Thought leaders

Hoeveel impact heeft de EU AI-wetgeving eigenlijk op uw bedrijf?

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Nu nieuwe bepalingen van kracht worden, hier is wat bedrijven echt moeten weten over naleving

2 februari 2025 markeerde de eerste belangrijke mijlpaal in de implementatie van de AI-wetgeving van de Europese Unie, met bepalingen die verboden AI-praktijken verbieden en vereisen dat organisaties ervoor zorgen dat hun personeel voldoende kennis, vaardigheden en begrip heeft over hoe AI werkt, de risico’s en de voordelen (AI-geletterdheid). Nu, 2 augustus 2025, was een andere kritieke mijlpaal, aangezien verplichtingen voor Algemene Doel AI-modellen van kracht zijn geworden.

De AI-wet is van toepassing op degene die AI-systemen of Algemene Doel AI-modellen in de EU verkopen, importeren of beschikbaar stellen, of het nu gaat om bedrijven die in de EU zijn gevestigd of niet. Het is ook van toepassing op bedrijven die in de EU zijn gevestigd en die AI-systemen of -modellen gebruiken.

Terwijl bedrijven echt bezorgd zijn over AI-nalevingsverplichtingen, is de realiteit voor de meeste bedrijven minder dramatisch dan de bepalingen op het eerste gezicht lijken.

Als iemand die een wereldwijd bedrijf runt dat AI op grote schaal gebruikt in ons documentbeheerplatform, moest ik deze regelgeving zelf navigeren. De waarheid is dat voor het overgrote deel van de bedrijven de AI-wet veel beheersbaarder is dan het aanvankelijk lijkt – net zoals de GDPR vanuit een Amerikaans perspectief overweldigend leek, maar werkbaar bleek te zijn zodra je de principes begreep.

Maar in tegenstelling tot de enkele implementatiedatum van de GDPR, wordt de AI-wet gefaseerd geïmplementeerd. Met boetes tot €35 miljoen of 7% van de wereldwijde omzet, en één kritieke handhavingsgolf die net achter ons ligt en een andere belangrijke deadline voor ons ligt, is het hebben van een juiste nalevingsstrategie een must.

Waar we ons op de tijdslijn bevinden

Per 2 augustus 2025 zijn de verplichtingen voor Algemene Doel AI (GPAI)-modellen nu van kracht – en dit heeft invloed op veel meer bedrijven dan de meeste realiseren. Als u foundation-modellen zoals GPT-5, Claude of Llama in uw producten gebruikt, kunt u nalevingsverplichtingen erven, zelfs als u uzelf alleen maar als “gebruiker” van het model beschouwt.

De verplichtingen omvatten het aantonen van naleving van auteursrecht in trainingsdata, het uitvoeren van tegenwerkende tests voor beveiligingskwetsbaarheden, het implementeren van robuuste beveiligingsmaatregelen en het verstrekken van gedetailleerde technische documentatie over de mogelijkheden en beperkingen van modellen.

Veel SaaS-bedrijven gaan ervan uit dat ze zijn vrijgesteld omdat ze geen modellen van scratch ontwikkelen. Maar als u bepaalde modellen fine-tuned of op andere wijze wijzigt, kunt u zichzelf onderworpen zien aan GPAI-verplichtingen. De grens tussen “gebruiken” en “verstrekken” van AI-systemen is in de regelgeving expres breed.

2 augustus 2026 is de belangrijkste mijlpaal om in de gaten te houden. Uiterlijk deze datum moeten AI-systemen die als “hoogrisico” zijn geclassificeerd, aan uitgebreide nalevingsvereisten voldoen. De reikwijdte is breder dan veel bedrijven verwachten, en de verplichtingen zijn aanzienlijk.

Hogereisicoclassificaties omvatten systemen die worden gebruikt voor werving en selectie, kredietbeoordeling en financiële beslissingen, onderwijsbeoordeling, medische diagnose, veiligheidskritieke infrastructuur en toepassingen van de handhaving van de wet. Als uw AI-hulpmiddel helpt bij het bepalen wie wordt aangenomen, goedgekeurd voor leningen, toegelaten tot programma’s of gediagnosticeerd met aandoeningen, valt u waarschijnlijk onder de reikwijdte.

Er is een last die hiermee gepaard gaat. U hebt uitgebreide risicobeheerssystemen met continue monitoring nodig, technische documentatie die de veiligheid en betrouwbaarheid van uw systeem aantoont, gegevenskwaliteitsnormen met auditable bewijs van de integriteit van de trainingsdata, automatische logging van alle systeembeslissingen en -bewerkingen, zinvolle menselijke toezicht met de mogelijkheid om in real-time in te grijpen, en CE-markering met conformiteitsbeoordeling door een derde partij.

Dit is niet alleen een kwestie van het toevoegen van een disclaimer aan uw website. Hogerisicosystemen vereisen het soort kwaliteitsbeheerssystemen dat typisch wordt gezien in de productie van medische apparaten of autosafety-systemen.

Het begrijpen van de risicocategorieën

De AI-wet werkt op basis van een vierlaags, risicogebaseerde aanpak die meer nuanceringen heeft dan veel mensen beseffen.

