AI RiskWise · AI Governance Digest
AI RiskWise

AI Governance Digest #15

Zichtbaar is nog niet aantoonbaar.

Wekelijks overzicht voor bestuurders en commissarissen van verzekerend Nederland.

17 augustus 2026Samengesteld door AI RiskWise

Uw AI-leverancier markeert vanaf deze week alles wat hij schrijft, wereldwijd. Dat maakt de Europese transparantieplicht zichtbaar in het product, maar het neemt uw eigen bewijslast niet over. Tegelijk vragen de drie Europese toezichthouders om een governancestructuur voor cyberrisico uit zware AI-modellen en verschuift verzekeringsdistributie naar AI-assistenten die u niet beheert. In deze editie tien ontwikkelingen voor de bestuurstafel.

00

Op de bestuurstafel

10 ontwikkelingen, gewogen naar bestuurlijke impact en urgentie. Klik door naar de volledige duiding.

OnderwerpImpactUrgentie
04Vijf AI-risico's blijven na mitigatieImpactMiddelUrgentieMiddel
05Congres eist logboeken AI-leveranciersImpactHoogUrgentieMiddel
06Markering toont gebruik, geen auteurschapImpactMiddelUrgentieMiddel
08Voorstel Amerikaans normeringsorgaan AIImpactMiddelUrgentieLaag
09Markeringsplicht wordt inkoopcriteriumImpactMiddelUrgentieLaag
01

Prioriteiten voor de boardroom

01KRITIEK

Anthropic markeert alle Claude-output wereldwijd als AI-gegenereerd

Anthropic bevestigde op 11 augustus 2026 dat alle tekst en bestanden die Claude produceert een onzichtbare markering krijgen, wereldwijd. Het is de eerste zichtbare invulling van de Europese transparantieplicht die sinds 2 augustus geldt. Voor uw organisatie verdwijnt daarmee de eigen verplichting niet.

Anthropic, de aanbieder van het AI-model Claude, maakte op 11 augustus 2026 bekend dat het alle uitvoer van zijn modellen markeert. Dat gebeurt op twee manieren: een onzichtbaar merkteken in de gegenereerde tekst zelf en een digitaal ondertekend herkomstlabel in beeldbestanden volgens de open standaard C2PA. De markering geldt wereldwijd, niet alleen binnen de Europese Unie en werkt door in alle producten van de aanbieder en bij de cloudpartners Amazon, Google en Microsoft. Modellen die op of na 2 augustus 2026 zijn uitgebracht ondersteunen de markering vanaf de lancering; oudere modellen volgen later. Anthropic verwijst zelf naar zijn ondertekening van de Europese gedragscode over transparantie van AI-content, die hoort bij artikel 50 van de AI-verordening.

Dat uw leverancier markeert, betekent niet dat uw organisatie klaar is. De transparantieplicht rust ook op de organisatie die AI inzet en die moet zelf kunnen aantonen hoe zij eraan voldoet: door de gedragscode te volgen, of door aan te tonen dat haar eigen aanpak gelijkwaardig is. Die bewijslast ligt bij het bestuur, niet bij de leverancier en niet bij de ICT-afdeling. Daar komt een tweede gevolg bij dat nog nergens op de agenda staat. Klantbrieven, polisteksten, schadebeoordelingen en marketingmateriaal die met een gemarkeerd model zijn opgesteld, dragen voortaan een spoor mee zodra de tekst ongewijzigd wordt overgenomen. Dat is geen boeterisico, maar wel een reputatievraag die belegd moet zijn voordat een klant, een journalist of een wederpartij hem stelt.

Leg voor de eerstvolgende bestuursvergadering twee dingen vast: welk van beide sporen uw organisatie volgt bij de transparantieplicht en wie dat besluit heeft genomen en wat uw lijn is wanneer iemand aantoont dat een uitgaand document door AI is opgesteld.

Bestuurlijke kernvraag

Heeft uw bestuur vastgelegd hoe uw organisatie aantoont dat zij de transparantieplicht voor AI-content naleeft?

