Toezicht op AI in de financiële sector begint zelden met een formeel onderzoek. Het begint met een vraag in een regulier gesprek: waar gebruikt u AI, en hoe weet u dat het goed gaat?
Die vraag klinkt eenvoudig. In de praktijk kost het organisaties weken om hem te beantwoorden — omdat het antwoord verspreid zit over teams, tools en contracten.
Waar het toezicht naar kijkt
Beheerste bedrijfsvoering
Is AI ingebed in uw risicobeheersing, of staat het ernaast? Is duidelijk wie beslist over ingebruikname?
Zorgplicht en klantbelang
Kan AI leiden tot onterechte afwijzingen, ongelijke behandeling of onbegrijpelijke uitkomsten voor klanten?
Productontwikkelingsproces
Is AI-gebruik meegenomen in het goedkeuringsproces van producten en distributiekanalen?
Uitbesteding en leveranciers
Wie levert het model, welke afspraken gelden bij wijzigingen en hoe houdt u grip op de keten?
Vragen die u letterlijk kunt verwachten
Welke AI-toepassingen gebruikt u en waarvoor?
Antwoord met een actueel register, niet met een verhaal. Inclusief AI die is ingebouwd in bestaande software.
Wie is verantwoordelijk per toepassing?
Eén naam per toepassing in de business. 'IT' is geen antwoord.
Hoe beoordeelt u het risico?
Laat de classificatie zien én de motivering erachter.
Hoe borgt u menselijk toezicht?
Werkinstructies, registratie van afwijkingen en steekproeven op uitkomsten.
Wat doet u bij een incident?
Meldroute, opvolging en voorbeelden van incidenten die daadwerkelijk zijn behandeld.
Hoe geletterd zijn uw medewerkers?
Programma, deelnemerslijst en niveau per rol — sinds februari 2025 een verplichting.
Het bewijs dat u paraat moet hebben
Een gesprek over AI wordt goed of slecht op één punt: kunt u binnen een dag stukken leveren? Zorg dat het AI-register, de classificaties met motivering, de trainingregistratie, de vendorafspraken en het incidentoverzicht op één vindbare plek staan.
Wat achteraf reconstrueren de meeste tijd kost, is de inventarisatie zelf. Vraag teams één keer per halfjaar actief uit; dat voorkomt dat het register stilletjes veroudert.
Veelgestelde vragen
- Houdt de AFM toezicht op de AI Act?
- Het toezicht op de AI Act is in Nederland verdeeld over meerdere toezichthouders, met een coördinerende rol voor de Autoriteit Persoonsgegevens. Sectorale toezichthouders kijken naar AI binnen hun eigen kaders: zorgplicht, beheerste bedrijfsvoering en productontwikkeling.
- Moeten wij AI-gebruik melden?
- Er is geen algemene meldplicht voor elk AI-gebruik. Voor bepaalde high-risk systemen gelden registratieverplichtingen. Los daarvan verwacht een toezichthouder dat u op verzoek direct kunt laten zien wat u gebruikt.
- Wat is het meest gestelde struikelblok?
- Het ontbreken van een actueel overzicht. Organisaties kunnen vaak wel vertellen hoe zij werken, maar niet aantonen welke AI waar wordt gebruikt en wie daarvoor verantwoordelijk is.
- Hoe bereidt u zich voor?
- Doe een zelftoets op de vragen die u kunt verwachten en verzamel het bewijs vooraf. Een nulmeting laat binnen een dag zien waar de gaten zitten.
Volgende stap
Kunt u deze vragen vandaag beantwoorden?
De AI Risicoscan loopt dezelfde onderwerpen langs als een toezichtgesprek en laat per domein zien waar het bewijs ontbreekt.