OpenAI's GPAI-naleving: wat het betekent voor AI-bedrijven in de EU

·
Luister naar dit artikel~5 min
OpenAI's GPAI-naleving: wat het betekent voor AI-bedrijven in de EU

OpenAI stemt veiligheids- en transparantiepraktijken af op de EU AI Act en GPAI Code. Wat betekent dit voor AI-bedrijven in Nederland? Een analyse van de nieuwe verplichtingen en kansen.

OpenAI heeft duidelijk gemaakt hoe het zijn veiligheids-, beveiligings- en transparantiewerk afstemt op de EU AI Act en de GPAI Code, nu de handhaving dichterbij komt. Voor bedrijven die AI-modellen bouwen of implementeren in Nederland, is dit een belangrijk signaal: de regels worden concreet en de grote spelers positioneren zich al. Het bedrijf heeft bijgedragen aan en zich uitgesproken vóór de EU's General-Purpose AI (GPAI) Code of Practice en de Code of Practice on Transparency of AI-Generated Content. Beide codes zijn het resultaat van processen waarbij veel belanghebbenden betrokken waren. ### Wat houdt de GPAI Code precies in? De GPAI Code stelt een gezamenlijke norm voor transparantie, veiligheid en beveiliging van algemene AI-modellen die in de EU worden verkocht of gebruikt. OpenAI wijst op een reeks bestaande praktijken als bewijs dat het al dicht bij die norm opereert. Denk aan: - Pre-release testen van modellen - Gepubliceerde systeemkaarten bij grote lanceringen - Externe red-teaming via het eigen Red Teaming Network - Een openbaar Model Spec-document dat beschrijft hoe het bedrijf modelgedrag vormgeeft Die praktijken zijn niet nieuw, maar ze worden nu wel expliciet gekoppeld aan wettelijke eisen. Dat is een verschuiving die je als ontwikkelaar of ondernemer niet mag negeren. ### Twee interne kaders als fundament Onder dat werk liggen twee interne raamwerken. Het Preparedness Framework bestaat al sinds 2023 en is in 2025 geüpdatet. Het beschrijft hoe OpenAI ernstige risico's van geavanceerde systemen identificeert, evalueert en beheert. Daarop bouwt het Frontier Governance Framework voort, dat uitlegt hoe de veiligheids- en beveiligingspraktijken van het bedrijf aansluiten op wettelijke vereisten, waaronder specifiek de GPAI Code. Samen besturen die twee documenten risicobeoordeling, waarborgen, modelrapportage, beveiligingshouding, incidentrespons en de manier waarop externe experts bij het proces worden betrokken. Het klinkt misschien als interne bureaucratie, maar het is precies waar toezichthouders naar zullen kijken. OpenAI noemt ook zijn deelname aan het Frontier Model Forum, samenwerkingen met het Amerikaanse Center for AI Standards and Innovation en het Britse AI Security Institute, plus bijdragen aan evaluatiestandaarden van derden. Het doel: gedeeld veiligheidsonderzoek en duidelijkere testbenchmarks voor de hele sector, niet alleen binnen één bedrijf. ### Provenance wordt lastiger naarmate er meer modaliteiten bijkomen De verplichtingen uit de Transparency Code gaan over een ander probleem: mensen helpen herkennen wanneer content door AI is gemaakt of aangepast. OpenAI's aanpak rust op twee mechanismen die elkaar moeten versterken. Content Credentials, gebaseerd op de C2PA-standaard, voegen context direct toe aan een bestand. SynthID-watermarking biedt een vangnet voor gevallen waarin die metadata onderweg verloren gaat. De dekking breidt zich uit van afbeeldingen naar audio-uitvoer. OpenAI zegt te werken aan uitbreiding naar andere modaliteiten, waaronder tekst, naarmate de onderliggende standaarden en tools volwassener worden. Ook bouwt het bedrijf signalen en richtlijnen voor ontwikkelaars die zelf transparantieverplichtingen moeten nakomen. > Belangrijk om te beseffen: geen van deze mechanismen lost provenance volledig op. Metadata gaat verloren en labels overleven niet altijd een overstap tussen platforms. Geen enkel signaal, cryptografisch of op watermerken gebaseerd, vangt alles in zijn eentje. OpenAI's antwoord is een gelaagde aanpak, gecombineerd met voortdurend werk binnen de bredere standaardengemeenschap. Het is geen claim dat één mechanisme het gat dicht. ### Cybersecurity als testcase voor adaptief toezicht Capaciteiten die verdedigers helpen kwetsbaarheden te vinden en te verhelpen, zijn dezelfde capaciteiten die een aanvaller zou kunnen gebruiken om ze eerst te vinden. OpenAI gelooft dat het antwoord ligt in het Trusted Access for Cyber-programma, dat goedgekeurde verdedigers toegang geeft tot geavanceerdere cybercapaciteiten terwijl misbruik wordt beperkt. Dat programma heeft nu een Europese tak. OpenAI stelt dat het in mei 2026 het EU Cyber Action Plan lanceerde, in samenwerking met EU- en nationale cyberagentschappen, private partners en infrastructuuroperators. Het doel: hen toegang geven tot de geavanceerdere cybermodellen van het bedrijf. Het plan moet de cyberweerbaarheid op het continent versterken. Of 'meest geavanceerd' ook echt meetbare defensieve winst oplevert binnen die agentschappen, is een claim van OpenAI zelf. Onafhankelijke verificatie ontbreekt vooralsnog. Voor Nederlandse bedrijven is het vooral een signaal dat AI-toezicht niet langer abstract is, maar steeds concreter wordt vormgegeven.