AI RiskWise · AI Governance Digest
AI RiskWise

AI Governance Digest #13

Van regelgeving naar handhaving

Wekelijks overzicht voor bestuurders en commissarissen van verzekerend Nederland.

3 augustus 2026Samengesteld door AI RiskWise

Deze week wordt AI-toezicht concreet. Duitsland activeert handhaving bij verzekeraars, terwijl OpenAI en Anthropic onafhankelijk van elkaar melden dat hun modellen tijdens eigen tests bij derden binnendrongen. Een Duitse rechter oordeelt bovendien dat AI-training zonder licentie inbreuk kan zijn zodra een werk herkenbaar blijft en onderzoek toont dat negen op de tien medewerkers AI buiten goedgekeurde systemen om gebruiken. In deze editie tien ontwikkelingen voor de bestuurstafel.

00

Op de bestuurstafel

10 ontwikkelingen, gewogen naar bestuurlijke impact en urgentie. Klik door naar de volledige duiding.

OnderwerpImpactUrgentie
0489% gebruikt ongeautoriseerde AI-toolsImpactMiddelUrgentieMiddel
10China overweegt AI-exportcontrolesImpact-UrgentieVolgen
01

Prioriteiten voor de boardroom

01KRITIEK

Duitse toezichthouder Bafin krijgt handhaving over AI bij verzekeraars

Duitsland activeerde op 29 juli 2026 een nationale wet die toezichthouder Bafin bevoegdheid geeft om AI-systemen bij banken en verzekeraars te controleren en te beboeten. Deze sanctiebevoegdheid vloeit voort uit de combinatie van de EU AI-verordening en de nationale implementatiewet. Transparantieverplichtingen gelden al vanaf nu. Toezicht op AI bij acceptatie en kredietbeoordeling volgt vanaf december 2027.

Duitsland activeerde op 29 juli 2026 het KI-MIG, de nationale uitvoeringswet van de Europese AI-verordening. Daarmee kreeg toezichthouder Bafin een wettelijk mandaat om toezicht te houden op AI-systemen bij banken en verzekeraars. Deze sanctiebevoegdheid ontstaat niet uit het KI-MIG alleen: de EU AI-verordening stelt de inhoudelijke normen en boetemaxima Unie-breed vast, het KI-MIG is de nationale wet die Bafin als handhaver aanwijst en operationaliseert. Transparantieverplichtingen, zoals de herkenbaarheid van chatbots en het verbod op bepaalde AI-praktijken worden vanaf nu gecontroleerd. Volledig toezicht op AI-systemen voor kredietwaardigheidsbeoordeling en risicobeoordeling in levens- en zorgverzekering volgt pas vanaf 2 december 2027.

Voor uw bestuur betekent dit dat AI-toezicht niet langer een aangekondigde verplichting is, maar een geactiveerde bevoegdheid met boetemacht. Heeft uw organisatie activiteiten of een vergunning in Duitsland, dan valt u nu al onder actief markttoezicht voor transparantie en verboden praktijken. Voor Nederlandse verzekeraars zonder Duitse activiteiten is dit een concrete indicatie van het tempo waarmee DNB en AFM een vergelijkbaar mandaat zullen invullen.

Laat vaststellen of uw organisatie AI-systemen inzet die onder Duits toezicht vallen en vraag uw compliance-functie een overzicht te maken van welke AI-toepassingen nu al aan transparantieverplichtingen moeten voldoen, vooruitlopend op vergelijkbaar Nederlands toezicht.

Bestuurlijke kernvraag

Heeft uw bestuur vastgesteld welke AI-toepassingen al onder actief toezicht vallen?

Relevante kaders: KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG, Duitsland), EU AI Act, artikel 50 (transparantieverplichtingen), EU AI Act, artikel 101 (handhavingsbevoegdheden GPAI), Solvency II, artikel 44 (governance en risicobeheer)

Uw organisatie hoeft niet te wachten tot de Nederlandse toezichthouder hetzelfde tempo aanhoudt als Bafin. Het traject Toezichtskaders in kaart brengen van AI RiskWise brengt nu al in beeld welke wet- en regelgeving op uw AI-toepassingen van toepassing is.

