Van toepassing
DORA: Regels voor digitale operationele weerbaarheid van toepassing
ICT-risico, register van ICT-dienstverleners, incidentmelding en tests.
Financiële dienstverlening
Wat wij bouwen voor banken, verzekeraars, vermogensbeheerders en betaalinstellingen: AI die u aan een toezichthouder kunt uitleggen, integratie die de kernsystemen respecteert en een bedrijfsvoering die vanaf de eerste architectuurkeuze rond DORA is ontworpen.
Voor banken, verzekeraars, pensioenuitvoerders en betaalinstellingen onder toezicht van De Nederlandsche Bank en de AFM.

17 januari 2025
DORA van toepassing
ICT-risicobeheer, registers van ICT-dienstverleners, incidentmelding en weerbaarheidstests voor financiële entiteiten.
10 juli 2027
EU-antiwitwasverordening van toepassing
Eén regelboek voor klantonderzoek in de hele EU, met de nieuwe autoriteit AMLA.
2 december 2027
Hoogrisicoverplichtingen AI-verordening voor krediet en verzekering
Kredietwaardigheidsbeoordeling en premiebepaling voor levens- en ziektekostenverzekeringen gelden als toepassingen met een hoog risico; toepassingsdatum zoals gewijzigd in 2026.
DORA maakt van operationele weerbaarheid concrete verplichtingen: ICT-risicobeheer, een register van alle contractuele regelingen met derde aanbieders van ICT-diensten, geclassificeerde incidentmelding en regelmatige tests. Cloud- en AI-leveranciers maken nu deel uit van het toezichtsbeeld.
Kredietscoring en premiebepaling voor verzekeringen worden onder de AI-verordening toepassingen met een hoog risico. Modelrisicobeheer moet ook machinelearning- en generatieve modellen omvatten, met documentatie, monitoring en menselijk toezicht in verhouding tot de impact.
Instantbetalingen, de controle van de begunstigde en open banking hebben de verwachtingen over snelheid en transparantie verhoogd. De volgende regels voor betaaldiensten maken fraudepreventie en de kwaliteit van API’s nog strenger.
Mainframes en kernplatformen voeren nog altijd de boekhouding. Veranderingen moeten eromheen plaatsvinden, via API’s en events, zonder de stabiliteit of de toezichtsrapportage in gevaar te brengen.
Klantacceptatie en periodieke herzieningen hangen af van analisten die documenten met de hand doorlezen.
Intelligente documentverwerking extraheert en controleert bewijsstukken over identiteit, eigendomsstructuur en herkomst van middelen. Analisten beoordelen gemarkeerde dossiers, en elke controle wordt gelogd voor audit en het komende Europese antiwitwasregelboek.
Adviseurs en serviceteams doorzoeken vijf systemen om één vraag te beantwoorden.
Een assistent over producten, beleid en procedures die toegangsrechten respecteert, bronnen vermeldt en vastlegt wat werd getoond, zodat adviesdossiers volledig blijven.
Elke wijziging aan de kernsystemen is traag, duur en riskant.
Wij ontsluiten kernfuncties via API’s en eventstromen, verplaatsen functies stap voor stap en houden de reconciliatie draaiende tot het oude pad kan worden uitgefaseerd.
Het DORA-register en de incidentworkflow leven in spreadsheets.
Wij bouwen het informatieregister, de incidentclassificatie en de meldingsworkflows in uw servicemanagement- en cloudtooling in, gekoppeld aan de kritieke functies die ze ondersteunen.
Modellen die niet uit te leggen zijn, komen niet door de validatie.
Een evaluatiekader dat met de risico- en validatieteams is afgesproken: testsets, uitlegbaarheid waar de beslissing dat vraagt, monitoring op drift en een gedocumenteerde menselijke override.
Toezichtsrapportages worden elk kwartaal met de hand aangesloten.
Datapijplijnen met gedocumenteerde herkomst (lineage) en geautomatiseerde kwaliteitscontroles volgens de BCBS 239-principes, zodat cijfers tot hun bron te herleiden zijn.
Waar AI zich bevindt tussen kanalen en kernsystemen, met een goedkeuringspoort bij stappen met gevolgen en de DORA-maatregelen naast elke laag.
AI-diensten bereiken kernsystemen alleen via de integratielaag. De DORA-maatregelen gelden voor elk onderdeel.
Klanten, adviseurs en serviceteams gebruiken de kanalen app, web, kantoor en contactcenter.
Achter de kanalen staan drie AI-diensten: intake van klantacceptatie- en KYC-documenten, een assistent voor adviseurs en service, en een goedkeuringsstap door een analist die elke beslissing met gevolgen doorloopt.
