De AI-verordening, ook wel de EU AI Act, is de Europese wet die voor het eerst specifieke regels stelt aan het gebruik van kunstmatige intelligentie. Financiële organisaties staan bovenaan: kredietbeoordeling, verzekeringsacceptatie en fraudedetectie zijn AI-systemen die vrijwel altijd onder de strengste categorie van de AI Act vallen. Voor iedereen die AI-systemen bouwt of beheert voor de financiële sector, zijn de regels van de AI verordening de meest ingrijpende wet van dit decennium.
- Wat is de AI-verordening en welke regels stelt ze?
- Welke AI systemen in de financiële sector vallen onder de AI Act?
- Welke eisen stelt de AI-verordening aan financiële organisaties?
- DORA en de AI-verordening: twee wetten, één aanpak
- Vijf stappen om te voldoen aan de AI-verordening
- Veelgestelde vragen over AI-wetgeving en de financiële sector
Wat is de AI-verordening en welke regels stelt ze?
De AI-verordening is de uitgebreide Europese wet die in augustus 2024 in werking is getreden. De wet categoriseert AI-systemen op basis van risiconiveaus: hogere risicocategorieën brengen strengere verplichtingen met zich mee. De Europese Commissie heeft de wet opgesteld om het gebruik van artificiële intelligentie veilig en eerlijk te maken op de Europese markt.
De AI Act onderscheidt vier risicocategorieën, waarbij hogere risicocategorieën zwaardere verplichtingen met zich meebrengen:
- Hoog risico: Systemen die een negatief effect kunnen hebben op veiligheid of grondrechten. Voor deze hoog risico AI-systemen gelden de zwaarste eisen en doorlopende monitoring gedurende de levenscyclus.
- Beperkt risico: Chatbots en vergelijkbare systemen. Een strikte informatieplicht geldt: gebruikers moeten weten dat zij met kunstmatige intelligentie communiceren of dat content AI gegenereerd is. AI-gegenereerde afbeeldingen en video’s moeten expliciet als zodanig worden aangeduid.
- Minimaal risico: Systemen met beperkte extra verplichtingen.
De tijdlijn van de AI Act
De AI-verordening treedt gefaseerd in werking. Verboden AI-systemen zijn al vanaf 2 februari 2025 niet meer toegestaan. Eerste verplichtingen voor aanbieders van general purpose AI gelden vanaf 2 augustus 2025. Voor AI-systemen in de strengste categorie, de klasse die de financiële sector het meest raakt, gelden de volledige eisen van de AI verordening vanaf 2 augustus 2026. Grote AI-modellen met een grote impact moeten bovendien incidenten rapporteren aan de Europese Commissie.
Welke AI systemen in de financiële sector vallen onder de AI Act?
De financiële sector is de context waarin AI-systemen het meest directe gevolg hebben voor individuele burgers. Besluiten over krediet, premies of betalingen op basis van persoonlijke kenmerken hebben een grote impact. De AI-verordening benoemt in Bijlage III expliciet welke AI-toepassingen als hoog risico worden beschouwd. Het gebruik van AI in financiële besluitvorming is de meest concrete toepassing van de wet. Goed gebruik van AI-systemen begint bij een eerlijke inventarisatie van alle actieve AI-toepassingen.
Kredietbeoordeling en acceptatie
AI-systemen die beoordelen of iemand in aanmerking komt voor een lening, hypotheek of kredietproducten, zijn hoog risico AI-systemen onder de AI Act. De toepassing van AI in kredietbeoordeling heeft directe gevolgen voor mensen. Aanbieders van deze AI-systemen moeten voldoen aan specifieke verplichtingen voor documentatie en biasmonitoring.
Verzekeringsacceptatie en risicoscoring
De toepassing van AI in verzekeringsacceptatie, hoog risico AI-modellen die premies berekenen op basis van persoonlijke kenmerken, valt eveneens onder de strengste eisen van de AI-verordening. De wet vereist dat aanbieders aantonen dat datasets van hoge kwaliteit zijn en geen vooringenomenheid bevatten om discriminatie te voorkomen.
Fraudedetectie in kritieke infrastructuur
AI-systemen in kritieke sectoren zoals financiële dienstverlening, kritieke infrastructuur, de medische zorg en rechtshandhaving moeten voldoen aan strenge vereisten rondom datakwaliteit, data-logging en toezicht. Hoog risico AI-systemen die rekeningen blokkeren of betalingen weigeren met directe klantgevolgen, vallen onder de bepalingen van de AI Act.