Relevante kaders: EU AI-verordening, artikel 50 (transparantieverplichtingen), EU AI-verordening, artikel 26 (verplichtingen voor de organisatie die AI gebruikt), Gedragscode transparantie AI-gegenereerde content, behorend bij artikel 50, lid 2, Richtsnoeren van de Europese Commissie bij artikel 50, gepubliceerd 20 juli 2026

ImpactHoogUrgentieHoogBronnen:Anthropic (Help Center)TechCrunch
02KRITIEK

EBA, EIOPA en ESMA: gezamenlijke verklaring over cyberrisico van AI

De drie Europese toezichthouders voor banken, verzekeraars en effectenmarkten publiceerden op 31 juli 2026 een gezamenlijke verklaring over cyberrisico's die voortkomen uit de zwaarste AI-modellen. Zij komen niet met nieuwe regels, maar scherpen aan wat DORA en de AI-verordening al van u vragen.

Op 31 juli 2026 brachten EBA, EIOPA en ESMA, de Europese toezichthouders voor respectievelijk het bankwezen, het verzekeringswezen en de effectenmarkten, een gezamenlijke verklaring uit met kenmerk JC 2026 25. Zij benoemen zeven manieren waarop de zwaarste AI-modellen het cyberrisico in de financiële sector veranderen, waaronder het in hoog tempo vinden en misbruiken van kwetsbaarheden, aanvallen op infrastructuur die meerdere instellingen tegelijk raakt en misleiding van medewerkers. De verklaring bevat geen nieuwe regelgeving. Zij legt uit hoe de bestaande verplichtingen uit DORA, de Europese verordening over digitale weerbaarheid van de financiële sector en uit de AI-verordening op deze risico's moeten worden toegepast.

De verklaring raakt drie verplichtingen die bij veel instellingen als afgerond project gelden. De inventarisatie van uw ICT-middelen moet volledig zijn en doorlopend worden bijgewerkt, niet jaarlijks. De bewaking moet van periodiek naar continu. En u moet beveiligingseisen kunnen afdwingen in de hele keten van leveranciers, precies daar waar uw contractuele invloed het kleinst is. De zin die bestuurlijk het zwaarst weegt gaat niet over techniek: de toezichthouders verwachten een governancestructuur die dit risico belegt en volgt. Bij een toezichtgesprek is dat het eerste wat aantoonbaar moet zijn. De toezichthouders zijn zelf al een gerichte dialoog begonnen met de kritieke ICT-dienstverleners van de sector.

Ga na of cyberrisico dat voortkomt uit geavanceerde AI als afzonderlijk risico in uw risicoregister staat en in de rapportage aan het bestuur, of dat het meeloopt onder algemeen cyberrisico. Is dat laatste het geval, beleg dan wie het onderscheid aanbrengt en wanneer.

Bestuurlijke kernvraag

Is uw organisatie in staat aan te tonen wie het cyberrisico van geavanceerde AI-modellen bewaakt?

Relevante kaders: DORA, verordening (EU) 2022/2554 over digitale operationele weerbaarheid, DORA, artikel 8 (identificatie en inventarisatie van ICT-middelen), DORA, artikel 28 (beheer van risico's bij externe ICT-dienstverleners), EU AI-verordening, artikel 55 (verplichtingen bij AI-modellen met systeemrisico), EIOPA Opinion over AI-governance en risicobeheer, 6 augustus 2025

De toezichthouders vragen niet om een extra beheersmaatregel maar om een structuur die dit risico belegt en volgt. Het AI Governance Framework van AI RiskWise is precies dat: de plek waar het bestuur vastlegt wie welk AI-risico draagt en hoe dat wordt gevolgd.

AI RiskWise
03HOOG

Distributie verschuift naar AI-assistenten: EverQuote investeert in Waniwani

Een grote Amerikaanse distributiepartij in schadeverzekeringen nam op 10 augustus 2026 een belang in een bedrijf dat verzekeraars vindbaar maakt binnen AI-assistenten. Vier Amerikaanse partijen brachten dit jaar al een offerteapplicatie uit binnen ChatGPT. Het eerste advies verplaatst zich naar een laag die u niet beheert.

