AI Act-audit
voor banken en verzekeraars
Welke modellen in uw omgeving vallen onder de verordening, en in welke categorie.
In de financiële sector loopt de grens tussen hoogrisico en gewoon risicobeheer vaak door hetzelfde systeem. Kredietwaardigheidsbeoordeling van natuurlijke personen is hoogrisico. Risicobeoordeling en tarifering in levens- en ziekteverzekering ook. Fraudedetectie en anti-witwascontrole vallen buiten die categorie, tot het model ook wordt gebruikt om beslissingen over individuele klanten te onderbouwen.
Daar zit het praktische probleem. De meeste instellingen hebben één scoringomgeving die meerdere doelen bedient. De kwalificatie volgt niet uit het model, maar uit het gebruik.
Kredietbeoordeling
Welke modellen beslissen mee over toekenning, limiet of prijs voor particulieren. Wie in uw keten aanbieder is en wie gebruiker, ook bij ingekochte scoringssoftware. Welke documentatie u bij een controle moet kunnen voorleggen, en wat u vandaag hebt.
AML en KYC
Waar de transactiemonitoring ophoudt en klantbeoordeling begint. Welke bestaande verplichtingen uit het financieel toezicht al voorzien in wat de verordening vraagt, zodat u niet twee keer hetzelfde documenteert. Waar de twee kaders van elkaar afwijken.
Verzekeringstechnisch risico
Welke tariferings- en acceptatiemodellen onder bijlage III vallen en welke buiten de levens- en ziektetakken blijven.
Hoe geautomatiseerd een schadebeslissing mag zijn voordat de informatieplicht tegenover de verzekerde in werking treedt.
Wat u krijgt
Een inventaris van de AI-systemen in scope, een kwalificatie per systeem, en een lijst van vastgestelde tekorten met prioriteit. De kwalificatie is het werk van de aangesloten advocaten, in eigen naam en onder eigen beroepsaansprakelijkheid.
Wij voeren de audit uit en stellen het rapport samen. Wij beoordelen geen conformiteit en geven geen certificaat af.
Na de audit,
automatisatie
Het remediatieplan is van u. U voert het intern uit, met uw huidige leverancier, of met ons.
Komt uit de audit dat uw AI-toepassingen draaien op Amerikaanse infrastructuur en wilt u dat anders, dan is dat een apart vraagstuk.
Daarvoor ontwikkelen wij Thor: een zelfgehoste omgeving waarin uw bedrijfsdata Europa niet verlaat. De ontwikkeling start op 1 november 2026 en loopt zes maanden, met vooraf vastgelegde meetdrempels. Dat is een aparte opdracht en geen vervolg op de audit.