Naar hoofdinhoud springen

Illinois ondertekent Amerika's strengste AI-veiligheidswet: jouw compliance-playbook voor startups voor 2027–2028

Gepubliceerd 11 min leestijdMike ThriftMike Thrift
Illinois ondertekent Amerika's strengste AI-veiligheidswet: jouw compliance-playbook voor startups voor 2027–2028

Als jouw bedrijf AI-modellen traint en je bedrijfsfamilie een jaarlijkse omzet van $500 miljoen overschrijdt, heeft de staat Illinois nu een takenlijst voor jou: publiceer een formeel veiligheidskader voor catastrofale risico's, onderwerp je elk jaar aan een onafhankelijke externe audit en meld ernstige veiligheidsincidenten binnen 72 uur — 24 uur als iemand gewond zou kunnen raken. Als je iets mist, kan de procureur-generaal van de staat je de eerste keer een boete van maximaal $1 miljoen opleggen en daarna $3 miljoen.

Zelfs als je vandaag nog ver onder die omzetgrens zit, lees verder. Illinois is de derde staat — na Californië en New York — die regels voor grensverleggende AI-veiligheid heeft ingevoerd, en samen vertegenwoordigen de drie staten ongeveer 40% van de Amerikaanse AI-markt. Wetgevers rekenen er openlijk op dat dat gewicht een de facto nationale standaard zal zetten terwijl het Congres aan de zijlijn blijft. Wat begint als een verplichting voor grote laboratoria, heeft de neiging om uit te groeien tot de leveranciersvragenlijst van je zakelijke klant, de due diligence-checklist van je investeerder en uiteindelijk jouw probleem. De zwaarste vereisten van de wet gaan in op 1 januari 2028, wat je ongeveer zestien maanden geeft om je voor te bereiden. Zo gebruik je die.

Wat Illinois daadwerkelijk heeft aangenomen

Op 6 juli 2026 nam Illinois de Artificial Intelligence Safety Measures Act aan, gericht op een nauwkeurig afgebakende maar ernstige categorie van schade die de wet "catastrofaal risico" noemt: een voorzienbaar, materieel risico dat het ontwikkelen, opslaan, gebruiken of inzetten van een grensverleggend model materieel zal bijdragen aan de dood of ernstig letsel van meer dan 50 mensen, of meer dan $1 miljard aan materiële schade door één incident. De gedekte scenario's richten zich op modellen die helpen bij de ontwikkeling van chemische, biologische, radiologische of nucleaire wapens, ongecontroleerde cyberaanvallen en soortgelijk ernstig misbruik.

De wet is van toepassing op "grote grensverleggende ontwikkelaars" — bedrijven die, samen met hun gelieerde ondernemingen, in het voorgaande kalenderjaar een bruto-omzet van meer dan $500 miljoen hebben behaald. Dat is dezelfde omzetgrens die Californië en New York hanteren, en dat is bewust: de drie staten willen één samenhangend nalevingsdoel, niet drie.

Als je onder de wet valt, zijn vijf verplichtingen van belang.

1. Publiceer een grensverleggend AI-kader

Vanaf 1 januari 2028 (of 90 dagen nadat je voor het eerst de kwalificatiedrempel overschrijdt, afhankelijk van wat later is), moet je een kader schrijven, implementeren, volgen en prominent op je website publiceren dat beschrijft hoe je catastrofale risico's beheert. Het kader moet de drempels beschrijven die je gebruikt om te beslissen of een model gevaarlijke capaciteiten heeft en de mitigaties die je toepast wanneer dat het geval is. Dit is geen marketingpagina over vertrouwen en veiligheid. Het is een openbaar, operationeel document waaraan je auditors — en de procureur-generaal — je zullen toetsen.

