Grip op AI
Blog
AI-governance 6 min leestijd

AI-governance voor financiële dienstverleners: klantgegevens, AFM en DORA

Een adviseur laat een intakegesprek samenvatten, de backoffice een schadeclaim. De gegevens daarin zijn van klanten, en het kantoor staat onder toezicht. Welke AI er in gebruik is, wat het kantoor daarover besluit, en hoe je dat later laat zien.

Abstracte linten die elkaar kruisen in teal en goud
Snel antwoord

AI-governance voor een financiële dienstverlener is het antwoord op vier vragen: welke AI-tools gebruiken adviseurs en backoffice echt, wat heeft het kantoor per tool besloten, kent de medewerker dat besluit op het moment dat een gespreksverslag of een hypotheekaanvraag in het tekstvak staat, en kun je achteraf laten zien dat het beleid is toegepast. De kaders zijn de Wft (beheerste bedrijfsvoering, toezicht door AFM en DNB), DORA voor ICT-risico's en derde partijen, de AVG voor de klantgegevens en de AI Act voor AI-geletterdheid. Dat vraagt cijfers over tools, niet toezicht op personen.

01

AI helpt in werk waar klantgegevens in zitten: gespreksverslagen, aanvraagdossiers, claims en klachten

02

De Wft, DORA, de AVG en de AI Act raken hetzelfde gebruik van vier kanten, zonder samen te vallen

03

Een AI-dienst die medewerkers gebruiken is onder DORA een ICT-dienst van een derde, ook zonder contract

04

Het besluit per tool werkt pas als de adviseur het ziet op het moment dat de tool opengaat

05

Onderbouwing bestaat uit cijfers op kantoorniveau, nooit uit wat één medewerker typte

Een hypotheekadviseur heeft om kwart voor vijf nog een gespreksverslag uit te werken voordat de aanvraag naar de geldverstrekker kan. Ze plakt haar aantekeningen in een chatbot en vraagt om een net verslag. Op de afdeling schade laat een collega dezelfde middag een claim samenvatten, met de medische omschrijving en het polisnummer er nog in. Beide zijn in twee minuten klaar en beide hebben goed werk geleverd.

Dat is waar AI-governance voor een financiële dienstverlener over gaat. Niet of het kantoor AI mag gebruiken, want dat gebeurt al. Wel welke tools er in gebruik zijn, wat het kantoor daarover heeft besloten, of de adviseur dat besluit kent op het moment dat het verslag in het tekstvak staat, en of het kantoor achteraf kan laten zien dat het beleid is toegepast. Wat AI-governance in het algemeen inhoudt staat in wat is AI-governance. Dit stuk gaat over wat er voor een kantoor onder toezicht bijkomt.

Wat doen adviseurs en backoffice met AI?

Meer dan in het beleid staat, en om begrijpelijke redenen. Een gespreksverslag uitwerken, een toelichting bij een hypotheekaanvraag schrijven, een klachtbrief beantwoorden, polisvoorwaarden vergelijken, een spreadsheet met formules vullen, een klantvraag in begrijpelijk Nederlands beantwoorden. In de backoffice komen daar transcriptie van adviesgesprekken bij, samenvattingen van lange dossiers en de AI-functies die in de adviessoftware en het CRM zijn ingebouwd zonder dat iemand ze als aparte tool ziet.

De eerste laag is meestal bekend: Microsoft 365 Copilot, ingekocht en in het beleid genoemd. De tweede laag bestaat uit tools die iemand zelf heeft gevonden omdat ze het werk sneller maken. Die laag staat zelden in een besluit, en de gegevens die erin landen zijn niet minder gevoelig dan in de eerste. Waarom die laag niet verdwijnt door hem te verbieden staat in wat is shadow AI.

Welke klantgegevens gaan erin?

Een financieel dienstverlener verwerkt weinig anders dan gegevens waar de AVG zwaar aan tilt, en het werk waarin AI helpt is precies het werk waarin die gegevens zitten.

