toepassingen die door leveranciers worden aangeboden.

Vervolgens kan per toepassing worden beoordeeld welke risicocategorie van toepassing is, welke rol de organisatie heeft en welke maatregelen nodig zijn. Voor veel organisaties zal dit leiden tot een combinatie van AI-beleid, risicobeoordelingen, leveranciersafspraken, procedures voor goedkeuring van nieuwe AI-toepassingen, bewustwording en duidelijke verantwoordelijkheden voor beheer en toezicht.

AI Act advies en ondersteuning door Van Oers

Van Oers helpt organisaties om de AI Act concreet toe te passen op hun eigen AI-gebruik. We brengen in kaart welke AI-systemen aanwezig zijn, bepalen per toepassing de mogelijke risicocategorie en beoordelen welke rol en verplichtingen voor de organisatie gelden. Daarmee ontstaat een praktisch overzicht van wat verplicht is, wat verstandig is en waar prioriteit nodig is.

Daarnaast kunnen we ondersteunen bij het inrichten van passende maatregelen. Denk aan het opstellen van AI-beleid, het uitvoeren van risicobeoordelingen, het beoordelen van leveranciers en contractafspraken, het vastleggen van classificaties, het opzetten van een proces voor nieuwe AI-toepassingen, het organiseren van menselijk toezicht en het geven van training over verantwoord AI-gebruik en AI-geletterdheid.

Wesley Riool
Wesley Riool | Manager IT Audit
Benieuwd naar hoe wij u kunnen ondersteunen?
Neem contact op met onze specialisten via onderstaand telefoonnummer of e-mailadres. Zij helpen u graag verder!