Welke AI in de financiële sector is hoog-risico onder de AI Act? Het korte antwoord: kredietwaardigheidsbeoordeling van natuurlijke personen, plus risicobeoordeling en prijsstelling bij levens- en ziektekostenverzekeringen. Beide staan in Bijlage III, punt 5. Fraudedetectie valt er expliciet buiten, net als handelsalgoritmes en interne analytics.
In de financiële sector is AI allang geen nieuwe technologie meer. Banken beoordelen al decennia krediet met algoritmes. Verzekeraars zetten AI in voor underwriting en claims, fintech bouwt zijn hele propositie op machine learning. De AI Act legt daar een laag bovenop een sector die al zwaar gereguleerd is.
Voor financiële instellingen is de vraag niet of de AI Act impact heeft, maar hoe die impact samenhangt met bestaande regulering. DNB en AFM kijken al naar uw algoritmes. DORA eist digitale weerbaarheid. De AVG beschermt klantdata. Hoe past de AI Act daarin?
Waarom financiële diensten hoog-risico zijn
De AI Act noemt in Bijlage III expliciet twee soorten AI in de financiële sector als hoog-risico. Het is belangrijk om te weten welke toepassingen dit zijn.
AI voor kredietbeoordeling en credit scoring is hoog-risico. Elk algoritme dat mede bepaalt of een natuurlijk persoon een lening, hypotheek of krediet krijgt, valt hieronder. Dit raakt zowel grote banken met interne scoringmodellen als fintech-partijen die AI-gedreven kredietverlening aanbieden.
AI voor risicobeoordeling en prijsbepaling bij levensverzekeringen en zorgverzekeringen is ook hoog-risico. Hier gaat het om systemen die bepalen of iemand verzekerd kan worden, tegen welke premie en onder welke voorwaarden. De AI Act schaart dit onder toegang tot essentiële particuliere diensten.
Lang niet al uw AI valt in Bijlage III. Robo-advisors voor belegging, chatbots voor klantenservice, voorspellende modellen voor marketing: die zijn meestal beperkt of minimaal risico. Maar de hoog-risico toepassingen bepalen de toon van uw compliance-programma.
Fraudedetectie valt buiten Bijlage III
Fraudedetectie is geen grijs gebied. Bijlage III punt 5(b) wijst kredietwaardigheidsbeoordeling van natuurlijke personen aan als hoog-risico, maar zondert AI-systemen die worden gebruikt om financiële fraude op te sporen daarvan uitdrukkelijk uit. Overweging 58 bevestigt dat. Een fraudedetectiesysteem is dus in de regel geen hoog-risico AI onder de AI Act.
Dat betekent niet dat er niets geldt. Een AI die een transactie blokkeert of een rekening bevriest raakt de klant direct, en daarvoor blijven Artikel 22 AVG (menselijke tussenkomst bij geautomatiseerde besluiten), uw zorgplicht en het toezicht van DNB en AFM onverkort gelden. Let ook op de grens: zodra fraudesignalen meewegen in een bredere kredietscore, verlaat u de uitzondering en bent u wel bij punt 5(b).
De stapeling: AI Act bovenop DORA en Solvency II
Financiële instellingen werken al in een zwaar gereguleerde omgeving. DORA (Digital Operational Resilience Act) eist digitale weerbaarheid voor kritieke systemen. Solvency II schrijft governance voor verzekeraars. PSD2 regelt betaalverkeer. En dan is er de AVG voor persoonsgegevens.
De AI Act stapelt hierbovenop, al is het goede nieuws dat veel eisen overlappen.
GovernanceDORA en Solvency II eisen bestuurlijke verantwoordelijkheid voor IT-risico's. De AI Act eist een AI-governance-kader. Die kaders kunnen worden geïntegreerd.
RisicomanagementElke financiële toezichthouder vraagt om een risicoraamwerk. De AI Act voegt specifiek AI-risico toe. Een bestaand risicoproces uitbreiden is efficienter dan een apart proces opzetten.
Incident managementDORA vraagt om incidentrapportage bij operationele verstoringen. De AI Act vraagt om rapportage van ernstige AI-incidenten. Een gecombineerd incident-proces voorkomt dubbel werk.
DocumentatieSolvency II vraagt om ORSA-documentatie, DORA om ICT-documentatie, de AI Act om technische documentatie per hoog-risico systeem. Overlap tussen al deze documentsets is aanzienlijk.
