Grip op AI
Blog
AI-governance 6 min leestijd

AI-governance voor hypotheek- en verzekeringsorganisaties

Bij hypotheekverstrekkers en verzekeraars zit AI op twee plekken: in de processen zelf, zoals acceptatie en prijsbepaling, en in het dagelijkse werk van adviseurs en behandelaars. De eerste plek krijgt de aandacht, de tweede het gebruik. Governance dekt allebei.

Abstracte heuvels met één doorlopende lijn
Snel antwoord

AI-governance bij een hypotheek- of verzekeringsorganisatie gaat over twee lagen. De eerste is de AI in de processen: systemen die aanvragen voorsorteren, kredietwaardigheid beoordelen, risico inschatten of een premie bepalen. Daar hoort de vraag bij of een toepassing hoog risico is onder de AI Act, want bijlage III noemt kredietbeoordeling van personen en risicobeoordeling en prijsbepaling bij levens- en ziektekostenverzekeringen. De tweede laag is het dagelijkse gebruik van ChatGPT en Copilot door adviseurs en behandelaars, met klantgegevens in bijna elke prompt. Een werkbare aanpak kent beide lagen, legt per regel een besluit vast, brengt dat besluit naar het werkmoment, en laat met cijfers zien dat het wordt gevolgd.

01

AI zit in de processen (acceptatie, prijsbepaling, schade) en in het dagelijkse werk van adviseurs; governance dekt allebei

02

Bijlage III van de AI Act noemt kredietbeoordeling van personen en risicobeoordeling bij levens- en ziektekostenverzekeringen; de verplichtingen gelden vanaf 2 december 2027

03

Of een concreet systeem hoog risico is, hangt af van het beoogde doel en van hoe je het inzet, en is een beoordeling per systeem

04

Het dagelijkse gebruik is meestal geen hoog risico, maar valt onder de AVG, AI-geletterdheid en de zorgplicht

05

Eén register met beide lagen, een besluit per toepassing en per tool, en cijfers die laten zien wat er daarna gebeurt

Een acceptant bij een verzekeraar krijgt van de leverancier van het acceptatiesysteem een update: een nieuwe functie sorteert aanvragen voor op risico. Diezelfde week laat een hypotheekadviseur in ChatGPT een adviesrapport begrijpelijker formuleren, met het inkomen en de gezinssituatie van de klant er nog in. Twee soorten AI, twee soorten vragen, en één organisatie die op allebei moet kunnen antwoorden.

Dat is de kern van AI-governance in deze sector: er zijn twee lagen. De AI in de processen zelf, waar de AI Act de vraag stelt of een toepassing hoog risico is. En het dagelijkse gebruik van algemene tools door adviseurs, acceptanten en schadebehandelaars, waar de vragen gaan over tools, accounts en klantgegevens. De meeste organisaties besteden hun aandacht aan de eerste laag en hebben weinig zicht op de tweede. Een werkbare aanpak dekt allebei, en het inleidende stuk over AI-governance legt uit waarom dat begint bij zien wat er is.

Waar zit AI in het werk?

Bij een hypotheekverstrekker of verzekeraar is dat op meer plekken dan het jaarverslag vermeldt.

Waar in het werkWat AI daar doetWelke gegevensWelke vraag hoort erbij
Aanvraag en intakeAanvraagdossiers uitlezen, gespreksverslagen uitwerkenInkomen, IBAN, BSN, gezinssituatieWelke tool, welk account, en wat gaat er in de prompt
Acceptatie en prijsbepalingAanvragen voorsorteren, risico inschatten, premie of voorwaarden bepalenAlles uit het dossier, soms gezondheidIs dit hoog risico onder de AI Act, en wie houdt toezicht
SchadeafhandelingClaims samenvatten, documenten beoordelen, brieven opstellenKenteken, polis, bij letsel medische informatieWelke gegevens mogen erin, en is de uitkomst een besluit over een persoon
KlantcontactChatbot op de site, antwoorden opstellen, mails samenvattenNaam, dossier, de vraag van de klantWeet de klant dat hij met AI praat, en wat plakt de medewerker
Backoffice en rapportageAnalyses, samenvattingen, codeTransactie- en portefeuillegegevensWelk accounttype, en wat wordt er gedeeld

De tweede rij is de laag waar het bestuur al over praat. De andere vier zijn de laag waar het meeste gebruik zit, en waar het vaakst niets is besloten.

Wanneer is een toepassing hoog risico?

De AI Act noemt in bijlage III, onder toegang tot diensten zoals krediet en verzekeringen, twee toepassingen die deze sector direct raken: systemen die de kredietwaardigheid van natuurlijke personen beoordelen of hun kredietscore bepalen, met een uitzondering voor fraudedetectie, en systemen voor risicobeoordeling en prijsbepaling bij levens- en ziektekostenverzekeringen. Hypotheekacceptatie beoordeelt in de kern kredietwaardigheid. Een systeem dat dat doel heeft, valt in beginsel onder de lijst.

