Financiele sector · high-risk · 2 december 2027

AI Act readiness voor de financiele sector: krediet en verzekering aantoonbaar op orde

Kredietscoring en risicogebaseerde verzekeringspricing vallen onder Bijlage III als hoog-risico AI. Die verplichtingen zijn via het politieke akkoord verschoven naar 2 december 2027. Dat is geen reden om te wachten: het bewijsdossier voor banken, verzekeraars en fintech is zwaar, en loopt samen met DORA en het toezicht van DNB en AFM. Wij zetten uw AI-register, classificatie, gap-matrix, FRIA en DPIA en roadmap neer zodat u voorloopt in plaats van inhaalt.

Finance readiness

Readiness Sprint in enkele weken

Van model in productie naar aantoonbaar bewijsdossier

AI-register en classificatie van krediet- en verzekeringsmodellen

Gap-matrix tegen Bijlage III en samenloop met DORA

FRIA en DPIA voor krediet en verzekering

Roadmap met eigenaar en prioriteit richting 2 december 2027

De runway naar 2 december 2027 is korter dan hij lijkt

Voor standalone hoog-risico AI uit Bijlage III is de toepassingsdatum via het politieke akkoord over de Digital Omnibus verschoven van 2 augustus 2026 naar 2 december 2027. Dat akkoord is nog geen geldend recht: tot publicatie in het Publicatieblad geldt de oorspronkelijke tekst juridisch. Voor de financiele sector is uitstel geen rust. Kredietscoring en verzekeringspricing vragen om een volledig bewijsdossier: register, risicomanagement, datakwaliteit, menselijk toezicht, logging en een FRIA. Dat bouwt u niet in een kwartaal. Gebruik de runway om voor te lopen.

Waarom krediet en verzekering hoog-risico zijn

Bijlage III merkt specifieke AI-toepassingen in financiele dienstverlening aan als hoog-risico. We toetsen uw modellen tegen de kern van dat regime.

Kredietscoring en kredietwaardigheid

AI die de kredietwaardigheid van natuurlijke personen beoordeelt of een kredietscore bepaalt valt onder Bijlage III. Dat raakt acceptatie, limietbepaling en bijsturing in retail- en consumentenkrediet.

Risico en pricing bij verzekeringen

AI voor risicobeoordeling en pricing bij levens- en zorgverzekeringen valt onder het hoog-risico regime. Acceptatie, premiestelling en segmentatie komen daarmee in scope.

Volledig bewijsdossier

Hoog-risico betekent risicomanagement, datakwaliteit en governance, technische documentatie, logging, menselijk toezicht, nauwkeurigheid en robuustheid, plus registratie. Bewijs, niet alleen beleid.

Provider versus deployer

Bouwt u zelf modellen, of zet u modellen van een leverancier in. Uw rol bepaalt welke verplichtingen op u rusten en wat u contractueel bij de leverancier moet beleggen.

Status van het uitstel: de verschuiving van standalone hoog-risico naar 2 december 2027 volgt uit het politieke akkoord over de Digital Omnibus, dat door het Europees Parlement is bekrachtigd maar nog niet formeel is aangenomen en gepubliceerd. Tot publicatie in het Publicatieblad blijft de oorspronkelijke AI Act-tekst juridisch leidend. Wij plannen op de runway en houden de status voor u in de gaten.

Samenloop met DORA en het toezicht van DNB en AFM

De AI Act staat in de financiele sector niet op zichzelf. U heeft al een raamwerk voor risico, model governance en toezicht. Wij sluiten daarop aan in plaats van een parallelle stapel te bouwen.

DORA en ICT-risico

De Digital Operational Resilience Act stelt eisen aan ICT-risicobeheer, derdepartijrisico en incidentrapportage. AI-modellen en hun leveranciers passen in dat register; wij voorkomen dubbel werk door de raakvlakken te koppelen.

Model risk management

Validatie, monitoring en governance van modellen kent u al vanuit prudentieel toezicht. De hoog-risico eisen van de AI Act sluiten daarop aan: datakwaliteit, nauwkeurigheid, robuustheid en menselijk toezicht.

Toezicht door DNB en AFM

Verwachtingen rond uitlegbaarheid, zorgplicht en non-discriminatie bij krediet en verzekering raken direct aan de AI Act. Wij vertalen dat naar bewijs dat een toezichthouder kan volgen.

FRIA voor krediet en verzekering

De grondrechteneffectbeoordeling uit artikel 27 geldt onder meer voor aanbieders die hoog-risico AI inzetten voor kredietwaardigheid en risicobeoordeling bij levens- en zorgverzekeringen. Wij stellen die samen met uw DPIA op.

Wanneer deze readiness past

Deze aanpak is bedoeld voor banken, verzekeraars en fintech die AI inzetten in krediet of verzekering en dat richting 2 december 2027 aantoonbaar op orde willen hebben.

1

U gebruikt AI in krediet of acceptatie

Kredietscoring, acceptatiemodellen of limietbepaling waarbij onduidelijk is of het bewijsdossier richting Bijlage III compleet is.

2

U gebruikt AI in verzekeringspricing

Risicobeoordeling, premiestelling of segmentatie bij levens- of zorgverzekeringen, zonder dat classificatie en bewijs zijn vastgelegd.

