De Europese Unie voert dit jaar stap voor stap nieuwe regels voor kunstmatige intelligentie in. Het gaat om de AI-verordening (AI Act), met gevolgen voor bedrijven, overheden en burgers in alle lidstaten. Een nieuw EU AI Office gaat de regels coƶrdineren, terwijl landen zoals Nederland hun toezicht nog inrichten. De invoering is gefaseerd, met verboden toepassingen die snel gelden en zwaardere plichten voor risicovolle systemen later. Dit raakt direct de āEuropese AI-verordening gevolgen overheidā en organisaties die algoritmen inzetten.
AI-Act start gefaseerd
De AI-Act is sinds de zomer van 2024 van kracht en wordt in stappen toegepast. Verboden toepassingen gelden al na zes maanden, terwijl veel andere plichten pas later starten. Deze opzet moet innovatie ruimte geven, en tegelijk misbruik snel tegengaan.
De regels richten zich op risicoās van AI-toepassingen. Een AI-systeem is software die zelfstandig patronen zoekt en beslissingen ondersteunt. Hoe hoger het risico voor mensen of processen, hoe strenger de eisen.
Voor veel organisaties is de tijdlijn belangrijk voor planning en budget. Leveranciers moeten technische dossiers opbouwen en processen aanpassen. Afnemers, zoals overheden en zorginstellingen, moeten inkopen en audits hierop afstemmen.
Verboden AI-toepassingen gelden zes maanden na inwerkingtreding; regels voor algemene AI-modellen na twaalf maanden; hoge-risicoverplichtingen pas na 36 maanden.
Verboden toepassingen snel
Een aantal AI-praktijken is in de EU verboden. Het gaat onder meer om sociale scoring door overheden en het ongericht verzamelen van gezichtsbeelden voor databanken. Ook manipulatie die mensen ernstig kan schaden valt hieronder.
Voor Nederland betekent dit snelle handhaving nodig is, ook in de publieke sector. Gemeenten en uitvoeringsorganisaties moeten hun experimenten toetsen. Pilots met camera-analyses of gedragssturing vragen daarom extra zorg.
Biometrische identificatie op afstand in openbare ruimtes is in principe niet toegestaan. Uitzonderingen voor opsporing zijn zeer beperkt en vergen strikte waarborgen. Toetsing en toestemming zijn dan verplicht.
Zware plichten bij hoog risico
Systemen met hoog risico krijgen strenge eisen. Dit betreft onder meer toepassingen in onderwijs, werk, zorg, biometrie, rechtspraak en toegang tot essentiƫle diensten. De verplichtingen raken zowel leveranciers als gebruikers.
Verplicht zijn onder andere risicobeheer, datakwaliteit, logbestanden en duidelijke menselijke controle. Ook zijn robuustheid en cyberbeveiliging nodig, plus een conformiteitsbeoordeling en CE-markering. Registratie in een EU-database hoort erbij.
Voor Nederlandse organisaties geldt extra aandacht voor de AVG. Dataminimalisatie en versleuteling van persoonsgegevens blijven basisregels. De Autoriteit Persoonsgegevens blijft hierop toezien, naast nieuwe AI-toezichthouders.
Regels voor algemene modellen
De AI-Act bevat aparte regels voor general-purpose AI, zoals GPT-4 van OpenAI, Gemini van Google en Llama 3 van Meta. Dit is AI die voor veel doelen inzetbaar is. Leveranciers moeten technische documentatie leveren en een samenvatting van trainingsdata publiceren.
Er gelden eisen voor het respecteren van auteursrecht, inclusief tekst- en datamining-beperkingen. Bij modellen met āsystemisch risicoā komen extra plichten. Denk aan onafhankelijke evaluaties, cybersecurity en incidentmeldingen bij het EU AI Office.
Voor Nederlandse afnemers verandert vooral de inkoop en integratie. Vraag naar modeldocumentatie en herkomst van data wordt standaard. Contracten moeten ruimte bieden voor naleving en audits.
Nederlands toezicht in opbouw
Elke lidstaat moet een nationale AI-autoriteit aanwijzen. In Nederland is dit op het moment van schrijven nog in voorbereiding. Het kabinet werkt aan een coƶrdinerende rol en verdeelt taken tussen bestaande toezichthouders.
De Rijksinspectie Digitale Infrastructuur kan een rol krijgen bij markttoezicht op systemen. De Autoriteit Persoonsgegevens blijft leidend bij privacy. Samenwerking met sectorale toezichthouders, zoals in zorg en onderwijs, is nodig.
Voor bedrijven en overheden is vroegtijdig voorbereiden verstandig. Start met een register van AI-toepassingen en een risicoklasse per systeem. Werk vervolgens aan documentatie, datakwaliteit en menselijke controle.
Wijziging en uitstel elders
Niet alle EU-onderdelen rond AI lopen gelijk. Harmonisatie via normen van CEN en CENELEC kost tijd. Tot die standaarden er zijn, kan de Europese Commissie tijdelijke specificaties aanwijzen.
De vernieuwde productaansprakelijkheidsregels dekken software en AI breder af. Deze werken naar verwachting later door in schadeclaims. Voor organisaties betekent dit extra prikkels om risicoās aantoonbaar te beheersen.
Een aparte EU-richtlijn over AI-aansprakelijkheid is vertraagd. De politieke agenda na de Europese verkiezingen bepaalt het vervolg. Tot die tijd blijft de AVG, de AI-Act en bestaande productveiligheidswetgeving het kader.
- Wat te doen nu: maak een AI-inventaris en bepaal risicoklassen.
- Check leveranciers op documentatie, data-herkomst en CE-markering.
- Leg menselijk toezicht en bezwaarprocedures vast voor gebruikers.
- Bereid privacycontroles voor, zoals DPIAās onder de AVG.
