Welke AI in de financiële sector is hoog-risico onder de AI Act? Het korte antwoord: kredietwaardigheidsbeoordeling van natuurlijke personen, plus risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen. Beide staan in Bijlage III, punt 5. Fraudedetectie valt er expliciet buiten, net als handelsalgoritmes en interne analytics.
In de financiële sector is AI allang geen nieuwe technologie meer. Banken beoordelen al decennia krediet met algoritmes. Verzekeraars zetten AI in voor underwriting en claims, fintech bouwt zijn hele propositie op machine learning. De AI Act legt daar een laag bovenop een sector die al zwaar gereguleerd is.
Voor financiële instellingen draait het om de vraag hoe die verplichtingen samenhangen met de regulering die er al is. DNB en AFM kijken al naar uw algoritmes. DORA eist digitale weerbaarheid. De AVG beschermt klantdata. Hoe past de AI Act daarin?
Waarom financiële diensten hoog-risico zijn
De AI Act noemt in Bijlage III expliciet twee soorten AI in de financiële sector als hoog-risico. Het is belangrijk om te weten welke toepassingen dit zijn.
AI voor kredietbeoordeling en credit scoring is hoog-risico. Elk algoritme dat mede bepaalt of een natuurlijk persoon een lening, hypotheek of krediet krijgt, valt hieronder. Dit raakt zowel grote banken met interne scoringmodellen als fintech-partijen die AI-gedreven kredietverlening aanbieden.
AI voor risicobeoordeling en prijsbepaling bij levensverzekeringen en zorgverzekeringen is ook hoog-risico. Hier gaat het om systemen die bepalen of iemand verzekerd kan worden, tegen welke premie en onder welke voorwaarden. De AI Act schaart dit onder toegang tot essentiële particuliere diensten.
Lang niet al uw AI valt in Bijlage III. Robo-advisors voor belegging, chatbots voor klantenservice, voorspellende modellen voor marketing: die zijn meestal beperkt of minimaal risico. Maar de hoog-risico toepassingen bepalen de toon van uw compliance-programma.
Fraudedetectie valt buiten Bijlage III
Fraudedetectie is geen grijs gebied. Bijlage III punt 5(b) wijst kredietwaardigheidsbeoordeling van natuurlijke personen aan als hoog-risico, maar zondert AI-systemen die worden gebruikt om financiële fraude op te sporen daarvan uitdrukkelijk uit. Overweging 58 bevestigt dat. Een fraudedetectiesysteem is dus in de regel geen hoog-risico AI onder de AI Act.
Dat betekent niet dat er niets geldt. Een AI die een transactie blokkeert of een rekening bevriest raakt de klant direct. Daarvoor blijven Artikel 22 AVG (menselijke tussenkomst bij geautomatiseerde besluiten), uw zorgplicht en het toezicht van DNB en AFM onverkort gelden. Let ook op de grens: zodra fraudesignalen meewegen in een bredere kredietscore, verlaat u de uitzondering en bent u wel bij punt 5(b).
De stapeling: AI Act bovenop DORA en Solvency II
Financiële instellingen werken al in een zwaar gereguleerde omgeving. DORA (Digital Operational Resilience Act) eist digitale weerbaarheid voor kritieke systemen. Solvency II schrijft governance voor verzekeraars. PSD2 regelt betaalverkeer. En dan is er de AVG voor persoonsgegevens.
De AI Act stapelt hierbovenop, al overlappen veel eisen.
GovernanceDORA en Solvency II eisen bestuurlijke verantwoordelijkheid voor IT-risico's. De AI Act eist een AI-governance-kader. Die kaders kunnen worden geïntegreerd.
RisicomanagementElke financiële toezichthouder vraagt om een risicoraamwerk. De AI Act voegt specifiek AI-risico toe. Een bestaand risicoproces uitbreiden is efficiënter dan een apart proces opzetten.
Incident managementDORA vraagt om incidentrapportage bij operationele verstoringen. De AI Act vraagt om rapportage van ernstige AI-incidenten. Een gecombineerd incident-proces voorkomt dubbel werk.
DocumentatieSolvency II vraagt om ORSA-documentatie, DORA om ICT-documentatie, de AI Act om technische documentatie per hoog-risico systeem. Overlap tussen al deze documentsets is aanzienlijk.
