Hoe OpenAI zich voorbereidt op de EU AI Act: dit betekent het voor jou

·
Luister naar dit artikel~6 min
Hoe OpenAI zich voorbereidt op de EU AI Act: dit betekent het voor jou

OpenAI stemt veiligheid, beveiliging en transparantie af op de EU AI Act en de GPAI Code. Ontdek wat dit betekent voor de AI-industrie en jouw organisatie.

OpenAI heeft uitgebreid uiteengezet hoe het zijn veiligheids-, beveiligings- en transparantiewerk afstemt op de EU AI Act, specifiek de General-Purpose AI (GPAI) Code. Nu de handhaving dichterbij komt, is dit een belangrijk moment om te begrijpen wat dit betekent voor de AI-industrie en voor bedrijven die deze technologieën gebruiken. De GPAI Code is geen losstaand document. Het is het resultaat van een breed overlegproces waarbij meerdere belanghebbenden betrokken waren. OpenAI heeft zowel de GPAI Code of Practice als de Code of Practice on Transparency of AI-Generated Content onderschreven. Die laatste is cruciaal, want het gaat over hoe we kunnen zien of content door AI is gemaakt of aangepast. ### Wat houdt de GPAI Code precies in? De GPAI Code stelt een gemeenschappelijke norm voor transparantie, veiligheid en beveiliging van algemene AI-modellen die in de EU worden verkocht of gebruikt. Dat klinkt abstract, maar het komt neer op een aantal concrete verplichtingen: - **Voorafgaande tests** van modellen voordat ze op de markt komen - **Systeemkaarten** die bij grote lancelingen worden gepubliceerd - **Externe red-teaming** via een netwerk van onafhankelijke experts - **Een openbaar Model Spec-document** dat beschrijft hoe het model zich gedraagt OpenAI stelt dat het al grotendeels aan deze normen voldoet. Maar de vraag is natuurlijk: is dat ook echt zo, of is dit vooral een PR-verhaal? Het antwoord ligt waarschijnlijk ergens in het midden. ### Twee interne raamwerken als fundament Onder het werk van OpenAI liggen twee interne raamwerken die bepalen hoe het bedrijf omgaat met risico's. Het Preparedness Framework bestaat al sinds 2023 en is in 2025 geüpdatet. Het beschrijft hoe OpenAI ernstige risico's van geavanceerde systemen identificeert, evalueert en beheert. Daarop bouwt het Frontier Governance Framework voort. Dit document legt de link tussen de veiligheidspraktijken van OpenAI en de juridische vereisten, waaronder specifiek de GPAI Code. Samen bestrijken deze twee documenten risicobeoordeling, waarborgen, modelrapportage, beveiligingshouding, incidentrespons en de rol van externe experts. Dat klinkt solide, maar het is goed om te beseffen dat dit zelfregulering is. OpenAI beoordeelt zichzelf grotendeels op eigen criteria. De echte test komt pas wanneer de EU daadwerkelijk gaat handhaven. ### Samenwerking buiten de eigen muren OpenAI benadrukt ook zijn betrokkenheid bij bredere initiatieven. Het bedrijf is lid van het Frontier Model Forum en werkt samen met het Amerikaanse Center for AI Standards and Innovation en het Britse AI Security Institute. Daarnaast draagt het bij aan de ontwikkeling van evaluatiestandaarden van derden. Het doel is gedeeld veiligheidsonderzoek en duidelijkere testbenchmarks voor de hele industrie. Dat is een positieve ontwikkeling, want AI-veiligheid is geen wedstrijd waar je alleen aan meedoet. Het is een collectief probleem dat om collectieve oplossingen vraagt. > De echte uitdaging is niet het opstellen van regels, maar het naleven ervan in een snel veranderend landschap. ### Transparantie wordt lastiger naarmate er meer modaliteiten komen De verplichtingen rond transparantie gaan over een fundamenteel probleem: hoe weten we of content door AI is gemaakt of aangepast? OpenAI gebruikt twee mechanismen die elkaar moeten versterken. Content Credentials, gebaseerd op de C2PA-standaard, voegen context direct aan een bestand toe. Daarnaast is er SynthID-watermerking als vangnet voor gevallen waarin die metadata onderweg verloren gaat. De dekking breidt zich uit van afbeeldingen naar audio, en OpenAI werkt aan uitbreiding naar tekst zodra de technologie volwassen genoeg is. Maar laten we eerlijk zijn: dit lost het probleem niet volledig op. Metadata gaat verloren en labels overleven niet altijd een overstap tussen platforms. Geen enkel signaal, of het nu cryptografisch of op watermerken gebaseerd is, vangt alles op. OpenAI's antwoord is een gelaagde aanpak in combinatie met voortdurende samenwerking binnen de bredere standaardgemeenschap. ### Cybersecurity als testcase voor adaptief bestuur Cybersecurity is misschien wel het meest interessante testgebied. Dezelfde capaciteiten die verdedigers helpen om kwetsbaarheden te vinden en te patchen, kunnen aanvallers helpen om ze eerst te vinden. OpenAI's antwoord is het Trusted Access for Cyber-programma, dat geverifieerde verdedigers toegang geeft tot geavanceerdere cybercapaciteiten terwijl het misbruikrisico wordt beperkt. Dat programma heeft nu een Europese tak. OpenAI lanceerde in mei 2026 zijn EU Cyber Action Plan, in samenwerking met EU- en nationale cyberagentschappen, private partners en infrastructuuroperators. Het doel is de cyberweerbaarheid op het hele continent te versterken. Of dat ook echt gaat lukken, is nog de vraag. Het is een bewering van OpenAI zelf dat deze modellen de meest geavanceerde zijn. Onafhankelijk bewijs ontbreekt vooralsnog. Maar het is in ieder geval een stap in de goede richting dat er concrete programma's komen die verder gaan dan alleen mooie woorden op papier. ### Wat betekent dit voor jou? Als je AI-modellen gebruikt of erop bouwt, is het belangrijk om te weten dat de regels strenger worden. De GPAI Code gaat niet alleen over OpenAI; het raakt de hele keten. Bedrijven die AI implementeren, moeten straks kunnen aantonen dat ze voldoen aan transparantie- en veiligheidseisen. Dat betekent dat je als organisatie moet nadenken over: - **Documentatie**: kun je aantonen welke modellen je gebruikt en hoe ze zijn getest? - **Transparantie**: kun je aangeven welke content door AI is gegenereerd? - **Risicobeheer**: heb je processen om risico's te identificeren en te mitigeren? De handhaving komt eraan. Het is geen kwestie van of, maar van wanneer. Bedrijven die nu al hun processen op orde hebben, staan straks sterker dan degenen die afwachten. OpenAI heeft in ieder geval laten zien dat het serieus werk maakt van de naleving. Of dat genoeg is, zal de praktijk moeten uitwijzen. Maar één ding is zeker: de tijd van vrijblijvendheid in AI is voorbij.