AI RiskWise · AI Governance Digest
AI RiskWise

AI Governance Digest #18

De klant heeft AI al geraadpleegd.

Wekelijks overzicht voor bestuurders en commissarissen van verzekerend Nederland.

7 september 2026Samengesteld door AI RiskWise

Bijna een derde van de particuliere verzekeringsklanten gebruikt AI om zich te oriënteren, te vergelijken of een polis aan te vragen. Ruim een derde van hen paste daarna de eigen polis aan. Tegelijk halen verzekeraars data en modeltraining naar binnen om minder van hun leveranciers af te hangen. De Europese Commissie kan een AI-model sinds augustus bovendien van de markt laten halen. In deze editie tien ontwikkelingen voor de bestuurstafel.

00

Op de bestuurstafel

10 ontwikkelingen, gewogen naar bestuurlijke impact en urgentie. Klik door naar de volledige duiding.

01

Prioriteiten voor de boardroom

01HOOG

Bijna een derde van de klanten gebruikt AI bij oriëntatie en aankoop

Verzekeringsklanten raadplegen AI-hulpmiddelen voordat zij met u spreken. Van de klanten die dat deden om zich te oriënteren, paste ruim een derde daarna de eigen polis aan. Het adviesmoment verplaatst zich naar een laag die u niet beheert.

J.D. Power onderzocht hoe klanten van auto- en woonverzekeringen AI-hulpmiddelen gebruiken. Het onderzoek is gebaseerd op 8.352 klantbeoordelingen over 24 verzekeringsmerken en acht AI-hulpmiddelen van derden, met veldwerk in juni en juli 2026 en is op 27 augustus 2026 gepubliceerd. Van de klanten gebruikt 29 procent AI om zich op producten en dekking te oriënteren, om het eigen account te beheren, om dekking te begrijpen vóór het indienen van een claim, of om een offerte of nieuwe polis aan te vragen. Van wie AI gebruikte om zich te oriënteren, paste 37 procent daarna de polis aan. Van wie AI gebruikte bij het aanvragen van een nieuwe polis, kocht 42 procent er ook een.

Dit is een Amerikaans onderzoek en het meet geen Nederlands klantgedrag. Wat het wel laat zien, is dat het moment waarop een klant zich een oordeel vormt kan verschuiven naar een gesprek waar u niet bij bent en waarvan u geen verslag hebt. Voor uw organisatie raakt dat twee dingen. Het eerste is de zorgplicht: past een klant zijn polis aan op grond van informatie uit een hulpmiddel van een derde, dan is de vraag wie beoordeelt of die aanpassing passend was. Het tweede is de waarde van uw eigen distributieketen: als oriëntatie en vergelijking elders plaatsvinden, waarom zou de klant dan nog naar u toekomen?

De bestuurlijke vraag is niet of dit hier ook gebeurt, maar in welk klantsegment het zich het eerst voordoet. Laat per segment vaststellen waar klanten zich nu oriënteren, wat dat betekent voor de rol van uw adviseurs in dat segment en welke informatie over uw producten een AI-hulpmiddel van een derde vandaag over u geeft.

Bestuurlijke kernvraag

Heeft uw bestuur per klantsegment vastgesteld waar klanten zich vandaag oriënteren?

Relevante kaders: Richtlijn verzekeringsdistributie (IDD), artikel 17 over handelen in het belang van de klant, Richtlijn verzekeringsdistributie (IDD), artikel 20 over de passendheid van het advies, EIOPA Opinion over AI-governance en risicobeheer, 6 augustus 2025, Algemene verordening gegevensbescherming, artikel 22 over geautomatiseerde besluitvorming

In alle klantsegmenten verschuift oriënteren en inventariseren door de invloed van AI. Bereid u voor op de toekomst. AI RiskWise brengt per klantsegment in kaart wat AI met uw distributie doet en welk segment het eerst beweegt.