De strategie voor MKB-financiële dienstverleners is één samenhangend compliance-kader waarin AI een plek krijgt, in plaats van elke verplichting apart.
Toezichthouders en hun rol
De Nederlandse financiële sector kent meerdere toezichthouders. Elk heeft een rol bij AI-compliance.
De Nederlandsche Bank (DNB) houdt toezicht op banken, verzekeraars en pensioenfondsen. Zij let op soliditeit, bestuur en risicobeheer. AI-systemen die bedrijfsvoering beïnvloeden vallen binnen hun aandachtsgebied. Samen met de AFM publiceerde DNB op 9 april 2024 het rapport De impact van AI op de financiële sector en het toezicht, met uitgangs- en aandachtspunten voor het toezicht op AI.
De Autoriteit Financiële Markten (AFM) toetst gedragstoezicht en klantbelang. Voor beleggingsadvies, robo-advisors en kredietverlening is AFM uw tegenhanger. AFM houdt actief toezicht op algoritmische besluitvorming die klanten raakt.
De Autoriteit Persoonsgegevens (AP) controleert naleving van de AVG. Bij AI-systemen die persoonsgegevens verwerken bent u dubbel aanspreekbaar: zowel door AP voor gegevensverwerking als door de AI Act-toezichthouder voor de AI zelf.
Het wetsvoorstel voor de Uitvoeringswet AI-verordening (UAIV) is op 20 april 2026 gepubliceerd voor internetconsultatie, die liep tot 1 juni 2026. Het wijst tien markttoezichthouders aan, met de Autoriteit Persoonsgegevens en de Rijksinspectie Digitale Infrastructuur (RDI) samen in de coördinerende rol. De wet is nog niet aangenomen. Tot die tijd werken de bestaande toezichthouders samen bij AI-vraagstukken.
AVG-overlap: de rol van de DPIA
Elke AI-toepassing die persoonsgegevens gebruikt, is ook een verwerking onder de AVG. Voor hoog-risico AI is bijna altijd een DPIA (Data Protection Impact Assessment) verplicht.
De DPIA en de AI-specifieke risicoanalyse moeten niet los van elkaar worden gedaan. Een goed opgezet document dekt beide verplichtingen. Analyseer privacy-risico's en AI-specifieke risico's (bias, ondoorzichtigheid, fout gedrag) in hetzelfde document. Dat scheelt werk en maakt het voor auditors overzichtelijker.
Een FRIA (Fundamental Rights Impact Assessment) is daarnaast verplicht voor publiekrechtelijke organen en particuliere entiteiten die openbare diensten verlenen. Artikel 27 lid 1 noemt gebruiksverantwoordelijken van hoog-risico AI uit Bijlage III punt 5(b) en 5(c) uitdrukkelijk, dus kredietwaardigheidsbeoordeling van natuurlijke personen en levens- of ziektekostenverzekering. Voor commerciële kredietverstrekkers en levens- en zorgverzekeraars is een FRIA daarmee wel degelijk verplicht, ongeacht of zij publiek of privaat zijn. U combineert die meestal met de DPIA.
Praktische aandachtspunten per domein
KredietbeoordelingUw scorecardmodel moet volledig gedocumenteerd zijn: welke variabelen meewegen, hoe zwaar ze wegen, hoe u op bias heeft getest en of u het besluit kunt uitleggen aan een afgewezen klant. Artikel 86 van de AI Act geeft klanten recht op uitleg bij hoog-risico beslissingen die hen raken.
FraudedetectieZorg voor een procedure waar een menselijke medewerker een geblokkeerde transactie snel kan beoordelen. False positives zijn een klantbeleving-ramp als er geen menselijk escalatie-pad is.
Robo-advisorsTransparantie is kern. De klant moet weten dat advies door AI wordt gegenereerd, welke data worden gebruikt en wat de beperkingen zijn. Ingebouwde disclaimers zijn niet genoeg.
Verzekerings-AIRisicobeoordeling voor levens- en zorgverzekeringen is hoog-risico. Documenteer waar uw model onderscheid maakt, welke beschermde kenmerken zijn uitgesloten en hoe u op bias controleert. Houd rekening met de genderneutraliteit-eisen uit andere Europese regelgeving.
AML/CFT-systemenAnti-money-laundering en counter-financing-of-terrorism systemen zijn meestal niet expliciet hoog-risico onder Bijlage III, maar ze werken met persoonsgegevens en beïnvloeden de toegang tot financiële diensten. Sterk aanbevolen om ze te behandelen als hoog-risico in uw interne beoordeling.
