Naar de hoofdinhoud
FromNine
Menu

Financiële dienstverlening

AI en platformen, gebouwd voor toetsing door de toezichthouder.

Wat wij bouwen voor banken, verzekeraars, vermogensbeheerders en betaalinstellingen: AI die u aan een toezichthouder kunt uitleggen, integratie die de kernsystemen respecteert en een bedrijfsvoering die vanaf de eerste architectuurkeuze rond DORA is ontworpen.

Voor banken, verzekeraars, pensioenuitvoerders en betaalinstellingen onder toezicht van De Nederlandsche Bank en de AFM.

Randen van gestapelde glaspanelen die een lijn licht opvangen
  1. 17 januari 2025

    DORA van toepassing

    ICT-risicobeheer, registers van ICT-dienstverleners, incidentmelding en weerbaarheidstests voor financiële entiteiten.

    BronVerordening (EU) 2022/2554 (opent een externe website)

  2. 10 juli 2027

    EU-antiwitwasverordening van toepassing

    Eén regelboek voor klantonderzoek in de hele EU, met de nieuwe autoriteit AMLA.

    BronVerordening (EU) 2024/1624 (opent een externe website)

  3. 2 december 2027

    Hoogrisicoverplichtingen AI-verordening voor krediet en verzekering

    Kredietwaardigheidsbeoordeling en premiebepaling voor levens- en ziektekostenverzekeringen gelden als toepassingen met een hoog risico; toepassingsdatum zoals gewijzigd in 2026.

    BronVerordening (EU) 2024/1689 (opent een externe website)

Wat er verandert in de financiële sector

  1. Weerbaarheid is nu een wettelijke plicht

    DORA maakt van operationele weerbaarheid concrete verplichtingen: ICT-risicobeheer, een register van alle contractuele regelingen met derde aanbieders van ICT-diensten, geclassificeerde incidentmelding en regelmatige tests. Cloud- en AI-leveranciers maken nu deel uit van het toezichtsbeeld.

    BronVerordening (EU) 2022/2554

  2. AI-beslissingen vragen een audittrail

    Kredietscoring en premiebepaling voor verzekeringen worden onder de AI-verordening toepassingen met een hoog risico. Modelrisicobeheer moet ook machinelearning- en generatieve modellen omvatten, met documentatie, monitoring en menselijk toezicht in verhouding tot de impact.

    BronVerordening (EU) 2024/1689

  3. Klanten vergelijken u met hun beste app

    Instantbetalingen, de controle van de begunstigde en open banking hebben de verwachtingen over snelheid en transparantie verhoogd. De volgende regels voor betaaldiensten maken fraudepreventie en de kwaliteit van API’s nog strenger.

  4. Kernsystemen bevatten decennia aan logica

    Mainframes en kernplatformen voeren nog altijd de boekhouding. Veranderingen moeten eromheen plaatsvinden, via API’s en events, zonder de stabiliteit of de toezichtsrapportage in gevaar te brengen.

Uitdagingen en wat wij bouwen

  1. De uitdaging

    Klantacceptatie en periodieke herzieningen hangen af van analisten die documenten met de hand doorlezen.

    Ons antwoord

    Intelligente documentverwerking extraheert en controleert bewijsstukken over identiteit, eigendomsstructuur en herkomst van middelen. Analisten beoordelen gemarkeerde dossiers, en elke controle wordt gelogd voor audit en het komende Europese antiwitwasregelboek.

  2. De uitdaging

    Adviseurs en serviceteams doorzoeken vijf systemen om één vraag te beantwoorden.

    Ons antwoord

    Een assistent over producten, beleid en procedures die toegangsrechten respecteert, bronnen vermeldt en vastlegt wat werd getoond, zodat adviesdossiers volledig blijven.

  3. De uitdaging

    Elke wijziging aan de kernsystemen is traag, duur en riskant.

    Ons antwoord

    Wij ontsluiten kernfuncties via API’s en eventstromen, verplaatsen functies stap voor stap en houden de reconciliatie draaiende tot het oude pad kan worden uitgefaseerd.

  4. De uitdaging

    Het DORA-register en de incidentworkflow leven in spreadsheets.

    Ons antwoord

    Wij bouwen het informatieregister, de incidentclassificatie en de meldingsworkflows in uw servicemanagement- en cloudtooling in, gekoppeld aan de kritieke functies die ze ondersteunen.

  5. De uitdaging

    Modellen die niet uit te leggen zijn, komen niet door de validatie.

