Buiten de reikwijdte is niet buiten risico: de modelrisicoherziening van 2026 liet precies de modellen weg die banken daadwerkelijk uitrollen
Vijftien jaar modelrisicodoctrine werd in april herschreven, en de zwaarstwegende alinea is die welke zegt wat de toezichtsrichtlijn níét dekt. Op 17 april 2026 publiceerden de Federal Reserve, de OCC en de FDIC een herziene toezichtsrichtlijn over modelrisicobeheer, ter vervanging van het kader uit 2011 waaromheen de sector zich anderhalf decennium lang heeft georganiseerd. De herziening is zorgvuldig, risicogebaseerd en grotendeels welkom. Zij stelt ook met zoveel woorden dat generatieve AI- en agentische AI-modellen niet binnen haar reikwijdte vallen — met een consultatie die nog moet volgen. Banken bevinden zich daarmee in een tussenperiode: zij rollen de modellen uit die het kader uitsluit, onder een kader dat nog niet geschreven is.
Managementsamenvatting
- Het compromis van 2011 is met pensioen. SR 26-2 en OCC Bulletin 2026-13, beide gedateerd 17 april 2026, vervangen de langlopende richtlijn uit 2011 en haar aanvulling uit 2021. De architectuur op drie pijlers — degelijke ontwikkeling, effectieve tegenspraak, doorlopende monitoring — blijft overeind.
- Proportionaliteit is nu expliciet. De toezichthouders stellen dat de richtlijn naar verwachting het meest relevant is voor bankorganisaties met meer dan 30 miljard dollar aan totale activa, terwijl zij relevant blijft voor kleinere instellingen met aanzienlijk modelrisico. Dat is een betekenisvolle accentverschuiving, geen vrijstelling.
- De AI-vraag is uitgesteld, niet beantwoord. Generatieve en agentische AI zijn uitgesloten van deze toezichtsrichtlijn, met een consultatie die nog volgt over modelrisicobeheer in het algemeen en het AI-gebruik van banken in het bijzonder.
- Uitstel is geen toestemming. De juiste lezing is dat de toezichthouders nog niet hebben besloten hoe zij deze modellen willen beoordelen — wat wezenlijk iets anders is dan besluiten dat zij geen governance nodig hebben.
Wat de toezichthouders werkelijk hebben veranderd
Haal het commentaar weg en de herziening van april doet drie dingen.
Zij zet het compromis van 2011 uit dienst. De herziene toezichtsrichtlijn vervangt de modelrisicorichtlijn uit 2011 en haar aanvulling uit 2021, en sluit daarmee een hoofdstuk van vijftien jaar af waarin SR 11-7 de feitelijke wereldwijde maatstaf voor modelgovernance werd, ver buiten de instellingen die eraan gebonden waren.
Zij maakt proportionaliteit expliciet. De richtlijn is naar verwachting het meest relevant voor bankorganisaties met meer dan 30 miljard dollar aan totale activa, en blijft relevant voor kleinere organisaties met aanzienlijke blootstelling aan modelrisico vanwege de omvang en complexiteit van hun modellen of activiteiten buiten het traditionele lokale bankbedrijf. De verfijning moet meebewegen met omvang, complexiteit en risicoprofiel.
Zij behoudt de architectuur. Conceptuele degelijkheid bij de ontwikkeling, effectieve tegenspraak via onafhankelijke toetsing en doorlopende monitoring tegen gedocumenteerde drempels blijven alle bestaan. Instellingen die goed hebben gebouwd op het kader van 2011, beginnen niet opnieuw.
Tabel 1: Wat veranderde, en wat bleef
| Element | Kader 2011 | Herziene richtlijn 2026 |
|---|---|---|
| Status | SR 11-7 en de aanvulling uit 2021 | Vervangen, 17 april 2026 |
| Kernarchitectuur | Ontwikkeling, validatie, governance | Grotendeels ongewijzigd overgenomen |
| Proportionaliteit | Impliciet, toegepast via toezicht | Expliciet: afgestemd op omvang, complexiteit en risicoprofiel |
| Aangegeven relevantie | Breed | Het meest relevant boven 30 mld. dollar totale activa; nog steeds relevant daaronder waar het modelrisico aanzienlijk is |
| Generatieve en agentische AI | Dateert van vóór de vraag | Uitdrukkelijk buiten de reikwijdte, met een RFI die nog volgt |
De zin die ertoe doet
Het grootste deel van de herziening is evolutie. Één passage is dat niet:
Generatieve AI- en agentische AI-modellen zijn nieuw en ontwikkelen zich snel. Als zodanig vallen zij niet binnen de reikwijdte van deze toezichtsrichtlijn.
