In de bijlage van dit generieke stappenplan wordt de samenhang tussen de AI-Verordening, de Cyber Resilience Act en de Machineverordening toegelicht. Inventariseer veiligheidsrelevante software, beheer software-updates, borg cybersecurity en houd rekening met de Cyber Resilience Act.

Relevante bepalingen:

  • Artikel 3 en Bijlage III
  • Verordening (EU) 2024/2847

In de Machineverordening worden eisen ten aanzien van AI en cybersecurity vermeld. Dit moet niet worden verward met de eisen uit de AI-wetgeving en de Cybersecurity-wetgeving.

De Cybersecurity wetgeving richt zich primair op de organisatie(s). De Cybersecurity in de Machineverordening is gericht op de machine zelf. Oftewel is de machine voldoende beveiligd tegen corruptie. Met andere woorden: de machine moet voldoende beschermd tegen ongeoorloofde beïnvloeding van veiligheidsfuncties, software en gegevens. In de handleiding van de machine zal in de meeste gevallen een waarschuwing worden gegeven om de machine niet aan een openbaar netwerk te koppelen. Als dit geen probleem is, dan moet fabrikant op basis van de risicobeoordeling aangeven onder welke voorwaarden de machine veilig op een netwerk kan worden aangesloten en welke beveiligingsmaatregelen de gebruiker moet treffen.

De AI-wetgeving kan gelden voor machines, maar ook hier zijn nuances te melden. Als de fabrikant gebruik maakt van AI in zijn machine, maar zodra de machine in de handel is gebracht of in bedrijf is gesteld de software ‘niet bijleert’ oftewel ‘frozen software’ is geen sprake van een machine met gewone software. De AI-wetgeving is wel van toepassing voor de organisatie of andere producten van die fabrikant.

In de te publiceren toelichting(en) van de Europese commissie staat onder andere wat wel of niet onder hoog risico valt. (https://digital-strategy.ec.europa.eu/en/library/draft-commission-guidelines-classification-high-risk-ai-systems)

Een AI-gestuurd gezichtsherkenningssysteem om de toegang tot gevaarlijke zones te regelen (bijvoorbeeld gebruikt in industriële omgevingen om toegang te verlenen of te weigeren tot machines of zones met verhoogde veiligheidsrisico’s) valt niet onder het risicovolle gebruiksscenario van de biometrische gegevens. Het gaat hier om herkenning van personen die in het bedrijf aanwezig zijn en niet om het verzamelen van gegevens om daarmee te controleren of de persoon op een opsporingslijst staat.

Een op AI gebaseerd computervision systeem dat de aanwezigheid van mensen in een robotcel detecteert en een beschermende stop in gang zet om letsel te voorkomen, is een veiligheidscomponent in de zin van artikel 3, lid 14, van de AI-Verordening. Computervision is immers een deelgebied van kunstmatige intelligentie (AI) dat machines in staat stelt visuele input, zoals afbeeldingen en video’s, te verwerken, te analyseren en te interpreteren. Dus bijvoorbeeld een laserscanner of lichtscherm is een veiligheidscomponent onder de Machineverordening, maar niet onder de AI-Verordening.