Uitstel is geen afstel: Wat de EU AI-wet nu al vereist terwijl iedereen wacht tot 2027

Uitstel is geen afstel: Wat de EU AI-wet nu al vereist terwijl iedereen wacht tot 2027

Inleiding

Een politieke overeenkomst die de verplichtingen voor hoog-risico systemen in de EU AI-wet uitstelt tot december 2027, heeft ertoe geleid dat veel organisaties de hele regelgeving onder het kopje “probleem voor volgend jaar” hebben geplaatst. Die interpretatie is onjuist, en wel op een manier die daadwerkelijk risico’s met zich meebrengt. Het uitstel geldt slechts voor één specifiek hoofdstuk van de wet. Diverse andere verplichtingen zijn nooit geraakt door dit uitstel, en sommige zijn zelfs al van kracht.

Het is een begrijpelijke fout om een gerichte vertraging te verwarren met een algemene vrijstelling, zeker wanneer krantenkoppen “AI-wet uitgesteld” roepen zonder nuance. Het praktische risico is dat een organisatie stilletjes stopt met voorbereiden, om er vervolgens achter te komen dat bepalingen die nog steeds van toepassing zijn—transparantieverplichtingen, verboden praktijken en verplichtingen voor aanbieders van general-purpose AI—nooit onderdeel waren van het uitstel. In dit artikel wordt uiteengezet wat het uitstel daadwerkelijk dekt, wat onaangetast blijft en wat dat betekent voor AI-governance die nu al in gang gezet zou moeten zijn.

Belangrijk punt 1: Alleen de verplichtingen voor hoog-risico systemen uit Hoofdstuk III zijn uitgesteld, niet de hele wet. Annex III standalone hoog-risico systemen verschuiven naar december 2027 en Annex I embedded systemen naar augustus 2028, terwijl andere hoofdstukken doorgaan volgens de oorspronkelijke planning.

Belangrijk punt 2: Transparantieverplichtingen onder Artikel 50 zijn niet uitgesteld en zijn al van kracht. Het melden van AI-interactie en het labelen van AI-gegenereerde content zijn huidige verplichtingen, geen toekomstige.

Belangrijk punt 3: Verplichtingen voor aanbieders van general-purpose AI-modellen zijn niet geraakt door het uitstel. Documentatie-, transparantie- en veiligheidsverplichtingen voor deze aanbieders gelden al sinds vóór het uitstel van de hoog-risico systemen werd voorgesteld.

Belangrijk punt 4: Verboden AI-praktijken blijven verboden, ongeacht de tijdlijn voor hoog-risico systemen. Het uitstel heeft alleen invloed op wanneer hoog-risico systemen aan een conformiteitsbeoordeling moeten voldoen, niet op de vraag of onacceptabele risico’s zijn toegestaan.

Belangrijk punt 5: Governance-infrastructuur die nu wordt opgebouwd voor transparantie en documentatie, vormt straks de basis voor hoog-risico compliance. Wachten tot de deadline van 2027 betekent dat je dezelfde capaciteit twee keer moet opbouwen, de tweede keer onder grotere druk.

Samenvatting

Het Digital Omnibus-amendement op de EU AI-wet heeft de toepassing van verplichtingen voor hoog-risico systemen uitgesteld, momenteel tot december 2027 voor standalone systemen en augustus 2028 voor systemen die zijn ingebed in gereguleerde producten, vanwege nog niet afgeronde technische standaarden en richtlijnen. Dat uitstel is reëel en specifiek: het geldt voor Hoofdstuk III. Het raakt niet aan het verbod op verboden praktijken, de verplichtingen voor aanbieders van general-purpose AI-modellen, of de transparantie-eisen rondom AI-gegenereerde content en AI-interactie, waarvan sommige nu al bindend zijn. Voor organisaties die AI-governanceprogramma’s opzetten, betekent dit in de praktijk dat 2027 niet de juiste deadline is als het doel is om elke verplichting uit de AI-wet als nog niet van toepassing te beschouwen. Een deel geldt nu al.

