De zomervakantie biedt vaak ruimte om te reflecteren en vooruit te kijken. Echter, de klok om aan de AI-verordening te voldoen tikt onverminderd door. De AI-verordening is van kracht per 1 augustus 2024 en wordt gefaseerd ingevoerd. Daarom moeten organisaties per 2 augustus 2027 inzichtelijk hebben welke hoog-risico AI-systemen zij hebben, dan wel welke maatregelen zij treffen om deze risico’s te beheren. Dat lijkt ver weg, maar het uitvoeren van een gedegen analyse en het treffen en implementeren van passende maatregelen kost tijd.
Inventarisatie van AI-systemen
Organisaties dienen het gebruik van AI te inventariseren (en documenteren), wat kan middels een risicoanalyse. Een risicoanalyse geeft onder andere antwoord op de volgende vragen:
- Welke systemen worden gebruikt?
- Wordt daarin wel of geen AI gebruikt?
- In welke processen worden deze AI-systemen gebruikt?
- Zijn de medewerkers getraind voor het gebruik van deze AI?
Daarnaast onderkent de AI-verordening een viertal risicocategorieën waarin de AI-systemen dienen te worden ingedeeld. De volgende vier categorieën zijn daarin gedefinieerd:
1. Onaanvaardbaar risico; Dit betreft AI-toepassingen die fundamentele rechten of veiligheid ernstig kunnen schaden, zoals sociale scoring, manipulatieve AI en realtime biometrische identificatie in publieke ruimtes. Deze systemen zijn volledig verboden in de EU.
2. Hoog risico; Systemen met substantiële impact op burgers of kritieke processen, bijvoorbeeld AI in werving, kredietbeoordeling, onderwijs en kritieke infrastructuren. Deze systemen moeten voldoen aan strenge eisen zoals datakwaliteit, documentatie, logging en menselijk toezicht. Hiervoor dienen dus passende maatregelen te worden getroffen door de organisatie.
3. Beperkt risico; AI-systemen die transparantie vereisen, zoals chatbots en deepfakes. Organisaties moeten gebruikers informeren dat zij met AI te maken hebben, zodat ze het onderscheid kunnen maken tussen echt en AI.
4. Minimaal risico; Toepassingen met laag risico, zoals spamfilters. Deze vallen niet onder wettelijke verplichtingen van de AI-verordening.
Wat betekent dit voor uw organisatie?
Voor organisaties en bestuurders is het daarom nu hét moment om het gebruik van AI binnen de organisatie inzichtelijk te maken met een risicoanalyse. Breng AI-systemen in kaart, bepaal in welke risicocategorie van de AI-verordening deze vallen en implementeer maatregelen die nodig zijn om tijdig te voldoen aan de AI-verordening. Een tijdige start is essentieel, aangezien het verkrijgen van inzicht in AI-systemen en het voldoen aan de bijbehorende verplichtingen niet van vandaag op morgen is gerealiseerd.
Meer weten?
Wilt u weten wat de AI-verordening concreet betekent voor uw organisatie? Govers helpt u graag bij het verkrijgen van inzicht in de impact van de regelgeving, het uitvoeren van risicoanalyses en het inrichten van passende beheersmaatregelen rondom AI. Onze specialisten combineren kennis van informatiebeveiliging, AI en privacy met praktische ervaring in governance, risk en compliance. Neem voor meer informatie of een vrijblijvend gesprek contact op met Rolijn van Vught via rolijn.vanvught@govers.nl.