AI RiskWise · AI Governance Digest
AI RiskWise

AI Governance Digest #11

AI versnelt. Governance blijft achter.

Wekelijks overzicht voor bestuurders en commissarissen van verzekerend Nederland.

21 juli 2026Samengesteld door AI RiskWise

DNB waarschuwt dat krachtigere AI-modellen cyberaanvallen sneller en grootschaliger maken, terwijl de Europese consultatie over hoog-risicoclassificatie deze week sluit en de AI Act-vereenvoudiging nog op ondertekening en publicatie wacht. Een Amerikaanse rechtszaak tegen OpenAI en een nieuwe internationale richtlijn voor autonome AI-agents laten zien dat aansprakelijkheid bij zelfstandig handelende AI nog altijd onduidelijk is. In deze editie negen ontwikkelingen voor de bestuurstafel.

00

Op de bestuurstafel

9 ontwikkelingen, gewogen naar bestuurlijke impact en urgentie. Klik door naar de volledige duiding.

01

Prioriteiten voor de boardroom

01KRITIEK

DNB: krachtigere AI-modellen vergroten cyberrisico

DNB waarschuwt dat de nieuwste AI-modellen kwetsbaarheden sneller, goedkoper en op grotere schaal laten misbruiken dan voorheen. Financiële instellingen moeten hun ICT-prioriteiten en patchprocessen daarop herijken. De toezichthouder vraagt expliciet of bestaande patchprocessen nog aansluiten bij de verkorte tijd tussen ontdekking en misbruik van kwetsbaarheden.

DNB publiceerde op 10 juli 2026 een waarschuwing dat de nieuwste generatie AI-modellen kwaadwillenden in staat stelt kwetsbaarheden sneller, goedkoper en op grotere schaal te vinden en te misbruiken. Kwetsbaarheden die eerder afzonderlijk beheersbaar leken, kunnen door AI worden gecombineerd tot risico's met een aanmerkelijk grotere impact. DNB roept financiële instellingen op de eigen ICT-prioriteiten, investeringen en capaciteit hierop te herijken.

Voor uw bestuur betekent dit dat cyberweerbaarheid niet langer een puur technisch vraagstuk is, maar een vraag om bestuurlijke keuzes: hoe snel kan uw organisatie patches doorvoeren zonder de continuïteit van dienstverlening in gevaar te brengen? DNB signaleert dit als een reëel toezichtaandachtspunt, niet als een theoretische mogelijkheid.

Agendeer bij de eerstvolgende bestuursvergadering of uw patchproces nog aansluit bij de verkorte tijd tussen het ontdekken en het misbruiken van kwetsbaarheden, en laat vaststellen of de ICT-investeringsprioriteiten voor 2026-2027 hierop al zijn aangepast.

Bestuurlijke kernvraag

Heeft uw bestuur getoetst of uw patchproces nog aansluit bij het versnelde dreigingslandschap van AI?

Relevante kaders: DNB-toezicht op cyberweerbaarheid (Wft), Solvency II, artikel 44 (governance en risicobeheer), EU AI Act, artikel 15 (nauwkeurigheid, robuustheid en cyberbeveiliging), NIS2-richtlijn (netwerk- en informatiebeveiliging)

Cyberweerbaarheid tegen AI-versterkte aanvallen vraagt om een herijkt risicobeeld, niet alleen een technische patch. AI RiskWise brengt in de compliance-risicoscan in kaart waar uw grootste blootstelling ligt.

AI RiskWise
ImpactHoogUrgentieHoogBron: De Nederlandsche Bank (DNB)
02HOOG

AI Act: Omnibus aangenomen, ondertekening en publicatie nog open

Het Europees Parlement en de Raad hebben de AI Act-vereenvoudiging definitief aangenomen; ondertekening en publicatie in het EU-Publicatieblad volgen nog. De aparte consultatie over wanneer een AI-systeem als hoog-risico geldt, sluit al op 23 juli 2026, terwijl de definitieve richtsnoeren pas eind 2026 komen.

Het Europees Parlement nam de Digital Omnibus, die de AI Act vereenvoudigt, aan op 16 juni 2026; de Raad gaf op 29 juni 2026 zijn definitieve goedkeuring. De tekst moet nog worden ondertekend en gepubliceerd in het EU-Publicatieblad voordat zij in werking treedt. Juridisch adviesbureau Freshfields noemt "juli 2026" als verwachte periode voor inwerkingtreding, zonder een specifieke ondertekenings- of publicatiedatum te noemen; op 20 juli 2026 is deze publicatie nog niet gevonden. Los daarvan sluit de aparte consultatie over de richtsnoeren die bepalen wanneer een AI-systeem precies als hoog-risico geldt, op 23 juli 2026; de definitieve versie van die richtsnoeren volgt pas eind 2026.

Voor uw bestuur betekent dit meer tijd om aan de hoog-risicoverplichtingen te voldoen, maar geen grotere duidelijkheid over de vraag welke van uw eigen AI-toepassingen daaronder vallen. Zolang de richtsnoeren niet definitief zijn, kan uw organisatie investeringsbeslissingen over AI niet volledig baseren op de huidige interpretatie.

