Overheden moeten zich nú voorbereiden op conformiteitsbeoordelingen
Met het akkoord op de Digitale Omnibus in mei is er wat lucht gekomen voor aanbieders en gebruikers van aan hoog-risico AI. De deadline voor risicovolle toepassingen is uitgesteld van 1 augustus 2026 naar 1 december 2027, die voor gereguleerde producten naar 1 december 2028. Belangrijke reden hiervoor is dat de geharmoniseerde normen die de verplichtingen uit de AI-Act moeten uitwerken in praktische richtlijnen nog in ontwikkeling zijn. Laatste nieuws op dit gebied is dat de eerste hiervan, standaard EN 18286 voor AI Kwaliteitsmanagement, op 11 juni 2026 is goedgekeurd en binnenkort zal worden gepubliceerd.
Bij overheidsinstellingen die gebruik maken van hoog-risico AI, bijvoorbeeld systemen die frauderisico’s inschatten of sollicitatiebrieven beoordelen, betekent het uitstel van de verplichtingen dat hen deze zomer een boel werk bespaard blijft. Was de oude deadline in stand gebleven, dan had voor alle hoog risico-AI die vanaf die datum in gebruik zou worden genomen een zogenoemde conformiteitsbeoordeling moeten plaatsvinden. Dit betekent dat de aanbieder van de AI (vaak de overheidsinstelling zelf) een formele beoordeling moet uitvoeren om vast te stellen of een systeem daadwerkelijk aan alle (nieuwe) wettelijke eisen voldoet. Alleen bij de vaststelling van volledige compliance met de AI Act zou je dan de voor hoog-risico AI vereiste CE-markering mogen voeren en het AI-systeem in gebruik mogen nemen.
Dit brengt twee heel concrete issues met zich mee.
- Ten eerste kan het zijn dat niet voor alle AI kan worden hard gemaakt dat aan alle eisen is voldaan. Met als gevolg dat je deze toepassingen (vooralsnog) niet kunt inzetten;
- Tweede probleem dat zich kan voordoen is dat in je organisatie, en wellicht ook daarbuiten, de kennis of de capaciteit voor het uitvoeren van conformiteitsbeoordelingen ontbreekt. Dan kom je dus niet eens aan de compliancevraag toe.
Met het uitstel van de verplichtingen, lijken bovenstaande issues een stuk minder urgent dan enkele maanden geleden. De vraag is in hoeverre dat terecht is.
Wat nu?
Het goede nieuws is dat we, met de maatregelen van de Digitale Omnibus, in ieder geval tijd hebben om te beoordelen of de anderhalf jaar die we nog hebben lang of kort is in verhouding tot wat er nog moet gebeuren. Om dit voor de eigen organisatie boven tafel te krijgen, zou je als bestuurder op korte termijn antwoord willen krijgen op de volgende vragen:
- Hebben we AI in huis die kwalificeert als hoog-risico in de zin van de AI-Act, of zijn we daarmee bezig? Zo ja: welke?
- Wat is onze rol in de ontwikkeling en/of de toepassing ervan? Oftewel: zijn we alleen gebruiker van het systeem, of doen we meer en zijn we in de ogen van de AI Act (ook) aanbieder van de AI?
Heb je hoog risico AI in huis waarvoor je de rol van aanbieder hebt, of ben je bezig met de ontwikkeling ervan, ga dan een stap verder en onderzoek waar je nu staat ten opzichte van de lat van december 2027. Gebruik hiervoor in ieder geval de eerdergenoemde EN 18286 standaard voor kwaliteitsmanagement, en daarnaast de (algemene) eisen uit de AI-Act, de reeds gepubliceerde drafts van de geharmoniseerde standaarden en voor andere onderwerpen de bestaande ISO- en NEN-standaarden.
Alleen door deze vragen hardop te stellen, weet je of je NOG anderhalf jaar hebt, of SLECHTS anderhalf jaar. Om aan de eisen te voldoen, maar ook om ervoor te zorgen dat je straks conformiteitsbeoordelingen kunt uitvoeren. En wat het in ieder geval ook oplevert: een goed beeld van hoe ingewikkeld het is om binnen je organisatie dit soort vragen beantwoord te krijgen.
Auteurs kennisbijdrage:
Meer weten?
Neem gerust contact op met de auteurs van dit artikel:
- Nelleke Groen, AI governance consultant bij het Rijks ICT Gilde
- Dorus-Jan ten Boom, Adviseur Digital Law & Ethics bij Highberg
- Sabine Steenwinkel-den Daas, Adviseur Responsible AI bij Highberg
Plaats een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.
Maak dat nou een beetje praktisch. Je voldoet niet zomaar aan EN 18286.
Om te beginnen moeten organisaties eerst inventariseren welke AI/LLM gebruiksgevallen er überhaupt draaien. AI is heel breed. Vibe coding is ook echt allang 'een ding'. Dus ook AI gedreven cyber security etc. etc. Moet allemaal gedocumenteerd worden, maar voor de meeste mensen is dit al 'drie x woordwaarde'. Er is dus training nodig, niet alleen van die Rijkstrainees die de appjes bakken, maar vooral van de bestuurders!
Je moet domweg wéten wat er kan. Goed advies van slecht advies kunnen scheiden. Momenteel is "EEEE AAAAI' net zo'n Silver Bullet als 'Blockchain' dat een paar jaar geleden was. Dus als we toch compliant willen zijn, koppel de verschillende AI tools transparant aan bedrijfsdoelen, zorg voor de strategische uitlijning, dus zorg ervoor dat AI-initiatieven duidelijk gekoppeld zijn aan de strategische doelen van de organisatie. Dit helpt bij het prioriteren van AI-projecten en het meten van hun succes en NIET alleen of ze wel 'ethisch zijn'. De meeste AI diensten hoeven niet eens in een algoritme register, dus maak er geen religie van als 'mag niet van de AVG' (want het meeste mag WEL, als je het maar helder uit kunt leggen).
Minstens zo belangrijk is om te kunnen evalueren of de gebruikte AI tools veilig en effectief zijn. Geen bias, geen hallucinaties, geen cyber security problemen. Je kunt allang prima Narrow AI gewoon offline en lokaal draaien onder je bureau voor hele specifieke doeleinden. Standaardiseer dus de processen en protocollen om ervoor te zorgen dat alle AI-producten veilig zijn voordat ze worden ingezet. Dus geen departementaal vertrouwelijke data in ChatGPT zetten. Volg en beheer de protocollaire integraties van AI-modellen om consistentie en betrouwbaarheid te waarborgen.
Gebruik auditing technieken, zoals "time travel" om veranderingen in AI-modellen te volgen en snel te kunnen reageren op eventuele compromitteringen of fouten.
We proberen allemaal een weg te vinden in het leren leven met de maatschappelijke realiteit dat AI bestaat en exponentieel slimmer wordt, maar als we daar toch over nadenken, laten we dan ook meteen die AI-systemen beter beheren en tegelijkertijd voldoen aan de eisen van de EN 18286 standaard. Dit zorgt niet alleen voor compliance, maar vooral voor verbeterde kwaliteit en veiligheid van AI-toepassingen binnen de organisatie ... en dat hoort naadloos bij Data Governance. Het gaat niet om de tools.