Gelezen naast de toezegging om een consultatie (request for information, RFI) uit te brengen over modelrisicobeheer in het algemeen en het AI-gebruik van banken, inclusief generatieve en agentische AI, in het bijzonder, is de betekenis helder genoeg. De toezichthouders zeggen niet dat deze systemen weinig risico dragen. Zij zeggen dat zij nog niet hebben uitgemaakt hoe zij erop moeten toezien, en liever consulteren dan een kader vastleggen dat een snel bewegende technologie binnen één cyclus voorbijloopt.
Dat is verdedigbaar regelgevend vakwerk. Het is ook een ongemakkelijke positie voor een bank die generatieve AI al in productie heeft.
Want de praktische vraag die een risicocommissie stelt, is niet "valt dit binnen de reikwijdte van de aprilrichtlijn?" Zij luidt "als dit misgaat, wat wordt ons dan gevraagd?" En het antwoord op die tweede vraag is niet veranderd.
Buiten de reikwijdte is niet buiten risico
De duurste verkeerde lezing die in 2026 beschikbaar is, luidt dat uitsluiting van de modelrisicorichtlijn uitsluiting van toezicht betekent. Dat is niet zo. Een model dat buiten dit specifieke kader valt, zit nog altijd midden in verscheidene andere.
Tabel 2: Waar een GenAI-systeem buiten de reikwijdte alsnog landt
| Het model doet dit | Kader waaraan het nog steeds antwoordt | De vraag die u krijgt |
|---|---|---|
| Draait op een foundation model van een leverancier | Risico van derden en uitbesteding | Kunt u due diligence, exit- en concentratieanalyse op de aanbieder aantonen? |
| Raakt een krediet- of prijsbeslissing | Consumentenbescherming en non-discriminatoire kredietverlening | Kunt u aantonen dat de uitkomst niet discriminerend was, en reconstrueren waarom zij tot stand kwam? |
| Zit in een klantgericht of operationeel proces | Operationeel risico en weerbaarheid | Wat gebeurt er als het degradeert, en wie merkt dat? |
| Levert output waarop medewerkers vertrouwen | Governance en verantwoordelijkheid van de top | Wie is eigenaar van dit systeem, en wat is die verteld over de grenzen ervan? |
| Wordt uitgerold in de EU of het VK | EU AI Act; PRA SS1/23 | Het antwoord over de reikwijdte is hier anders — zie hieronder |
Geen daarvan zijn nieuwe verplichtingen. Dat is precies het punt: de aprilrichtlijn heeft versmald wat zij dekt, en niets uit iets anders gehaald.
Er is ook een asymmetrie in toezichtsverwachtingen die het benoemen waard is. Wanneer een kader zwijgt, zwijgen toezichthouders niet. Zij vallen terug op algemene verwachtingen inzake soliditeit en veiligheid, die breder en minder voorspelbaar zijn dan een geschreven modelrisiconorm. Buiten de reikwijdte van een specifieke regel vallen betekent vaak beoordeeld worden tegen een vagere.
De transatlantische breuk die een groepsbank nu moet draaien
Voor een instelling die aan beide zijden van de Atlantische Oceaan opereert, creëert het aprilbesluit een actuele divergentie.
De Britse toezichtsverklaring over beginselen voor modelrisicobeheer bij banken, SS1/23, trad op 17 mei 2024 in werking. Zij rust op vijf beginselen — identificatie en modelinventaris, governance, ontwikkeling en implementatie en gebruik, onafhankelijke validatie, en mitigerende maatregelen voor modellen met tekortkomingen — en zij is bewust technologieneutraal. Kunstmatige intelligentie en machine learning zijn niet uitgezonderd; er wordt uitdrukkelijk rekening mee gehouden.
Hetzelfde generatieve model, uitgerold binnen dezelfde groep, in dezelfde bedrijfslijn, valt dus binnen de Britse modelrisicoperimeter en buiten de zojuist herziene Amerikaanse. Voeg de verplichtingen van de EU AI Act toe voor een Europese uitrol en er zijn drie antwoorden, niet twee.
