heygrc
EU AI Act registratieplicht in code

Een AI-systeem dat verplicht is om records bij te houden.

Artikel 12 vereist dat high-risk AI-systemen de automatische registratie van gebeurtenissen (logs) over hun levenscyclus toestaan, zodat hun werking traceerbaar en controleerbaar is. Het is de ruggengraat van de traceerbaarheid binnen het high-risk regime: het maakt het mogelijk om te reconstrueren wat een systeem heeft gedaan, ondersteunt markttoezicht na implementatie en vormt de basis voor een onderzoek. En het is code: een gebeurtenis wordt geregistreerd omdat iets in het systeem dit doet.

How it shows up in a diff

The shapes the same control failure takes.

De registratieplicht verzwakt wanneer een wijziging vermindert wat een high-risk AI-systeem registreert over zijn eigen werking. De terugkerende patronen:

  • Inference-logging wordt verwijderd

    De aanroep die elke beslissing registreert (de inputs, de output, de modelversie) wordt verwijderd tijdens een opschoning, waardoor het systeem stopt met het produceren van de traceerbaarheid die Art. 12 verwacht.

  • Belangrijke velden worden niet meer geregistreerd

    Het loggen blijft bestaan, maar registreert niet langer wat nodig is om een beslissing te reconstrueren (welke versie is uitgevoerd, wat is als input gegeven), waardoor de registratie wel bestaat maar niet traceerbaar is.

  • Een nieuwe high-risk route wordt geïmplementeerd zonder logging

    Een nieuw model, route of beslissingspad wordt toegevoegd zonder gebeurtenisregistratie, waardoor een deel van de werking van het systeem ongeregistreerd blijft.

  • Logging dekt de werking van het systeem niet meer volledig

    De automatische logging wordt beperkt, zodat deze niet langer gebeurtenissen over de hele werking van het systeem registreert, waardoor er gaten ontstaan in de traceerbaarheid die Art. 12 moet mogelijk maken.

  • Integriteit van logs wordt verzwakt

    Het gebeurtenislogboek wordt bewerkbaar of wordt verplaatst naar een locatie waar het gewijzigd kan worden, waardoor de waarde als betrouwbare registratie wordt ondermijnd.

Worked example

Inference-logging verwijderd om kosten te besparen.

Een high-risk scoringsmodel registreert elke beslissing die het neemt. Het volume is kostbaar, dus een wijziging verwijdert de logging-aanroep. Het model blijft scoren, maar houdt geen registratie meer bij van wat het heeft beslist of op basis van welke input.

model/score.ts+0 -1
const result = await model.score(application)-  await events.record({ model: model.version, input: application.id, result })  return result
heygrcEU AI Act Art. 12

Dit verwijdert de registratie van wat het high-risk systeem heeft beslist en op basis van welke input. Art. 12 (registratieplicht) verwacht automatische logging van de gebeurtenissen van het systeem over zijn levenscyclus, zodat de werking traceerbaar is. Als de kosten het probleem zijn, verminder dan wat wordt geregistreerd of de bewaartermijn, maar houd een traceerbare registratie aan in plaats van deze te verwijderen. Of een systeem high-risk is en binnen de scope valt, is voor eigen beoordeling.

What an auditor does with this

Registratieplicht wordt gecontroleerd op traceerbaarheid.

Conformiteit voor een high-risk systeem zoekt naar de technische documentatie en de logging die de werking traceerbaar maken: kunt u aantonen wat het systeem heeft gedaan, op basis van welke input, met welke versie, over de hele levenscyclus. Een wijziging die deze logging verwijdert of uitholt, is de leemte achter die traceerbaarheid, en deze is zichtbaar in de diff naar het inference- of gebeurtenis-loggingpad.

What this is, and is not

Een review, geen conformiteitsbeoordeling.

heygrc markeert wijzigingen die Art. 12 raken en citeert het artikel, zodat de correctie in de pull request plaatsvindt. Het classificeert niet de risicoklasse van uw systeem of voert uw conformiteitsbeoordeling uit. Het signaleert het moment waarop een high-risk systeem stopt met het registreren van zijn werking, op het niveau van de diff.