Sebastien Rousseau

MODELRISICOBEHEER

Buiten de reikwijdte is niet buiten risico: modelrisico 2026

Een governancelezing voor chief risk officers en hoofden modelrisico: de Amerikaanse toezichthouders herschreven het modelrisicobeheer in april 2026 en sloten generatieve en agentische AI uitdrukkelijk uit, terwijl de technologieneutrale Britse toezichtsverklaring dezelfde modellen wél blijft binnenhalen — waardoor groepsbanken één model onder twee antwoorden draaien.

9 min. leestijd
Banner for: Buiten de reikwijdte is niet buiten risico: modelrisico 2026

Buiten de reikwijdte is niet buiten risico: de modelrisicoherziening van 2026 liet precies de modellen weg die banken daadwerkelijk uitrollen

Vijftien jaar modelrisicodoctrine werd in april herschreven, en de zwaarstwegende alinea is die welke zegt wat de toezichtsrichtlijn níét dekt. Op 17 april 2026 publiceerden de Federal Reserve, de OCC en de FDIC een herziene toezichtsrichtlijn over modelrisicobeheer, ter vervanging van het kader uit 2011 waaromheen de sector zich anderhalf decennium lang heeft georganiseerd. De herziening is zorgvuldig, risicogebaseerd en grotendeels welkom. Zij stelt ook met zoveel woorden dat generatieve AI- en agentische AI-modellen niet binnen haar reikwijdte vallen — met een consultatie die nog moet volgen. Banken bevinden zich daarmee in een tussenperiode: zij rollen de modellen uit die het kader uitsluit, onder een kader dat nog niet geschreven is.

Managementsamenvatting

  • Het compromis van 2011 is met pensioen. SR 26-2 en OCC Bulletin 2026-13, beide gedateerd 17 april 2026, vervangen de langlopende richtlijn uit 2011 en haar aanvulling uit 2021. De architectuur op drie pijlers — degelijke ontwikkeling, effectieve tegenspraak, doorlopende monitoring — blijft overeind.
  • Proportionaliteit is nu expliciet. De toezichthouders stellen dat de richtlijn naar verwachting het meest relevant is voor bankorganisaties met meer dan 30 miljard dollar aan totale activa, terwijl zij relevant blijft voor kleinere instellingen met aanzienlijk modelrisico. Dat is een betekenisvolle accentverschuiving, geen vrijstelling.
  • De AI-vraag is uitgesteld, niet beantwoord. Generatieve en agentische AI zijn uitgesloten van deze toezichtsrichtlijn, met een consultatie die nog volgt over modelrisicobeheer in het algemeen en het AI-gebruik van banken in het bijzonder.
  • Uitstel is geen toestemming. De juiste lezing is dat de toezichthouders nog niet hebben besloten hoe zij deze modellen willen beoordelen — wat wezenlijk iets anders is dan besluiten dat zij geen governance nodig hebben.

Wat de toezichthouders werkelijk hebben veranderd

Haal het commentaar weg en de herziening van april doet drie dingen.

Zij zet het compromis van 2011 uit dienst. De herziene toezichtsrichtlijn vervangt de modelrisicorichtlijn uit 2011 en haar aanvulling uit 2021, en sluit daarmee een hoofdstuk van vijftien jaar af waarin SR 11-7 de feitelijke wereldwijde maatstaf voor modelgovernance werd, ver buiten de instellingen die eraan gebonden waren.

Zij maakt proportionaliteit expliciet. De richtlijn is naar verwachting het meest relevant voor bankorganisaties met meer dan 30 miljard dollar aan totale activa, en blijft relevant voor kleinere organisaties met aanzienlijke blootstelling aan modelrisico vanwege de omvang en complexiteit van hun modellen of activiteiten buiten het traditionele lokale bankbedrijf. De verfijning moet meebewegen met omvang, complexiteit en risicoprofiel.

Zij behoudt de architectuur. Conceptuele degelijkheid bij de ontwikkeling, effectieve tegenspraak via onafhankelijke toetsing en doorlopende monitoring tegen gedocumenteerde drempels blijven alle bestaan. Instellingen die goed hebben gebouwd op het kader van 2011, beginnen niet opnieuw.