Wat het Digital Omnibus-amendement daadwerkelijk heeft uitgesteld

Het uitstelmechanisme is specifiek ingevoerd omdat de technische standaarden en conformiteitsbeoordelingsinstrumenten die nodig zijn om de verplichtingen voor hoog-risico systemen te operationaliseren, niet op tijd klaar waren voor het oorspronkelijke schema—niet omdat de onderliggende beleidsdoelen zijn gewijzigd.

Gerichte vertraging voor Hoofdstuk III, geen reset van de wet

Het uitstel geldt voor de specifieke verplichtingen die gelden voor hoog-risico AI-systemen onder Hoofdstuk III: conformiteitsbeoordeling, technische documentatie en het volledige compliance-regime waar Annex III- en Annex I-systemen aan onderworpen zijn. Alles buiten dat hoofdstuk—verboden praktijken, verplichtingen voor general-purpose modellen, transparantieverplichtingen—loopt door volgens de oorspronkelijke planning van de wet, onaangetast door de politieke overeenkomst die de hoog-risico data heeft verschoven.

Backstop-data zijn er juist omdat standaarden nog in ontwikkeling zijn

De nieuwe data functioneren als backstops: verplichtingen voor hoog-risico systemen gelden zodra de benodigde standaarden en richtlijnen als gereed worden beschouwd, met december 2027 en augustus 2028 als uiterste grenzen. Deze benadering is belangrijk, omdat het aangeeft dat toezichthouders verwachten dat organisaties zich blijven voorbereiden tijdens het uitstel, en het niet zien als een open pauze.

Wat nu al geldt, uitstel of niet

Diverse verplichtingen vallen volledig buiten Hoofdstuk III en zijn al van kracht of zijn begonnen volgens het oorspronkelijke schema.

Verboden praktijken zijn vanaf het begin verboden

Het verbod op AI-praktijken met een onacceptabel risico is ingegaan op een eigen, vroege tijdlijn en was nooit onderdeel van de discussie over het uitstel van hoog-risico systemen. Een organisatie die een verboden AI-toepassing gebruikt of bouwt, hoeft niet tot 2027 te wachten om niet compliant te zijn. Dat is nu al het geval.

Verplichtingen voor general-purpose AI-modellen gelden al vóór het uitstel

Aanbieders van general-purpose AI-modellen zijn al sinds vóór het Digital Omnibus-voorstel onderworpen aan documentatie-, transparantie- en veiligheidsverplichtingen. Deze verplichtingen blijven ongewijzigd, wat betekent dat elke organisatie die vertrouwt op general-purpose modellen—en dat zijn inmiddels de meeste organisaties die AI gebruiken—onder vereisten valt die nooit ter discussie stonden voor uitstel.

Transparantie- en meldingsplichten gelden nu

Vereisten dat mensen geïnformeerd worden wanneer ze met een AI-systeem interageren, en dat AI-gegenereerde audio, afbeeldingen, video of tekst een machineleesbare aanduiding van de oorsprong dragen, zijn van kracht volgens het oorspronkelijke schema van de wet en zijn niet verschoven door het Omnibus-amendement. Een organisatie die een klantgerichte AI-oplossing inzet zonder deze verplichtingen te adresseren, bevindt zich niet in een overgangsperiode.

Waarom het behandelen van het uitstel als een pauze later meer kost

Een organisatie die al het werk aan AI-governance stopzet omdat “de deadline is verschoven naar 2027”, maakt twee fouten tegelijk: het negeren van verplichtingen die nooit zijn uitgesteld, en het weggooien van voorbereidend werk dat het behalen van de uiteindelijke hoog-risico deadline juist makkelijker zou maken.

Nu opgebouwde documentatie en logs zijn geen verspilde moeite

De registratie, toegangscontrole en auditmogelijkheden die hoog-risico systemen uiteindelijk onder Hoofdstuk III nodig hebben, overlappen grotendeels met wat transparantie- en general-purpose modelverplichtingen nu al vereisen. Door die capaciteit nu al te bouwen, in reactie op verplichtingen die al gelden, begint het uiteindelijke compliance-traject voor hoog-risico systemen straks vanuit een bestaande basis in plaats van vanaf nul.