Twee voorzichtigheden horen daarbij. Het criterium is het beoogde doel van het systeem zoals de aanbieder dat heeft vastgelegd, en of jouw organisatie het ook zo inzet; dat is een beoordeling per systeem. En artikel 6 lid 3 kent een smalle uitzondering voor systemen die de uitkomst van een besluit niet wezenlijk beïnvloeden, maar die geldt niet voor systemen die mensen profileren. Wat die uitzondering wel en niet dekt, staat in wanneer is een AI-toepassing hoog risico. Een auto- of inboedelverzekering staat niet in de opsomming; een systeem dat schadeclaims beoordeelt is daarmee niet automatisch hoog risico, maar het neemt besluiten over personen waarvoor de AVG geldt.

Wie zo'n systeem gebruikt, is onder de AI Act gebruiksverantwoordelijke. Daar hoort vanaf 2 december 2027 een lijst bij: het systeem gebruiken volgens de instructies van de aanbieder, menselijk toezicht beleggen bij mensen die kunnen ingrijpen, de werking volgen, en betrokkenen informeren. De datum is verschoven door de Digital Omnibus en kan opnieuw bewegen; wat er nu al geldt en wat later, staat in de AI Act voor werkgevers. Dezelfde tool kan in de ene inzet laag risico zijn en in een andere hoog: één AI-tool kan beide zijn.

Wat gebeurt er in het dagelijkse gebruik?

De tweede laag haalt de bestuurstafel zelden, en daar zit het meeste gebruik. Een adviseur werkt een gespreksverslag uit in ChatGPT. Een schadebehandelaar laat een claim samenvatten. Dat is meestal geen hoog risico in de zin van de wet. Het valt wel onder drie andere dingen.

De AVG, want in bijna elke prompt staat een klantgegeven, en in een gratis account zonder verwerkersovereenkomst is dat een datalek. Artikel 4 van de AI Act, dat sinds 2 februari 2025 vraagt om maatregelen voor AI-geletterdheid: medewerkers moeten weten wat wel en niet in een prompt hoort. En de zorgplicht en beheerste bedrijfsvoering waar de AFM en DNB naar kijken; zorgvuldige omgang met klantgegevens hoort daarbij, en een tool waarover niemand iets heeft besloten past daar niet in. Sinds 2 augustus 2026 komt daar voor de chatbot op de site bij dat de klant moet weten dat hij met AI praat. Hoe dat samen uitpakt voor een kantoor onder toezicht, staat in AI bij financiële dienstverleners.

DORA voegt er een laag aan toe die vaak wordt vergeten: de AI-diensten die medewerkers gebruiken zijn ICT-diensten van derden. Een dienst die in gebruik is zonder dat iemand het weet, staat in geen enkel register.

Hoe ziet een werkbare aanpak eruit?

Het begint bij weten wat er is, in beide lagen. Voor de processen betekent dat: per systeem het beoogde doel dat de leverancier heeft vastgelegd, de gegevens die erin gaan, en een eigenaar. Voor het dagelijkse gebruik: welke tools worden er echt geopend, hoe vaak, en op welk account. Die tweede lijst is niet met een uitvraag te maken, want ze verandert per maand. Beide horen in één AI-register, met een kolom die zegt of het een proces-AI of een gebruikstool is.

Dan een besluit per regel. Voor het acceptatiesysteem: hoog risico of niet, wie houdt toezicht, welke DPIA, en wat de leverancier moet aanleveren. Voor de tools: een van vier statussen, met bij "beperkt toegestaan" de voorwaarde in één zin en bij "niet toegestaan" het alternatief erbij. Alles begint op "nog geen besluit", en dat is een eerlijke tussenstand, geen tekortkoming.

Het besluit moet daarna de werkvloer bereiken op het moment dat het ertoe doet, niet in een beleidsdocument. Stel dat een verzekeraar dit doorvoert. Na drie maanden heeft de acceptatie-AI een eigenaar en een DPIA, is Perplexity "beperkt toegestaan" zonder klantgegevens in de zoekvraag, en is het gratis ChatGPT-account "niet toegestaan" met Copilot als alternatief. Wat er niet gebeurt: niemand krijgt een tool afgesloten, en niemand wordt op zijn gebruik aangesproken. De cijfers doen het werk: het aandeel gebruik via toegestane tools is de maatstaf, en de tools zonder besluit die groeien, komen bovenaan de lijst voor de volgende beoordeling.

