Terug naar de kennisbank

Kennisbank · AI Act

DORA en AI-modelrisico: waar de twee regimes elkaar raken

Door Martin de Bruin · leestijd 8 minuten

Bij banken en verzekeraars lopen op dit moment drie sporen door elkaar: DORA voor digitale weerbaarheid en ICT-derdenrisico, de AI Act voor het AI-systeem zelf, en het bestaande modelrisicobeleid dat er al jaren ligt. Elk spoor heeft een eigen eigenaar, een eigen register en een eigen rapportagelijn.

Dat is precies waar het misgaat. Ik zie instellingen waar dezelfde AI-toepassing in drie inventarisaties staat met drie verschillende risico-inschattingen — en waar niemand het totaalbeeld heeft. De oplossing is niet een vierde register, maar één inventarisatie die alle drie de regimes bedient.

Wat regelt welk regime?

  • DORA

    Digitale operationele weerbaarheid: ICT-risicobeheer, incidentmelding, weerbaarheidstesten, en beheer van ICT-derde-aanbieders inclusief register, contracteisen en exitstrategie.

  • AI Act

    Het AI-systeem zelf: verboden praktijken, risicoclassificatie, eisen aan high-risk systemen, transparantie, menselijk toezicht en AI-geletterdheid.

  • Modelrisicobeleid

    Uw eigen kader: modelontwikkeling, validatie, monitoring op drift en performance, en governance rond ingebruikname en wijziging.

Waar de overlap zit

Neem een AI-dienst van een externe leverancier die klantgesprekken samenvat en signalen genereert voor de acceptant. Onder DORA is dat een ICT-derde-aanbieder: opnemen in het register, contractuele eisen, concentratierisico beoordelen, exitscenario beschrijven. Onder de AI Act is het een AI-systeem waarvan u gebruiksverantwoordelijke bent: classificeren, transparantie regelen, menselijk toezicht inrichten. En onder het modelrisicobeleid is het de vraag of de output kwalificeert als modeluitkomst die validatie vereist.

Drie vragen over hetzelfde ding. De data die u ervoor nodig heeft, overlapt voor het grootste deel: wat doet het, welke data gaat erin, wie is de leverancier, wat is de impact op klant en continuïteit, wie is intern eigenaar. Verzamel dat één keer.

Zo bouwt u één set controls

  • Eén inventarisatie, drie labels

    Registreer elke AI-toepassing één keer en label per record: DORA-relevant, AI Act-categorie, en modelstatus. Rapportages tapt u af uit dezelfde bron.

  • Verbreed de modeldefinitie

    Laat generatieve AI die meeweegt in besluiten binnen het modelrisicokader vallen, met een lichtere validatievariant. Beter dan een parallel traject.

  • Koppel leveranciersbeheer

    Voeg AI Act-vragen toe aan het bestaande DORA-vendorassessment: welke documentatie, welke testresultaten, welke meldafspraken bij incidenten.

  • Eén incidentproces, twee meldroutes

    Beoordeel bij elk AI-gerelateerd incident of het onder DORA ernstig is én of de AI Act-meldplicht geldt. Leg die toets vast in het proces.

  • Testen combineren

    Neem AI-scenario's mee in weerbaarheidstesten: uitval van de AI-dienst, sterk afwijkende output, en het terugvallen op handmatige afhandeling.

  • Rapporteer in één beeld

    Eén overzicht richting bestuur en RvC met AI-toepassingen, classificatie, openstaande gaten en de status van beheersing.

De drie fouten die ik het vaakst zie

De eerste: AI beleggen bij innovatie in plaats van bij risk. Dan wordt AI-governance een project met een einddatum, terwijl het een doorlopende cyclus moet zijn.

De tweede: alleen kijken naar zelfgebouwde modellen. Het grootste deel van de AI in een instelling zit ingebouwd in aangeschafte software — CRM, HR-systemen, klantcontactplatformen. Die staat zelden in het modelregister.

De derde: aantoonbaarheid uitstellen tot de high-risk deadlines in 2027 en 2028. Register en classificatie hebben doorlooptijd nodig; die begint u niet zes maanden voor de deadline.

Veelgestelde vragen

Valt een AI-leverancier onder DORA?
Als de AI-dienst ICT-ondersteuning levert aan uw bedrijfsprocessen: ja. Dan hoort hij in het register van informatie over contractuele afspraken met ICT-derde-aanbieders, met de bijbehorende eisen aan contract, exit en monitoring.
Is elk AI-model ook een 'model' onder het modelrisicobeleid?
Niet automatisch, en dat is precies het probleem. Veel generatieve AI valt buiten de klassieke modeldefinitie terwijl de impact vergelijkbaar is. Verbreed de definitie liever dan een apart traject te starten.
Moeten wij AI-incidenten onder DORA melden?
Als een AI-verstoring een ernstig ICT-incident oplevert, geldt de DORA-meldketen. Onder de AI Act geldt daarnaast een aparte meldplicht voor ernstige incidenten bij high-risk systemen. Regel beide routes vanuit één incidentproces.
Waar begint u als beide regimes tegelijk spelen?
Bij één gecombineerde inventarisatie: welke AI draait waar, via welke leverancier, met welke impact op klant en continuïteit. Die lijst voedt zowel het DORA-register als de AI Act-classificatie.

Volgende stap

Één beeld van AI-risico, DORA en modelgovernance?

Bekijk hoe wij dit inrichten voor banken en financiële instellingen, of plan een gesprek over uw huidige register en classificatie.