19/03/2024 - Het Europees Parlement heeft vorige week groen licht gegeven voor de laatste tekstversie van de AI Act, een mijlpaal die de weg vrijmaakt voor ’s werelds eerste bindende regelgeving voor Artificial Intelligence (‘AI’). Terwijl deze wet voornamelijk strenge eisen stelt aan hoog risico AI-systemen, maak ik in deze blog duidelijk dat het voor alle organisaties die met AI werken van belang is om een solide AI governance framework te implementeren. 

Risk-based approach

De AI Act introduceert een ‘risk-based approach’, waarbij AI-systemen worden ingedeeld in vier categorieën op basis van het risico dat ze met zich meebrengen: - onacceptabel risico, hoog risico, beperkt risico en minimaal tot geen risico. Daarbij geldt: hoe hoger het risico, hoe strenger de regels. Vooral (de ontwikkelaars en gebruikers van) hoog risico systemen worden onderworpen aan strenge eisen en verplichtingen vanuit de AI Act.

Hoog risico systemen

Hoog risico systemen kunnen op hun beurt weer worden onderverdeeld in de volgende twee subcategorieën:

  • Productveiligheid: systemen waarbij AI gebruikt wordt als veiligheidscomponent bij EU-gereguleerde producten, zoals speelgoed en medische apparatuur; en
  • Systemen die aanzienlijk risico’s vormen voor de gezondheid, veiligheid of grondrechten van mensen, het milieu, de democratie en de rechtsstaat.

Beperkt risico systemen

Voor beperkt risico systemen gelden vooral specifieke transparantieverplichtingen. Zo moeten aanbieders mensen vanaf het begin informeren dat ze interactie zullen hebben met een AI systeem (zoals een chatbot). Onder beperkt risico systemen vallen vooral:

  • Systemen die zijn ontworpen voor interactie met mensen;
  • Systemen die inhoud kunnen genereren en manipuleren;
  • ‘Large Language Models’ (zoals ChatGPT); en
  • Systemen die deepfakes kunnen maken. 

Het is dus waarschijnlijk dat een groot aantal organisaties gebruik gaat maken of al maakt van beperkt risico systemen, zoals ChatGPT. Alhoewel aan deze systemen minder eisen en verplichtingen vanuit de AI Act worden opgelegd, brengt het gebruik hiervan ook veel potentiële risico’s met zich mee, zoals privacy- en ethische risico’s.

Het is dus voor organisaties, ongeacht het risico, van belang om grip te houden op het gebruik van AI-systemen. Dit kunt u doen door een sterk AI-governance framework te implementeren, dat bij voorkeur aansluit bij een al bestaand privacy- of security framework binnen uw organisatie.

AI governance framework

Belangrijke onderdelen van een sterk AI governance framework zijn onder andere: 

  • Inventarisatie van alle AI-systemen binnen de organisatie;
  • Uitvoeren van AI impact assessments en DPIA’s (indien er persoonsgegevens worden verwerkt);
  • Opstellen van een AI Beleid gebaseerd op de missie en visie van uw organisatie;
  • Trainen van medewerkers over de gevaren en het ethisch verantwoord gebruik van AI; en
  • Oprichten van een AI Comité met relevante interne stakeholders voor advies en besluitvorming over nieuwe AI-systemen.

Voordat u begint met het opzetten van een AI Governance framework is het verstandig om een AI Gap Assessment uit te voeren. Hiermee verkrijgt u inzicht in het huidige compliance niveau van uw organisatie ten opzichte van deze aankomende AI-regelgeving en de principes die daaraan ten grondslag liggen. En indien u alvast wil beginnen met het trainen van uw medewerkers, met de AI club verzorgen wij workshops voor organisaties die hun medewerkers willen trainen op het gebruik en de risico’s van generatieve AI toepassingen.

Kortom, er zijn enkele hordes te nemen om verantwoord gebruik van AI te waarborgen, maar laten we eerlijk zijn, een leven zonder AI kunnen we ons inmiddels nauwelijks nog voorstellen!

Julia Buhrs Legal Manager

Meer weten?

 Heeft u vragen over de AI Gap Assessment of wilt u verder praten over het opzetten van een sterk AI governance framework, neem dan gerust contact op!

Ontdek onze diensten ofNeem contact op