  • Onaanvaardbaar risico (verboden): Deze AI-toepassingen zijn volledig verboden – sociale scoresystemen, manipulatieve AI die kwetsbare groepen als doelwit heeft, real-time biometrische identificatie in openbare ruimtes (met beperkte uitzonderingen voor de handhaving van de wet), en emotieherkenning op de werkplek of op school.
  • Hoog risico (zwaar gereguleerd, maar toegestaan): Dit is waar veel bedrijven worden overvallen. Zoals hierboven vermeld, omvatten hogerisicotoepassingen cv-screens en -selectiehulpmiddelen, kredietbeoordeling en -ondersteuningsystemen, medische diagnostische apparaten, beveiligingssystemen in het transport (autonome voertuigen, verkeersbeheer), onderwijsbeoordelingshulpmiddelen, toepassingen van de handhaving van de wet en kritieke infrastructuurbeheer.
  • Beperkt risico (transparantie vereist): Deze systemen hebben voornamelijk te maken met AI die rechtstreeks met mensen communiceert of inhoud genereert die voor menselijk gegenereerde materiaal kan worden aangezien. Dit omvat chatbots, virtuele assistenten en AI-systemen die synthetische media zoals diepe vervalsingen of gemanipuleerde afbeeldingen en video’s creëren. Voor deze toepassingen is de belangrijkste regelgevingsvereiste transparantie – gebruikers moeten duidelijk worden geïnformeerd wanneer ze met een AI-systeem communiceren in plaats van met een mens, of wanneer inhoud kunstmatig is gegenereerd.
  • Minimaal risico: De meerderheid van de AI-toepassingen valt in de categorie minimaal risico, die systemen omvat die weinig bedreiging vormen voor fundamentele rechten of veiligheid. Dit omvat gebruikelijke bedrijfshulpmiddelen zoals spamfilters, voorraadbeheerssystemen, basisanalyseplatforms, aanbevelingsmotoren voor inhoud of producten en geautomatiseerde klantenservicerouting. Voor minimaal risicosystemen zijn er in wezen geen specifieke regelgevingsverplichtingen onder de AI-wet, behalve algemene vereisten zoals AI-geletterdheid voor het personeel.

Als u valt onder de categorieën “onaanvaardbaar” of “hoog risico”, is transparantie alleen niet voldoende. Als u elders valt, zijn de nalevingsvereisten beheersbaar.

De Foundation Model Ripple Effect

De GPAI-deadline van 2 augustus 2025 die net is verstreken, verdient speciale aandacht omdat deze een ripple-effect heeft op het hele AI-ecosysteem. Foundation-modelaanbieders zoals OpenAI, Anthropic en Meta moesten nieuwe nalevingsmaatregelen implementeren, en die vereisten stromen door naar hun zakelijke klanten.

Als u bovenop deze modellen bouwt, moet u de nalevingshouding van uw aanbieder begrijpen en hoe deze uw eigen verplichtingen beïnvloedt. Sommige modelaanbieders kunnen bepaalde gebruikscases beperken, anderen kunnen nalevingskosten doorberekenen in de vorm van hogere prijzen of nieuwe servicetiers.

Bedrijven moeten hun AI-leveranciersketen nu controleren als ze dat nog niet hebben gedaan. Documenteer welke modellen u gebruikt, hoe u ze aanpast en welke gegevens erdoorheen stromen. Deze inventaris zal cruciaal zijn voor het begrijpen van uw huidige GPAI-verplichtingen en het voorbereiden op de verplichtingen voor hogerisicosystemen in 2026.

Voorop lopen

De AI-wet vertegenwoordigt de werelds eerste alomvattende AI-regelgeving, en we zitten nu midden in de gefaseerde implementatie. Met GPAI-verplichtingen nu van kracht en de belangrijkste deadline voor hogerisicosystemen die in augustus 2026 nadert, zullen bedrijven die de GDPR als een last zagen, de kans missen om privacy om te zetten in een differentiator. Maak dezelfde fout niet met AI-governance.

De bedrijven die het meest zullen worstelen, zijn diegene die onvoorbereid worden betrapt wanneer de handhaving wordt geïntensiveerd. Diegenen die nu verantwoordelijk bouwen, zullen ontdekken dat naleving hun AI-strategie versterkt in plaats van deze te hinderen. Er is nog tijd om voorop te lopen – maar het venster sluit snel.

Stéphan Donzé is de oprichter en CEO van AODocs, een softwarebedrijf dat hij heeft opgericht vanuit het idee dat de behoefte van ondernemingen aan compliance en efficiënte processen niet in strijd is met een goede gebruikerservaring. Voordat hij AODocs oprichtte, was hij VP of Engineering bij Exalead, een toonaangevend bedrijf in enterprise search. Nadat Exalead in 2010 werd overgenomen door Dassault Systèmes, verhuisde hij van Parijs naar Californië als VP of Product Strategy. Stéphane heeft een masterdiploma in software engineering van de École Polytechnique in Frankrijk (X96). Met 18 jaar ervaring in enterprise software is hij gepassioneerd over gebruikerservaring binnen een organisatie.