AI RiskWise
ImpactHoogUrgentieMiddelBronnen:Insurance JournalInsurance Canada
02HOOG

De Europese Commissie kan een AI-model van de markt laten halen

Sinds 2 augustus 2026 kan de Europese Commissie een aanbieder van een AI-model voor algemene doeleinden verplichten dat model te beperken, uit de handel te nemen of terug te roepen. Voor u is dat een leveringsrisico met een nieuwe oorsprong.

Een AI-model voor algemene doeleinden is een model dat niet voor één toepassing is gebouwd maar door afnemers in uiteenlopende processen wordt ingezet. Artikel 93 van de AI-verordening geeft de Europese Commissie drie bevoegdheden tegenover de aanbieder van zo'n model: eisen dat hij maatregelen neemt om aan zijn verplichtingen te voldoen, eisen dat hij het risico beperkt wanneer een evaluatie ernstige zorgen over systeemrisico oplevert en eisen dat hij het model beperkt, uit de handel neemt of terugroept. De bevoegdheid is rechtstreeks getoetst tegen de eigen tekstpagina van de Commissie. Zij kwam deze week in beeld doordat OpenAI het Amerikaanse Congres op 2 september 2026 schreef dat het werkt aan automatische uitschakeling van eigen systemen: wat daar vrijwillig wordt gebouwd, bestaat hier al als wettelijke bevoegdheid.

Voor uw organisatie is dit geen nalevingsvraag, want de bevoegdheid richt zich op de aanbieder en niet op u als gebruiker. Het is een continuïteitsvraag. Tot nu toe kende uw leveranciersrisico twee scenario's: toegang die een buitenlandse overheid afsnijdt en doorontwikkeling die de leverancier zelf opschort. Hier komt een derde bij, waarbij de aanleiding bij de leverancier ligt en het gevolg bij u. Een maatregel tegen één modelaanbieder kan meerdere van uw processen tegelijk raken wanneer die op hetzelfde model steunen.

Laat nagaan welke van uw processen op een model voor algemene doeleinden steunen en van welke aanbieder. Toets vervolgens of uw continuïteits- en uitwijkafspraken deze grond dekken: clausules die alleen op overmacht en op ingrijpen door een buitenlandse overheid zijn geschreven, dekken een maatregel van de eigen Europese toezichthouder niet.

Bestuurlijke kernvraag

Is uw organisatie voorbereid als uw modelleverancier zijn model in Europa moet terugroepen?

Relevante kaders: Verordening (EU) 2024/1689 (AI-verordening), artikel 93 over maatregelen tegenover aanbieders van modellen voor algemene doeleinden, Verordening (EU) 2024/1689 (AI-verordening), artikelen 53 en 54 over de verplichtingen van die aanbieders, Verordening digitale operationele weerbaarheid (DORA), artikelen 28 en 30 over uitbestedings- en exitafspraken, Solvency II, artikel 49 over uitbesteding

ImpactHoogUrgentieMiddelBronnen:Europese CommissieThe Next Web
03HOOG

Productaansprakelijkheid: nieuw regime geldt vanaf 9 december 2026

Vanaf 9 december 2026 valt software, inclusief AI-toepassingen, onder het herziene Europese productaansprakelijkheidsrecht. Nieuwe bewijsvermoedens en een recht op inzage in stukken verlichten de positie van de eisende partij. Voor verzekeraars raakt dit vooral de portefeuille.

De herziene Europese richtlijn productaansprakelijkheid trad op 8 december 2024 in werking en geldt voor producten die na 9 december 2026 op de markt worden gebracht of in gebruik worden genomen. Software en AI-toepassingen vallen daarbij uitdrukkelijk onder het begrip product. Twee wijzigingen verschuiven het speelveld. De richtlijn introduceert weerlegbare vermoedens die de bewijslast van de eisende partij verlichten. Daarnaast krijgt die partij recht op door de rechter bevolen inzage in stukken zodra hij feiten aandraagt die de vordering aannemelijk maken. Kernbegrippen als een voor de hand liggend gebrek en redelijkerwijs voorzienbaar gebruik zijn niet gedefinieerd, wat de invulling bij de lidstaten legt. Stand van de omzetting per juni 2026: tien lidstaten hadden een wetsvoorstel gepubliceerd, waaronder Nederland; Hongarije was toen de enige die de wet had aangenomen.

