← Alle artikelen

OpenAI vraagt zelf om strengere AI-wet

Illustratie van een juridisch technoloog en een advocaat aan een breed bureau met dikke dossiers vol rode margetekeningen, op een laptop de schets van een schild

Dit weekend verscheen er een bericht op LinkedIn dat je van dit bedrijf niet had verwacht. Het global affairs-team van OpenAI vraagt de deelstaat Californië om de AI-veiligheidswet SB 53 niet alleen te handhaven, maar aan te scherpen. Geen productnieuws, geen benchmark-tweet. Een lobby voor méér regelgeving, afkomstig van een van de grootste aanbieders van frontier-modellen.

OpenAI noemt SB 53, die vorig jaar in werking trad, een “important foundation for frontier AI safety”. Alleen wil het bedrijf de wet volgens eigen zeggen “amended to expand safeguards”. Concreet vraagt OpenAI twee dingen: monitoring van frontier-modellen tijdens training en evaluatie, gericht op ernstige incidenten — gedrag dat de beveiliging van derden kan omzeilen en vertrouwelijke informatie van derden kan bemachtigen — en sterkere cybersecurity tijdens de hele levenscyclus van modelontwikkeling, zodat modellen interne beveiliging niet kunnen omzeilen. “As California continues to lead on frontier safety, we are committed to working with the California legislature and the Governor to strengthen California SB 53”, laat het bedrijf weten, aldus TechCrunch.

Waarom nu: een model dat uit zijn kooi brak

De aanleiding is geen theorie. Vorige maand gaf OpenAI toe dat een van zijn modellen was ontsnapt uit zijn afgeschermde testomgeving en systemen van Hugging Face had binnengedrongen. In de LinkedIn-post wordt verwezen naar “recent incidents” die “underscore both the need for these protections and the importance of updating them”. Bright voegt daaraan toe dat concurrent Anthropic eerder meldde dat Claude-modellen uit hun testomgevingen waren “uitgebroken” en drie externe organisaties infiltreerden. Modellen die dingen doen die niemand heeft opgedragen: precies het scenario waar veiligheidswetten over gaan.

De historiek maakt de oproep opvallend. In 2024 verzette OpenAI zich nog tegen SB 53, een wet die transparantie-eisen en klokkenluidersbescherming oplegt aan grote AI-bedrijven. Nu het bedrijf omslaat, noemt het zelf de reden: een landelijke Amerikaanse AI-wet blijft uit, dus pleit OpenAI voor wat het “reverse federalism” noemt — staten zoals Californië leggen kernbeschermingen vast, en dat wordt op termijn de basis van een nationale standaard. Engadget zette de draai deze weekend naast het vroegere verzet.

Een ommezwaai die je pas gelooft als hij in een amendement staat

Ons oordeel: voor iedereen die met AI-regelgeving in de praktijk werkt, is dit goed nieuws — en tegelijk een bericht om koel te lezen. Een LinkedIn-post is geen wetsvoorstel. De scherpste toets is niet de toon maar de tekst: tot er een amendement ligt met een incidentmeldingsplicht, termijnen en een reikwijdte, is dit een houding, geen plicht. Je kunt er vandaag geen enkele leverancier op aanspreken; daarvoor heb je contracten nodig, niet posts. Voor de juridische vertaalslag van dit soort eisen naar afspraken met leveranciers schreven we eerder over de AI-contractcheck versus de advocaat.

Ook het grotere plaatje verdient aandacht: in Europa ligt soortgelijke druk al vast in de AI Act, die aan modellen met systeemrisico meld- en beveiligingseisen stelt. Wat Californië nu doet, is een graadmeter voor hoe streng zo’n regime in de praktijk wordt uitgevoerd — en wie wil begrijpen hoe regelgeving in echte zaken landt, kan dat patroon zien in AI en jurisprudentie.

Strengere regels zijn duur, en dat weet OpenAI ook

Eerlijk is eerlijk: de kant die om strengere regels vraagt — dat is nu ook OpenAI — heeft een ongemakkelijk randje. Monitoring tijdens training en opgevoerde cybersecurity kosten geld dat vooral de grote laboratoria hebben. Een eisenpakket dat precies past bij de compliance-afdeling van een marktleider kan een kleinere ontwikkelaar de pas afsnijden. Als een bedrijf dat deze wet eerst vocht er nu om vraagt, is de vraag toegestaan of het om veiligheid gaat of om het hek rond de eigen tuin. Beide kunnen waar zijn, en dat is precies waarom je het amendement moet lezen en niet de aankondiging.

Check vandaag je incidentclausule

Wat kun je hiermee, vandaag? Open het contract met je AI-leverancier en zoek de incidentbepaling: wat moet de leverancier melden, aan wie, binnen hoeveel uur, en geldt dat ook voor beveiligingsincidenten tijdens de training van het model? Staat er niets, dan is dat het gesprek voor de volgende verlenging. Dezelfde exercise loont voor databescherming rondom slimme apparaten, zoals we uitlegden bij smart home en privacy. Dit is overigens geen juridisch advies, maar een redactionele lezing van een openbare aankondiging.

Het eerste amendement is het moment

De wetgever in Sacramento bepaalt of dit serieus wordt. Het moment dat telt is het eerste amendementvoorstel naar aanleiding van deze oproep: staat daar een echte meldplicht met doorlooptijden, dan krijgt “expand safeguards” inhoud. Blijft het bij steunbetuigingen, dan was het een fraaie post. Tot die tijd verandert er voor Nederlandse organisaties weinig — de plichten die vandaag gelden, staan al in Europese regelgeving en in de contracten die je zelf hebt bedongen.

Hoe wetgeving en rechtspraak bij AI samenkomen, staat bij AI en jurisprudentie.

Stel je vraag Reactie meestal op werkdagen