Aanbieder versus gebruiksverantwoordelijke: wie is verantwoordelijk?
Een product van een leverancier die aan de eisen voldoet, betekent niet dat u ook aan de regels voldoet.
Wat is Aanbieder versus gebruiksverantwoordelijke: wie is verantwoordelijk??
De EU AI Act verdeelt de verplichtingen tussen de aanbieder die een AI-systeem bouwt en de gebruiksverantwoordelijke die het in gebruik neemt, en het kopen van een product dat aan de eisen voldoet, draagt de taken van de gebruiksverantwoordelijke niet over aan de verkoper. Je scheidt de twee rollen, gaat na welke verplichtingen jouw plicht zijn en evalueert de nalevingsdocumentatie van leveranciers tijdens de aanbesteding, zodat hiaten aan het licht komen voordat een contract wordt ondertekend in plaats van tijdens een audit.
Wat je leert in Aanbieder versus gebruiksverantwoordelijke: wie is verantwoordelijk?
- Maak onderscheid tussen de rollen van aanbieder en gebruiksverantwoordelijke in het kader van de EU AI Act
- Identificeer de specifieke verplichtingen die bij elke rol horen
- Begrijp waarom compliance van leveranciers niet voldoet aan de verplichtingen van de implementatie
- Herken verkeerd geclassificeerde AI-producten tijdens de inkoopbeoordeling
- Pas een onafhankelijke risicobeoordeling toe als onderdeel van het due diligence-onderzoek bij aanbestedingen
Aanbieder versus gebruiksverantwoordelijke: wie is verantwoordelijk? — Trainingsstappen
-
Aanbieder versus gebruiksverantwoordelijke
De EU AI Act kent verschillende verplichtingen toe, afhankelijk van jouw rol in de AI-waardeketen: Aanbieder - Het bedrijf dat een AI-systeem ontwikkelt, of laat ontwikkelen, en dit onder eigen naam op de markt brengt of in gebruik neemt. Verantwoordelijk voor conformiteitsbeoordeling, CE-markering en technische documentatie. Gebruiksverantwoordelijke - Het bedrijf dat onder eigen gezag een AI-systeem gebruikt. Verantwoordelijk voor menselijk toezicht, monitoring, het bijhouden van logboeken, het informeren van de getroffen personen en het melden van incidenten. Overheidsinstanties, openbare dienstverleners en gebruiksverantwoordelijken die krediet- of verzekeringsscores toekennen moeten ook een effectbeoordeling op de grondrechten uitvoeren (artikel 27). BrightPath Consulting is een gebruiksverantwoordelijke. Wanneer het bedrijf een AI-tool van een leverancier koopt, ontslaat de naleving door de leverancier BrightPath niet van zijn eigen wettelijke verplichtingen onder de wet.
-
E-mail van IT-directeur
Er komt een e-mail binnen van Rachel Kim, IT-directeur van BrightPath. Drie AI-leveranciers hebben voorstellen ingediend en Alice moet hun nalevingspositie evalueren voordat er inkoopbeslissingen worden genomen.
-
Leverancier 1: TalentMatch AI
Alice klikt op de TalentMatch AI-link in de e-mail van Rachel om de nalevingsdocumentatie van de leverancier te openen. Deze leverancier heeft zijn leveranciersverplichtingen goed nagekomen: de conformiteitsbeoordeling is voltooid, de CE-markering is verkregen, de technische documentatie is beschikbaar en het beoogde doel is duidelijk vermeld. Het systeem is geclassificeerd als Hoog Risico onder bijlage III, gebied 4 (werkgelegenheid).
-
Verplichtingen van ontwikkelaars voor AI met een hoog risico
Hoewel TalentMatch AI een compliant leverancier is, heeft BrightPath als gebruiksverantwoordelijke zijn eigen reeks verplichtingen onder de EU AI Act. Deze verplichtingen bestaan onafhankelijk van de nalevingsstatus van de leverancier. Alice opent de checklist met verplichtingen voor gebruiksverantwoordelijken die in de e-mail van Rachel staat.
-
Kennischeck: verantwoordelijkheid van de gebruiksverantwoordelijke
-
Leverancier 2: QuickReply Bot
De volgende leverancier is QuickReply Bot, een chatbot voor de klantenservice. Alice klikt op de QuickReply Bot-link in Rachels e-mail. Dit is een AI-systeem met beperkt risico. Zijn belangrijkste taak is transparantie: de provider moet de bot zo bouwen dat klanten weten dat ze met AI praten en niet met een mens, en zo is de bot ook gebouwd. De rol van BrightPath als gebruiksverantwoordelijke is eenvoudiger: houd die openbaarmaking zichtbaar in een eigen chatwidget.
-
Leverancier 3: InsightIQ
De uiteindelijke leverancier is InsightIQ, een AI-aangedreven platform voor analyse van werknemersprestaties. Alice klikt op de InsightIQ-link in Rachels e-mail om de productpagina te openen. Iets aan de beweringen van deze leverancier zou een alarmsignaal moeten oproepen.
-
Het misclassificatieprobleem
InsightIQ verwerkt prestatiegegevens van medewerkers om aanbevelingen te doen voor promotie en teamsamenstelling. Dit is werkgelegenheidsgerelateerde AI-besluitvorming, die een hoog risico inhoudt volgens bijlage III van de EU AI-wet. De verkoper heeft het product opzettelijk verkeerd geclassificeerd om nalevingskosten te vermijden, of begrijpt de regelgeving werkelijk niet. Hoe dan ook, BrightPath kan niet vertrouwen op de zelfclassificatie van de leverancier. Als gebruiksverantwoordelijke heeft het bedrijf een onafhankelijke plicht om vóór inzet de risicoclassificatie te verifiëren.
-
Kenniscontrole: verkeerd geclassificeerde leverancier
-
Aanbestedingsaanbevelingen verzenden
Alice antwoordt Rachel met een aanbeveling per leverancier: welke tools BrightPath kan inzetten, onder welke implementatievoorwaarden, en welke direct moeten worden afgewezen.
Dekking van beveiligingsframeworks
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
EU AI Act
- Art. 16 Obligations of providers of high-risk AI systems
- Art. 26 Obligations of deployers of high-risk AI systems