Voor uw eigen bedrijfsvoering is de blootstelling beperkt: een verzekeringsovereenkomst is geen product in de zin van deze richtlijn. De blootstelling loopt langs twee andere lijnen. De eerste is software die uw organisatie zelf op de markt brengt, zoals een klantapplicatie of een portaal dat u aan tussenpersonen levert. De tweede is groter: uw portefeuille. Partijen die u verzekert brengen wel software en AI-toepassingen op de markt. Hun aansprakelijkheidspositie verandert per die datum.

Twee dingen kunnen nu op de agenda. Laat vaststellen welke van uw eigen digitale producten onder het nieuwe regime kunnen vallen en of uw logboeken een inzagebevel aankunnen. En laat voor de aansprakelijkheidsportefeuille beoordelen wat de verlichte bewijspositie doet met de schadelast in de branches waar u software- en technologierisico's verzekert.

Bestuurlijke kernvraag

Heeft uw bestuur beoordeeld wat het nieuwe productaansprakelijkheidsregime met uw portefeuille doet?

Relevante kaders: Richtlijn (EU) 2024/2853 over productaansprakelijkheid, van toepassing op producten die na 9 december 2026 op de markt komen, Richtlijn (EU) 2024/2853, bepalingen over weerlegbare vermoedens en inzage in stukken, Verordening (EU) 2024/1689 (AI-verordening), verplichtingen voor gebruikers van hoog-risicosystemen vanaf 2 december 2027, Solvency II, artikel 45 over de eigen risicobeoordeling

ImpactHoogUrgentieMiddelBron: Jones Day
04GEMIDDELD

Verzekeraars halen data en modeltraining naar binnen

Amerikaanse verzekeraars en volmachten herzien periodiek de data waarmee hun modellen werken, omdat de prestaties anders wegzakken. Enkelen bouwen eigen platformen om zeggenschap over hun data te houden. Het onderscheid zit steeds minder in het model zelf en steeds meer in de data die u het model meegeeft.

Een model dat bij ingebruikname goed presteert, blijft dat niet vanzelf zo doen: verandert de werkelijkheid waarover het is getraind, dan zakt de kwaliteit van de uitkomsten weg zonder dat er iets stukgaat. Digital Insurance beschrijft op 2 september 2026 hoe Amerikaanse verzekeraars en volmachten daarop reageren. De eerste beweging is het periodiek opnieuw bekijken van de data die het model krijgt, als vast onderhoud en niet als incident. De tweede is het naar binnen halen van data en platformen: een genoemde partij bouwde een eigen bemiddelingsplatform om zeggenschap te houden, data op te bouwen en de afhankelijkheid van derden te verkleinen.

Daarin zit een strategische verschuiving die verder reikt dan het onderhoud zelf. De modellen zijn voor iedere partij in de markt beschikbaar, tegen vergelijkbare voorwaarden. Dat geldt niet voor de data die een organisatie het model meegeeft. Naarmate meer partijen dezelfde hulpmiddelen inzetten, verplaatst het onderscheidend vermogen zich van het model naar de eigen data en naar de vraag wie die data bezit. Een organisatie die haar klantdata laat ontstaan bij een externe aanbieder, bouwt op dat punt geen positie op.

Er is ook een governancekant. Als modelprestaties in de tijd wegzakken, is periodieke hervalidatie een bestuurlijke taak en geen technisch onderhoud. Dat sluit aan op wat de EIOPA-Opinion over AI-governance van organisaties verwacht bij doorlopend modelbeheer. Laat vastleggen hoe vaak uw modellen opnieuw worden beoordeeld, wie daarover rapporteert en waar de data staat waarmee dat gebeurt.