    Ons antwoord

    Een evaluatiekader dat met de risico- en validatieteams is afgesproken: testsets, uitlegbaarheid waar de beslissing dat vraagt, monitoring op drift en een gedocumenteerde menselijke override.

  6. De uitdaging

    Toezichtsrapportages worden elk kwartaal met de hand aangesloten.

    Ons antwoord

    Datapijplijnen met gedocumenteerde herkomst (lineage) en geautomatiseerde kwaliteitscontroles volgens de BCBS 239-principes, zodat cijfers tot hun bron te herleiden zijn.

Een referentielandschap met controle voorop

Waar AI zich bevindt tussen kanalen en kernsystemen, met een goedkeuringspoort bij stappen met gevolgen en de DORA-maatregelen naast elke laag.

Illustratief voorbeeld
Klanten, adviseurs en serviceteams: app, web, kantoor en contactcenterKlantacceptatie enintake vanKYC-documentenGoedkeuring dooranalistAssistent vooradviseurs en serviceIntegratielaag: API’s en eventstromenKernbankieren ofpolisadministratieCRM- en serviceplatformDataplatform metlineageDORA-MAATREGELENICT-risicobeheerRegister van derdeaanbieders vanICT-dienstenIncidentclassificatieen -meldingWeerbaarheidstestsElk model wordt geregistreerd, gevalideerd en gemonitord onder modelrisicobeheer.
Referentielandschap voor AI in een gereguleerde financiële instelling

AI-diensten bereiken kernsystemen alleen via de integratielaag. De DORA-maatregelen gelden voor elk onderdeel.

Lees het diagram als tekst

Klanten, adviseurs en serviceteams gebruiken de kanalen app, web, kantoor en contactcenter.

Achter de kanalen staan drie AI-diensten: intake van klantacceptatie- en KYC-documenten, een assistent voor adviseurs en service, en een goedkeuringsstap door een analist die elke beslissing met gevolgen doorloopt.

De AI-diensten bereiken de kernsystemen alleen via een integratielaag van API’s en eventstromen. De kernsystemen zijn het kernbankieren of de polisadministratie, het CRM- en serviceplatform en een dataplatform met gedocumenteerde herkomst.

Naast alle lagen lopen de DORA-maatregelen: ICT-risicobeheer, het register van derde aanbieders van ICT-diensten, incidentclassificatie en -melding, en weerbaarheidstests. Elk model wordt geregistreerd, gevalideerd en gemonitord onder modelrisicobeheer.

  • Goedkeuring vóór gevolgen

    AI stelt op, extraheert en doet voorstellen. Beslissingen over krediet, schadeclaims of beperkingen op rekeningen blijven bij een persoon met naam en toenaam.

  • Uitlegbaar vanaf het ontwerp

    Het niveau van uitleg wordt per type beslissing bepaald tijdens het ontwerp, niet vlak voor de validatie toegevoegd.

  • Exit- en concentratierisico

    Cloud- en modelaanbieders worden gekozen met gedocumenteerde exitplannen en vervangingsroutes voor het register.

  • Logs als bewijs

    Invoer, uitvoer, modelversies en goedkeuringen worden bewaard, zodat toezichthouders en auditors elk dossier kunnen reconstrueren.

De tijdlijn van de regelgeving voor financiële instellingen

Data die veranderen wat een leveringspartner moet kunnen aantonen. Nationale toezichthouders en de Europese toezichthoudende autoriteiten voegen er richtsnoeren en technische standaarden aan toe.

  1. Van toepassing

    DORA: Regels voor digitale operationele weerbaarheid van toepassing

    ICT-risico, register van ICT-dienstverleners, incidentmelding en tests.

  2. Van toepassing

    AI-verordening: Verboden praktijken van kracht, AI-geletterdheid vereist

  3. Van toepassing

    AMLA: Europese antiwitwasautoriteit gaat van start

    Bereidt het gemeenschappelijke regelboek en het rechtstreekse toezicht op geselecteerde instellingen voor.

  4. Van toepassing

    Verordening instantbetalingen: Controle van de begunstigde verplicht voor overschrijvingen in euro

    Betaaldienstaanbieders in de eurozone controleren de naam van de begunstigde voordat een overschrijving wordt uitgevoerd.

  5. Van toepassing

    AI-verordening: Transparantieverplichtingen van toepassing

    Klanten moeten weten wanneer zij met een AI-systeem te maken hebben.

  6. Stand van zaken op 2 oktober 2026

  7. Binnenkort van toepassing

    Antiwitwasverordening: Gemeenschappelijk EU-regelboek van toepassing

    Klantonderzoek, uiteindelijk begunstigden en bewaarplicht geharmoniseerd.