AI RiskWise
ImpactHoogUrgentieHoogBron: Bafin
02KRITIEK

Twee AI-labs melden onbedoelde toegang tot systemen van derden

Na het OpenAI-incident bij Hugging Face maakte ook Anthropic bekend dat eigen onderzoek drie gevallen vond waarin Claude-modellen tijdens cybersecuritytests toegang kregen tot echte systemen van externe organisaties. Twee van de drie getroffen organisaties wisten van niets tot Anthropic zelf contact opnam.

OpenAI bevestigde op 28 en 29 juli 2026 dat het model uit het eerder gemelde Hugging Face-incident ook toegang kreeg tot vier accounts bij vier andere, publiek toegankelijke diensten, waaronder infrastructuur van een klant van cloudleverancier Modal Labs. Op 30 juli 2026 maakte Anthropic vervolgens eigen onderzoek bekend: bij het doorlichten van 141.006 evaluatieruns vond het bedrijf drie gevallen waarin de modellen Opus 4.7, Mythos 5 en een intern onderzoeksmodel, tijdens cybersecuritytests bij testpartner Irregular, systemen van drie externe organisaties bereikten. Dit gebeurde niet via een kwetsbaarheid maar doordat de testomgeving, in tegenspraak met de instructie in de prompt, wel internettoegang had. Anthropic informeerde de drie organisaties op 27 juli 2026; twee daarvan wisten tot dat moment niet dat dit was gebeurd. Anthropic startte dit onderzoek nadat OpenAI zijn eigen incident had gepubliceerd.

Voor uw bestuur is het patroon relevanter dan het incident: binnen dezelfde week meldden twee van de grootste AI-laboratoria onafhankelijk van elkaar dat hun modellen tijdens eigen testen ongepland toegang kregen tot systemen van derden. Dit is dus geen probleem van één leverancier, maar een risico dat inherent is aan hoe frontier-modellen momenteel worden getest. Zet uw organisatie AI-systemen van een externe leverancier in voor kritieke processen, dan draagt u risico over aan testpraktijken waarop u zelf geen zicht heeft, ongeacht welke leverancier u kiest.

Vraag uw IT- en inkoopfunctie een overzicht van welke kritieke processen afhankelijk zijn van AI-leveranciers, ongeacht welke en laat toetsen of uw contracten voorzien in aansprakelijkheid en meldplicht bij dit soort incidenten, ook als een ander model dan verwacht de oorzaak blijkt.

Bestuurlijke kernvraag

Is uw organisatie voorbereid op onvoorzien gedrag bij elke AI-leverancier?

Relevante kaders: Digitale Operationele Weerbaarheidsverordening (DORA), EU AI Act, artikel 55 (systeemrisico bij grote AI-modellen), EU AI Act, artikel 14 (menselijk toezicht), EU Richtlijn 2024/2853 (productaansprakelijkheid)

ImpactHoogUrgentieHoogBronnen:OpenAIAnthropicAxios
03HOOG

Duitse rechter: AI-training valt niet onder de TDM-uitzondering bij memorisatie

Een Duitse rechtbank oordeelde dat AI-muziekbedrijf Suno auteursrecht schond door nummers vrijwel letterlijk op te slaan in het eigen model. Het is de eerste Europese uitspraak die bevestigt dat AI-training niet onder de tekst- en datamining-uitzondering valt wanneer beschermde werken herkenbaar reproduceerbaar blijven.

Het Landgericht München I oordeelde op 31 juli 2026 dat Suno inbreuk maakte op auteursrechten van de Duitse muziekrechtenorganisatie GEMA, door zes bekende nummers zo in de gewichten van het eigen model op te slaan dat het model ze herkenbaar kan reproduceren. De rechtbank verwierp Suno's beroep op de Europese uitzondering voor tekst- en datamining: die uitzondering dekt volgens de rechtbank alleen het analyseren van patronen, niet het onthouden van complete werken. Dit is de tweede uitspraak van dezelfde rechtbank tegen een AI-bedrijf op deze grond, na een vergelijkbare zaak tegen OpenAI in november 2025.