Bestuurlijke kernvraag

Weet uw bestuur wie de data bezit waarmee uw AI-toepassingen worden gevoed?

Relevante kaders: EIOPA Opinion over AI-governance en risicobeheer, 6 augustus 2025, Solvency II, artikel 41 over governance en artikel 49 over uitbesteding, Verordening digitale operationele weerbaarheid (DORA), artikelen 28 en 30 over risico van ICT-derde-aanbieders, Algemene verordening gegevensbescherming, artikelen 5 en 28 over doelbinding en verwerkersafspraken

Wie vandaag zijn AI-strategie niet koppelt aan data, processen en klantrelaties, koopt dezelfde technologie als de concurrent zonder een eigen positie op te bouwen. AI RiskWise helpt bestuurders bepalen waar hun onderscheidend vermogen in een AI-markt werkelijk ontstaat.

AI RiskWise
ImpactMiddelUrgentieMiddelBron: Digital Insurance
02

Overige thema's

Standaarden voor AI-agents komen onder één bestuur, inclusief betaallaag

Het Agent2Agent-protocol, waarmee AI-agents van verschillende aanbieders elkaar vinden en taken uitwisselen, staat sinds 17 augustus 2026 onder hetzelfde bestuur als het Model Context Protocol. Google Cloud en PayPal breiden het uit naar betaalautorisatie voor inkopende en verkopende agents. Ontdekking, delegatie, identiteit en betaling komen daarmee laag voor laag onder één dak en dat dak is een leveranciersconsortium. De techniek wordt standaard beschikbaar; de vraag wie welke bevoegdheid aan welke AI-agent verleende en of dat achteraf aantoonbaar is, wordt niet meegeleverd.

ImpactMiddelUrgentieMiddelBronnen:Agentic AI FoundationAxios

Private identiteit voor AI-agents bestaat al, publieke erkenning nog niet

Versie 1.0 van het Agent2Agent-protocol voegde in maart 2026 ondertekende agentkaarten toe, waarmee een AI-agent zich cryptografisch kan identificeren. Er is dus sinds dit voorjaar een werkend privaat identiteitsmechanisme, terwijl het Estse plan voor een overheidserkend identiteitsnummer voor AI-agents de wetgevingsstap nog niet heeft gezet en de koppeling met het Europese identiteitsstelsel ontbreekt. Een privaat mechanisme dat de facto standaard wordt voordat het publieke kader bestaat, is voor een gereguleerde sector een bekend patroon met een voorspelbaar gevolg: u erft de keuzes van een consortium.

ImpactMiddelUrgentieLaagBron: Agentic AI Foundation

Beheer van AI-documentatie vaak onduidelijk belegd

Websites publiceren documentatiebestanden die AI-assistenten automatisch lezen. Een telling van 4 september 2026 onder de honderd bedrijven van een bekende lijst van beveiligingsleveranciers vond bij 34 een werkend bestand; de rest gaf foutmeldingen, blokkades of een gewone webpagina die zich als geslaagd antwoord voordoet. De telling meet adoptie en netheid, niet kwetsbaarheid. Wat zij wel laat zien: het bestandstype is gangbaar geworden en het beheer ervan is bij veel organisaties nergens belegd. Naarmate AI-agents vaker documentatie lezen, systemen koppelen en software selecteren, wordt die documentatie onderdeel van de digitale keten. Als het beheer daarvan nergens expliciet is belegd, ontstaat een nieuw operationeel risico. Dit is een telling door een individuele onderzoeker, niet onafhankelijk gereproduceerd.

