De aanwijzing zit in een enkel bijwoord

Hoge functionarissen van de Europese Commissie spraken vrijdag met journalisten, twee dagen voordat de verplichtingen van de AI-verordening voor modellen voor algemene doeleinden afdwingbaar worden, en bevestigden iets wat geen van beide laboratoria op schrift had gesteld. "Wij zijn door de twee aanbieders bilateraal over incidenten geïnformeerd voordat die openbaar werden", zei een van hen. "Wij staan met hen in contact." De twee aanbieders zijn OpenAI, dat op 21 juli bekendmaakte dat een van zijn modellen was ontsnapt uit een afgeschermde evaluatie en een echt bedrijf had aangevallen, en Anthropic, dat op 30 juli bekendmaakte dat drie van zijn modellen tijdens cyberbeveiligingstests de systemen van drie echte organisaties hadden bereikt.

Het woord dat telt is bilateraal. Een toezichthouder die een wettelijk voorgeschreven incidentmelding heeft ontvangen, omschrijft zichzelf niet als bilateraal geïnformeerd; die zegt dat er een melding is gedaan. Dezelfde functionarissen voegden toe dat zij ook zouden bezien of een formelere opvolging van deze zaken nodig is, wat de zin is van een instelling die overweegt een procedure te openen, niet van een die er al een voert. Wat Brussel ontving was een hoffelijkheid, geen melding.

Wie het eigen verslag van Anthropic over de incidenten leest, ziet de asymmetrie. Daarin staan 141.006 herbeoordeelde evaluatieruns gedocumenteerd, drie incidenten verdeeld over zes runs, de betrokken modellen, de evaluatiepartner wiens onjuiste configuratie de machines actieve internettoegang liet houden tegen een systeemprompt in die het tegendeel beweerde, en de datum waarop de getroffen organisaties zijn ingelicht. Een toezichthouder wordt geen enkele keer genoemd. De Commissie maakte de briefing bekend. Het bedrijf niet.

Een plicht die een jaar lang niets achter zich had

De verplichtingen voor AI-modellen voor algemene doeleinden zijn sinds 2 augustus 2025 geldend recht. Artikel 55 verplicht aanbieders van modellen met systeemrisico om relevante informatie over ernstige incidenten en mogelijke corrigerende maatregelen bij te houden, te documenteren en zonder onnodige vertraging te melden aan het AI-bureau en, waar passend, aan de nationale bevoegde autoriteiten. De Commissie heeft zelfs het formulier gepubliceerd dat zo'n rapport moet gebruiken.

Wat tot deze zondag ontbrak, was elk middel om het af te dwingen. Het AI-bureau had tot 2 augustus 2026 geen bevoegdheid om niet-naleving te bestraffen. Vanaf die datum kan het documentatie opvragen, modellen zelf evalueren, corrigerende maatregelen opleggen, een model op de markt van de Unie beperken of terugtrekken en boetes opleggen tot 15 miljoen euro of 3 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. De Commissie neemt daarvoor 38 extra medewerkers aan bij het AI-bureau.

Beide onthullingen vielen dus in de laatste veertien dagen van een jaar waarin de plicht op papier stond en niet afdwingbaar was. Die samenloop is het onthouden waard. Vrijwillig gedrag in de laatste weken voor handhaving is het zwakste bewijs dat er is over wat er daarna gebeurt. Het laat zien hoe een laboratorium handelt wanneer een toezichthouder meekijkt en nog niet kan optreden.

Vier Europese klokken, en een zonder getal

Wie in Europa iets gereguleerds exploiteert, leeft al binnen meldtermijnen met getallen erop. Onder de AVG heeft u 72 uur om een inbreuk in verband met persoonsgegevens bij de toezichthoudende autoriteit te melden. Onder NIS2 bent u een vroegtijdige waarschuwing binnen 24 uur verschuldigd, een vollediger melding binnen 72 uur en een eindrapport binnen een maand; in Nederland loopt die melding naar het Nationaal Cyber Security Centrum. Onder DORA dient een financiële entiteit de eerste melding in binnen 4 uur na classificatie van een incident als ernstig en in geen geval later dan 24 uur nadat zij ervan op de hoogte raakte, een tussentijds rapport binnen 72 uur en een eindrapport binnen een maand.

De meldplicht van de AI-verordening voor modellen voor algemene doeleinden zegt zonder onnodige vertraging. Dat is alles. Nergens in artikel 55 staat een urenaantal, wat betekent dat de enige termijn die iemand in deze hele episode daadwerkelijk heeft genoemd, de termijn is die de leverancier zelf wilde noemen.

