15 september 2026
De AI Act in de financiële sector: hoog risico, DORA en modelrisico
Voor banken, verzekeraars en accountantskantoren valt AI zelden buiten het toezicht. Hoe verhoudt de AI Act zich tot DORA, modelvalidatie en uitlegbaarheid — en waar begint u?

AI in finance staat nooit los van toezicht
In de financiële sector is AI zelden alleen een technologische keuze. Elk model, elke chatbot en elke geautomatiseerde beslissing raakt aan zorgplicht, uitlegbaarheid, modelvalidatie en aantoonbare beheersing. De vraag verschuift daarmee van "werkt het model?" naar "kunnen we uitleggen, onderbouwen en beheersen wat het model doet?".
Welke toepassingen zijn hoog-risico?
De AI Act classificeert AI-systemen naar risico. Voor financiële instellingen vallen twee categorieën vaak in de hoog-risico klasse:
- Kredietbeoordeling en kredietscoring van natuurlijke personen
- Risicobeoordeling en prijsstelling bij levens- en zorgverzekeringen
Daarnaast raken veel toepassingen de wet indirect: fraudedetectie, KYC/AML-signalering, claimbehandeling, klantcommunicatie en interne rapportage. Hoog-risico betekent onder meer risicomanagement, datagovernance, technische documentatie, logging, menselijk toezicht en transparantie richting gebruikers.
AI Act en DORA versterken elkaar
DORA richt zich op digitale operationele weerbaarheid: uitbestedingsrisico, derdepartij-afhankelijkheid, incidentrapportage en testen. Zodra u AI inkoopt bij een externe leverancier — en dat is bij GenAI bijna altijd het geval — komen beide kaders samen:
- Wie is aanbieder en wie is gebruiker (deployer) van het AI-systeem?
- Wat gebeurt er met uw data in het model van de leverancier?
- Kunt u overstappen of terugvallen als de dienst uitvalt of verandert?
- Hoe rapporteert u een AI-gerelateerd incident, en aan wie?
Modelrisico: bekend terrein, nieuwe eigenschappen
Financiële instellingen kennen modelvalidatie al jaren. GenAI voegt eigenschappen toe die klassieke validatiekaders niet vanzelf dekken: niet-deterministische uitkomsten, hallucinaties, prompt-afhankelijkheid en drift zonder duidelijke versiegrens. Praktische aanvullingen zijn periodieke hertoetsing, monitoring op uitkomstkwaliteit, vastlegging van prompts en versies, en een expliciete escalatieroute naar een mens.
Schaduw-AI is het onderschatte risico
Terwijl compliance nadenkt over hoog-risico classificatie, gebruiken medewerkers al GenAI-tools voor notities, klantteksten en analyses — buiten beleid en logging om. Dat is doorgaans het eerste onderwerp waar toezicht op stuit en tegelijk het snelst te adresseren: beleid, geleide alternatieven en AI-geletterdheid per rol.
Waar u begint
- Inventariseer waar AI in processen zit, inclusief ingekochte functionaliteit
- Classificeer per toepassing: verboden, hoog-risico, beperkt of minimaal
- Beleg eigenaarschap in de three-lines-of-defense en het modelrisicokader
- Sluit aan op bestaande raamwerken: ISO 27001, ISO 31000, DORA-documentatie
- Zorg dat directie, risk en eerste lijn dezelfde taal spreken
Die laatste stap wordt vaak overgeslagen, maar bepaalt het tempo van alle andere. Een keynote over AI in de financiële sector zet dat gedeelde vertrekpunt in één sessie neer.
Wilt u dit voor uw organisatie?
Boek een keynote of workshop op maat. Of laat de Routeplanner u helpen kiezen welke lezing het beste past.
Reactie binnen 2 werkdagen · Vrijblijvend voorstel · Routeplanner is gratis