TaakWat er in de tekst kan zittenWat eruit kan voordat je plakt
Gespreksverslag samenvattenNaam, BSN, gezinsinkomen, IBAN, de reden van het adviesAlles wat naar de klant leidt; de adviesvraag blijft bruikbaar
Toelichting bij een hypotheekaanvraagInkomen, schulden, werkgever, gezinssituatie, taxatiewaardeHet verhaal werkt met placeholders op de cijfers en de naam
Schadeclaim samenvattenPolisnummer, medische omschrijving, schadebedragMedische gegevens horen niet in een tool zonder besluit, ook niet met de naam eruit
Klachtbrief beantwoordenNaam, dossiernummer, de klacht zelf, soms een verwijt aan een collegaDe klacht in eigen woorden, zonder nummer en naam
Wwft-dossier van een zakelijke klantUBO's, transactiepatronen, herkomst van vermogenDit hoort in een tool waarover het kantoor bewust heeft besloten

De BSN's en rekeningnummers vallen het meest op, maar de medische gegevens bij schade en de Wwft-dossiers vragen de meeste voorzichtigheid: dat zijn bijzondere persoonsgegevens en gegevens waar een geheimhoudingsplicht op rust. Een lijst van wat nooit in een prompt hoort en wat meestal wel kan, staat in wat je wel en niet met AI mag delen. Voor de vraag of een gratis account daar ooit geschikt voor is, in gratis versus zakelijk AI-account.

Welke kaders gelden voor een kantoor onder toezicht?

Vier, en ze raken hetzelfde gebruik van vier kanten. De precieze toepassing verschilt per kantoor en per vergunning; dit is de kaart, niet de route.

De Wft vraagt om een integere en beheerste bedrijfsvoering, met de AFM als gedragstoezichthouder en DNB als prudentieel toezichthouder. Er bestaat geen apart AFM-vinkje voor AI. Zorgvuldig omgaan met klantgegevens hoort bij een beheerste bedrijfsvoering, en bij vragen wil je kunnen laten zien welke afspraken er zijn en dat ze werken. Wat dat betekent voor het typmoment en het dossier staat in AI bij financiële dienstverleners en de AFM.

DORA geldt sinds januari 2025 en vraagt om beheer van ICT-risico's en van de ICT-diensten die derde partijen leveren, met een register van die diensten. Een AI-dienst die medewerkers in de browser gebruiken is zo'n dienst, ook als er nooit een contract voor is getekend. Hoe dat in het ICT-risicobeheer landt staat in AI en DORA.

De AVG geldt voor elke prompt waarin een klant voorkomt: doelbinding, dataminimalisatie, een verwerkersovereenkomst met de leverancier, en de extra bescherming van bijzondere persoonsgegevens. De AI Act vraagt sinds 2 februari 2025 om maatregelen voor de AI-geletterdheid van iedereen die met AI werkt. Bijlage III noemt AI die de kredietwaardigheid van personen beoordeelt en AI voor risicobeoordeling en prijsbepaling bij levens- en ziektekostenverzekeringen als hoog risico; de plichten daarvoor gelden vanaf 2 december 2027 en raken de acceptatie, niet de chatbot waarmee een adviseur een brief herschrijft. Wat dat onderscheid in de praktijk betekent staat in de AI Act voor werkgevers.

Hoe ziet een aanpak eruit die het werk aankan?

Begin niet bij het beleidsdocument, begin bij wat er wordt gebruikt.

Een advieskantoor met vier vestigingen heeft Copilot toegestaan en dat in het beleid en de jaarlijkse training vastgelegd. Als het voor het eerst kijkt welke AI-diensten er vanuit de browser worden geopend, blijken naast Copilot ook ChatGPT en Perplexity in gebruik, plus drie gespecialiseerde tools: een transcriptietool voor adviesgesprekken, een samenvatter voor pdf-dossiers en een invoegtoepassing die formules in spreadsheets schrijft. Twee daarvan staan in geen enkel register. Niemand heeft iets fout gedaan, want over die twee was nog niets besloten. Wat het laat zien is dat een inventarisatie per kwartaal achterloopt zodra hij af is.

Daarna komt het besluit, per tool en door het kantoor zelf: toegestaan, beperkt toegestaan met een voorwaarde die het kantoor opschrijft (alleen het zakelijke account, geen klantgegevens), niet toegestaan met een alternatief erbij, of eerlijk nog geen besluit. Dat laatste is geen gat, het is de status waar elke nieuwe tool begint. Hoe je zo'n lijst opbouwt en wie hem bijhoudt, staat in hoe maak je een lijst van goedgekeurde AI-tools.