Wat MKB-financiële dienstverleners moeten doen
Niet elke financiële dienstverlener is een grote bank. Adviseurs, hypotheekketens, incassobureaus, kleine verzekeraars: voor u geldt de AI Act net zo goed, maar met de proportionaliteit van een kleiner bedrijf.
Begin met een AI-inventarisatie. Welke AI-tools gebruikt u? Dat zijn vaak meer dan u denkt: uw CRM gebruikt AI voor lead scoring, uw boekhouding voor transactieclassificatie, uw communicatiepakket voor slimme antwoorden.
Identificeer wat u inkoopt en wat u zelf ontwikkelt. Ingekochte AI maakt u deployer. Zelfontwikkelde AI maakt u provider. Deployers hebben lichtere verplichtingen, providers de zwaarste.
Richt governance pragmatisch in. U hoeft geen complete compliance-afdeling op te tuigen. Een duidelijk AI-beleid, een AI-register, risicoanalyses per hoog-risico systeem, AI-geletterdheid voor medewerkers: dat is het basis-niveau.
Lees het AFM/DNB-rapport uit april 2024. Dat is de meest recente sectorale duiding in Nederland en benoemt per thema wat de toezichthouders van u verwachten op bestuur, risicobeheer en governance.
Plan voor de deadlines. AI-geletterdheid is nu al verplicht. De transparantieverplichting uit Artikel 50 geldt sinds 2 augustus 2026. Voor hoog-risico geldt 2 december 2027 (Bijlage III) en 2 augustus 2028 (Bijlage I), door de Digital Omnibus (COM(2025) 836, definitief aangenomen 29 juni 2026) verschoven van respectievelijk 2 augustus 2026 en 2 augustus 2027. De algemene transparantieplicht (Artikel 50) blijft 2 augustus 2026; alleen de machine-leesbare markering van al-bestaande generatieve AI schuift naar 2 december 2026.
Veelgestelde vragen
Is onze fraudedetectie hoog-risico?
Nee. Bijlage III, punt 5 zondert AI-systemen voor het opsporen van financiële fraude expliciet uit. Dat is een van de weinige plekken waar de wet een gebruiksdoel binnen een hoog-risicogebied er weer uithaalt. Let wel op de rand: een model dat naast fraude ook kredietwaardigheid scoort, valt voor dat tweede doel wél onder Bijlage III.
Geldt dit ook voor zakelijke kredietverlening?
Bijlage III, punt 5 onder b spreekt van natuurlijke personen. Kredietbeoordeling van een rechtspersoon valt daar niet onder. Beoordeelt u een eenmanszaak of een zzp'er, dan beoordeelt u vaak een natuurlijke persoon en komt u alsnog in het hoog-risicoregime terecht.
Vervangt onze DORA- of Solvency II-governance de AI Act?
Nee, maar u hoeft niets dubbel te doen. Modelvalidatie, uitbestedingsbeleid en incidentregistratie die u al heeft, dekken een flink deel van de AI Act-eisen. Zet de AI Act-verplichtingen als kolom naast uw bestaande beheersmaatregelen in plaats van er een apart traject van te maken.
Wie is aanbieder als wij een scorekaart van een leverancier gebruiken?
De leverancier, zolang u het model gebruikt zoals bedoeld. Traint u het model bij op uw eigen portefeuille, of zet u het in voor een ander doel dan de leverancier beschrijft, dan kunt u zelf aanbieder worden met alle bijbehorende verplichtingen. Die rolwissel speelt zodra het systeem daardoor hoog-risico blijft of wordt (Artikel 25 lid 1).
Moeten wij een grondrechtentoets doen?
Ja, bij kredietwaardigheidsbeoordeling en bij risicobeoordeling en prijsstelling van levens- en ziektekostenverzekeringen. Artikel 27 legt die toets op aan gebruiksverantwoordelijken van deze twee categorieën, ongeacht of u een publieke of private partij bent.
Wat u vandaag kunt doen
Een compleet AI-register is uw fundament. Het dekt de AI Act-verplichtingen, maakt DORA-documentatie eenvoudiger en helpt bij een DPIA.
De gratis risicoscan geeft in vijf minuten per systeem de risicoclassificatie en de verplichtingen die daarbij horen.