Sector · Financiële sector

AI Act en AI-governance voor banken en financiële instellingen

Banken hebben modelgovernance al goed geregeld — maar AI-toepassingen ontstaan nu buiten dat kader om. Wij verbinden AI Act, DORA en uw bestaande risicoraamwerk tot één toetsbaar geheel, zonder een tweede governancegebouw op te tuigen.

Bestuurskamer van een financiële instelling tijdens een overleg over AI-risico's

Wat er speelt

De vragen die nu op tafel liggen

AI buiten het modelkader

Generatieve AI in klantcontact, KYC-ondersteuning en rapportage valt vaak buiten uw modelrisicobeleid. Toezichthouders verwachten wel dat u dit kunt verantwoorden.

AI Act naast DORA en AVG

Drie regimes, deels overlappende eisen. Zonder vertaling naar één set controls ontstaat dubbel werk en blijven gaten onopgemerkt.

Aantoonbaarheid richting audit

Interne audit, AFM en DNB vragen niet om intenties maar om bewijs: register, classificatie, menselijk toezicht, testen en periodieke review.

Aanpak

Van overzicht naar aantoonbare beheersing

  1. 1

    AI-register en classificatie

    Alle AI-toepassingen in kaart, inclusief embedded AI in leverancierssoftware, met risicoclassificatie volgens de AI Act.

  2. 2

    Aansluiting op modelrisicobeleid

    AI-specifieke eisen vertaald naar uw bestaande model risk management, three lines of defence en changeproces.

  3. 3

    DORA-koppeling

    AI-leveranciers als ICT-derde partij: uitbestedingsregister, exitscenario's en incidentafhandeling sluitend maken.

  4. 4

    Controls en bewijsvoering

    Per high-risk toepassing: menselijk toezicht, logging, testresultaten en documentatie die een auditor kan volgen.

  5. 5

    AI-geletterdheid per functie

    Gerichte training voor eerste lijn, risk en audit — met deelnamebewijs voor artikel 4 AI Act.

  6. 6

    Periodieke review

    Een lichte, terugkerende cyclus zodat het register en de classificatie actueel blijven in plaats van te verouderen.

Waarom wij

Ervaring uit de praktijk

  • Ruim 20 jaar interim risk- en verandermanagement bij onder meer ABN AMRO, Rabobank, ING en de AFM.
  • Ervaring aan beide kanten van de tafel: binnen de instelling én vanuit toezicht.
  • Achtergrond in ISO 27001 en ISO 31000 — risicobeheersing die aansluit op wat u al doet.
  • Onafhankelijk: geen leverancierspitch, geen tooling die u moet afnemen.

Veelgestelde vragen

Kort en concreet

Valt generatieve AI in klantcontact onder high-risk?
Niet automatisch. Chat-ondersteuning zonder besluitvorming valt doorgaans onder transparantieverplichtingen. Zodra AI meeweegt in kredietbeoordeling, acceptatie of toegang tot financiële dienstverlening, komt high-risk wel in beeld.
Hoe verhoudt de AI Act zich tot DORA?
DORA gaat over digitale operationele weerbaarheid en ICT-derdenrisico, de AI Act over het systeem zelf. AI-leveranciers vallen vrijwel altijd onder beide: opnemen in het uitbestedingsregister én classificeren onder de AI Act.
Hebben wij een apart AI-beleid nodig naast het modelrisicobeleid?
Meestal niet. In de praktijk werkt een AI-annex bij het bestaande modelrisicobeleid beter: dezelfde governance, aangevuld met AI Act-specifieke eisen rond transparantie, geletterdheid en menselijk toezicht.
Wanneer moeten wij klaar zijn?
Verboden praktijken en AI-geletterdheid gelden al sinds februari 2025. Voor de meeste high-risk verplichtingen loopt de invoering door tot 2027 en 2028. Het register en de classificatie zijn nu al nodig om die deadlines te halen.

Verder lezen

Weet u welke AI-toepassingen binnen uw instelling draaien?

Begin met een nulmeting. Binnen enkele minuten ziet u waar de grootste gaten zitten — daarna bespreken we wat een realistische route is richting 2027.