  8. Binnenkort van toepassing

    AI-verordening: Hoogrisicoverplichtingen van toepassing

    Waaronder kredietwaardigheidsbeoordeling en premiebepaling voor levens- en ziektekostenverzekeringen, zoals gewijzigd in 2026.

  9. Binnenkort van toepassing

    AMLA: Rechtstreeks toezicht op geselecteerde instellingen begint

Naslag regelgeving en standaarden

De instrumenten die AI- en platformwerk in financiële instellingen het vaakst bepalen, en wat elk ervan betekent voor een leveringsprogramma.

Dit overzicht ondersteunt planningsgesprekken. Het is geen juridisch of toezichtsadvies. Data gecontroleerd op 2 oktober 2026.

DORAReikwijdteEU-breed

De verordening digitale operationele weerbaarheid (DORA) geldt sinds 17 januari 2025 voor banken, verzekeraars, beleggingsondernemingen, betaalinstellingen en andere financiële entiteiten. Ze omvat ICT-risicobeheer, incidentmelding, weerbaarheidstests en het beheer van ICT-risico’s bij derden, inclusief verplichte contractbepalingen (artikel 30).

Wat het betekent voor uw programma

Als ICT-leverancier ondersteunen wij uw verplichtingen: contractvoorwaarden, incidentmelding, exitplannen, deelname aan tests en de informatie die uw register nodig heeft.

BronVerordening (EU) 2022/2554, EUR-Lex (opent een externe website)

AI-verordeningReikwijdteEU-breed

AI die de kredietwaardigheid van natuurlijke personen beoordeelt of risicogebaseerde premies voor levens- en ziektekostenverzekeringen bepaalt, geldt als AI met een hoog risico. Aanbieders en gebruiksverantwoordelijken hebben risicobeheer, datagovernance, logging, menselijk toezicht en documentatie nodig. Volgens de verordening zoals gewijzigd in 2026 gelden deze verplichtingen vanaf 2 december 2027.

Wat het betekent voor uw programma

Wij classificeren elke toepassing vroeg, ontwerpen menselijk toezicht in het proces en leveren documentatie die past in uw kader voor modelrisicobeheer.

BronVerordening (EU) 2024/1689, EUR-Lex (opent een externe website)

EU-antiwitwaspakket (AMLR en AMLA)ReikwijdteEU-breed

De antiwitwasverordening vervangt vanaf 10 juli 2027 de nationale regels voor klantonderzoek door één Europees regelboek. De nieuwe autoriteit AMLA coördineert de nationale toezichthouders en zal geselecteerde instellingen met een hoog risico rechtstreeks onder toezicht nemen.

Wat het betekent voor uw programma

Processen voor klantacceptatie en herziening hebben een consistente omgang met bewijsstukken en audittrails nodig. Wij ontwerpen documentintake en dossierworkflows voor die norm.

BronVerordening (EU) 2024/1624, EUR-Lex (opent een externe website)

AVG en geautomatiseerde besluitvormingReikwijdteEU-breed

Artikel 22 geeft mensen het recht niet te worden onderworpen aan een uitsluitend op geautomatiseerde verwerking gebaseerd besluit dat hen in aanmerkelijke mate treft, met uitzonderingen die waarborgen vereisen, zoals menselijke tussenkomst en het recht om het besluit aan te vechten.

Wat het betekent voor uw programma

Wij ontwerpen processen waarin een persoon een geautomatiseerde uitkomst kan beoordelen, uitleggen en wijzigen, en vastleggen dat dit gebeurd is.

BronVerordening (EU) 2016/679, EUR-Lex (opent een externe website)

Adviesdossiers onder MiFID II en IDDReikwijdteEU-breed

De regels voor beleggings- en verzekeringsdistributie vereisen een geschiktheidstoets of een analyse van verlangens en behoeften, en een vastlegging van het gegeven advies. AI die adviseurs ondersteunt, wordt onderdeel van dat dossier.

Wat het betekent voor uw programma

Assistenten leggen vast wat ze toonden en welke bronnen ze gebruikten, zodat het adviesdossier volledig en controleerbaar blijft.

BronRichtlijn 2014/65/EU, EUR-Lex (opent een externe website)

PSD2 en de volgende regels voor betaaldienstenReikwijdteEU-breed

PSD2 regelt vandaag de betaaldiensten en de toegang voor open banking. De opvolgers, PSD3 en de verordening betaaldiensten (PSR), werden in 2025 voorlopig overeengekomen en zullen na een overgangsperiode de eisen voor fraudepreventie en de prestaties van API’s aanscherpen.

