Weinig technologieën hebben het potentieel om toezichthouders ongerust te maken en bedrijven zo te verrassen als kunstmatige intelligentie (AI). Het bestaat al jaren in verschillende vormen. Maar de Europese wetgevers hebben zich genoodzaakt gevoeld om in te grijpen nu intelligente algoritmen steeds meer ingebed raken in bedrijfsprocessen en op de burger gerichte technologieën.

De uitdaging voor bedrijven die dergelijke systemen ontwikkelen zal zijn om te beoordelen of ze voldoen aan de strikte criteria die nodig zijn om binnen het blok op de markt te komen. Vooral voor Britse bedrijven zal een besluit moeten worden genomen over de wijze waarop zij met de uiteenlopende regelgevingsregimes moeten omgaan.

Wat staat er in de AI-wet?

Overheden wereldwijd bestuderen AI steeds nauwkeuriger in een poging misbruik of onbedoeld verkeerd gebruik te minimaliseren. De G7 bespreekt het onderwerp . Het Witte Huis probeert basisregels vast te stellen om individuele rechten te beschermen en een verantwoorde ontwikkeling en inzet te garanderen . Maar de EU is het verst gevorderd met de ontwikkeling van volledig uitgewerkte wetgeving. Haar voorstellen voor een nieuwe "AI-wet" werden onlangs goedgekeurd door het Europees Parlement.

De AI-wet streeft naar een op risico gebaseerde aanpak, waarbij AI-modellen worden geclassificeerd op basis van ‘onaanvaardbaar’, ‘hoog’, ‘beperkt’ en ‘minimaal’ risico. 

Onacceptabel risico betekent systemen die de veiligheid, het levensonderhoud en de rechten van mensen bedreigen. Hieronder vallen gezichtsherkenningstechnologie, sociale scoresystemen van de overheid en voorspellende politiepraktijken, en deze zullen zonder meer worden verboden.

Systemen met een hoog risico kunnen bijvoorbeeld AI omvatten die wordt gebruikt in kritieke infrastructuur, wat de gezondheid van burgers in gevaar kan brengen, of in onderwijsinstellingen, waar het kan worden gebruikt om examens te beoordelen. Andere voorbeelden zijn:

  • Gebruik van AI op de werkplek, zoals het sorteren van cv's.
  • Kredietscore.
  • Documenten verifiëren bij grenscontrole.
  • Politie beoordeelt bewijsmateriaal.

 

EP-leden plaatsten ook aanbevelingssystemen op sociale media en AI beïnvloedde kiezers tijdens verkiezingen in de categorie met een hoog risico.

Beperkt risico verwijst naar AI-systemen waarbij gebruikers moeten worden geïnformeerd dat ze met een machine communiceren, zoals een chatbot.

Systemen met minimaal of geen risico, zoals AI-spamfilters of videogames, kunnen vrij en zonder beperkingen worden gebruikt. De EU stelt dat deze categorie het merendeel van de momenteel gebruikte AI-producten omvat.

Wat zijn de verplichtingen voor bedrijven die hieraan voldoen?

Die ontwikkelaars (aanbieders) van potentieel risicovolle AI moeten door meerdere hoepels springen voordat hun producten op de markt worden toegelaten. Deze omvatten:

  • Risicobeoordelingen en mitigatiesystemen
  • Het onderhouden van datasets van hoge kwaliteit om risico's en discriminatie te minimaliseren
  • Registratie van activiteiten om transparantie aan de resultaten toe te voegen
  • Gedetailleerde documentatie van het systeem en het doel ervan om te delen met de autoriteiten
  • Duidelijke en “adequate” informatie voor gebruikers
  • “Passend” menselijk toezicht om risico’s te minimaliseren 
  • Hoge niveaus van “robuustheid, veiligheid en nauwkeurigheid.”

 

Zodra een systeem is ontwikkeld en een conformiteitsbeoordeling heeft doorstaan, wordt het geregistreerd in een EU-database en krijgt het een CE-markering. Zakelijke gebruikers van AI-modellen moeten echter zorgen voor voortdurend menselijk toezicht en monitoring, terwijl aanbieders de plicht hebben om systemen te monitoren zodra ze op de markt komen. Beide belanghebbenden moeten ernstige incidenten en het niet goed functioneren van AI-modellen melden.

Welke impact zal de wet hebben op Britse bedrijven?