Tabel 1: Wat veranderde, en wat bleef

Element Kader 2011 Herziene richtlijn 2026
Status SR 11-7 en de aanvulling uit 2021 Vervangen, 17 april 2026
Kernarchitectuur Ontwikkeling, validatie, governance Grotendeels ongewijzigd overgenomen
Proportionaliteit Impliciet, toegepast via toezicht Expliciet: afgestemd op omvang, complexiteit en risicoprofiel
Aangegeven relevantie Breed Het meest relevant boven 30 mld. dollar totale activa; nog steeds relevant daaronder waar het modelrisico aanzienlijk is
Generatieve en agentische AI Dateert van vóór de vraag Uitdrukkelijk buiten de reikwijdte, met een RFI die nog volgt

De zin die ertoe doet

Het grootste deel van de herziening is evolutie. Één passage is dat niet:

Generatieve AI- en agentische AI-modellen zijn nieuw en ontwikkelen zich snel. Als zodanig vallen zij niet binnen de reikwijdte van deze toezichtsrichtlijn.

Gelezen naast de toezegging om een consultatie (request for information, RFI) uit te brengen over modelrisicobeheer in het algemeen en het AI-gebruik van banken, inclusief generatieve en agentische AI, in het bijzonder, is de betekenis helder genoeg. De toezichthouders zeggen niet dat deze systemen weinig risico dragen. Zij zeggen dat zij nog niet hebben uitgemaakt hoe zij erop moeten toezien, en liever consulteren dan een kader vastleggen dat een snel bewegende technologie binnen één cyclus voorbijloopt.

Dat is verdedigbaar regelgevend vakwerk. Het is ook een ongemakkelijke positie voor een bank die generatieve AI al in productie heeft.

Want de praktische vraag die een risicocommissie stelt, is niet "valt dit binnen de reikwijdte van de aprilrichtlijn?" Zij luidt "als dit misgaat, wat wordt ons dan gevraagd?" En het antwoord op die tweede vraag is niet veranderd.

Buiten de reikwijdte is niet buiten risico

De duurste verkeerde lezing die in 2026 beschikbaar is, luidt dat uitsluiting van de modelrisicorichtlijn uitsluiting van toezicht betekent. Dat is niet zo. Een model dat buiten dit specifieke kader valt, zit nog altijd midden in verscheidene andere.

Tabel 2: Waar een GenAI-systeem buiten de reikwijdte alsnog landt

Het model doet dit Kader waaraan het nog steeds antwoordt De vraag die u krijgt
Draait op een foundation model van een leverancier Risico van derden en uitbesteding Kunt u due diligence, exit- en concentratieanalyse op de aanbieder aantonen?
Raakt een krediet- of prijsbeslissing Consumentenbescherming en non-discriminatoire kredietverlening Kunt u aantonen dat de uitkomst niet discriminerend was, en reconstrueren waarom zij tot stand kwam?
Zit in een klantgericht of operationeel proces Operationeel risico en weerbaarheid Wat gebeurt er als het degradeert, en wie merkt dat?
Levert output waarop medewerkers vertrouwen Governance en verantwoordelijkheid van de top Wie is eigenaar van dit systeem, en wat is die verteld over de grenzen ervan?
Wordt uitgerold in de EU of het VK EU AI Act; PRA SS1/23 Het antwoord over de reikwijdte is hier anders — zie hieronder

Geen daarvan zijn nieuwe verplichtingen. Dat is precies het punt: de aprilrichtlijn heeft versmald wat zij dekt, en niets uit iets anders gehaald.

Er is ook een asymmetrie in toezichtsverwachtingen die het benoemen waard is. Wanneer een kader zwijgt, zwijgen toezichthouders niet. Zij vallen terug op algemene verwachtingen inzake soliditeit en veiligheid, die breder en minder voorspelbaar zijn dan een geschreven modelrisiconorm. Buiten de reikwijdte van een specifieke regel vallen betekent vaak beoordeeld worden tegen een vagere.

De transatlantische breuk die een groepsbank nu moet draaien

Voor een instelling die aan beide zijden van de Atlantische Oceaan opereert, creëert het aprilbesluit een actuele divergentie.

De Britse toezichtsverklaring over beginselen voor modelrisicobeheer bij banken, SS1/23, trad op 17 mei 2024 in werking. Zij rust op vijf beginselen — identificatie en modelinventaris, governance, ontwikkeling en implementatie en gebruik, onafhankelijke validatie, en mitigerende maatregelen voor modellen met tekortkomingen — en zij is bewust technologieneutraal. Kunstmatige intelligentie en machine learning zijn niet uitgezonderd; er wordt uitdrukkelijk rekening mee gehouden.