Het besluit werkt pas als de adviseur het ziet op het moment dat de tool opengaat, niet op de dag van de training. Bij een tool zonder besluit een rustige melding: alleen openbare informatie, doorgaan kan. Bij een tool die niet is toegestaan het goedgekeurde alternatief als eerste knop. Dat is het verschil tussen een beleid in een map en een beleid in de werkdag.

En dan kijken, per kwartaal en op kantoorniveau: welk aandeel van het AI-gebruik loopt via toegestane tools, hoeveel tools met echt gebruik hebben nog geen besluit, hoe vaak koos iemand na een melding het alternatief. Dat zijn cijfers over tools, niet over adviseurs. Ze zijn bruikbaar bij een audit, een DPIA en een vraag van de toezichthouder, en ze zeggen eerlijk wat ze niet dekken: het gesprek dat iemand op een privételefoon voerde, valt erbuiten.

BeeSensible koppelt een catalogus van 865 beoordeelde AI-tools aan het gebruik dat op kantoor wordt waargenomen: alleen het domein van een geopende tool, hooguit één keer per dag per apparaat, zonder gebruikers-id en zonder pagina-inhoud. Een beheerder ziet welke tools nog geen besluit hebben en legt het besluit vast in de AI Tools-module. Heeft het kantoor meldingen aangezet, dan verschijnt dat besluit in de browser als iemand de tool opent, nooit als blokkade.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Hoe dit er voor de hele sector uitziet staat op de pagina voor financiële dienstverlening. De andere artikelen over deze aanpak staan bij elkaar onder AI-governance.

Kijk deze week welke AI-tool op jouw kantoor het vaakst wordt geopend zonder dat er iets over is besloten, en besluit het. De samenvatter voor brieven is dan waarschijnlijk snel klaar; het gesprek over de transcriptietool voor adviesgesprekken is het eigenlijke werk.

FAQ

Veelgestelde vragen

Wat is AI-governance voor een financiële dienstverlener?

Het geheel van besluiten, afspraken en cijfers waarmee een kantoor het dagelijkse AI-gebruik van adviseurs en backoffice verantwoord houdt. Niet het valideren van modellen, maar de vraag welke tools in gebruik zijn, wat daarover is besloten, of medewerkers dat weten op het moment dat ze een tool openen, en of het kantoor dat aan de AFM, DNB of een auditor kan laten zien.

Verlangt de AFM een apart AI-beleid?

Er is geen apart AFM-keurmerk of voorgeschreven AI-beleid. De AFM houdt toezicht op een integere en beheerste bedrijfsvoering, op de zorgplicht en het klantbelang. Zorgvuldig omgaan met klantgegevens in AI-tools hoort daar in de praktijk bij, en bij vragen wil je kunnen laten zien welke afspraken er zijn en dat ze worden toegepast. Hoe dat er precies uitziet verschilt per kantoor.

Valt ChatGPT onder DORA?

DORA vraagt sinds januari 2025 om beheer van ICT-risico's en van de ICT-diensten die derde partijen leveren. Een AI-dienst die medewerkers in de browser gebruiken is zo'n dienst, ook als niemand er een contract voor tekende. Hoe zwaar hij weegt hangt af van wat er mee gebeurt en of hij een belangrijke functie ondersteunt. Dat beoordeelt het kantoor zelf.

Mag een adviseur klantgegevens in een AI-tool zetten?

Alleen in een tool waarover het kantoor iets heeft besloten, met een zakelijk account en een verwerkersovereenkomst, en dan nog met zo min mogelijk herleidbare gegevens. Een gespreksverslag samenvatten lukt meestal zonder BSN, IBAN en naam. In een gratis account zonder overeenkomst horen klantgegevens niet thuis.

Hoe toon je aan dat het AI-beleid wordt gevolgd?

Met cijfers op kantoorniveau: welk aandeel van het AI-gebruik loopt via toegestane tools, hoeveel tools met echt gebruik hebben nog geen besluit, hoe vaak koos iemand na een melding het alternatief. Die cijfers gaan over tools en aantallen, niet over personen. Dat is wat een auditor of toezichthouder kan gebruiken; een beleidsdocument alleen is dat niet.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.