De AI-diensten bereiken de kernsystemen alleen via een integratielaag van API’s en eventstromen. De kernsystemen zijn het kernbankieren of de polisadministratie, het CRM- en serviceplatform en een dataplatform met gedocumenteerde herkomst.
Naast alle lagen lopen de DORA-maatregelen: ICT-risicobeheer, het register van derde aanbieders van ICT-diensten, incidentclassificatie en -melding, en weerbaarheidstests. Elk model wordt geregistreerd, gevalideerd en gemonitord onder modelrisicobeheer.
AI stelt op, extraheert en doet voorstellen. Beslissingen over krediet, schadeclaims of beperkingen op rekeningen blijven bij een persoon met naam en toenaam.
Het niveau van uitleg wordt per type beslissing bepaald tijdens het ontwerp, niet vlak voor de validatie toegevoegd.
Cloud- en modelaanbieders worden gekozen met gedocumenteerde exitplannen en vervangingsroutes voor het register.
Invoer, uitvoer, modelversies en goedkeuringen worden bewaard, zodat toezichthouders en auditors elk dossier kunnen reconstrueren.
Data die veranderen wat een leveringspartner moet kunnen aantonen. Nationale toezichthouders en de Europese toezichthoudende autoriteiten voegen er richtsnoeren en technische standaarden aan toe.
Van toepassing
ICT-risico, register van ICT-dienstverleners, incidentmelding en tests.
Van toepassing
Van toepassing
Bereidt het gemeenschappelijke regelboek en het rechtstreekse toezicht op geselecteerde instellingen voor.
Van toepassing
Betaaldienstaanbieders in de eurozone controleren de naam van de begunstigde voordat een overschrijving wordt uitgevoerd.
Van toepassing
Klanten moeten weten wanneer zij met een AI-systeem te maken hebben.
Stand van zaken op 2 oktober 2026
Binnenkort van toepassing
Klantonderzoek, uiteindelijk begunstigden en bewaarplicht geharmoniseerd.
Binnenkort van toepassing
Waaronder kredietwaardigheidsbeoordeling en premiebepaling voor levens- en ziektekostenverzekeringen, zoals gewijzigd in 2026.
Binnenkort van toepassing
De instrumenten die AI- en platformwerk in financiële instellingen het vaakst bepalen, en wat elk ervan betekent voor een leveringsprogramma.
Dit overzicht ondersteunt planningsgesprekken. Het is geen juridisch of toezichtsadvies. Data gecontroleerd op 2 oktober 2026.
De verordening digitale operationele weerbaarheid (DORA) geldt sinds 17 januari 2025 voor banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en andere financiële entiteiten. Ze omvat ICT-risicobeheer, incidentmelding, weerbaarheidstests en het beheer van ICT-risico’s bij derden, inclusief verplichte contractbepalingen (artikel 30).
Als ICT-leverancier ondersteunen wij uw verplichtingen: contractvoorwaarden, incidentmelding, exitplannen, deelname aan tests en de informatie die uw register nodig heeft.
BronVerordening (EU) 2022/2554, EUR-Lex (opent een externe website)
AI die de kredietwaardigheid van natuurlijke personen beoordeelt of risicogebaseerde premies voor levens- en ziektekostenverzekeringen bepaalt, geldt als AI met een hoog risico. Aanbieders en gebruiksverantwoordelijken hebben risicobeheer, datagovernance, logging, menselijk toezicht en documentatie nodig. Volgens de verordening zoals gewijzigd in 2026 gelden deze verplichtingen vanaf 2 december 2027.
Wij classificeren elke toepassing vroeg, ontwerpen menselijk toezicht in het proces en leveren documentatie die past in uw kader voor modelrisicobeheer.
BronVerordening (EU) 2024/1689, EUR-Lex (opent een externe website)
De antiwitwasverordening vervangt vanaf 10 juli 2027 de nationale regels voor klantonderzoek door één Europees regelboek. De nieuwe autoriteit AMLA coördineert de nationale toezichthouders en zal geselecteerde instellingen met een hoog risico rechtstreeks onder toezicht nemen.
Processen voor klantacceptatie en herziening hebben een consistente omgang met bewijsstukken en audittrails nodig. Wij ontwerpen documentintake en dossierworkflows voor die norm.
BronVerordening (EU) 2024/1624, EUR-Lex (opent een externe website)
Artikel 22 geeft mensen het recht niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking gebaseerd besluit dat hen in aanmerkelijke mate treft, met uitzonderingen die waarborgen vereisen, zoals menselijke tussenkomst en het recht om het besluit aan te vechten.