Hetzelfde generatieve model, uitgerold binnen dezelfde groep, in dezelfde bedrijfslijn, valt dus binnen de Britse modelrisicoperimeter en buiten de zojuist herziene Amerikaanse. Voeg de verplichtingen van de EU AI Act toe voor een Europese uitrol en er zijn drie antwoorden, niet twee.

Instellingen hebben precies twee samenhangende reacties.

Draai één kader op de strengste norm. Beheer generatieve AI alsof zij overal binnen de reikwijdte valt, want zij valt ergens binnen de reikwijdte en zal er breder binnen vallen zodra de RFI is afgerond. Dit kost nu meer en is in elke jurisdictie verdedigbaar.

Draai werkelijk gescheiden perimeters. Juridisch mogelijk, operationeel ellendig. Het betekent twee inventarissen, twee validatienormen en twee bewijsdossiers voor één model — plus de reputatieschade van het uitleggen, na een incident, dat de versie van de beheersmaatregel die het had kunnen opvangen, de versie was die in de andere jurisdictie werd toegepast.

De eerste is het juiste antwoord voor vrijwel elke instelling die groot genoeg is om deze vraag te hebben. De tweede is wat standaard gebeurt wanneer niemand beslist.

Wat te doen met de tussenperiode

De RFI komt eraan. Het venster tussen nu en een uitgekristalliseerd kader is het deel dat bewust gemanaged moet worden, want het is de periode waarin de uitrol doorgaat en de documentatie niet.

Drie toezeggingen maken die tussenperiode overleefbaar.

Inventariseer nu, classificeer later. Het waardevolste artefact is een volledig register van waar generatieve en agentische systemen daadwerkelijk draaien — inclusief de exemplaren die zijn ingekocht als functie binnen SaaS-producten, waar de meeste zich verstoppen. Of elk daarvan formeel een "model" is onder een toekomstige definitie, is een vraag die u kunt beantwoorden zodra u weet dat ze bestaan. U kunt niet classificeren wat u niet hebt gevonden.

Schrijf de validatieaanpak die u zou verdedigen. Klassieke backtesting laat zich niet schoon overzetten op een niet-deterministisch systeem, en precies daarom stelden de toezichthouders uit. Dat is geen reden om geen aanpak te hebben. Generatietests tegen achtergehouden casussen, het volgen van menselijke overrides, parallelle uitkomstanalyse tegen het bestaande proces en gedocumenteerde acceptatiedrempels zijn vandaag alle beschikbaar en voor een toezichthouder alle leesbaar.

Reageer op de RFI. Een instelling die in de tussenperiode een werkende aanpak heeft gebouwd, heeft iets concreets te zeggen, en de consultatie is de plek waar de uiteindelijke norm vorm krijgt. Partijen die zwijgen, erven wat de luidruchtige hebben onderhandeld.

Het operationele draaiboek

  1. IJk nu opnieuw tegen de herziene toezichtsrichtlijn. Bevestig welke van uw bestaande modellen onder de expliciete proportionaliteitstekst verschuiven, in beide richtingen. Sommige vragen minder; sommige vragen meer.
  2. Haal niets uit de modelinventaris vanwege de AI-uitsluiting. Verwijdering is een besluit dat achteraf zeer slecht zal lezen, en herontdekking kost meer dan behoud.
  3. Markeer elk generatief en agentisch systeem in de inventaris als classificatie-in-afwachting. Maak de tussenperiode zichtbaar in het register in plaats van afwezig.
  4. Koppel elk systeem aan de kaders waaraan het wél antwoordt — derden, operationeel, consumentenbescherming, non-discriminatoire kredietverlening — en bevestig dat elk daarvan een benoemde eigenaar heeft.
  5. Neem de strengste transatlantische norm aan als groepsbeleid. Eén inventaris, één validatielat, één bewijsdossier.
  6. Bereid een RFI-reactie voor. Het is de goedkoopste beschikbare invloed op de norm waartegen u zult worden beoordeeld.

De toezichthouders deden in april iets redelijks: zij weigerden een regel te schrijven voor een technologie die zij nog niet goed genoeg begrijpen om af te bakenen. De bijbehorende redelijke daad voor een bank is te weigeren dat als toestemming op te vatten.