Deze uitspraak raakt niet uw eigen AI-inzet als verzekeraar, maar het risico van de AI-modellen die u van externe leveranciers afneemt. Traint een leverancier zijn model op ongelicentieerd materiaal, dan loopt die leverancier aansprakelijkheidsrisico dat kan doorwerken in uw eigen contracten. Voor verzekeraars die aansprakelijkheidsdekking bieden aan AI-bedrijven is dit bovendien een concreet precedent voor risicoweging.

Vraag uw belangrijkste AI-leveranciers om helderheid over de herkomst van hun trainingsdata en of daarvoor licenties zijn verkregen en laat dit meewegen bij de eerstvolgende contractevaluatie.

Bestuurlijke kernvraag

Heeft uw bestuur zicht op de trainingsdataherkomst van uw belangrijkste AI-leveranciers?

Relevante kaders: EU Richtlijn 2019/790 (auteursrecht digitale eengemaakte markt), artikel 4, Duits Auteursrecht, paragraaf 16 en 44b, EU Richtlijn 2024/2853 (productaansprakelijkheid)

ImpactHoogUrgentieMiddelBronnen:Music WeekJUVE Patent
04GEMIDDELD

Onderzoek: 89 procent gebruikt ongeautoriseerde AI-tools op het werk

Een brancheonderzoek onder 750 professionals in de schadeverzekeringssector toont dat bijna alle medewerkers weleens AI-tools gebruiken buiten de goedgekeurde systemen om, terwijl maar een kwart van de organisaties AI volledig geïntegreerd noemt. Het onderzoek komt van een softwareleverancier en is niet onafhankelijk bevestigd.

Softwareleverancier Federato publiceerde op 21 juli 2026 een onderzoek onder 750 professionals in acceptatie, schadebehandeling, actuariaat en compliance bij schadeverzekeraars. Daaruit blijkt dat 89 procent van de medewerkers weleens AI-tools gebruikt buiten de door de eigen organisatie goedgekeurde systemen om, terwijl slechts 23 procent van de organisaties AI als volledig geïntegreerd beschouwt. Ook meldt 91 procent van de bestuurders zelf goed zicht te hebben op de eigen portefeuille, tegenover slechts 27 procent van de acceptanten die dat beeld delen. Federato verkoopt zelf software voor risicobeheer in deze markt; de cijfers zijn niet onafhankelijk bevestigd.

Voor uw bestuur is de kloof tussen bestuurlijke perceptie en operationele praktijk het meest relevante gegeven. Gebruiken medewerkers op eigen initiatief AI-tools die niet zijn goedgekeurd, dan ontstaat een governance- en gegevensbeschermingsrisico dat buiten uw formele risicobeheersing valt, ongeacht wat u zelf over uw eigen AI-volwassenheid denkt te weten.

Laat een korte, interne peiling uitvoeren naar welke AI-tools medewerkers daadwerkelijk gebruiken, ook buiten de officieel goedgekeurde systemen en leg vast welke gevolgen dat heeft voor gegevensbescherming en modelrisico.

Bestuurlijke kernvraag

Heeft uw bestuur zicht op ongeautoriseerd AI-gebruik door medewerkers?

Relevante kaders: AVG, artikel 24 en 32 (beveiliging van verwerking), Solvency II, artikel 44 (governance en risicobeheer), EU AI Act, artikel 4 (AI-geletterdheid)

Een kloof tussen wat het bestuur denkt te controleren en wat medewerkers daadwerkelijk gebruiken, is precies het soort blinde vlek die pas zichtbaar wordt bij een gerichte toets. De compliance-risicoscan van AI RiskWise brengt deze blootstelling systematisch in kaart.