EverQuote, een grote Amerikaanse distributiepartij in schadeverzekeringen, kondigde op 10 augustus 2026 een commerciële samenwerking aan met Waniwani en nam daarbij een strategisch minderheidsbelang. Waniwani levert infrastructuur waarmee aanbieders van financiële diensten vindbaar worden binnen AI-assistenten. Dit past in een bredere beweging: Insurify bracht op 9 februari 2026 een vergelijkingsapplicatie uit binnen ChatGPT, Simply Business volgde op 23 april met een applicatie voor kleine ondernemingen, Liberty Mutual in mei met autoverzekeringen en Plymouth Rock op 30 juli met woonhuisverzekeringen. Dit is een Amerikaanse casus. Een vergelijkbare beweging in Europa is niet aangetroffen.

De bredere les zit in de plaats waar advies wordt gegeven. Verschuift de eerste vergelijking en de eerste uitleg naar een AI-assistent van een derde partij, dan wordt de informatie- en zorgplicht uit de richtlijn verzekeringsdistributie ingevuld op een plek die u niet beheert en niet kunt reconstrueren. Bij een klacht over ontoereikend advies verandert daarmee uw bewijspositie. Ook de vraag wie als bemiddelaar geldt wordt scherper: u levert de applicatie, maar de assistent bepaalt de context, de volgorde en de formulering waarin uw product verschijnt. Waar optimalisatie voor zoekmachines buiten het toezicht viel omdat zij alleen over vindbaarheid ging, lopen vindbaarheid en advies in een gesprek in elkaar over.

Overweegt uw organisatie een eigen toepassing binnen een AI-assistent, stel dan voor de bouw vast welke schakel welke verplichting uit de richtlijn verzekeringsdistributie draagt en leg dat contractueel vast met de partij die het kanaal levert.

Bestuurlijke kernvraag

Heeft uw bestuur vastgesteld wie de zorgplicht draagt als een AI-assistent uw product adviseert?

Relevante kaders: Richtlijn verzekeringsdistributie (IDD), artikel 17 (handelen in het belang van de klant), Richtlijn verzekeringsdistributie (IDD), artikel 20 (advies en informatieverstrekking), Wet op het financieel toezicht, zorgplicht bij advies en bemiddeling, EU AI-verordening, artikel 50 (transparantie bij interactie met AI)

Verschuift het klantgesprek naar een AI-assistent van een derde partij, dan verschuift uw rijkste klantdata mee. MeetingWise van AI RiskWise is gebouwd op de overtuiging dat die data bij uw eigen organisatie hoort te blijven.

AI RiskWise
04GEMIDDELD

Onderzoek onder 272 experts: vijf AI-risico's blijven na mitigatie

MIT FutureTech en de University of Queensland publiceerden op 3 juni 2026 een onderzoek waarin 272 experts 24 categorieën AI-risico's beoordeelden. Achttien daarvan halen zonder ingrijpen een kans van minstens tien procent op een catastrofale uitkomst voor 2030. Vijf blijven ook na maatregelen boven die grens.

MIT FutureTech en de University of Queensland publiceerden op 3 juni 2026 een onderzoek waarin 272 experts uit 37 landen 24 categorieën AI-risico's rangschikten. Het onderzoek dateert van ruim tien weken voor deze editie en is dus geen ontwikkeling van deze week. Bij ongewijzigd beleid halen achttien van die 24 categorieën een kans van minstens tien procent op een catastrofale uitkomst in de periode tot 2030. Na maatregelen die de onderzoekers als haalbaar omschrijven blijven er vijf boven die grens. Catastrofaal is scherp gedefinieerd: meer dan een miljoen doden, meer dan honderd miljard dollar aan economisch verlies of vergelijkbare schade op wereldschaal. De vijf hoogst gerangschikte risico's zijn gevaarlijke capaciteiten van AI, concurrentiedruk tussen aanbieders, wapens en cyberaanvallen, machtsconcentratie en onjuiste of misleidende informatie.