De verlenging van 16 maanden is een planningsvenster, geen vakantie

Toezichthouders hebben het uitstel verleend omdat implementatie-instrumenten niet gereed waren, niet omdat organisaties minder voorbereidingstijd nodig zouden hebben. Het uitstel zien als tijd om achterover te leunen, leidt juist tot de gehaaste, last-minute stress die het uitstel juist moest voorkomen.

AI-governance bouwen rond wat nu daadwerkelijk geldt

Het praktische startpunt is het opdelen van de AI-wet verplichtingen in wat nu al geldt—verboden praktijken, verplichtingen voor general-purpose modellen, transparantie- en labelvereisten—en wat op een backstop-tijdlijn richting 2027 en 2028 ligt. Governance-werk moet direct worden gericht op de eerste lijst en zo worden opgezet dat het naadloos doorloopt naar de tweede, in plaats van te wachten op een deadline die, voor de meeste organisaties die AI al gebruiken, nu niet het belangrijkste is.

Hoe een Data Control Plane AI-governanceverplichtingen ondersteunt die nu al gelden

Voldoen aan de transparantie-, documentatie- en toegangsgovernanceverplichtingen die nu al van toepassing zijn, en bouwen aan de verplichtingen die nog komen, hangt beide af van dezelfde onderliggende capaciteit: precies weten welke data een AI-systeem of agent heeft verwerkt, onder wiens autorisatie, en dat kunnen aantonen op verzoek.

Het Kiteworks Data Control Plane past data-bewuste zero-trust controls toe op elke actie van elke gebruiker of AI-agent over elk kanaal, inclusief e-mail, bestandsoverdracht, API’s en AI-agents zelf, en legt alles vast in een onvervalsbare, onbeperkte auditlog die direct integreert met SIEM-tools. Omdat logging volledig is en nooit steekproefsgewijs, kunnen organisaties het gedetailleerde, doorzoekbare overzicht van AI-gerelateerde data-toegang en activiteiten leveren dat huidige transparantie- en documentatieverplichtingen eisen, en dat toekomstige vereisten voor hoog-risico systemen nog uitgebreider zullen verwachten. Governance die nu op deze basis wordt gebouwd, hoeft niet opnieuw te worden opgebouwd wanneer de backstop-data van 2027 en 2028 aanbreken.

Organisaties die willen zien hoe continue, kanaaloverstijgende bewijsvoering hun huidige AI-governanceverplichtingen ondersteunt, kunnen een aangepaste demo aanvragen om te zien hoe dit werkt voor hun eigen AI-inzet.

Veelgestelde vragen

Alleen de verplichtingen voor hoog-risico systemen onder Hoofdstuk III zijn uitgesteld, naar december 2027 voor standalone Annex III-systemen en augustus 2028 voor Annex I embedded systemen. Alle andere hoofdstukken en verplichtingen blijven op hun oorspronkelijke tijdlijn.

Verboden AI-praktijken blijven verboden, aanbieders van general-purpose AI-modellen moeten voldoen aan documentatie- en transparantieverplichtingen, en de transparantie-eisen uit Artikel 50 voor het melden van AI-interacties en het labelen van gegenereerde content zijn al actief.

Organisaties moeten gebruikers informeren wanneer ze met een AI-systeem interageren en ervoor zorgen dat AI-gegenereerde audio, afbeeldingen, video of tekst een machineleesbaar label dragen, aangezien deze verplichtingen nooit zijn uitgesteld en nu bindend zijn.

Veel verplichtingen zijn nu al actief, en de documentatie, logging en toegangscontroles die worden ontwikkeld voor transparantie- en general-purpose modelvereisten overlappen met toekomstige behoeften voor hoog-risico systemen. Zo voorkom je dubbel werk en last-minute compliance-stress.

Aan de slag.

Het is eenvoudig om te beginnen met het waarborgen van naleving van regelgeving en het effectief beheren van risico’s met Kiteworks. Sluit je aan bij de duizenden organisaties die vol vertrouwen privégegevens uitwisselen tussen mensen, machines en systemen. Begin vandaag nog.

Share
Tweet
Share
Explore Kiteworks