General purpose AI en generatieve AI
De AI-verordening stelt ook eisen aan aanbieders van general purpose AI, grote AI-modellen voor algemene doeleinden. Generatieve AI die financiële instellingen inzetten voor klantcommunicatie is een van de AI-toepassingen die onder de transparantieregels van de wet valt. AI-modellen die op grote schaal in producten worden verwerkt, moeten voldoen aan aanvullende verplichtingen voor traceerbaarheid.
Welke eisen stelt de AI-verordening aan financiële organisaties?
De AI-verordening stelt voor AI-systemen in de zwaarste categorie een reeks eisen die verder gaan dan bestaande regelgeving. Instellingen zijn doorgaans deployer, maar de wet maakt deployers op Europees niveau even verantwoordelijk als bouwers van AI-systemen.
Technische documentatie en traceerbaarheid
Documentatie en traceerbaarheid zijn essentieel voor toezicht door nationale autoriteiten, waaronder de Autoriteit Persoonsgegevens in Nederland. De AI Act verplicht documentatie van AI-systemen: welke data is gebruikt, hoe het model werkt, welke risicobeoordelingen zijn uitgevoerd. Ontwikkelaars moeten risicoanalyses uitvoeren, de herkomst en kwaliteit van data controleren, inputdata valideren en zorgen voor ingebouwde mechanismen voor toezicht.
Menselijk toezicht inbouwen
Organisaties die AI-systemen gebruiken, moeten menselijk toezicht inbouwen: een mens moet de output beoordelen en kunnen overrulen. De AI-verordening vereist dat AI systemen worden ingezet volgens de gebruiksaanwijzing van de aanbieder en dat actief toezicht wordt uitoefent.
Ernstige incidenten melden
Bij gebruik van AI-systemen in de zwaarste categorie zijn organisaties verplicht ernstige incidenten te melden bij de aanbieder en de nationale autoriteiten. In Nederland houdt de Autoriteit Persoonsgegevens toezicht op naleving van de AI-verordening. Grote AI-modellen met grote impact rapporteren incidenten ook aan de Europese Commissie.
Werknemers opleiden
Organisaties moeten verplicht zorgen dat werknemers die met AI-systemen werken de werking, ethische risico’s en maatschappelijke impact begrijpen. De AI Act stelt eisen aan AI-geletterdheid bij organisaties die AI-systemen inzetten in de zwaarste categorie.
Fundamental Rights Impact Assessment
De AI-verordening verplicht een Fundamental Rights Impact Assessment (FRIA) voor de inzet van AI-systemen in de zwaarste categorie. Deze toets beoordeelt of het gebruik van AI-systemen grondrechten en fundamentele rechten schaadt, een eis die de wet toevoegt boven op de bestaande DPIA-plicht uit de AVG.
DORA en de AI-verordening: twee wetten, één aanpak
Organisaties in de financiële sector worden tegelijkertijd geraakt door de AI-verordening en de Digital Operational Resilience Act (DORA). DORA geldt vanaf 17 januari 2025 en stelt vereisten voor de digitale weerbaarheid van financiële instellingen, inclusief de AI-systemen en aanbieders waarop zij vertrouwen.
De twee wetten overlappen sterk. Technische documentatie, incidentmelding en vereisten voor aanbieders van AI-systemen staan in beide wetten. De AI Act remt overhaaste projecten af en dwingt organisaties tot uiterste zorgvuldigheid om discriminerende algoritmes te voorkomen, ook het doel van DORA. Eén gecombineerde aanpak bespaart tijd en vereenvoudigt de toepassing van beide wetten in kritieke processen.
Vijf stappen om te voldoen aan de AI-verordening
- Inventariseer al je AI-systemen
Breng in kaart welke AI-systemen je gebruikt, beheert of aanbiedt, en welke data ze verwerken. Veel organisaties weten niet hoeveel systemen er actief zijn, zeker bij ingekochte SaaS-producten. De vereisten van de wet gelden voor elk AI-systeem dat je op de Europese markt inzet.