De waarde voor het bestuur zit niet in de kansschattingen, die per definitie subjectief zijn. Zij zit in twee dingen. Het onderzoek geeft een geordende lijst van 24 risicocategorieën, terwijl de meeste AI-risicoregisters bij verzekeraars zijn opgebouwd rond een handvol eigen toepassingen. Dat maakt de lijst bruikbaar als toets op de volledigheid van uw eigen register: staan concurrentiedruk en machtsconcentratie erin, of alleen vertekening, uitlegbaarheid en datalekken. Zwaarder weegt de bevinding dat vijf risico's ook na maatregelen boven de grens blijven. In de taal van een risicokader is dat restrisico dat het bestuur uitdrukkelijk aanvaardt of afwijst, niet iets wat op afdelingsniveau wordt weggewerkt.

Laat de risicofunctie het eigen AI-risicoregister naast deze 24 categorieën leggen en terugbrengen welke categorieën ontbreken. Stel daarbij vast of uw kader de categorie restrisico kent en wie daarvoor tekent.

Bestuurlijke kernvraag

Heeft uw bestuur vastgelegd welk AI-restrisico het aanvaardt en wie daarvoor tekent?

Relevante kaders: Solvency II, artikel 44 (risicobeheersysteem), Solvency II, artikel 45 (eigen risico- en solvabiliteitsbeoordeling), EU AI-verordening, artikel 9 (risicobeheersysteem voor AI met hoog risico), EIOPA Opinion over AI-governance en risicobeheer, 6 augustus 2025

ImpactMiddelUrgentieMiddelBronnen:MIT FutureTech en University of QueenslandMIT Sloan
02

Overige thema's

Amerikaans Congres eist logboeken van OpenAI en Anthropic

Eenendertig leden van het Amerikaanse Congres stuurden op 10 augustus 2026 een brief aan OpenAI met 23 vragen over het incident waarbij een testmodel zelfstandig systemen van derden binnendrong en eisten daarin dat de logboeken openbaar worden gemaakt. De antwoordtermijn loopt tot 24 augustus 2026. Volgens de vakpers ging dezelfde dag een brief naar Anthropic over een eigen soortgelijke melding; die brief is niet zelf ingezien. Voor u is dit geen Amerikaans nieuws maar leveranciersrisico: het gaat om de vraag wat uw AI-leverancier u moet melden wanneer een model zich onvoorzien gedraagt.

Onderzoekers: AI-watermerk toont gebruik aan, geen auteurschap

Op 13 augustus 2026 legde Nature de markering van AI-tekst voor aan onderzoekers. Zij wijzen erop dat een merkteken eenvoudig te verwijderen is, bijvoorbeeld door de tekst door een ander model te halen en dat het vooral de achteloze gebruiker eruit vist. Een vakpublicatie stelde daarnaast vast dat het merkteken kopiëren en plakken overleeft, maar niet het samenvatten, vertalen of herschrijven dat in een verwerkingsketen gebeurt. De aanbieder heeft geen meetresultaten gepubliceerd en er is geen publiek controlemiddel. Bouw detectie daarom niet in als bewijsmiddel in acceptatie- of fraudeprocessen.

ImpactMiddelUrgentieMiddelBronnen:NatureThe New Stack

Ruim veertig bedrijven vormen alliantie tegen AI-risico's

Volgens berichtgeving van 5 augustus 2026 leidt de topman van JPMorgan een samenwerkingsverband van meer dan veertig ondernemingen uit financiële dienstverlening, energie, nutsbedrijven en telecommunicatie, gericht op gedeelde waarborgen tegen AI-risico's voor kritieke infrastructuur. De oorspronkelijke berichtgeving is niet rechtstreeks geraadpleegd en het aantal is niet tegen een deelnemerslijst getoetst. Relevant naast de verklaring van de Europese toezichthouders: waar de toezichthouder de verwachting formuleert, organiseert de sector zich privaat rond hetzelfde risico. Een sectorbrede lijn is doorgaans goedkoper dan vijftig eigen interpretaties van dezelfde verplichting.