BeeSensible koppelt een catalogus van 865 AI-tools aan het gebruik dat in de organisatie wordt waargenomen, zonder gebruikers-id in de gebruiksgegevens. Een beheerder ziet welke tools nog geen besluit hebben en legt dat besluit vast; het besluit verschijnt in de browser op het moment dat iemand de tool opent, en de cijfers over wat er daarna gebeurt staan geaggregeerd in het dashboard. Het acceptatiesysteem van je leverancier ziet het niet; dat hoort via inkoop in het register.

Zoek tool of categorie…
865 tools
ChatGPT🇺🇸
HoogToegestaan
Claude🇺🇸
MiddelToegestaan
DeepSeek🇨🇳nieuw
KritiekNiet toegestaan
Perplexity🇺🇸nieuw
MiddelNog geen besluit
Mistral🇫🇷
LaagNog geen besluit
Midjourney🇺🇸
MiddelNog geen besluit

Elke tool, beoordeeld op risico

865 AI-tools, elk beoordeeld van Laag tot Kritiek, zonder dat er iets vooraf is goedgekeurd of geblokkeerd totdat iemand een besluit neemt.

Meer over AI Tools

Welke cijfers je dan bekijkt, staat in hoe meet je AI-gebruik. Hoe dit er voor de sector als geheel uitziet, op de pagina voor financiële dienstverlening en bij de AI-toolsmodule; de rest van het onderwerp staat bij AI-governance.

De acceptant en de adviseur uit de eerste alinea horen bij dezelfde organisatie, en de vraag aan het bestuur is dezelfde: welke AI gebruiken we, wat hebben we erover besloten, en kunnen we dat laten zien. Wie morgen het register opent, kijkt of beide lagen erin staan, en begint bij de regel die "nog geen besluit" zegt en het meest wordt gebruikt.

FAQ

Veelgestelde vragen

Is AI bij hypotheekacceptatie hoog risico onder de AI Act?

Bijlage III noemt systemen die de kredietwaardigheid van natuurlijke personen beoordelen of hun kredietscore bepalen, met een uitzondering voor fraudedetectie. Een systeem dat aanvragen op dat doel beoordeelt, valt daar in beginsel onder. Of een concreet systeem erin past, hangt af van het beoogde doel dat de leverancier heeft vastgelegd en van hoe jouw organisatie het inzet. Laat dat per systeem beoordelen, met een jurist of compliance officer erbij.

Geldt hoog risico ook voor schadeverzekeringen?

Bijlage III noemt risicobeoordeling en prijsbepaling bij levens- en ziektekostenverzekeringen. Een auto- of inboedelverzekering staat niet in die opsomming. Een systeem dat schadeclaims beoordeelt, is daarmee niet automatisch hoog risico, maar het neemt wel besluiten over personen waarvoor de AVG onverkort geldt, inclusief de regels over geautomatiseerde besluitvorming. De precieze toepassing verschilt per organisatie.

Vanaf wanneer gelden de verplichtingen voor hoog-risicosystemen?

Voor systemen uit bijlage III vanaf 2 december 2027, na de verschuiving door de Digital Omnibus. Wat nu al geldt, sinds 2 februari 2025: maatregelen voor AI-geletterdheid en de verboden praktijken. Sinds 2 augustus 2026 moet een klant die met een chatbot praat weten dat het AI is. De tijdlijn kan nog veranderen; controleer de actuele stand voordat je plant.

Valt het dagelijkse gebruik van ChatGPT door adviseurs onder hoog risico?

Meestal niet. Een gespreksverslag uitwerken, een adviesrapport begrijpelijker maken of een brief opstellen staat niet in bijlage III. Het wordt anders als een medewerker zo'n tool gebruikt om aanvragen te rangschikken of een acceptatiebesluit te onderbouwen; dan telt het gebruik, niet het product. Los daarvan geldt de AVG voor alles wat er in een prompt gaat, en vraagt artikel 4 dat medewerkers weten wat wel en niet in een prompt hoort.

Wie is verantwoordelijk voor AI-governance in een verzekeraar of hypotheekverstrekker?

Het bestuur is eindverantwoordelijk. De uitvoering ligt verdeeld: compliance en de FG voor de beoordeling per systeem en de DPIA, de CISO en IT voor de tools en het accounttype, inkoop voor de contracten en het register van derden, en de business als eigenaar van elk systeem en elke tool. Wat mislukt is de variant waarin de FG het alleen doet en de rest wacht.

Portret van Rens Timmermans van BeeSensible

Liever iemand die het laat zien?

Rens, BeeSensible

Ik geef je graag een rondleiding van twintig minuten. Laat je gegevens achter, dan zoek ik een moment dat jou uitkomt. Bellen of mailen mag natuurlijk ook.

Liever eerst iemand spreken? Plan een call.

Wil je een live demo, of een offerte voor 100+ gebruikers? Laat je gegevens achter en we nemen binnen één werkdag contact op.