De strategie voor MKB-financiële dienstverleners is niet om elke verplichting apart te adresseren, maar om een geïntegreerd compliance-kader op te bouwen waarin AI een plek krijgt.
Toezichthouders en hun rol
De Nederlandse financiële sector kent meerdere toezichthouders. Elk heeft een rol bij AI-compliance.
De Nederlandsche Bank (DNB) houdt toezicht op banken, verzekeraars en pensioenfondsen. Zij let op soliditeit, bestuur en risicobeheer. AI-systemen die bedrijfsvoering beïnvloeden vallen binnen hun aandachtsgebied. DNB publiceerde in 2022 al een leidraad voor verantwoord gebruik van AI door financiële instellingen.
De Autoriteit Financiële Markten (AFM) toetst gedragstoezicht en klantbelang. Voor beleggingsadvies, robo-advisors en kredietverlening is AFM uw tegenhanger. AFM houdt actief toezicht op algoritmische besluitvorming die klanten raakt.
De Autoriteit Persoonsgegevens (AP) controleert naleving van de AVG. Bij AI-systemen die persoonsgegevens verwerken bent u dubbel aanspreekbaar: zowel door AP voor gegevensverwerking als door de AI Act-toezichthouder voor de AI zelf.
Voor AI Act-toezicht in Nederland worden via de Uitvoeringswet AI-verordening (UAIV, in internet-consultatie sinds 20 april 2026) de AP en de Rijksinspectie Digitale Infrastructuur (RDI) gezamenlijk aangewezen als coördinerende toezichthouders. Tot aanname van die wet werken bestaande toezichthouders samen bij AI-vraagstukken.
AVG-overlap: de rol van de DPIA
Elke AI-toepassing die persoonsgegevens gebruikt, is tevens een verwerking onder de AVG. Voor hoog-risico AI is bijna altijd een DPIA (Data Protection Impact Assessment) verplicht.
De DPIA en de AI-specifieke risicoanalyse moeten niet los van elkaar worden gedaan. Een goed opgezet document dekt beide verplichtingen. Analyseer privacy-risico's en AI-specifieke risico's (bias, ondoorzichtigheid, fout gedrag) in hetzelfde document. Dat scheelt werk en maakt het voor auditors overzichtelijker.
Een FRIA (Fundamental Rights Impact Assessment) is daarnaast verplicht voor overheden en aanbieders van bepaalde publieke diensten. Artikel 27 lid 1 noemt gebruiksverantwoordelijken van hoog-risico AI uit Bijlage III punt 5(b) en 5(c) uitdrukkelijk, dus kredietwaardigheidsbeoordeling van natuurlijke personen en levens- of ziektekostenverzekering. Voor commerciële kredietverstrekkers en levens- en zorgverzekeraars is een FRIA daarmee wel degelijk verplicht, ongeacht of zij publiek of privaat zijn. In de praktijk combineert u die vaak met de DPIA.
Praktische aandachtspunten per domein
KredietbeoordelingUw scorecard model moet volledig gedocumenteerd zijn. Welke variabelen? Hoe wegen ze? Hoe is bias getest? Kunt u het besluit uitleggen aan een afgewezen klant? Artikel 86 van de AI Act geeft klanten recht op uitleg bij hoog-risico beslissingen die hen raken.
FraudedetectieZorg voor een procedure waar een menselijke medewerker een geblokkeerde transactie snel kan beoordelen. False positives zijn een klantbeleving-ramp als er geen menselijk escalatie-pad is.
Robo-advisorsTransparantie is kern. De klant moet weten dat advies door AI wordt gegenereerd, welke data worden gebruikt en wat de beperkingen zijn. Ingebouwde disclaimers zijn niet genoeg.
Verzekerings-AIRisicobeoordeling voor levens- en zorgverzekeringen is hoog-risico. Documenteer hoe uw model discrimineert (of juist niet), welke beschermde kenmerken zijn uitgesloten, hoe u controleert op bias. Houd rekening met de genderneutraliteit-eisen uit andere Europese regelgeving.
AML/CFT-systemenAnti-money-laundering en counter-financing-of-terrorism systemen zijn meestal niet expliciet hoog-risico onder Bijlage III, maar ze werken met persoonsgegevens en beïnvloeden de toegang tot financiële diensten. Sterk aanbevolen om ze te behandelen als hoog-risico in uw interne beoordeling.
