Sector · Financiële sector
AI Act en AI-governance voor banken en financiële instellingen
Banken hebben modelgovernance al goed geregeld — maar AI-toepassingen ontstaan nu buiten dat kader om. Wij verbinden AI Act, DORA en uw bestaande risicoraamwerk tot één toetsbaar geheel, zonder een tweede governancegebouw op te tuigen.

Wat er speelt
De vragen die nu op tafel liggen
AI buiten het modelkader
Generatieve AI in klantcontact, KYC-ondersteuning en rapportage valt vaak buiten uw modelrisicobeleid. Toezichthouders verwachten wel dat u dit kunt verantwoorden.
AI Act naast DORA en AVG
Drie regimes, deels overlappende eisen. Zonder vertaling naar één set controls ontstaat dubbel werk en blijven gaten onopgemerkt.
Aantoonbaarheid richting audit
Interne audit, AFM en DNB vragen niet om intenties maar om bewijs: register, classificatie, menselijk toezicht, testen en periodieke review.
Aanpak
Van overzicht naar aantoonbare beheersing
- 1
AI-register en classificatie
Alle AI-toepassingen in kaart, inclusief embedded AI in leverancierssoftware, met risicoclassificatie volgens de AI Act.
- 2
Aansluiting op modelrisicobeleid
AI-specifieke eisen vertaald naar uw bestaande model risk management, three lines of defence en changeproces.
- 3
DORA-koppeling
AI-leveranciers als ICT-derde partij: uitbestedingsregister, exitscenario's en incidentafhandeling sluitend maken.
- 4
Controls en bewijsvoering
Per high-risk toepassing: menselijk toezicht, logging, testresultaten en documentatie die een auditor kan volgen.
- 5
AI-geletterdheid per functie
Gerichte training voor eerste lijn, risk en audit — met deelnamebewijs voor artikel 4 AI Act.
- 6
Periodieke review
Een lichte, terugkerende cyclus zodat het register en de classificatie actueel blijven in plaats van te verouderen.
Waarom wij
Ervaring uit de praktijk
- Ruim 20 jaar interim risk- en verandermanagement bij onder meer ABN AMRO, Rabobank, ING en de AFM.
- Ervaring aan beide kanten van de tafel: binnen de instelling én vanuit toezicht.
- Achtergrond in ISO 27001 en ISO 31000 — risicobeheersing die aansluit op wat u al doet.
- Onafhankelijk: geen leverancierspitch, geen tooling die u moet afnemen.
Veelgestelde vragen
Kort en concreet
- Valt generatieve AI in klantcontact onder high-risk?
- Niet automatisch. Chat-ondersteuning zonder besluitvorming valt doorgaans onder transparantieverplichtingen. Zodra AI meeweegt in kredietbeoordeling, acceptatie of toegang tot financiële dienstverlening, komt high-risk wel in beeld.
- Hoe verhoudt de AI Act zich tot DORA?
- DORA gaat over digitale operationele weerbaarheid en ICT-derdenrisico, de AI Act over het systeem zelf. AI-leveranciers vallen vrijwel altijd onder beide: opnemen in het uitbestedingsregister én classificeren onder de AI Act.
- Hebben wij een apart AI-beleid nodig naast het modelrisicobeleid?
- Meestal niet. In de praktijk werkt een AI-annex bij het bestaande modelrisicobeleid beter: dezelfde governance, aangevuld met AI Act-specifieke eisen rond transparantie, geletterdheid en menselijk toezicht.
- Wanneer moeten wij klaar zijn?
- Verboden praktijken en AI-geletterdheid gelden al sinds februari 2025. Voor de meeste high-risk verplichtingen loopt de invoering door tot 2027 en 2028. Het register en de classificatie zijn nu al nodig om die deadlines te halen.
Verder lezen
Weet u welke AI-toepassingen binnen uw instelling draaien?
Begin met een nulmeting. Binnen enkele minuten ziet u waar de grootste gaten zitten — daarna bespreken we wat een realistische route is richting 2027.