Instellingen hebben precies twee samenhangende reacties.
Draai één kader op de strengste norm. Beheer generatieve AI alsof zij overal binnen de reikwijdte valt, want zij valt ergens binnen de reikwijdte en zal er breder binnen vallen zodra de RFI is afgerond. Dit kost nu meer en is in elke jurisdictie verdedigbaar.
Draai werkelijk gescheiden perimeters. Juridisch mogelijk, operationeel ellendig. Het betekent twee inventarissen, twee validatienormen en twee bewijsdossiers voor één model — plus de reputatieschade van het uitleggen, na een incident, dat de versie van de beheersmaatregel die het had kunnen opvangen, de versie was die in de andere jurisdictie werd toegepast.
De eerste is het juiste antwoord voor vrijwel elke instelling die groot genoeg is om deze vraag te hebben. De tweede is wat standaard gebeurt wanneer niemand beslist.
Wat te doen met de tussenperiode
De RFI komt eraan. Het venster tussen nu en een uitgekristalliseerd kader is het deel dat bewust gemanaged moet worden, want het is de periode waarin de uitrol doorgaat en de documentatie niet.
Drie toezeggingen maken die tussenperiode overleefbaar.
Inventariseer nu, classificeer later. Het waardevolste artefact is een volledig register van waar generatieve en agentische systemen daadwerkelijk draaien — inclusief de exemplaren die zijn ingekocht als functie binnen SaaS-producten, waar de meeste zich verstoppen. Of elk daarvan formeel een "model" is onder een toekomstige definitie, is een vraag die u kunt beantwoorden zodra u weet dat ze bestaan. U kunt niet classificeren wat u niet hebt gevonden.
Schrijf de validatieaanpak die u zou verdedigen. Klassieke backtesting laat zich niet schoon overzetten op een niet-deterministisch systeem, en precies daarom stelden de toezichthouders uit. Dat is geen reden om geen aanpak te hebben. Generatietests tegen achtergehouden casussen, het volgen van menselijke overrides, parallelle uitkomstanalyse tegen het bestaande proces en gedocumenteerde acceptatiedrempels zijn vandaag alle beschikbaar en voor een toezichthouder alle leesbaar.
Reageer op de RFI. Een instelling die in de tussenperiode een werkende aanpak heeft gebouwd, heeft iets concreets te zeggen, en de consultatie is de plek waar de uiteindelijke norm vorm krijgt. Partijen die zwijgen, erven wat de luidruchtige hebben onderhandeld.
Het operationele draaiboek
- IJk nu opnieuw tegen de herziene toezichtsrichtlijn. Bevestig welke van uw bestaande modellen onder de expliciete proportionaliteitstekst verschuiven, in beide richtingen. Sommige vragen minder; sommige vragen meer.
- Haal niets uit de modelinventaris vanwege de AI-uitsluiting. Verwijdering is een besluit dat achteraf zeer slecht zal lezen, en herontdekking kost meer dan behoud.
- Markeer elk generatief en agentisch systeem in de inventaris als classificatie-in-afwachting. Maak de tussenperiode zichtbaar in het register in plaats van afwezig.
- Koppel elk systeem aan de kaders waaraan het wél antwoordt — derden, operationeel, consumentenbescherming, non-discriminatoire kredietverlening — en bevestig dat elk daarvan een benoemde eigenaar heeft.
- Neem de strengste transatlantische norm aan als groepsbeleid. Eén inventaris, één validatielat, één bewijsdossier.
- Bereid een RFI-reactie voor. Het is de goedkoopste beschikbare invloed op de norm waartegen u zult worden beoordeeld.
De toezichthouders deden in april iets redelijks: zij weigerden een regel te schrijven voor een technologie die zij nog niet goed genoeg begrijpen om af te bakenen. De bijbehorende redelijke daad voor een bank is te weigeren dat als toestemming op te vatten.
Veelgestelde vragen
Betekent de toezichtsrichtlijn van april 2026 dat generatieve AI in het Amerikaanse bankwezen ongereguleerd is?
Nee. Het betekent dat generatieve en agentische AI-modellen buiten de reikwijdte van die specifieke toezichtsrichtlijn vallen. Die systemen blijven onderworpen aan het beheer van risico van derden, operationeel risico, consumentenbescherming, non-discriminatoire kredietverlening en algemene verwachtingen inzake soliditeit en veiligheid. De toezichthouders hebben zich ook vastgelegd op een consultatie over het AI-gebruik van banken, inclusief generatieve en agentische AI.
