Skip to main content

GPAI-aanbieder Compliance — Artikelen 53–55

AI-verordening compliance voor aanbieders van AI-modellen voor algemene doeleinden. Transparantieverplichtingen van Bijlage XI, capaciteitsbeoordeling, systeemrisicobeoordeling, en modelkaart-vereisten.

Een AI-model voor algemene doeleinden (GPAI-model) is een AI-model dat op brede data is getraind en een breed scala aan taken kan uitvoeren. Op grond van de artikelen 53–55 van de EU AI-verordening hebben aanbieders van GPAI-modellen verplichte transparantie-, documentatie- en auteursrechtverplichtingen. Deze verplichtingen zijn afdwingbaar sinds 2 augustus 2025 — een jaar eerder dan de verplichtingen voor hoog-risico AI-systemen. Aanbieders van GPAI-modellen met systeemrisico (drempel: 10^25 FLOPs trainingsrekenkracht) krijgen aanvullende verplichtingen rond veiligheidsevaluatie, adversarial testing en incidentmelding op grond van artikel 55. Boetes lopen op tot 15 miljoen euro of 3% van de omzet.

Wat is een GPAI-model?

Artikel 3(63) definieert een GPAI-model als een AI-model dat met grote hoeveelheden data via zelfsupervisie op schaal is getraind, aanzienlijke algemeenheid vertoont en een breed scala aan onderscheiden taken competent kan uitvoeren. Grote taalmodellen (LLM's), foundationmodellen en multimodale modellen vallen doorgaans onder deze definitie. De verordening maakt onderscheid tussen GPAI-modellen en GPAI-systemen — een GPAI-systeem is een GPAI-model dat in een AI-systeem is geïntegreerd en door de modelaanbieder op de EU-markt wordt gebracht.

Standaard GPAI-modellen (art. 53)

  • Technische documentatie (bijlage XI)
  • Beleid voor naleving van het auteursrecht
  • Samenvatting van de trainingsdata (art. 53(1)(d))
  • Modelkaarten en transparantie-informatie
  • Verplichtingen doorgeven aan downstream-aanbieders die het model gebruiken

GPAI-modellen met systeemrisico (art. 55)

  • Alle verplichtingen van art. 53 PLUS:
  • Adversarial testing en red-teaming (art. 55(1)(a))
  • Melding van ernstige incidenten aan het Europese AI Office
  • Cyberbeveiligingsmaatregelen
  • Rapportage over energie-efficiëntie
  • Modelevaluatie aan de hand van de art. 55-benchmarks

Technische documentatievereisten van bijlage XI

Bijlage XI specificeert de technische documentatie die aanbieders van GPAI-modellen moeten bijhouden en beschikbaar stellen aan downstream-aanbieders die het model integreren. De documentatie moet gedurende de hele levenscyclus van het model actueel worden gehouden.

1.

Algemene beschrijving van het GPAI-model

2.

Trainings-, fine-tuning- en RLHF-methodiek

3.

Architectuur en aantal parameters

4.

Bronnen van trainingsdata en datagovernance

5.

Voor de training gebruikte rekenresources (FLOPs)

6.

Modaliteiten en formaten van de trainingsdata

7.

Resultaten van capaciteitsevaluaties

8.

Toepasselijke veiligheidsmaatregelen en alignmenttechnieken

9.

Bekende of voorzienbare risico's en mitigaties

10.

Prestatiebenchmarks en evaluatieresultaten

Vereisten voor de modelkaart

Op grond van artikel 53(1)(b) moeten aanbieders van GPAI-modellen een modelkaart opstellen en openbaar maken met informatie over de beoogde toepassingen, beperkingen en evaluatieresultaten van het model, en over hoe downstream-aanbieders het veilig kunnen gebruiken. De modelkaart moet omvatten: beoogde taken en use-cases, ondersteunde talen, invoer-/uitvoermodaliteiten, grootte van het contextvenster, prestatiebenchmarks, bekende beperkingen en faalmodi, en toegepaste veiligheids- en alignmentmaatregelen.

Het Europese AI Office heeft praktijkcoderichtsnoeren ontwikkeld (lopend in 2025) die gedetailleerdere specificaties geven voor het formaat en de inhoud van de modelkaart ter ondersteuning van de naleving.

Systeemrisicodrempel en aanvullende verplichtingen

10²⁵
FLOPs-drempel voor trainingsrekenkracht

GPAI-modellen die met meer dan 10^25 drijvendekommabewerkingen zijn getraind, worden op grond van artikel 51(1)(a) geacht systeemrisico te hebben. Deze drempel omvat de modernste frontier-modellen.

Artikel 55
Verplichtingen bij systeemrisico

Adversarial testing, incidentmelding aan het Europese AI Office, cyberbeveiliging en rapportage over energie-efficiëntie gelden sinds augustus 2025 voor GPAI-modellen met systeemrisico.

Zelfbeoordeling: Aanbieders die menen dat hun model geen systeemrisico vormt ondanks het overschrijden van de rekendrempel, kunnen het Europese AI Office hiervan in kennis stellen en een beoordeling aanvragen. Het vermoeden van systeemrisico kan worden weerlegd met capaciteitsevaluaties die aantonen dat het model geen systeemrisicokenmerken heeft op grond van artikel 51(2).

GPAI-verplichtingen: al van kracht (augustus 2025)

De verplichtingen voor GPAI-modellen op grond van de artikelen 53–55 zijn afdwingbaar sinds 2 augustus 2025 — een vol jaar eerder dan de verplichtingen voor hoog-risico AI-systemen. Aanbieders die op de datum van inwerkingtreding al GPAI-modellen op de EU-markt brachten, hadden tot 2 augustus 2025 om hun modellen in overeenstemming te brengen. Nieuwe GPAI-modellen die na deze datum op de markt komen, moeten vanaf het begin voldoen.

Hoe Scanara de compliance van GPAI-aanbieders ondersteunt

Generatie van bijlage XI-documentatie

Scanara scant uw modelrepository en genereert een vooraf ingevuld sjabloon voor de technische bijlage XI-documentatie — met architectuur, governance van trainingsdata, capaciteitsevaluaties en veiligheidsmaatregelen.

Modelkaart-opzet

Genereer automatisch een conforme modelkaart uit de scan van uw codebase — met beoogd gebruik, beperkingen, evaluatieresultaten en richtsnoeren voor downstream-integratie conform artikel 53(1)(b).

Beoordeling van systeemrisico

Scanara berekent schattingen van de trainingsrekenkracht uit uw trainingsconfiguratiebestanden en waarschuwt wanneer de systeemrisicodrempel van 10^25 FLOPs nadert, waarmee de checklist van artikel 55-verplichtingen wordt geactiveerd.

Bekijk Scanara's GPAI-compliance-automatisering →

Veelgestelde vragen


Hoe Scanara helpt

Scanara automatiseert EU AI-verordening compliance van code tot dossier. Verbind uw GitHub-repos en ontvang compliance-rapporten in minuten.