ImpactMiddelUrgentieLaagBron: Business Day

Voorstel voor Amerikaans normeringsorgaan voor zware AI-modellen

De topman van Google DeepMind bepleit sinds medio juli 2026 een normeringsorgaan voor de zwaarste AI-modellen, naar het model van de Amerikaanse zelfregulerende toezichthouder op effectenhandelaren en met steun van de federale overheid. Berichtgeving van 13 augustus 2026 meldt dat hij hierover Amerikaanse bewindslieden benaderde; die berichtgeving is niet rechtstreeks geraadpleegd en niet geverifieerd. Voor Nederlandse bestuurders is de directe relevantie beperkt. De richting telt wel: de Europese Unie kiest een wettelijk kader met vrijwillige uitwerking, de Verenigde Staten verkennen zelfregulering. Instellingen met activiteiten aan beide zijden krijgen daarmee op termijn twee manieren van aantonen.

ImpactMiddelUrgentieLaagBron: CIO

Grok 4.6 uitgebracht, aankondiging zwijgt over markeringsplicht

xAI, sinds februari 2026 onderdeel van SpaceX en ook aangeduid als SpaceXAI, bracht op 12 augustus 2026 het model Grok 4.6 uit, gericht op langlopende zelfstandig handelende toepassingen. De aankondiging op de eigen site noemt markering van AI-content, herkomstlabels en de Europese transparantieplicht op geen enkele plaats. Dat is het bestuurlijk relevante punt. Kiest u een model waarvan de aanbieder geen markering ondersteunt en de Europese gedragscode niet heeft ondertekend, dan komt de volledige bewijslast bij uw eigen organisatie te liggen. De vraag hoort daarmee in het leveranciersbeoordelingsformulier, naast prijs en prestaties.

Signalering · nieuw aandachtsveld

Financiering van AI-infrastructuur als beleggingscategorie

De bouw van datacentra voor AI wordt in hoog tempo met vreemd vermogen gefinancierd en institutionele beleggers, verzekeraars inbegrepen, nemen daarin posities. In de bronnen van deze week is geen actuele aankondiging gevonden die dit hard maakt; de beschikbare analyses dateren van april tot en met juli 2026. Het thema is nog niet rijp voor de bestuurstafel, maar raakt twee dingen die dat wel zijn: concentratierisico in de beleggingsportefeuille en de afhankelijkheid van dezelfde aanbieders in uw bedrijfsvoering. AI RiskWise adviseert boards: breng in kaart of dezelfde AI-aanbieders in uw beleggingsportefeuille en in uw bedrijfsprocessen terugkomen.

AI RiskWise adviseert boards: maak AI-risico een vast agendapunt op de bestuurstafel, los van de IT-agenda.

Aan de slag met AI RiskWise

Wat betekent dit voor uw organisatie?

Wilt u deze ontwikkelingen vertalen naar uw eigen bestuurstafel en organisatie? Het AI Governance Framework van AI RiskWise geeft bestuurders en directieteams een gestructureerde aanpak om AI-strategie, governance en implementatie te stroomlijnen in uw organisatie.

Ontdek het AI Governance Framework

Ontvang wekelijkse updates

Ontvang de AI Governance Digest in uw inbox

Een beknopt overzicht van relevante AI-ontwikkelingen, met focus op governance, risico en toezicht.

Let op: inschrijving vóór 1 oktober 2026: kosteloos.Meer informatie over uw abonnement

Vanaf 1 oktober 2026 geldt voor nieuwe abonnees een betaald abonnement van €200 excl. btw per jaar. Wie zich vóór die datum inschrijft, behoudt kosteloze toegang zolang het abonnement actief blijft. U kunt zich op ieder moment uitschrijven.

Ontvangt u de Digest al? Dan blijft deze voor u kosteloos beschikbaar en verandert er niets.

Wilt u collega's ook nog gratis toegang geven? Nodig hen dan vóór 1 oktober 2026 uit. Daarna is toegang uitsluitend beschikbaar via onze betaalde diensten.

Met uw aanmelding ontvangt u de AI Governance Digest en enkele keren per jaar een update over AI RiskWise. Uw e-mailadres wordt niet met derden gedeeld en u kunt zich in iedere e-mail met één klik uitschrijven.