Innovation, Quantum-AI Technology & Law

Blog over Kunstmatige Intelligentie, Quantum, Deep Learning, Blockchain en Big Data Law

Blog over juridische, sociale, ethische en policy aspecten van Kunstmatige Intelligentie, Quantum Computing, Sensing & Communication, Augmented Reality en Robotica, Big Data Wetgeving en Machine Learning Regelgeving. Kennisartikelen inzake de EU AI Act, de Data Governance Act, cloud computing, algoritmes, privacy, virtual reality, blockchain, robotlaw, smart contracts, informatierecht, ICT contracten, online platforms, apps en tools. Europese regels, auteursrecht, chipsrecht, databankrechten en juridische diensten AI recht.

Berichten met de tag GPAI
Na 17.000 machinehandelingen begint het juridische incidentdossier

Een aanval die bleef doorwerken

Hugging Face meldde op 16 juli 2026 een cyberincident dat volgens het bedrijf van begin tot eind door een autonoom agentsysteem werd uitgevoerd. Een kwaadaardige dataset misbruikte twee code-executiepaden in de dataverwerking. Daarna volgden toegang op nodeniveau, het verzamelen van credentials en laterale beweging door interne clusters. Het bedrijf reconstrueerde meer dan 17.000 gebeurtenissen uit de aanvallerslog. Hugging Face vond geen aanwijzingen dat openbare modellen, datasets, Spaces of de software supply chain waren gemanipuleerd.

De melding laat één belangrijk gat open: het gebruikte taalmodel is niet bekend. Dat is juridisch gezond. Een autonome campagne bestaat uit een model, een uitvoeringsharnas, tools, accounts, kwetsbare software en toegekende bevoegdheden. Wie meteen een modelmerk aanwijst, slaat de causale keten over. De verdedigende kant gebruikte eveneens AI: Hugging Face analyseerde de logs lokaal met een open-weight model, omdat commerciële API's echte aanvalspayloads blokkeerden en omdat credentials en aanvallersdata zo binnen de eigen omgeving bleven.

Vier routes, vier verschillende vragen

Het label AI-incident bepaalt nog geen meldplicht. Artikel 55 AI Act richt zich op aanbieders van general-purpose AI-modellen met systeemrisico en noemt adversarial testing, risicobeheersing, incidentdocumentatie en cyberbeveiliging. Artikel 73 ziet op aanbieders van high-risk AI-systemen en koppelt melding aan wettelijk omschreven ernstige gevolgen. Wanneer een onderzoeksingreep het systeem zo zou wijzigen dat latere oorzaakevaluatie wordt beïnvloed, moet de aanbieder de bevoegde autoriteiten daar vooraf over informeren; deze regel blokkeert onmiddellijke containment of noodzakelijke correctie niet.

NIS2 beoordeelt significante incidenten bij entiteiten die binnen haar sectorale scope vallen. De Nederlandse Cyberbeveiligingswet is inmiddels gepubliceerd en treedt op 15 augustus 2026 in werking; zij vervangt dan de Wbni. De AVG kijkt naar een inbreuk in verband met persoonsgegevens en het risico voor betrokkenen. Contracten kunnen al bij gestolen credentials of ongeautoriseerde toegang een melding eisen. Eén technisch incident kan daardoor verschillende klokken starten, met andere adressaten en drempels. De gedeelde tijdlijn moet vastleggen wanneer een team iets zag, wat het toen wist en waarom een route wel of niet is geactiveerd.

Van actielog naar controleerbaar bewijs

Een machine kan duizenden gebeurtenissen snel samenvatten. Een toezichthouder heeft daarnaast bronlogs, tijdstempels, systeem- en modelversies, accountrechten, beslissingen en resterende onzekerheden nodig. De ruwe feiten en de interpretatie horen in afzonderlijke lagen. Wie alleen de door een model geschreven tijdlijn bewaart, kan later niet meer aantonen welke gebeurtenis is weggelaten of verkeerd verbonden. Forensisch bewijsbehoud omvat daarom ook de versie en configuratie van het verdedigende model.