2. Doorstaan een jaarlijkse onafhankelijke externe audit

Dit is de bepaling die Illinois het strengste regime van het land maakt. New York vereist één onafhankelijke audit wanneer een ontwikkelaar voor het eerst groot genoeg wordt om in aanmerking te komen. Illinois vereist er elk jaar één. De auditor moet werken volgens algemeen aanvaarde auditstandaarden, aantoonbare technische competentie tonen op het gebied van grensverleggende modelveiligheid en een oordeel geven over de vraag of je in wezen aan de wet hebt voldaan — inclusief afwijkingen en al, met aanbevelingen om die te verhelpen.

Binnen 30 dagen na ontvangst van het rapport moet je een geredigeerde kopie met een samenvatting publiceren en deze naar zowel de Illinois Emergency Management Agency en het Office of Homeland Security als de procureur-generaal van de staat sturen. En je moet elk auditrapport bewaren zolang het model bestaat plus vijf jaar. Begin nu al na te denken over wat "het leven van het model" betekent voor je versiebeheer- en bewaarschema's, omdat je advocaten en je accountants het anders zullen definiëren.

3. Meld kritieke veiligheidsincidenten snel

Je moet elk kritiek veiligheidsincident binnen 72 uur melden aan het staatsagentschap en de procureur-generaal, nadat je feiten hebt geleerd die sterk genoeg zijn om redelijkerwijs vast te stellen dat het heeft plaatsgevonden. Als een incident een dreigend risico op overlijden of ernstig lichamelijk letsel vormt, wordt de termijn verkort tot 24 uur, met melding aan de juiste wetshandhavings- of openbare veiligheidsautoriteiten. Let op het verschil: New York hanteert ook 72 uur, maar Californië staat 15 dagen toe. Als je landelijk opereert, bouw dan je incidentrespons-runbook op de kortste termijn — die van Illinois — anders mis je het.

4. Registreer, wijs contactpersonen aan en betaal je deel

Vanaf 1 januari 2027 — een heel jaar voordat de kader- en auditverplichtingen ingaan — moeten gedekte ontwikkelaars een openbaarmakingsverklaring indienen bij het staatsagentschap waarin het bedrijf en de aangewezen contactpersonen worden geïdentificeerd, jaarlijks vernieuwd en bij elke overdracht van modeleigendom of materiële wijziging. Het agentschap kan ook administratieve vergoedingen vaststellen, pro rata verdeeld over de gedekte ontwikkelaars, om het toezicht te financieren. Verwach dat dit functioneert zoals elke andere beoordeling in gereguleerde sectoren: budgetteer ervoor en wees niet verrast als het bedrag verandert.

5. Bescherm interne klokkenluiders

De wet verbiedt ontwikkelaars om regels, beleid of contractvoorwaarden aan te nemen of te handhaven die werknemers beletten overtredingen te melden — of om wraak op hen te nemen omdat ze dat doen. Gedekte ontwikkelaars moeten ook een redelijk, anoniem intern meldkanaal onderhouden. Als je personeelshandboek, ontslagvergoedingssjablonen of aannemers-NDA's brede non-disparagement- of vertrouwelijkheidsbepalingen bevatten zonder uitzondering voor wettelijke meldingen, dan moet die taal vóór 2027 worden aangepast.

Wie dit dekt — en de kloof waarin je niet moet vallen

Strikt gelezen bindt de wet alleen de grootste laboratoria: meer dan $500 miljoen aan gelieerde omzet en het trainen van modellen op grensverleggende schaal. Californië voegt daar een rekentest bovenop — modellen getraind met meer dan 10^26 FLOPs (floating-point operations, de standaardmaatstaf voor trainingscompute), inclusief fine-tuning — en slechts een handvol bedrijven erkent dat ze die vandaag publiekelijk overschrijden. Als je een team van twaalf personen bent dat een open-weights-model fine-tunet voor een verticaal SaaS-product, noemt geen van deze wetten jou als gereguleerde partij.