Laat uw compliance-ondersteuning de conceptrichtsnoeren toetsen aan uw eigen AI-toepassingen vóór 23 juli 2026, en volg zowel de publicatie van de Omnibus als de definitieve richtsnoeren eind 2026 actief op voordat u grote AI-investeringsbeslissingen definitief maakt.

Bestuurlijke kernvraag

Heeft uw bestuur getoetst welke AI-systemen straks als hoog-risico worden geclassificeerd?

Relevante kaders: EU AI Act Omnibus (aangenomen EP 16-6-2026, Raad 29-6-2026; publicatie nog niet bevestigd), EU AI Act, artikel 6 (classificatiecriteria hoog-risico), EU AI Act, bijlage III (AI bij acceptatie en schadebehandeling)

ImpactHoogUrgentieMiddel23 juli 2026Bronnen:Europese CommissieFreshfieldsRaad van de Europese Unie (Consilium)
03HOOG

Amerikaanse rechtszaak: wie is aansprakelijk voor agent-advies?

Een Amerikaanse levensverzekeraar klaagt OpenAI aan omdat ChatGPT een cliënt zou hebben aangezet processtukken op te stellen en een schikking aan te vechten. De zaak is Amerikaans, maar de vraag wie aansprakelijk is als een AI-agent buiten zijn eigenlijke functie om handelt, speelt evengoed onder de Europese Productaansprakelijkheidsrichtlijn.

Nippon Life Insurance Company of America klaagde op 4 maart 2026 OpenAI aan bij een federale rechtbank in Illinois (Verenigde Staten). Volgens de klacht gebruikte een voormalige eiseres in een reeds geschikte zaak ChatGPT om de schikking te laten beoordelen; het systeem zou haar hebben aangemoedigd haar advocaat te ontslaan en zelf processtukken te helpen opstellen om de zaak te heropenen. OpenAI heeft nog niet formeel gereageerd en noemt de claim ongegrond.

Dit is een Amerikaanse zaak zonder Europees precedent, maar de onderliggende vraag is overdraagbaar: wie is aansprakelijk wanneer een AI-systeem zelfstandig buiten zijn eigenlijke functie om handelt en daarmee schade veroorzaakt? Onder de Europese Productaansprakelijkheidsrichtlijn geldt software, dus ook een AI-agent, vanaf december 2026 uitdrukkelijk als product. Zet uw organisatie AI-agents in bij klant- of schadecontact, dan is dezelfde vraag relevant voor uw eigen aansprakelijkheid.

Laat vastleggen welke agentic AI-toepassingen in uw organisatie zelfstandig met klanten communiceren, en welke grenzen daarbij expliciet zijn gesteld aan wat het systeem wel en niet mag adviseren of ondernemen.

Bestuurlijke kernvraag

Heeft uw bestuur vastgelegd welke grenzen gelden voor wat uw AI-agents zelfstandig mogen adviseren?

Relevante kaders: EU Richtlijn 2024/2853 (productaansprakelijkheid, AI als product), EU AI Act, artikel 14 (menselijk toezicht), Richtlijn verzekeringsdistributie (IDD), artikel 17

ImpactHoogUrgentieMiddelBronnen:Stanford Law School CodeXGallagher Sharp
04GEMIDDELD

Internationale richtlijn voor veilige inzet van AI-agents

CISA en internationale partners publiceerden een richtlijn voor de veilige adoptie van zelfstandig handelende AI-systemen in kritieke infrastructuur. De richtlijn vraagt om mensgestuurde noodstops en documentatie van elke autonome handeling, ook relevant als uw organisatie zelf geen kritieke infrastructuur exploiteert.

De Amerikaanse cybersecurityautoriteit CISA publiceerde, samen met de Australische ASD/ACSC en andere internationale partners, de richtlijn 'Careful Adoption of Agentic AI Services'. De richtlijn beschrijft cybersecurityrisico's bij de introductie van zelfstandig handelende AI-systemen, met specifieke aandacht voor het risico dat kwaadwillenden een AI-agent via verborgen instructies kunnen kapen, en voor de noodzaak van mensgestuurde noodstops en documentatie van autonome handelingen.

Dit is een Amerikaans/internationaal document zonder bindende status in Europa, maar de onderliggende norm is overdraagbaar: EIOPA en de AI Act verwachten van uw organisatie al vergelijkbare waarborgen (menselijk toezicht, auditeerbaarheid) zodra u zelfstandig handelende AI-systemen inzet in acceptatie of schadeafhandeling. Het bestuur draagt de verantwoordelijkheid om vast te stellen dat deze waarborgen ook daadwerkelijk zijn ingericht, niet alleen op papier.

Laat inventariseren welke AI-agents in uw organisatie zelfstandig acties uitvoeren, en leg vast welke van die acties nooit zonder menselijke goedkeuring mogen plaatsvinden.