Wij ontwerpen processen waarin een persoon een geautomatiseerde uitkomst kan beoordelen, uitleggen en wijzigen, en vastleggen dat dit gebeurd is.
BronVerordening (EU) 2016/679, EUR-Lex (opent een externe website)
De regels voor beleggings- en verzekeringsdistributie vereisen een geschiktheidstoets of een analyse van verlangens en behoeften, en een vastlegging van het gegeven advies. AI die adviseurs ondersteunt, wordt onderdeel van dat dossier.
Assistenten leggen vast wat ze toonden en welke bronnen ze gebruikten, zodat het adviesdossier volledig en controleerbaar blijft.
BronRichtlijn 2014/65/EU, EUR-Lex (opent een externe website)
PSD2 regelt vandaag de betaaldiensten en de toegang voor open banking. De opvolgers, PSD3 en de verordening betaaldiensten (PSR), werden in 2025 voorlopig overeengekomen en zullen na een overgangsperiode de eisen voor fraudepreventie en de prestaties van API’s aanscherpen.
API-platformen die nu worden gebouwd, moeten rekening houden met strengere verplichtingen voor prestaties, monitoring en het delen van fraudegegevens.
BronRichtlijn (EU) 2015/2366, EUR-Lex (opent een externe website)
Identiteits- en eigendomsdocumenten geëxtraheerd en onderling gecontroleerd; analisten beslissen over elk gemarkeerd dossier.
Antwoorden over producten, beleid en procedures met bronvermelding, binnen de toegangsrechten van de adviseur.
Klachten geclassificeerd op onderwerp en urgentie, doorgestuurd met een samenvatting in concept, en termijnen bewaakt volgens de regels voor klachtenbehandeling.
Schadeformulieren, facturen en rapporten gelezen en aan de polis gekoppeld; schadebehandelaars keuren de uitbetaling goed.
Mainframetransacties ontsloten als gedocumenteerde API’s en events, zodat nieuwe kanalen niet langer van batchbestanden afhangen.
Werkomgevingen voor adviseurs, klantacceptatietrajecten en serviceprocessen, gekoppeld aan kernsystemen en documentintake.
Financiën en groepsrapportage, met SAP-gegevens beschikbaar voor risico- en toezichtsrapportage met gedocumenteerde herkomst.
De vermelde partnerniveaus zijn die van FromNine. Productnamen zijn handelsmerken van hun respectieve eigenaars.
Nederland
Financiële instellingen in Nederland verantwoorden zich tegenover De Nederlandsche Bank en de AFM, en bij persoonsgegevens en algoritmen ook tegenover de Autoriteit Persoonsgegevens. DORA stelt eisen aan digitale weerbaarheid en aan de inzet van ICT-dienstverleners, de Wwft aan cliëntenonderzoek, en de AI-verordening merkt kredietbeoordeling en premiebepaling bij levens- en zorgverzekeringen aan als hoog risico.
Wij leveren zo dat het bewijs één keer ontstaat en aan elke toezichthouder te tonen is: architectuur- en modeldocumentatie, logboeken, testresultaten en exitplannen die meegroeien met het systeem.
Wij spreken de contractbepalingen af die DORA vereist, melden incidenten via het afgesproken kanaal, documenteren exitplannen, nemen deel aan weerbaarheidstests en leveren de informatie die uw register van derde aanbieders van ICT-diensten nodig heeft.
Ja, als toepassing met een hoog risico onder de AI-verordening, met risicobeheer, datagovernance, logging, menselijk toezicht en documentatie. Wij ontwerpen het zo dat een persoon de beslissing neemt en kan uitleggen, en dat de waarborgen van de AVG voor geautomatiseerde besluitvorming worden gerespecteerd.
In de omgeving die uw risicobereidheid toelaat: uw eigen cloudomgeving, een EU-regio van een publieke cloud of on-premises voor gevoelige workloads. Model- en hostingkeuzes worden gedocumenteerd met exitopties voor uw register van ICT-dienstverleners.
Nee. Wij integreren standaard en moderniseren stapsgewijs: eerst API’s en events rond de kern, functies alleen verplaatsen waar het loont, met reconciliatie tot het oude pad is uitgefaseerd.
Met testsets en kwaliteitscriteria die vóór de release met uw risico- en validatieteams zijn afgesproken, monitoring na de release en controlestappen voor onzekere output. AI-output kan fout zijn, dus het proces is daarop ontworpen.
Wilt u AI inzetten bij acceptatie, advies of schadebehandeling, of uw landschap voorbereiden op DORA-testen? Praat met engineers die ontwerpen voor de toezichthouder én de gebruiker.