Vergis je niet: "niet genoemd" betekent niet "niet geraakt". Drie transmissieriemen zullen deze verplichtingen bergafwaarts naar jou dragen:

  • Inkoop bij bedrijven. Op het moment dat grote ontwikkelaars standaardiseren op gepubliceerde veiligheidskaders en jaarlijkse audits, zullen Fortune 500-kopers die verwachtingen in leveranciersbeveiligingsbeoordelingen plakken. Een startup die AI-functies verkoopt aan de gezondheidszorg, financiële sector of overheid, moet verwachten dat er om zijn eigen veiligheidsdocumentatie wordt gevraagd lang voordat een wet dat vereist.
  • Due diligence door investeerders en overnamepartijen. Kaders, incidentlogs en auditsporen worden steeds meer due diligence-artefacten. Een bedrijf dat ze vanaf het begin heeft bijgehouden, is simpelweg meer waard en goedkoper over te nemen dan een bedrijf dat twee jaar aan veiligheidsgeschiedenis onder dealdruk moet reconstrueren.
  • De ratel. De rekendrempel van Californië is onderworpen aan jaarlijkse herziening door het ministerie van Technologie en kan worden verlaagd. Trainingskosten dalen elk jaar, wat betekent dat de grensverleggende technologie van vandaag het middenmarktsegment van morgen is. Het opbouwen van compliance-gewoonten op kleine schaal is dramatisch goedkoper dan ze er later op te schroeven nadat je een drempel overschrijdt.

Wat compliance daadwerkelijk kost — en hoe je ervoor budgetteert

Niemand zal je een vaste prijs geven, omdat de auditmarkt voor grensverleggende modelveiligheid nog in opbouw is. Maar er zijn vergelijkbare benchmarks: sectoronderzoeken plaatsen een typische AI-compliance-auditcyclus op ongeveer $25.000 tot $150.000, afhankelijk van de systeemcomplexiteit, met verplichte externe beoordelingen die tot 40% boven een puur interne review uitkomen. Een audit van een grensverleggend model — red-team-evaluaties, kaderteets, beoordeling van incidentlogs, een formele opiniebrief — zal bovenaan dat bereik of daarboven uitkomen, en Illinois eist er jaarlijks één, niet één keer.

Voor een startup is de slimme zet om compliance te behandelen als een kapitaalproject met een jaarlijkse operationele staart:

  • Dit jaar: de proefaudit. Juridische analyses van de Illinois-wet suggereren expliciet om een vrijwillige audit uit te voeren voordat die wettelijk verplicht is, om hiaten bloot te leggen terwijl de bevindingen nog privé zijn. Zelfs als je nooit een "grote grensverleggende ontwikkelaar" zult zijn, is een lichtgewicht hiaatanalyse tegen de kadercomponenten van Illinois — capaciteitsdrempels, mitigaties, incidentdefinities, meldingslijnen — het geld met de hoogste waarde dat je kunt uitgeven. Prijs het, kapitaliseer de opstartwerkzaamheden op de juiste manier en boek het terugkerende deel als last.
  • Doorlopend: het compliance-grootboek. Houd elke dollar aan veiligheids- en compliance-uitgaven bij in een eigen kostenplaats: red-teaming, evaluatietools, auditkosten, externe juridische adviezen, trainingstijd, de technische uren die worden besteed aan het schrijven van kaderdocumentatie. Wanneer een zakelijke koper naar je beveiligingspostuur vraagt, wanneer een investeerder naar regelgevingsrisico vraagt, of wanneer een toekomstige wet eindelijk bedrijven van jouw omvang noemt, is dat grootboek je bewijs. Het houdt ook auditkosten — die over het algemeen aftrekbare bedrijfskosten zijn — netjes gescheiden van R&D-uitgaven die mogelijk een heel andere fiscale behandeling krijgen.
  • Altijd: de bewaarplichtdiscipline. Illinois vereist dat auditrapporten worden bewaard zolang het model bestaat plus vijf jaar. Pas dat instinct op alles toe: versiebeheerde veiligheidsdocumentatie, incidentlogs met tijdstempels, trainingsgegevens. Opslag is goedkoop; het reconstrueren van bewijs onder een meldingstermijn van 72 uur is dat niet.