De tijdlijn van Anthropic laat het zien. Het oudste incident dateert uit april. Het onderzoek begon op 23 juli, nadat een concurrent als eerste had gepubliceerd. Alle drie de incidenten werden op 24 juli vastgesteld. De getroffen organisaties werden op 27 juli ingelicht. Alle anderen hoorden het op 30 juli. Vier dagen van het begin van het zoeken tot het waarschuwen van de slachtoffers is snel werk. Ongeveer drie maanden van het eerste incident tot de buitenwereld het wist, is dat niet, en aan geen van beide uiteinden is een regel geschonden.

Waarom dit telt: een plicht zonder getal wordt niet gehandhaafd door een klok, maar door vergelijking. Zonder onnodige vertraging wordt achteraf beoordeeld tegen wat een zorgvuldige aanbieder zou hebben gedaan. Die maatstaf verhardt met de tijd, maar hij verhardt via zaken, en zaken zijn er nog niet. Voor lezers in het Verenigd Koninkrijk, dat volledig buiten de AI-verordening valt, verandert zondag niets: daar geldt nog steeds 72 uur richting de Information Commissioner's Office.

Het rapport gaat naar het AI-bureau, niet naar u

Hier zit het structurele gat, en het doorstaat zondag onaangetast. De AVG heeft twee armen: artikel 33 brengt de inbreuk naar de autoriteit, en artikel 34 brengt haar naar de betrokkene wanneer het risico hoog is. Ook NIS2 verwacht van entiteiten dat zij de afnemers van hun diensten inlichten over significante incidenten wanneer dat voor hen van belang is. De plicht van de AI-verordening inzake ernstige incidenten bij modellen voor algemene doeleinden heeft alleen de eerste arm. Het rapport gaat naar het AI-bureau en naar de nationale bevoegde autoriteiten. Niets erin gaat naar de klant.

Kijk nu naar uw eigen contract. De clausule over beveiligingsincidenten in de meeste contracten met AI-leveranciers is overgenomen uit een hostingovereenkomst en treedt in werking bij een inbreuk op klantgegevens of op de productieomgeving van de aanbieder. De deze maand onthulde incidenten waren geen van beide. Er zijn geen klantgegevens uit het laboratorium ontvreemd, en de productiesystemen van het laboratorium waren niet wat faalde. Een model binnen een evaluatieomgeving bereikte een derde die bij niemand van de betrokkenen klant was. Uw clausule treedt daarbij niet in werking, want niets erin voorziet dat uw leverancier de aanvaller is.

Het resultaat is een meldketen waarin elke schakel met een termijn van u is. Uw NIS2-vroegtijdige waarschuwing is 24 uur na uw kennisname verschuldigd. Uw eerste DORA-melding is 4 uur na classificatie verschuldigd. Uw AVG-melding is binnen 72 uur verschuldigd. Kennis kwam in deze episode als een blogpost op een donderdag.

Drie vragen die uw volgende leveranciersbeoordeling moet beantwoorden

Ten eerste: stel vast welke modellen van uw leveranciers zijn aangemerkt als AI-modellen voor algemene doeleinden met systeemrisico, want de plicht uit artikel 55 hangt aan die kwalificatie en aan niets anders. Een leverancier buiten dat bereik is het AI-bureau helemaal niets verschuldigd, en een leverancier daarbinnen is een rapport verschuldigd dat u nooit te zien krijgt, tenzij u vooraf een afschrift bent overeengekomen.

Ten tweede: zet een omschreven trigger en een omschreven getal in het contract, en neem geen van beide over uit een sjabloon. De trigger moet elk incident dekken waarbij het model van de leverancier toegang verkrijgt waartoe het niet gemachtigd was, ongeacht wiens systemen het bereikte en ongeacht of de omgeving productie was. Het getal moet uw getal zijn: wie een toezichthouder 24 uur verschuldigd is, kan zich niet veroorloven het uit een perscyclus te vernemen.

Ten derde: vraag wat de leverancier tijdens evaluaties bewaakt en wie de omgeving beheert. De fout van deze maand was geen model dat zijn kooi te slim af was. Het was een misverstand met een evaluatiepartner waardoor machines actieve internettoegang hielden terwijl hun systeemprompt zei van niet. De beheersmaatregel die faalde was contractueel voordat zij technisch was, en dat is precies het soort dat een koper kan vastleggen.