Kort antwoord: de AI Act is de Europese verordening die AI-systemen indeelt naar risico en per categorie verplichtingen oplegt. Toepassingen met onaanvaardbaar risico zijn verboden, systemen met hoog risico moeten aan strenge eisen voldoen, en voor de rest gelden vooral transparantieplichten. De verplichtingen treden gefaseerd in werking, wat betekent dat de meeste organisaties nu al iets moeten regelen.
Laatst bijgewerkt: [datum]. De invoeringstermijnen van de AI Act zijn onderwerp van Europese besluitvorming geweest. Controleer de actuele stand bij de Europese Commissie of de Rijksinspectie Digitale Infrastructuur voordat u er beleid op baseert.
Welke risicocategorieën kent de AI Act?
Vier. Bovenaan staan de toepassingen met onaanvaardbaar risico, die simpelweg verboden zijn. Daaronder valt de categorie hoog risico, waarvoor uitgebreide eisen gelden rond documentatie, datakwaliteit, menselijk toezicht en registratie. Vervolgens is er een categorie met beperkt risico waarvoor transparantieplichten gelden, en tenslotte de grote groep systemen met minimaal risico waarvoor de verordening geen bijzondere verplichtingen oplegt.
De indeling gaat over toepassing, niet over techniek. Hetzelfde taalmodel kan in de ene context onder minimaal risico vallen en in de andere onder hoog risico. Dat is voor veel organisaties het lastigste onderdeel, omdat het betekent dat u per gebruik moet beoordelen en niet per tool.
Welke AI-toepassingen zijn verboden?
Onder meer sociale scoring door overheden, systemen die kwetsbaarheden van specifieke groepen uitbuiten, bepaalde vormen van emotieherkenning op de werkplek en in het onderwijs, en het ongericht verzamelen van gezichtsbeelden om herkenningsdatabases te vullen. Voor biometrische identificatie op afstand in openbare ruimtes gelden strikte uitzonderingen.
Voor de meeste bedrijven is vooral emotieherkenning op de werkvloer relevant, omdat die functionaliteit soms meelift in software voor werving, klantcontact of monitoring zonder dat iemand er bewust voor heeft gekozen.
Wanneer valt een systeem onder hoog risico?
Bij toepassingen die ingrijpen op iemands rechten of kansen. Denk aan systemen die kandidaten selecteren of beoordelen, die toegang tot onderwijs of krediet bepalen, die worden gebruikt in kritieke infrastructuur, of die een rol spelen in rechtshandhaving. Daarnaast vallen AI-onderdelen in producten die al onder Europese productveiligheidsregels vallen onder deze categorie.
Werving en beoordeling van personeel is de categorie waar veel Nederlandse organisaties onbedoeld in terechtkomen. Zodra software kandidaten rangschikt of voorselecteert, zit u in het zwaarste regime, ook als het een standaardmodule is in een bestaand HR-pakket.
Welke verplichtingen gelden voor gewone bedrijfstoepassingen?
Voor de meeste dagelijkse toepassingen komt het neer op transparantie en op AI-geletterdheid. Gebruikers moeten weten dat ze met een AI-systeem te maken hebben, gegenereerde content moet als zodanig herkenbaar zijn, en organisaties moeten ervoor zorgen dat medewerkers die met AI werken voldoende begrip hebben van wat ze gebruiken.
Die laatste verplichting wordt onderschat. Ze vraagt niet om een certificaat maar wel om aantoonbare inspanning: uitleg, richtlijnen en trainingsmomenten die u kunt laten zien als iemand ernaar vraagt.
Wat is de invoeringstijdlijn?
De verordening is in 2024 in werking getreden en wordt in stappen van toepassing. De verboden praktijken en de AI-geletterdheidsplicht gelden als eerste, daarna volgen de regels voor modellen voor algemene doeleinden, en als laatste de zware verplichtingen voor hoogrisicosystemen.
Omdat er discussie is geweest over uitstel van sommige onderdelen, noem ik hier bewust geen harde datums zonder bronvermelding. Wat wel vaststaat is de volgorde, en die volgorde bepaalt wat u als eerste op orde moet hebben.
Wie houdt er toezicht in Nederland?
Het toezicht is verdeeld over meerdere partijen. De Rijksinspectie Digitale Infrastructuur vervult een coördinerende rol als markttoezichthouder, en de Autoriteit Persoonsgegevens coördineert het algoritmetoezicht. Sectorale toezichthouders behouden hun eigen rol binnen hun domein, wat betekent dat een zorginstelling of een bank met meerdere partijen te maken kan krijgen.
Praktisch gevolg: uw eerste aanspreekpunt hangt af van uw sector, niet van uw technologie.
Wat regelt u als eerste?
Een inventarisatie. Vrijwel geen enkele organisatie weet welke AI er binnen de muren wordt gebruikt, omdat het merendeel is meegekomen in software die om andere redenen is aangeschaft. Begin met een lijst van systemen, hun toepassing en de vraag of ze iemand beoordelen of selecteren.
Daarna volgt beleid dat medewerkers kunnen begrijpen en toepassen. Hoe u dat opstelt staat op de pagina over AI-beleid opstellen. Wilt u dit gesprek met uw directie voeren, dan kan dat in een besloten sessie.