- Bepaal het risiconiveau van elk AI-systeem
Toets elk AI-systeem aan Bijlage III van de AI-verordening. De centrale vraag: heeft de toepassing van dit AI-systeem directe gevolgen voor burgers op het gebied van krediet, verzekeringen of andere kritieke beslissingen? De AI Act stelt specifieke verplichtingen voor AI-systemen die in aanraking komen met fundamentele rechten van burgers.
- Richt documentatie en biasmonitoring in
Ontwikkelaars moeten risicoanalyses uitvoeren en ingebouwde toezichtmechanismen bouwen. Leg vast hoe AI-modellen presteren op basis van trainingsdata, monitor op bias en documenteer hoe datasets zijn samengesteld. Controleer de kwaliteit van data voordat je een model in productie brengt. Traceerbaarheid is een doorlopende verplichting onder de wet, geen eenmalige exercitie.
- Combineer AI Act, AVG en DORA
De AI Act, de AVG en DORA stellen overlappende vereisten voor AI-systemen op het gebied van transparantie en incidentbeheer. Voer één gecombineerde impact assessment uit die de DPIA en de FRIA tegelijk dekt. Dat voorkomt dubbel werk en levert een completer risicobeeld op.
- Stel Europese regels vast voor aanbieders
Deployers zijn onder de AI Act verantwoordelijk voor naleving, ook als ze AI-systemen niet zelf hebben gebouwd. Bij elke toepassing van een ingekocht AI-systeem gelden dezelfde verplichtingen. Leg in contracten met aanbieders vast welke documentatie en garanties je verwacht.
In het kort
- De AI-verordening is de Europese wet die regels stelt aan AI-systemen, op basis van risico, met de sector in de strengste categorie.
- Verboden AI-systemen zijn verboden vanaf 2 februari 2025; AI-systemen in de zwaarste categorie vallen onder de volledige eisen van de wet vanaf 2 augustus 2026.
- Eisen voor zwaarst gereguleerde AI-systemen: technische documentatie, biasmonitoring, toezicht, incidentmelding en opleiding van werknemers.
- Als deployer ben je verantwoordelijk, ook als je AI-systemen niet zelf hebt gebouwd. Stel strenge vereisten vast voor aanbieders.
- Combineer de AI Act met DORA en de AVG voor een geïntegreerde aanpak.
Veelgestelde vragen over AI-wetgeving en de financiële sector
De AI-verordening is de Europese AI wet, officieel de EU AI Act. De wet stelt regels aan de ontwikkeling en het gebruik van kunstmatige intelligentie in de EU op basis van risiconiveaus. De wet is de belangrijkste basis voor AI-wetgeving in Nederland en op Europees niveau. Wie AI-wetgeving wil begrijpen, begint hier.
Verboden AI-systemen zijn al vanaf 2 februari 2025 niet meer toegestaan. AI-systemen in de zwaarste categorie vallen onder de volledige verordening vanaf 2 augustus 2026. Governance inrichten, AI-modellen registreren en processen aanpassen kost gemiddeld 12 tot 18 maanden, organisaties die nu starten, halen de deadline comfortabel.
Bij gebruik van verboden AI-systemen loopt de boete op tot 35 miljoen euro of 7% van de mondiale jaaromzet. Voor het niet naleven van de vereisten voor zwaarst gereguleerde AI-systemen: tot 15 miljoen euro of 3%. De nationale autoriteiten, waaronder de Autoriteit Persoonsgegevens, houden toezicht op naleving van de AI-verordening.
Ja. De wet maakt geen uitzondering voor start ups bij AI-systemen in de zwaarste categorie. Er zijn beperkte uitzonderingen voor kleine organisaties bij specifieke documentatieverplichtingen, maar de kernvereisten, hoog risico classificatie, transparantie, toezicht, incidentmelding, gelden voor alle aanbieders van AI-systemen op de Europese markt.
De AI Act en de AVG vullen elkaar aan. De AVG stelt vereisten aan verwerking van persoonsgegevens; de wet stelt eisen aan AI-systemen zelf. Beide wetten hebben specifieke bepalingen voor geautomatiseerde besluitvorming en transparantie. Een geïntegreerde aanpak, één risicoassessment voor beide wetten, is de meest efficiënte aanpak voor organisaties die artificiële intelligentie inzetten.
Disclaimer
Wij besteden grote zorg aan de juistheid en actualiteit van de informatie in dit artikel. Desondanks kunnen aan de inhoud geen rechten worden ontleend.