Je aftelling van 16 maanden

Nu tot eind 2026: lees en breng in kaart. Lees de kaderelementen die de wet vereist en breng ze in kaart tegen de veiligheidspraktijken die je al hebt — evals, red-teaming, implementatiepoorten, incidentrespons. De meeste serieuze AI-teams hebben 60% hiervan informeel; het werk is het opschrijven, eigenaren toewijzen en het in versiebeheer zetten. Zet je interne meldkanaal voor werknemers en NDA-uitzonderingen nu op de lijst van de arbeidsrechtadvocaat, terwijl er geen deadline druk is.

1 januari 2027: registratie opent. Als je ook maar enigszins in de buurt van de omzetdrempel zit (onthoud: gelieerde ondernemingen tellen mee), plan de openbaarmakingsindiening in en wijs je contactpersonen aan. Als je ver onder de drempel zit, gebruik de datum toch als intern mijlpaal: eerste concept van het kader klaar, incidentrespons-runbook herschreven naar een termijn van 72/24 uur, compliance-kostenplaats live in je boeken.

2027: het jaar van de proefaudit. Laat de vrijwillige audit uitvoeren, verhelp de bevindingen en publiceer wat je comfortabel vindt om te publiceren. Een startup die een echte auditsamenvatting kan tonen aan een zakelijke prospect — zelfs een ingekorte, vrijwillige — onderscheidt zich van elke concurrent die zwaait met een vertrouwenscentrumpagina met stockfoto's.

1 januari 2028: de wet bijt. Kaders gepubliceerd, auditors aangesteld, meldingstermijnen actief. Bedrijven die 2027 aan voorbereiding hebben besteed, zullen dit ervaren als een indieningsdeadline. Bedrijven die dat niet hebben gedaan, zullen het ervaren als een noodsituatie.

Het grotere plaatje dat het waard is om in de gaten te houden

Voorstanders, waaronder twee van de grootste AI-laboratoria, steunden het wetsvoorstel van Illinois terwijl ze bleven vragen om één federaal kader in plaats van een lappendeken van staatswetten — en openlijk toegaven dat gecoördineerde actie van staten het realistische pad is. Critici in de sector betoogden dat de wet particuliere bedrijven dwingt om subjectieve veiligheidsoordelen te vellen zonder nationale normen of certificeringen om tegen af te zetten. Beide dingen zijn waar, en de spanning is precies het punt: de staten creëren bewust feiten op de grond waar een toekomstig Congres rekening mee zal moeten houden. Didech, de sponsor van het wetsvoorstel in het Huis, heeft medische zorg en onderwijs al aangemerkt als de volgende fronten voor AI-veiligheidstoezicht. Als jouw product een van beide raakt, ga er dan vanuit dat jouw sector aan de beurt komt en bereid je voor op basis van het sjabloon van Illinois.

Er is ook een legitieme zorg die het benoemen waard is: jaarlijkse externe audits kosten zes cijfers en nog wat, de wet biedt geen opstap voor kleine ontwikkelaars, en vaste compliance-kosten bevoordelen inherent gevestigde partijen. Die kritiek verandert je verplichtingen niet, maar zou je strategie wel moeten veranderen — gedeelde evaluatietools, branchestandaard kadersjablonen en auditgereedheid die in normale technische hygiëne is ingebouwd, zijn hoe kleinere teams de vaste kosten ervan weerhouden om een gracht te worden die ze niet kunnen oversteken.

Houd je compliance-uitgaven vanaf dag één auditgereed

Voorbereiden op een regime zoals dat van Illinois is in de kern een discipline van het bijhouden van gegevens: versiebeheerde veiligheidsdocumenten, incidentlogs met tijdstempels, gecategoriseerde compliance-uitgaven en rapporten die je binnen een deadline kunt produceren. Dat is precies de spier die goed boekhouden opbouwt. Beancount.io biedt boekhouding in platte tekst die je volledige transparantie en controle over je financiële gegevens geeft — elke compliance-dollar getagd, elk record in versiebeheer, geen zwarte dozen. Start gratis en bouw het financiële papieren spoor waar je toekomstige auditor je dankbaar voor zal zijn.

Dit artikel delen