AI Act met van oers
Hoe bepaalt u het risico van een AI-systeem?
Het bepalen van de risicocategorie begint met de vraag of er sprake is van een AI-systeem in de zin van de wet. Vervolgens moet worden gekeken naar het doel van het systeem, de context waarin het wordt gebruikt, de betrokken personen, de gebruikte gegevens en de mogelijke gevolgen van de uitkomsten. Niet de techniek op zichzelf is doorslaggevend, maar vooral de toepassing en de impact daarvan.
Een praktische beoordeling verloopt meestal in stappen. Eerst wordt gecontroleerd of de toepassing onder een verboden AI-praktijk valt. Daarna wordt beoordeeld of het systeem voorkomt in een hoog-risico categorie, bijvoorbeeld omdat het wordt gebruikt voor selectie van personeel, beoordeling van studenten, toegang tot krediet of ondersteuning van essentiële dienstverlening. Vervolgens wordt vastgesteld welke rol de organisatie heeft: aanbieder, gebruiker, importeur, distributeur of productfabrikant. Die rol bepaalt welke verplichtingen concreet gelden.
Daarbij is het belangrijk om de beoordeling vast te leggen. Ook wanneer een organisatie concludeert dat een AI-systeem niet hoog-risico is, moet duidelijk zijn waarom die conclusie logisch is. De classificatie kan bovendien veranderen wanneer het systeem voor een ander doel wordt gebruikt, wordt aangepast of in een gevoeligere context wordt ingezet.
Welke verplichtingen gelden per risico?
Bij verboden AI-toepassingen is de verplichting helder: deze systemen mogen niet worden aangeboden of gebruikt. Organisaties moeten daarom kunnen herkennen of hun AI-gebruik raakt aan verboden praktijken en moeten voorkomen dat dergelijke toepassingen via leveranciers, experimenten of losse tools toch binnen de organisatie worden ingezet.
Voor hoog-risico AI-systemen gelden de meeste verplichtingen. Aanbieders moeten onder meer een risicomanagementsysteem inrichten, technische documentatie opstellen, zorgen voor geschikte datasets, logging mogelijk maken, gebruikers informeren, menselijk toezicht faciliteren, de prestaties bewaken en voldoen aan eisen voor nauwkeurigheid, robuustheid en beveiliging. In veel gevallen is ook een conformiteitsbeoordeling nodig voordat het systeem op de markt wordt gebracht of in gebruik wordt genomen.
Gebruikers van hoog-risico AI-systemen hebben eigen verplichtingen. Zij moeten het systeem gebruiken volgens de instructies, zorgen voor passend menselijk toezicht, relevante inputdata gebruiken, de werking monitoren, logs bewaren wanneer die beschikbaar zijn, incidenten of risico’s melden en medewerkers informeren wanneer het systeem op hen van toepassing is. In bepaalde situaties kan ook een beoordeling van de gevolgen voor grondrechten nodig zijn.
Bij beperkte risico’s draait het vooral om transparantie. Organisaties moeten duidelijk maken dat iemand met AI communiceert of dat bepaalde inhoud met AI is gegenereerd. Voor toepassingen met minimale risico’s schrijft de AI Act weinig specifieke verplichtingen voor, maar goed beheer blijft verstandig. Denk aan afspraken over gebruik, controle op output, informatiebeveiliging, privacy en bewustwording van medewerkers.
Voorbereiden op de AI Act
Een goede voorbereiding begint met een AI-inventarisatie. Welke AI-systemen worden gebruikt, door welke afdelingen, voor welk doel en met welke gegevens? Daarbij gaat het niet alleen om grote AI-projecten, maar ook om AI-functionaliteiten in bestaande software, generatieve AI-tools en toepassingen die door leveranciers worden aangeboden.
Vervolgens kan per toepassing worden beoordeeld welke risicocategorie van toepassing is, welke rol de organisatie heeft en welke maatregelen nodig zijn. Voor veel organisaties zal dit leiden tot een combinatie van AI-beleid, risicobeoordelingen, leveranciersafspraken, procedures voor goedkeuring van nieuwe AI-toepassingen, bewustwording en duidelijke verantwoordelijkheden voor beheer en toezicht.
AI Act advies en ondersteuning door Van Oers
Van Oers helpt organisaties om de AI Act concreet toe te passen op hun eigen AI-gebruik. We brengen in kaart welke AI-systemen aanwezig zijn, bepalen per toepassing de mogelijke risicocategorie en beoordelen welke rol en verplichtingen voor de organisatie gelden. Daarmee ontstaat een praktisch overzicht van wat verplicht is, wat verstandig is en waar prioriteit nodig is.
Daarnaast kunnen we ondersteunen bij het inrichten van passende maatregelen. Denk aan het opstellen van AI-beleid, het uitvoeren van risicobeoordelingen, het beoordelen van leveranciers en contractafspraken, het vastleggen van classificaties, het opzetten van een proces voor nieuwe AI-toepassingen, het organiseren van menselijk toezicht en het geven van training over verantwoord AI-gebruik en AI-geletterdheid.