Wat is er precies vervangen?
De herziene toezichtsrichtlijn, op 17 april 2026 uitgebracht door de Federal Reserve, de OCC en de FDIC, vervangt de modelrisicorichtlijn uit 2011 en haar aanvulling uit 2021. De kernarchitectuur — degelijke ontwikkeling, effectieve tegenspraak, doorlopende monitoring — blijft overeind.
Betekent de drempel van 30 miljard dollar dat kleinere banken dit kunnen negeren?
Nee. De richtlijn stelt dat zij naar verwachting het meest relevant is voor organisaties boven die omvang, en voegt toe dat zij ook relevant kan zijn voor kleinere organisaties met aanzienlijke blootstelling aan modelrisico vanwege de omvang en complexiteit van hun modellen, of activiteiten buiten het traditionele lokale bankbedrijf. Het is een uitspraak over proportionaliteit, geen vrijstellingsgrens.
Hoe verhoudt dit zich tot het Britse SS1/23?
Het wijkt ervan af. SS1/23, van kracht sinds 17 mei 2024, is technologieneutraal en sluit AI of machine learning niet uit. Een groepsbank die hetzelfde model in beide jurisdicties draait, krijgt nu verschillende antwoorden over de reikwijdte, en daarom is sturen op de strengste norm de praktische route.
Moeten wij generatieve AI-tools nu uit onze modelinventaris halen omdat zij buiten de reikwijdte vallen?
Nee — en dit is het besluit waarvan spijt het meest waarschijnlijk is. Volledigheid van de inventaris is goedkoop te onderhouden en duur te herbouwen. Markeer die systemen in plaats daarvan als classificatie-in-afwachting, zodat het register weergeeft wat werkelijk is uitgerold wanneer het kader er komt.
Referenties
- Board of Governors of the Federal Reserve System, 2026. SR 26-2: Revised Guidance on Model Risk Management. Washington, DC: Federal Reserve. Beschikbaar op: Board of Governors of the Federal Reserve System, 2026..
- Office of the Comptroller of the Currency, 2026. OCC Bulletin 2026-13, Model Risk Management: Revised Guidance. Washington, DC: OCC. Beschikbaar op: Office of the Comptroller of the Currency, 2026..
- Prudential Regulation Authority, 2023. SS1/23, Model risk management principles for banks. Londen: Bank of England. Beschikbaar op: Prudential Regulation Authority, 2023..
- Europees Parlement en Raad van de Europese Unie, 2024. Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Brussel: Publicatieblad van de Europese Unie. Beschikbaar op: Europees Parlement en Raad van de Europese Unie, 2024..
Laatst herzien .
Dit artikel herpubliceren
Kopieer opmaak voor Medium
# Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/) De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
Kopieer opmaak voor Mastodon
Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico. https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
Kopieer geformatteerd voor LinkedIn
Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico. Dit zijn de belangrijkste strategische inzichten: - Wat de toezichthouders werkelijk hebben veranderd. Haal het commentaar weg en de herziening van april doet drie dingen. - De zin die ertoe doet. Het grootste deel van de herziening is evolutie. - Buiten de reikwijdte is niet buiten risico. De duurste verkeerde lezing die in 2026 beschikbaar is, luidt dat uitsluiting van de modelrisicorichtlijn uitsluiting van toezicht betekent. - De transatlantische breuk die een groepsbank nu moet draaien. Voor een instelling die aan beide zijden van de Atlantische Oceaan opereert, creëert het aprilbesluit een actuele divergentie. Hoe gaat uw organisatie om met de uitdagingen die in dit artikel worden beschreven? → https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ #Modelrisicobeheer #ModelRiskManagement #Sr262 #Sr117 #OccBulletin202613 Sebastien Rousseau | CC-BY-4.0
Dit artikel citeren
Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau
De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico.
BibTeX
@online{rousseau2026buiten,
author = {Rousseau, Sebastien},
title = {{Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ ER -
Vancouver
Rousseau S. Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
Chicago
Rousseau, Sebastien. "Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.
APA
Rousseau, S. (2026, July 30). Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
Dit artikel herpubliceren
Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau
De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico.
Dit artikel valt onder de licentie Creative Commons Attribution 4.0 International. Herpublicatie vereist attributie aan de canonieke URL.
Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico. Originally published at https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
