Banken valideren al decennia modellen. Kapitaalmodellen, scorekaarten, fraudedetectie — allemaal met een eigen kader, een onafhankelijke validatiefunctie en een auditspoor. De vraag is dus niet óf u modelvalidatie heeft, maar of uw kader ook past op AI.
Het antwoord is meestal: grotendeels wel, op vier punten niet. Die vier punten zijn precies waar de AI Act op stuurt — en waar toezichthouders naar zullen vragen.
Wat uw huidige validatiekader al dekt
Modelontwerp, datakwaliteit, backtesting, performance-monitoring en periodieke hervalidatie staan bij de meeste banken al goed. Dat is winst: u hoeft dat niet opnieuw op te tuigen voor AI. De AI Act eist geen ander proces, maar wél aantoonbaarheid op onderwerpen die in klassieke validatie minder aandacht kregen.
De vier gaten die AI toevoegt
Datagovernance op trainingsdata
Niet alleen: klopt de data? Maar ook: is de dataset representatief, waar komt hij vandaan, welke bias zit erin en is dat getest en vastgelegd?
Menselijk toezicht als control
Klassieke validatie toetst het model. De AI Act toetst ook of een mens het besluit kan overrulen, of dat in de praktijk gebeurt en of dat is vastgelegd.
Transparantie richting de klant
Weet de klant dat AI meeweegt en kan hij een begrijpelijke uitleg krijgen bij een afwijzing? Dit is voor veel banken een productvraag, niet alleen een modelvraag.
Continue monitoring op drift en uitkomsten
Jaarlijkse hervalidatie is te traag voor modellen die vaker hertraind worden. Er moet monitoring op drift en uitkomstverschillen tussen groepen zijn, met een escalatieroute.
Overlap slim benutten in plaats van dubbel werk
Vrijwel elke AI Act-eis heeft een tegenhanger in uw bestaande beheersing. Risicobeoordeling zit in het modelrisicokader. Documentatie zit in de modelinventaris. Incidentmelding zit in operational risk. DORA regelt al veel rond ICT- en leveranciersrisico.
Bouw daarom geen apart AI-governancegebouw. Voeg AI-specifieke vragen toe aan bestaande sjablonen: de modelvalidatiestandaard, het productgoedkeuringsproces en de vendorbeoordeling. Eén kader met AI-secties is beter uitlegbaar dan twee losse kaders.
Praktische volgorde voor de komende zes maanden
1. Markeer AI in de modelinventaris
Voeg een veld toe dat aangeeft of een model AI/ML betreft en of het onder de AI Act-classificatie valt.
2. Classificeer en onderbouw
Per model: verboden, high-risk, beperkt of minimaal — met motivering. De motivering is het bewijs.
3. Breid de validatiestandaard uit
Voeg secties toe over bias-testing, menselijk toezicht, uitlegbaarheid en drift-monitoring.
4. Toets één high-risk model als pilot
Doorloop de uitgebreide standaard op één krediet- of HR-model en leer waar bewijs ontbreekt.
5. Vertaal naar leveranciersafspraken
Voor ingekochte modellen: documentatie, wijzigingsnotificatie en auditrecht in het contract.
Veelgestelde vragen
- Vervangt de AI Act onze bestaande modelvalidatie?
- Nee. De AI Act komt bovenop bestaande kaders zoals interne modelvalidatie, ECB-verwachtingen en modelrisicobeleid. In de praktijk breidt u het bestaande validatieproces uit met AI-specifieke onderwerpen, in plaats van een tweede proces te bouwen.
- Welke bankmodellen zijn high-risk onder de AI Act?
- Vooral AI die wordt gebruikt om kredietwaardigheid van natuurlijke personen te beoordelen, en AI in HR-processen. Kapitaalmodellen en fraudedetectie vallen er meestal niet automatisch onder, maar vragen wel om onderbouwing van die keuze.
- Wie is verantwoordelijk: de eerste of tweede lijn?
- De business (eerste lijn) blijft eigenaar van het model en het gebruik. De tweede lijn toetst onafhankelijk of de risicobeoordeling, data en monitoring kloppen. De AI Act verandert die rolverdeling niet, maar maakt de bewijslast zwaarder.
- Wat als het model van een leverancier komt?
- Dan blijft u als gebruiker verantwoordelijk voor het gebruik. U heeft documentatie, testresultaten en afspraken over wijzigingen nodig — leg die contractueel vast voordat het model in productie gaat.
Volgende stap
Weten waar uw AI-beheersing nu staat?
De AI Risicoscan geeft per domein een score, benoemt de belangrijkste risico's en levert een concreet actieplan — een goede nulmeting voordat u uw validatiekader uitbreidt.