Het verschil tussen dit beoogde regime en dat van het Verenigd Koninkrijk is groot. Volgens Edward Machin, senior advocaat bij het data-, privacy- en cybersecurityteam van Ropes & Gray, zou laatstgenoemde meer gericht zijn op innovatie en meer bedrijfsvriendelijk zijn.

“In tegenstelling tot de EU is de Britse regering niet van plan om AI-wetgeving in te voeren, noch zal zij een nieuwe AI-regulator creëren. In plaats daarvan zullen bestaande instanties (bijvoorbeeld ICO, FCA) het raamwerk ondersteunen en sectorspecifieke richtlijnen uitvaardigen”, vertelt hij aan ISMS.online.

“Hoewel Groot-Brittannië enigszins een uitschieter is in zijn luchtige benadering, is het raamwerk gebaseerd op principes – veiligheid, transparantie, eerlijkheid, verantwoordelijkheid en verhaal – die gebruikelijk zijn in de manier waarop de meeste wetgevers momenteel over AI-regulering denken.”

Het is echter onwaarschijnlijk dat Britse bedrijven met activiteiten in de EU van deze lichtere aanpak kunnen profiteren, tenzij ze ervoor kiezen de uiteenlopende nalevingsregimes te steunen, wat extra overheadkosten met zich mee zal brengen.

“Als Groot-Brittannië een lichtere benadering van regelgeving blijft hanteren dan de EU, zullen Britse organisaties die onder de AI Act vallen, moeten beslissen of ze al dan niet één enkele, Europa-brede benadering van naleving zullen hanteren”, vervolgt Machin.

“Het alternatief is om aparte processen te hebben voor Groot-Brittannië en de EU, wat voor veel bedrijven duur zal zijn, moeilijk te implementeren en waarschijnlijk van beperkt commercieel voordeel zal zijn. Als bedrijven bepaalde nalevingsverplichtingen duidelijk en gemakkelijk per regio kunnen scheiden, moeten ze deze uiteraard overwegen, terwijl ze erkennen dat ze in de praktijk ook in andere gevallen aan de hogere EU-normen zullen moeten voldoen.”

Waar u op moet letten

De regels zijn uiteraard nog in ontwikkeling totdat ze definitief zijn vastgesteld. De Europese Commissie, de lidstaten en de parlementariërs zullen in een reeks trilogevergaderingen bijeenkomen om de details verder uit te werken. Zo moet bijvoorbeeld nog worden bepaald hoe generatieve AI-modellen zullen worden behandeld. De commissie heeft tot nu toe alleen gezegd dat ze moeten voldoen aan transparantie-eisen en dat ze geen "illegale inhoud" mogen genereren en geen auteursrecht mogen schenden. Onderzoekers van Stanford hebben al aangegeven dat veel AI-modellen, waaronder GPT-4, momenteel niet voldoen aan de AI-wetgeving.

Machin voegt eraan toe dat bedrijven die risicovolle modellen ontwikkelen of gebruiken ook nauwlettend in de gaten moeten houden wat er daarna gebeurt.

“Er zullen waarschijnlijk meningsverschillen zijn over de manier waarop ‘risicovolle’ AI-systemen worden gedefinieerd, en bedrijven zullen nauwlettend in de gaten houden hoe dit uitpakt, gezien het feit dat fundamentele modellen en technologieën die steeds meer invloed hebben op het leven van mensen (zoals op het gebied van de werkgelegenheid en de financiële dienstverlening) Laat je vangen door deze definitie”, betoogt hij.

Jonathan Armstrong, partner bij Cordery, schat dat het zeker vier maanden zal duren voordat bedrijven de duidelijkheid krijgen waarnaar ze op zoek zijn.

“Het advies dat we onze klanten momenteel geven is om een ​​formele beoordeling te doen, maar dit hoeft niet al te belastend te zijn. We hebben klanten bijvoorbeeld geholpen bij het aanpassen van hun proces voor de beoordeling van de impact op gegevensbescherming. Dit is een goede basis omdat er wordt gekeken naar enkele zaken die de AI Act zal aanpakken, zoals eerlijkheid, transparantie, veiligheid en het reageren op verzoeken”, vertelt hij aan ISMS.online.  

"Dat zal hen ook helpen bij het naleven van de vijf AI-principes in het Britse beleidsdocument. Ik denk dat het voor de meeste organisaties geen al te grote extra last is als ze de AVG correct toepassen, maar voor sommige organisaties is dat een grote 'als'."