3

U heeft al DORA en model governance

U wilt de AI Act laten aansluiten op uw bestaande risico- en toezichtkaders, niet een losse compliance-stapel ernaast.

Wat de readiness oplevert

AI-register van krediet- en verzekeringsmodellen met eigenaar, doel en leverancier

Classificatie per model: hoog-risico, transparantie of buiten scope

Rolbepaling provider versus deployer per model en wat contractueel bij de leverancier hoort

Gap-matrix tegen de hoog-risico eisen van Bijlage III met statusscore

Koppeling van de raakvlakken met DORA, model risk en het toezicht van DNB en AFM

FRIA voor krediet en verzekering, samen met de bijbehorende DPIA

Roadmap met eigenaar, prioriteit en mijlpalen richting 2 december 2027

Notitie over de status van het uitstel en wat dat voor uw planning betekent

Aanpak van de Readiness Sprint

1

Scope en intake

We bepalen welke krediet- en verzekeringsmodellen, leveranciers en processen binnen de readiness vallen en sluiten aan op uw bestaande risico- en toezichtkaders.

2

Register en classificatie

We brengen uw AI-modellen in kaart en classificeren ze tegen Bijlage III: hoog-risico, transparantie of buiten scope, inclusief provider- of deployer-rol.

3

Gap-matrix

We toetsen elk hoog-risico model tegen de eisen rond risicomanagement, data, documentatie, logging en menselijk toezicht, en koppelen de raakvlakken met DORA.

4

FRIA en DPIA

We stellen de grondrechteneffectbeoordeling voor krediet en verzekering op, samen met de DPIA, zodat privacy en grondrechten in een dossier zitten.

5

Roadmap

U krijgt een concrete roadmap met eigenaren, prioriteit en mijlpalen om voor 2 december 2027 aantoonbaar in control te zijn.

Voor wie dit werkt

Risk en model validation

Teams die kredietscoring- en pricingmodellen valideren en de hoog-risico eisen willen koppelen aan bestaande model governance.

Compliance en legal

Die de AI Act, DORA en het toezicht van DNB en AFM in een samenhangend bewijsdossier willen vertalen.

Data science en engineering

Die datakwaliteit, logging, nauwkeurigheid en menselijk toezicht technisch in krediet- en verzekeringsmodellen moeten borgen.

Bestuur en directie

Die aantoonbaar in control willen zijn over hoog-risico AI in krediet en verzekering richting 2 december 2027.

Na afloop weet u

Welke modellen hoog-risico zijn onder Bijlage III

Of u provider of deployer bent per model

Welk bewijs nog ontbreekt voor het hoog-risico regime

Waar AI Act, DORA en toezicht samenlopen

Welke acties voor 2 december 2027 af moeten zijn

Veelgestelde vragen

Vallen kredietscoring en verzekeringspricing echt onder hoog-risico?

Ja. Bijlage III merkt AI voor de beoordeling van kredietwaardigheid en kredietscoring van natuurlijke personen aan als hoog-risico, en daarnaast AI voor risicobeoordeling en pricing bij levens- en zorgverzekeringen. Daarmee gelden de zware verplichtingen rond risicomanagement, data, documentatie, logging en menselijk toezicht.

Wanneer gelden die verplichtingen?

Voor standalone hoog-risico AI uit Bijlage III is de toepassingsdatum via het politieke akkoord over de Digital Omnibus verschoven naar 2 december 2027. Dat akkoord is nog niet formeel aangenomen en gepubliceerd: tot publicatie in het Publicatieblad blijft de oorspronkelijke tekst juridisch leidend. Wij plannen op die runway en houden de status bij.

Hoe verhoudt dit zich tot DORA en het toezicht van DNB en AFM?

De AI Act staat niet los van uw bestaande kaders. DORA stelt eisen aan ICT-risico en derdepartijrisico, en model risk management kent u uit prudentieel toezicht. Wij koppelen de hoog-risico eisen van de AI Act aan die raamwerken zodat u een samenhangend bewijsdossier heeft in plaats van een parallelle stapel.

Wat is de FRIA en wanneer hebben wij die nodig?

De grondrechteneffectbeoordeling uit artikel 27 geldt onder meer voor aanbieders die hoog-risico AI inzetten voor kredietwaardigheid en voor risicobeoordeling en pricing bij levens- en zorgverzekeringen. Wij stellen die samen met uw DPIA op, zodat grondrechten en privacy in een dossier zitten.

Is dit juridisch advies?

Nee. Dit is een praktische readiness. We zetten register, classificatie, gap-matrix, FRIA, DPIA en roadmap neer zodat risk, compliance, data science en bestuur gericht kunnen handelen. Voor formeel juridisch advies schakelt u een juridisch adviseur in.

Hoeveel tijd kost dit intern?

Meestal enkele interviews met risk, model validation, data science en compliance, plus een overzicht van uw krediet- en verzekeringsmodellen en een reviewmoment. De meeste uitwerking doen wij.

Loop voor op 2 december 2027 in krediet en verzekering.

Start met de finance readiness. We zetten register, classificatie, gap-matrix, FRIA, DPIA en roadmap neer, aangesloten op DORA en het toezicht van DNB en AFM.

Rivium Westlaan 46, Capelle aan den IJsselKvK 90283597