Veelgestelde vragen

Betekent de toezichtsrichtlijn van april 2026 dat generatieve AI in het Amerikaanse bankwezen ongereguleerd is?
Nee. Het betekent dat generatieve en agentische AI-modellen buiten de reikwijdte van die specifieke toezichtsrichtlijn vallen. Die systemen blijven onderworpen aan het beheer van risico van derden, operationeel risico, consumentenbescherming, non-discriminatoire kredietverlening en algemene verwachtingen inzake soliditeit en veiligheid. De toezichthouders hebben zich ook vastgelegd op een consultatie over het AI-gebruik van banken, inclusief generatieve en agentische AI.

Wat is er precies vervangen?
De herziene toezichtsrichtlijn, op 17 april 2026 uitgebracht door de Federal Reserve, de OCC en de FDIC, vervangt de modelrisicorichtlijn uit 2011 en haar aanvulling uit 2021. De kernarchitectuur — degelijke ontwikkeling, effectieve tegenspraak, doorlopende monitoring — blijft overeind.

Betekent de drempel van 30 miljard dollar dat kleinere banken dit kunnen negeren?
Nee. De richtlijn stelt dat zij naar verwachting het meest relevant is voor organisaties boven die omvang, en voegt toe dat zij ook relevant kan zijn voor kleinere organisaties met aanzienlijke blootstelling aan modelrisico vanwege de omvang en complexiteit van hun modellen, of activiteiten buiten het traditionele lokale bankbedrijf. Het is een uitspraak over proportionaliteit, geen vrijstellingsgrens.

Hoe verhoudt dit zich tot het Britse SS1/23?
Het wijkt ervan af. SS1/23, van kracht sinds 17 mei 2024, is technologieneutraal en sluit AI of machine learning niet uit. Een groepsbank die hetzelfde model in beide jurisdicties draait, krijgt nu verschillende antwoorden over de reikwijdte, en daarom is sturen op de strengste norm de praktische route.

Moeten wij generatieve AI-tools nu uit onze modelinventaris halen omdat zij buiten de reikwijdte vallen?
Nee — en dit is het besluit waarvan spijt het meest waarschijnlijk is. Volledigheid van de inventaris is goedkoop te onderhouden en duur te herbouwen. Markeer die systemen in plaats daarvan als classificatie-in-afwachting, zodat het register weergeeft wat werkelijk is uitgerold wanneer het kader er komt.

Referenties

Laatst herzien .

Dit artikel herpubliceren

Kopieer opmaak voor Medium

# Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/](https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/)

De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Kopieer opmaak voor Mastodon

Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau

De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico.

https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Kopieer geformatteerd voor LinkedIn

Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau

De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico.

Dit zijn de belangrijkste strategische inzichten:

- Wat de toezichthouders werkelijk hebben veranderd. Haal het commentaar weg en de herziening van april doet drie dingen.
- De zin die ertoe doet. Het grootste deel van de herziening is evolutie.
- Buiten de reikwijdte is niet buiten risico. De duurste verkeerde lezing die in 2026 beschikbaar is, luidt dat uitsluiting van de modelrisicorichtlijn uitsluiting van toezicht betekent.
- De transatlantische breuk die een groepsbank nu moet draaien. Voor een instelling die aan beide zijden van de Atlantische Oceaan opereert, creëert het aprilbesluit een actuele divergentie.

Hoe gaat uw organisatie om met de uitdagingen die in dit artikel worden beschreven?

→ https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

#Modelrisicobeheer #ModelRiskManagement #Sr262 #Sr117 #OccBulletin202613

Sebastien Rousseau | CC-BY-4.0
Dit artikel citeren

Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau

De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico.

BibTeX

@online{rousseau2026buiten,
  author  = {Rousseau, Sebastien},
  title   = {{Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/
ER  -

Vancouver

Rousseau S. Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 30. Available from: https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Chicago

Rousseau, Sebastien. "Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau." sebastienrousseau.com. July 30, 2026. https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/.

APA

Rousseau, S. (2026, July 30). Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/

Dit artikel herpubliceren

Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau

De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico.

Dit artikel valt onder de licentie Creative Commons Attribution 4.0 International. Herpublicatie vereist attributie aan de canonieke URL.

Buiten de reikwijdte is niet buiten risico: modelrisico 2026 — Sebastien Rousseau

De modelrisicoherziening van april 2026 plaatst generatieve en agentische AI uitdrukkelijk buiten de reikwijdte. Buiten de reikwijdte is niet buiten risico.

Originally published at https://sebastienrousseau.com/nl/2026-07-30-model-risk-management-generative-ai-out-of-scope-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.