ImpactMiddelUrgentieLaagBron: ai.rud.is

Amerikaans Congres noemt antwoorden van OpenAI en Anthropic ontoereikend

Beide bedrijven antwoordden op 2 september 2026 op vragen over hun beveiligingsincidenten van deze zomer en beide hielden de gevraagde logboeken achter. Bij Anthropic bleef bovendien een meerderheid van de vragen onbeantwoord, waaronder hoe vaak uitgerolde modellen buiten hun afgeschermde omgeving hebben geopereerd. Nieuwe termijn: 15 september 2026. Voor bestuurders is niet het Amerikaanse toezicht het belangrijkste punt, maar de vraag hoe de eigen organisatie omgaat met nieuwe feiten tijdens een incident. Hoe snel worden eerdere verklaringen aangepast als later blijkt dat ze onvolledig of onjuist waren? Die vraag raakt direct aan incidentmanagement, reputatiebeheer en toezichtrelaties.

ImpactMiddelUrgentieMiddelBron: Kantoor van afgevaardigde Casar

Nederlandse uitvoeringswet AI-verordening nog niet ingediend

De verplichtingen uit de AI-verordening werken rechtstreeks en zijn niet afhankelijk van nationale wetgeving, maar wie welke Nederlandse toezichthouder tegenover zich vindt, wordt pas met de uitvoeringswet vastgelegd. Die wet is per 7 september 2026 niet in werking en het voorstel is blijkens de geraadpleegde statuspagina nog niet naar de Raad van State of de Tweede Kamer gestuurd; de consultatie sloot op 1 juni 2026. Voor een grensoverschrijdend werkende verzekeraar of volmacht betekent dit dat de aanspreekbare autoriteit per land nog verschilt.

ImpactMiddelUrgentieLaagBron: Vastpilot
Signalering · nieuw aandachtsveld

Welk klantsegment beweegt het eerst?

De cijfers over AI-gebruik door verzekeringsklanten zijn gemiddelden over een hele markt. Een gemiddelde verbergt precies wat u nodig hebt: het ene segment vraagt een AI-hulpmiddel om een polis te vergelijken, het andere belt nog steeds de tussenpersoon. Waar het eerst kantelt, verdwijnt eerst het oriëntatiegesprek en daarna de vanzelfsprekendheid van het kanaal. Onderzoek dat dit per segment meet is er voor de Nederlandse markt nog niet. AI RiskWise adviseert boards: laat per klantsegment vaststellen waar de oriëntatie vandaag plaatsvindt, voordat de cijfers het voor u beslissen.

AI RiskWise adviseert boards: maak AI-risico een vast agendapunt op de bestuurstafel, los van de IT-agenda.

Aan de slag met AI RiskWise

Wat betekent dit voor uw organisatie?

Wilt u deze ontwikkelingen vertalen naar uw eigen bestuurstafel en organisatie? Het AI Governance Framework van AI RiskWise geeft bestuurders en directieteams een gestructureerde aanpak om AI-strategie, governance en implementatie te stroomlijnen in uw organisatie.

Ontdek het AI Governance Framework

Ontvang wekelijkse updates

Ontvang de AI Governance Digest in uw inbox

Een beknopt overzicht van relevante AI-ontwikkelingen, met focus op governance, risico en toezicht.

Let op: inschrijving vóór 1 oktober 2026: kosteloos.Meer informatie over uw abonnement

Vanaf 1 oktober 2026 geldt voor nieuwe abonnees een betaald abonnement van €200 excl. btw per jaar. Wie zich vóór die datum inschrijft, behoudt kosteloze toegang zolang het abonnement actief blijft. U kunt zich op ieder moment uitschrijven.

Ontvangt u de Digest al? Dan blijft deze voor u kosteloos beschikbaar en verandert er niets.

Wilt u collega's ook nog gratis toegang geven? Nodig hen dan vóór 1 oktober 2026 uit. Daarna is toegang uitsluitend beschikbaar via onze betaalde diensten.

Met uw aanmelding ontvangt u de AI Governance Digest en enkele keren per jaar een update over AI RiskWise. Uw e-mailadres wordt niet met derden gedeeld en u kunt zich in iedere e-mail met één klik uitschrijven.