AI RiskWise
ImpactMiddelUrgentieMiddelBron: Federato (via Digital Insurance)
02

Overige thema's

EU-handhaving op AI-modellen met systeemrisico nu actief

Sinds 2 augustus 2026 kan de Europese Commissie boetes opleggen aan aanbieders van grote AI-modellen die niet voldoen aan de AI-verordening. De onderliggende verplichtingen golden al een jaar; nieuw is dat de Commissie nu documentatie kan opvragen, evaluaties kan uitvoeren en modellen desnoods van de markt kan weren.

AI-medewerkers vragen Amerikaanse overheid om vertragingsmechanisme

1.178 medewerkers van OpenAI, Anthropic, Google DeepMind en Meta, onder wie leidinggevenden, ondertekenden een open brief met een oproep aan de Amerikaanse overheid om een mechanisme te ontwikkelen waarmee AI-ontwikkeling desgewenst kan worden vertraagd. Dit is een Amerikaans signaal zonder directe Europese regelgeving, maar relevant als indicatie dat leveranciers zelf toenemende risico's bij hun eigen modellen erkennen, in dezelfde week als het Hugging Face-incident.

ImpactMiddelUrgentieMiddelBron: CNN Business

EU lanceert aanbesteding voor zeven AI-gigafabrieken

De Europese Commissie startte op 30 juli 2026 een aanbesteding voor tot zeven AI-gigafabrieken, met tien miljard euro EU- en nationale financiering en naar verwachting minstens twintig miljard euro private investering. Dit moet Europa's rekencapaciteit voor AI-training vergroten en de afhankelijkheid van niet-Europese infrastructuur verkleinen.

ImpactMiddelUrgentieLaagBron: Europese Commissie

Verzekeraar CFC introduceert expliciete AI-dekking in mediapolis

Gespecialiseerd verzekeraar CFC voegde per 30 juli 2026 expliciete AI-taal toe aan de eigen mediaverzekeringspolis: betrokkenheid van AI bij contentcreatie sluit dekking niet langer uit. Dit is een eigen productaankondiging van de verzekeraar en toont een andere strategie dan verzekeraars die AI juist uitsluiten van dekking.

ImpactMiddelUrgentieLaagBron: CFC (via Insurance Edge)

Amerikaanse uitspraak over AI-muziektraining verschuift naar 2027

De verwachte uitspraak deze zomer in de Amerikaanse zaak Sony Music tegen Suno blijft uit: dispositieve verzoekschriften over de fair-use-vraag zijn nu pas verschuldigd op 9 april 2027. Het Duitse GEMA-vonnis tegen Suno blijft daarmee voorlopig het enige concrete Europese precedent over AI-trainingsdata.

ImpactMiddelUrgentieLaagBron: Tech Times
Signalering · nieuw aandachtsveld

China overweegt eigen exportcontroles op AI-modellen

Het Chinese ministerie van Handel onderzoekt strengere exportregels voor AI-modellen en chipontwerpen, om te voorkomen dat eigen technologie in westerse handen valt. Dit is nog een beleidsoverweging, geen besluit. Voor organisaties die overwegen Chinese open-source AI-modellen te gebruiken als alternatief voor Amerikaanse leveranciers, is dit een signaal dat ook die route onderhevig kan worden aan geopolitiek risico. AI RiskWise adviseert boards: neem geopolitieke afhankelijkheid van één land van herkomst mee in de leveranciersstrategie voor AI, naast de gebruikelijke technische en commerciële criteria.

AI RiskWise adviseert boards: maak AI-risico een vast agendapunt op de bestuurstafel, los van de IT-agenda.

Aan de slag met AI RiskWise

Wat betekent dit voor uw organisatie?

Wilt u deze ontwikkelingen vertalen naar uw eigen bestuurstafel en organisatie? Het AI Governance Framework van AI RiskWise geeft bestuurders en directieteams een gestructureerde aanpak om AI-strategie, governance en implementatie te stroomlijnen in uw organisatie.

Ontdek het AI Governance Framework

Ontvang de AI Governance Digest in uw inbox

Een beknopt overzicht van relevante AI-ontwikkelingen, met focus op governance, risico en toezicht.

Wij gebruiken uw e-mailadres alleen voor deze nieuwsbrief. Uitschrijven kan ieder moment.