Wat het betekent voor uw programma

API-platformen die nu worden gebouwd, moeten rekening houden met strengere verplichtingen voor prestaties, monitoring en het delen van fraudegegevens.

BronRichtlijn (EU) 2015/2366, EUR-Lex (opent een externe website)

Illustratieve toepassingen

Illustratief voorbeeld
  1. Documentcontrole bij klantacceptatie

    Identiteits- en eigendomsdocumenten geëxtraheerd en onderling gecontroleerd; analisten beslissen over elk gemarkeerd dossier.

  2. Kennisassistent voor adviseurs

    Antwoorden over producten, beleid en procedures met bronvermelding, binnen de toegangsrechten van de adviseur.

  3. Intake en routering van klachten

    Klachten geclassificeerd op onderwerp en urgentie, doorgestuurd met een samenvatting in concept, en termijnen bewaakt volgens de regels voor klachtenbehandeling.

  4. Intake van schadeclaims

    Schadeformulieren, facturen en rapporten gelezen en aan de polis gekoppeld; schadebehandelaars keuren de uitbetaling goed.

  5. Kernfuncties achter API’s

    Mainframetransacties ontsloten als gedocumenteerde API’s en events, zodat nieuwe kanalen niet langer van batchbestanden afhangen.

Platformen in de financiële sector

  • Salesforce

    Summit Partner

    Werkomgevingen voor adviseurs, klantacceptatietrajecten en serviceprocessen, gekoppeld aan kernsystemen en documentintake.

  • SAP

    Gold Partner

    Financiën en groepsrapportage, met SAP-gegevens beschikbaar voor risico- en toezichtsrapportage met gedocumenteerde herkomst.

De vermelde partnerniveaus zijn die van FromNine. Productnamen zijn handelsmerken van hun respectieve eigenaars.

Nederland

Ontworpen voor Nederlands toezicht

Financiële instellingen in Nederland verantwoorden zich tegenover De Nederlandsche Bank en de AFM, en bij persoonsgegevens en algoritmen ook tegenover de Autoriteit Persoonsgegevens. DORA stelt eisen aan digitale weerbaarheid en aan de inzet van ICT-dienstverleners, de Wwft aan cliëntenonderzoek, en de AI-verordening merkt kredietbeoordeling en premiebepaling bij levens- en zorgverzekeringen aan als hoog risico.

Wij leveren zo dat het bewijs één keer ontstaat en aan elke toezichthouder te tonen is: architectuur- en modeldocumentatie, logboeken, testresultaten en exitplannen die meegroeien met het systeem.

Veelgestelde vragen

Hoe ondersteunt u als leverancier onze DORA-verplichtingen?

Wij spreken de contractbepalingen af die DORA vereist, melden incidenten via het afgesproken kanaal, documenteren exitplannen, nemen deel aan weerbaarheidstests en leveren de informatie die uw register van derde aanbieders van ICT-diensten nodig heeft.

Kan AI worden ingezet bij krediet- of acceptatiebeslissingen?

Ja, als toepassing met een hoog risico onder de AI-verordening, met risicobeheer, datagovernance, logging, menselijk toezicht en documentatie. Wij ontwerpen het zo dat een persoon de beslissing neemt en kan uitleggen, en dat de waarborgen van de AVG voor geautomatiseerde besluitvorming worden gerespecteerd.

Waar draaien modellen en gegevens?

In de omgeving die uw risicobereidheid toelaat: uw eigen cloudomgeving, een EU-regio van een publieke cloud of on-premises voor gevoelige workloads. Model- en hostingkeuzes worden gedocumenteerd met exitopties voor uw register van ICT-dienstverleners.

Moeten wij ons kernplatform vervangen?

Nee. Wij integreren standaard en moderniseren stapsgewijs: eerst API’s en events rond de kern, functies alleen verplaatsen waar het loont, met reconciliatie tot het oude pad is uitgefaseerd.

Hoe evalueert u generatieve AI in gereguleerde processen?

Met testsets en kwaliteitscriteria die vóór de release met uw risico- en validatieteams zijn afgesproken, monitoring na de release en controlestappen voor onzekere output. AI-output kan fout zijn, dus het proces is daarop ontworpen.

Bespreek uw programma in de financiële sector

Wilt u AI inzetten bij acceptatie, advies of schadebehandeling, of uw landschap voorbereiden op DORA-testen? Praat met engineers die ontwerpen voor de toezichthouder én de gebruiker.