Wat MKB-financiële dienstverleners moeten doen
Niet elke financiële dienstverlener is een grote bank. Adviseurs, hypotheekketens, incassobureaus, kleine verzekeraars: voor u geldt de AI Act net zo goed, maar met de proportionaliteit van een kleiner bedrijf.
Begin met een AI-inventarisatie. Welke AI-tools gebruikt u? Dat zijn vaak meer dan u denkt: uw CRM gebruikt AI voor lead scoring, uw boekhouding voor transactieclassificatie, uw communicatiepakket voor slimme antwoorden.
Identificeer wat u inkoopt en wat u zelf ontwikkelt. Ingekochte AI maakt u deployer. Zelfontwikkelde AI maakt u provider. Deployers hebben lichtere verplichtingen, providers de zwaarste.
Richt governance pragmatisch in. U hoeft geen complete compliance-afdeling op te tuigen. Een duidelijk AI-beleid, een AI-register, risicoanalyses per hoog-risico systeem, AI-geletterdheid voor medewerkers: dat is het basis-niveau.
Volg DNB-leidraad voor verantwoord AI-gebruik. Het document uit 2022 is nog steeds de beste sectorale richtlijn in Nederland. Het biedt praktische handvatten voor bestuur, risicobeheer en governance.
Plan voor de deadlines. AI-geletterdheid is nu al verplicht. De transparantieverplichting uit Artikel 50 geldt sinds 2 augustus 2026. Voor hoog-risico geldt 2 december 2027 (Bijlage III) en 2 augustus 2028 (Bijlage I), door de Digital Omnibus (COM(2025) 836, definitief aangenomen 29 juni 2026) verschoven van respectievelijk 2 augustus 2026 en 2 augustus 2027. De algemene transparantieplicht (Artikel 50) blijft 2 augustus 2026; alleen de machine-leesbare markering van al-bestaande generatieve AI schuift naar 2 december 2026.
Veelgestelde vragen
Is onze fraudedetectie hoog-risico?
Nee. Bijlage III, punt 5 zondert AI-systemen voor het opsporen van financiële fraude expliciet uit. Dat is een van de weinige plekken waar de wet een gebruiksdoel binnen een hoog-risicogebied er weer uithaalt. Let wel op de rand: een model dat naast fraude ook kredietwaardigheid scoort, valt voor dat tweede doel wél onder Bijlage III.
Geldt dit ook voor zakelijke kredietverlening?
Bijlage III, punt 5 onder b spreekt van natuurlijke personen. Kredietbeoordeling van een rechtspersoon valt daar niet onder. Beoordeelt u een eenmanszaak of een zzp'er, dan beoordeelt u in de praktijk vaak een natuurlijke persoon, en komt u alsnog in het hoog-risicoregime terecht.
Vervangt onze DORA- of Solvency II-governance de AI Act?
Nee, maar u hoeft niets dubbel te doen. Modelvalidatie, uitbestedingsbeleid en incidentregistratie die u al heeft, dekken een flink deel van de AI Act-eisen. Zet de AI Act-verplichtingen als kolom naast uw bestaande beheersmaatregelen in plaats van er een apart traject van te maken.
Wie is aanbieder als wij een scorekaart van een leverancier gebruiken?
De leverancier, zolang u het model gebruikt zoals bedoeld. Traint u het model bij op uw eigen portefeuille, of zet u het in voor een ander doel dan de leverancier beschrijft, dan kunt u zelf aanbieder worden (Artikel 25) met alle bijbehorende verplichtingen.
Moeten wij een grondrechtentoets doen?
Ja, bij kredietwaardigheidsbeoordeling en bij prijsstelling van levens- en ziektekostenverzekeringen. Artikel 27 legt die toets op aan gebruiksverantwoordelijken van deze twee categorieën, ongeacht of u een publieke of private partij bent.
Wat u vandaag kunt doen
Een compleet AI-register is uw fundament. Het dekt AI Act-verplichtingen, maakt DORA-documentatie eenvoudiger en helpt bij een DPIA. Met de gratis AI Risicoscanner van AIComplianceHub bouwt u in vijf minuten een eerste beeld op van uw AI-landschap.
De gratis risicoscan geeft in vijf minuten per systeem de risicoclassificatie en de verplichtingen die daarbij horen.
Financiële dienstverleners zijn gewend aan regulering. AI Act is simpelweg de volgende stap. Wie het slim aanpakt, bouwt compliance bovenop bestaande processen in plaats van parallel. Dat scheelt kosten en hoofdpijn.