EU AI Act wordt menens op 2 augustus: wat verandert er?

EU AI Act wordt menens op 2 augustus: wat verandert er?

Tot nu toe is de EU AI Act grotendeels toekomstmuziek geweest. Dat verandert op 2 augustus: ondanks het uitstel van de strengste regels zullen aanbieders van AI-modellen vanaf aanstaande maandag uitgebreide informatie moeten geven aan de Europese Commissie indien laatstgenoemde erom vraagt. Het doel is om AI-systemen hierdoor transparant, meetbaar en veilig te houden. Wat betekenen de wijzigingen concreet?

Vanaf 2 augustus, aankomende zondag, kan de Commissie vragen om allerlei soorten informatie over AI-modellen. Denk aan onder meer samenvattingen van AI-trainingsmethoden, veiligheidsmechanismen en bescherming tegen schending van kopieerrechten. De Commissie kan wijzigingen eisen, LLM’s van de EU-markt halen en boetes van maximaal 3 procent van de jaaromzet uitdelen.

Een beweeglijke wet

Opvallend is dat de EU AI Act nog ruim vóór de introductie van ChatGPT was voorgesteld. Goedkeuring en de eerste werkelijke impact volgden in 2024. Van eerste presentatie van de EU AI Act tot de introductie ervan in de wetboeken veranderde er veel: LLM’s bewogen van experiment naar motorblok voor een nog altijd toenemende wereldwijde uitbouw van IT-infrastructuur. Het voordeel voor wetgevers: ondanks dat AI al een maatschappelijk effect heeft, is het nog slechts het prille begin van de technologie. Een diepe integratie van AI blijft bij menig organisatie uit, iets dat regelgeving de kans biedt om kaders te stellen voor wanneer die inzet wel vaart maakt.

Ook oppervlakkig AI-gebruik kan significant worden beïnvloed door de EU-wet. We hebben eerder gezien dat bestaande wetgeving, zoals de AVG (GDPR), een stokje stak voor de gelijktijdige uitrol van een nieuwe LLM in Europa en Noord-Amerika, waar restrictieve wetten op dit gebied uit zijn gebleven.

In Amerika heerste tot recent het beleid van de grote ‘frontier labs’, ofwel OpenAI en Anthropic en (zo nu en dan) Google. De Amerikaanse regering is sinds het tijdelijke exportverbod op Claude Fable 5 actiever en restrictiever geworden op het gebied van de regulering van AI-modellen. Dat is vooralsnog echter een ad hoc-proces zonder duidelijke regels. In Europa is de wet duidelijker, maar beweeglijk.

De regels van 2 augustus

Vanaf 2 augustus gelden er verschillende regels die tot nu toe uitbleven. AI-systemen met een hoog risico moeten vanaf nu aan strenge compliance-criteria voldoen. Denk hierbij aan AI die ingezet is voor het meten van kredietscores, schoolcijfers, politiewerkzaamheden, het controleren van cv’s en het beheer van kritieke infrastructuur. Met andere woorden: AI die beslissend kan zijn op maatschappelijk en economisch belangrijke snijvlakken. Aanbieders van AI moeten hiervoor impact assessments doen, protocollen naleven, allerlei zaken loggen en dit via CE-markeringen bevestigen.

Systemen die direct in contact staan met mensen, zoals chatbots van klantenservices of reguliere chat-apps, moeten duidelijk maken dat het AI en niet een mens is dat communiceert met de gebruiker. AI-gegenereerde media dient tevens een markering te bevatten die aangeeft dat het AI is. Denk bij bovenstaande zaken aan het feit dat Claude, Gemini en ChatGPT een kort berichtje onder het chatvenster plaatsen waarin staat dat de applicatie AI-gedreven is en fouten kan maken, of aan de Gemini-ster die rechtsonder in AI-afbeeldingen van Google staat.

EU-lidstaten moeten zelf een AI-‘sandbox’ gebruiken om gecontroleerde onderzoeken uit te voeren, zodat nationale waakhonden de kans krijgen om te controleren of AI-systemen verdere lokale ingrepen vereisen.

Niet het einde

AI-systemen die ongericht gezichten scannen of andere software die AI inzet voor vergaande doeleinden, zijn al sinds februari via de EU AI Act verboden. Eerdere wetten dekten dergelijke inzet al af, maar binnen deze nieuwe wetgeving zijn AI-systemen op basis van risico ingedeeld, met de minst gewenste vormen van AI op voorhand uitgesloten. Overigens geldt voor laagdrempelige inzet van AI, zoals spamfilters, zoekmachines of AI in games, dat er niks verandert met de EU AI Act.

Bestaande AI-systemen die vóór 2 augustus zijn uitgerold, hebben tot 2 december om te voldoen aan de nieuwe regels. Over precies een jaar volgt een golf aan AI-regels voor kritieke componenten, zoals medische apparatuur en auto’s. Pas in 2030, ook weer op 2 augustus, volgt wetgeving die AI-systemen met hoge risico’s die vóór 2 augustus 2026 zijn geïntroduceerd, aan banden legt.

Lees ook: De balans tussen AI-innovatie en de EU AI Act