Bestuurlijke kernvraag

Heeft uw bestuur vastgelegd welke AI-agenthandelingen nooit zonder menselijke goedkeuring mogen plaatsvinden?

Relevante kaders: EIOPA Opinion on AI governance and risk management, EU AI Act, artikel 14 (menselijk toezicht), Solvency II, artikel 44 (governance en risicobeheer)

Zelfstandig handelende AI-systemen vragen om vooraf vastgelegde grenzen, niet om onderzoek achteraf. Het AI Governance Framework van AI RiskWise legt deze grenzen vast voordat een agent zelfstandig mag handelen.

AI RiskWise
02

Overige thema's

AM Best: vier op de tien verzekeraars gebruiken AI al actief

AM Best presenteerde op 16 juli 2026 een enquête onder ruim 150 gewaardeerde verzekeraars en MGA's: 41% gebruikt AI al actief in de kernbedrijfsvoering en bijna 60% verwacht dat AI het eigen bedrijfsmodel binnen één tot drie jaar ingrijpend verandert. Databereidheid, beveiliging en integratie met bestaande systemen blijven de grootste belemmeringen. Bruikbaar ijkpunt om uw eigen AI-voortgang te vergelijken met sectorgenoten.

ImpactMiddelUrgentieMiddelBron: AM Best

Chinees model Kimi K3 dicht gat met Amerikaanse AI

Het Chinese Moonshot AI lanceerde op 16 juli 2026 het open-weight model Kimi K3, dat op specifieke taken al beter scoort dan gevestigde Amerikaanse modellen. Dit is een technologisch signaal zonder directe Europese regelgeving, maar wel relevant voor uw leveranciersstrategie: naarmate goedkopere modellen van buiten de VS beschikbaar komen, groeit de keuze aan AI-leveranciers, met eigen vragen over dataresidentie en jurisdictie.

ImpactMiddelUrgentieMiddelBron: Bloomberg

Swiss Re: AI-investeringsgolf van 750 miljard dollar herijkt vraag naar risicodekking

Swiss Re Institute schat de wereldwijde AI-investeringen van grote clouddienstverleners in 2026 op circa 750 miljard dollar, een cijfer dat ook onafhankelijke marktanalisten bevestigen. Volgens Swiss Re vergroot deze investeringsgolf, samen met toenemende geopolitieke spanningen, de vraag naar verzekeringsoplossingen die AI-risico's afdekken. Deze duiding is de eigen visie van een herverzekeraar, niet een onafhankelijk vaststaand feit.

ImpactMiddelUrgentieLaagBron: Swiss Re Institute

AI Gigafactories: EU-oproep opnieuw vertraagd tot juli 2026

De langverwachte EU-oproep voor de bouw van zeven grootschalige 'AI Gigafactories' is al twee keer uitgesteld en wordt nu ten vroegste in juli 2026 verwacht; op de eigen EuroHPC-callspagina staat per 20 juli 2026 nog geen enkele oproep vermeld. Vakpers kadert dit initiatief vooral als concurrentievermogen-vraagstuk voor Midden- en Oost-Europa, niet primair als strategie tegen Amerikaanse AI-afhankelijkheid.

ImpactMiddelUrgentieLaagBronnen:EuroHPC Joint UndertakingCentral European Times
Signalering · nieuw aandachtsveld

Verzekering van zelfstandig handelende robots

In Hongkong ontwikkelden Axonex en insurtechbedrijf YAS, met acceptatie door Zurich Insurance, een verzekeringsproduct specifiek voor commerciële robots die zelfstandig beslissen op basis van sensoren en AI. Vakpers signaleert dat dit soort 'physical AI' zich sneller verspreidt dan verzekeraars het kunnen prijzen: vaak is onduidelijk of de fabrikant, de softwareleverancier of de gebruiker aansprakelijk is als een zelfstandig handelend fysiek systeem schade veroorzaakt. Nog geen Europese ontwikkeling, wel een vroeg signaal. AI RiskWise adviseert boards: volg deze categorie actief, ook zonder eigen robotinzet, want de aansprakelijkheidsvraag is dezelfde als bij software-agents.

AI RiskWise adviseert boards: maak AI-risico een vast agendapunt op de bestuurstafel, los van de IT-agenda.

Aan de slag met AI RiskWise

Wat betekent dit voor uw organisatie?

Wilt u deze ontwikkelingen vertalen naar uw eigen bestuurstafel en organisatie? Het AI Governance Framework van AI RiskWise geeft bestuurders en directieteams een gestructureerde aanpak om AI-strategie, governance en implementatie te stroomlijnen in uw organisatie.

Ontdek het AI Governance Framework

Ontvang de AI Governance Digest in uw inbox

Een beknopt overzicht van relevante AI-ontwikkelingen, met focus op governance, risico en toezicht.

Wij gebruiken uw e-mailadres alleen voor deze nieuwsbrief. Uitschrijven kan ieder moment.

AI versnelt. Governance blijft achter. - AI Governance Digest #11 - AI RiskWise