Een overdraagbaar incidentdossier verbindt per gebeurtenis de actor, bevoegdheid, getroffen component, bronlog, impact, juridische route, maatregel en externe melding. Die structuur maakt onderscheid tussen de aanvallende agent, het verdedigende analysemodel en een eventueel getroffen AI-product. Zij maakt ook zichtbaar wie een agent kon stilzetten en welke leverancier toegang tot de relevante logs had. De juridische arbeid begint dus op het moment dat de technische reconstructie snel genoeg lijkt.

Meer lezen
De energierekening van AI krijgt een juridisch adres

Van model naar meter

Op 22 juli 2026 presenteerde het Amerikaanse Department of Energy de eerste geselecteerde projecten van de Genesis Mission. AI, nationale laboratoria en energieonderzoek kwamen daar zichtbaar in één programma samen. Voor Europa is dat vooral een bruikbare spiegel. Een AI-model bestaat juridisch vaak als software of dienst, terwijl het fysiek draait op accelerators, opslag, netwerken en koeling. De elektriciteitsrekening van het datacenter vertelt nog niet welk deel bij één model, klant of antwoord hoort. Training, finetuning en inferentie hebben verschillende belastingsprofielen; ook de keuze tussen chip, server of heel gebouw als meetgrens verandert de uitkomst. AI-energieverbruik wordt daardoor pas betekenisvol wanneer modelversie, hardware, rekenlocatie, meetperiode en systeemgrens erbij staan.

Twee Europese meetlagen

Europa heeft al een fysieke meetlaag. Artikel 12 van de Energie-efficiëntierichtlijn verlangt gegevens over de energieprestaties van datacenters. Gedelegeerde Verordening (EU) 2024/1364 werkt de indicatoren uit voor datacenters met een geïnstalleerd IT-vermogen van ten minste 500 kW, waaronder energie, water, temperatuur, hergebruik van restwarmte en hernieuwbare energie. De Europese databank maakt geaggregeerde beoordeling mogelijk. Deze route kijkt naar de exploitant en de locatie. De AI Act legt een tweede laag bij het model: GPAI-aanbieders moeten technische documentatie bijhouden, waarbij bijlage XI ook bekend of geschat energieverbruik noemt. Hoofdstuk V geldt sinds 2 augustus 2025; aanbieders van modellen die al vóór die datum op de markt waren, hebben volgens artikel 111, lid 3, tot 2 augustus 2027 om te voldoen. Artikel 53, lid 2, bevat daarnaast onder voorwaarden een uitzondering voor bepaalde vrije en opensource-GPAI zonder systeemrisico. Een datacenterrapport en een modelschatting sluiten alleen op elkaar aan wanneer de betrokken partijen dezelfde meetgrens en allocatiemethode gebruiken.

Het contract verbindt de keten

Een energiebijlage bij een AI- of cloudcontract kan vastleggen welke partij de gebouwmeter, rekentaak en gebruikslogs beheert. Zij benoemt training, finetuning en inferentie afzonderlijk; maakt zichtbaar welke waarden gemeten of geschat zijn; registreert hardware- en locatieveranderingen; en regelt audit, bewaartermijnen en correctie van duurzaamheidsclaims. Dat is ook van belang voor publieke inkoop en netcongestie. Schaarse capaciteit raakt gemeenten, netbeheerders, burgers en kleinere marktpartijen, terwijl gedetailleerde belastingprofielen vertrouwelijk of beveiligingsgevoelig kunnen zijn. Een goede regeling scheidt openbare indicatoren van auditgegevens en klantgebonden toerekening. Zo krijgt de juridische meetketen voor AI één verantwoordelijke partij zonder technisch gevoelige informatie onnodig openbaar te maken.

Meer lezen