AI-gebruik groeit sneller dan de beheersing: wie heeft in de pensioenketen eigenlijk de regie?

AI-gebruik groeit sneller dan de beheersing: wie heeft in de pensioenketen eigenlijk de regie?
Year: 2026 Artikel Sector: Financiële dienstverlening Sector: Pensioenen

Een deelnemer stelt een vraag aan haar pensioenfonds. Het antwoord dat zij krijgt, is mede tot stand gekomen met AI. Niet bij het pensioenfonds, maar bij de uitvoeringsorganisatie of een leverancier daarachter. Juridisch en bestuurlijk verandert dat niets: het fondsbestuur blijft eindverantwoordelijk voor een beheerste en integere uitvoering en voor het belang van die deelnemer. Praktisch verandert het alles. Want de kennis, de keuze en de beheersing zitten niet direct bij het fonds, maar verspreid over de keten.

Uitvoeringsorganisaties richten AI vrijwel altijd multi-client in: dezelfde assistent, dezelfde chatbot, dezelfde ingebouwde controles voor meerdere fondsen tegelijk. Efficiënt en kostenverlagend, maar het roept de vraag op wiens risicobereidheid daar eigenlijk in is verwerkt. Standaardisatie en fondsspecifieke eisen en verantwoordelijkheden botsen hier zichtbaar; meerdere fondsen benoemen in jaarverslagen aansluiting met hun uitvoerder inmiddels expliciet als risico.

Grip krijgen begint daarom niet bij méér beheersmaatregelen, maar bij het juiste gesprek tussen fonds en uitvoerder. Dat gesprek voer je niet met een algemeen IT-model. Eraneos werkt dagelijks in de pensioensector en kent de bestuurlijke werkelijkheid erachter: de rolverdeling tussen uitvoerend en niet-uitvoerend bestuur, de opinies van sleutelfunctiehouders, het advies van het verantwoordingsorgaan en het uiteindelijke doel, aantonen dat het bestuur in control is. Verderop in dit artikel beschrijven we hoe wij die kennis hebben vertaald naar een werkbare aanpak.

De toezichthouder ziet hetzelfde patroon

Dat ongemak staat niet op zichzelf. AI is binnen financiële instellingen inmiddels op veel plekken in gebruik, en daarmee nemen ook de risico’s toe. De AFM constateerde dit voorjaar al in het rapport ‘AI in de Nederlandse assetmanagementsector: gebruik groeit, risico’s groeien mee’. Daarin noemt de AFM onder meer risico’s rond datakwaliteit, bias, beperkte uitlegbaarheid en afhankelijkheid van een klein aantal technologieaanbieders.

Tegelijkertijd blijkt uit het onderzoek dat de beheersing nog niet overal gelijke tred houdt met het gebruik. Een kwart van de onderzochte instellingen heeft geen beleid voor het gebruik van AI. Voor generatieve AI ligt dat aandeel boven de twee derde. Ook beschikt meer dan de helft niet over een ethisch handboek of gedragscode die specifiek ingaat op AI.

“Versnellen en zekerheid hoeven elkaar niet in de weg te zitten. Het begint met één gedeeld beeld van wat moet, wat wenselijk is en wie waarvoor tekent.”
Jorne Blomaard, Senior Manager - Financial Services

Voor pensioenfondsen komt hier een extra dimensie bij

Het grootste deel van de pensioenuitvoering, van administratie en communicatie tot vermogensbeheer, is uitbesteed aan pensioenuitvoeringsorganisaties en vermogensbeheerders, die op hun beurt zelf ook weer werkzaamheden uitbesteden. AI zit daardoor zelden bij het fonds zelf, maar verweven in de dienstverlening van die uitvoerders: in klantcontact, in datakwaliteitscontroles, in rapportages en in ondersteunende processen. Beleid en beheersing worden dan op een andere plek geschreven dan waar de verantwoordelijkheid ligt. Dat is de opgave waar besturen en directies nu voor staan.

AI vraagt om aanvullende beheersing: maar niet om een heel nieuw controlframework

Veel risico’s rond AI zijn niet volledig nieuw. Informatiebeveiliging, privacy, datakwaliteit, change management en leveranciersmanagement maken al onderdeel uit van de reguliere IT-risicobeheersing.

AI voegt daar wel specifieke dimensies aan toe. AI-systemen kunnen niet-deterministisch zijn, waardoor uitkomsten minder voorspelbaar zijn. De kwaliteit en representativiteit van data kunnen leiden tot systematische vertekening in de uitkomsten (bias) en tot een steeds smaller wordend aanbod aan informatie of opties waarmee gebruikers worden geconfronteerd (funneling). Modellen zijn niet altijd goed uitlegbaar en hun prestaties kunnen in de tijd veranderen. Bij generatieve AI komen daar specifieke risico’s bij: antwoorden die overtuigend klinken maar feitelijk onjuist zijn (hallucinaties), sturing van het model via verborgen instructies in de invoer (prompt injection) en gebruik van de toepassing voor doelen waarvoor zij niet is bedoeld (modelmisbruik).

De kern is daarom niet dat voor AI een volledig nieuw controlframework moet worden opgebouwd. De uitdaging is om vast te stellen wat al wordt beheerst vanuit het bestaande IT-riskmanagement en waar AI daadwerkelijk om aanvullende beheersing vraagt.

Wetgever en toezichthouders stellen inmiddels concrete eisen

Ook vanuit wet- en regelgeving en toezicht neemt de aandacht voor AI-risicobeheersing toe. De Europese AI Act introduceert specifieke eisen voor AI-systemen, terwijl bestaande kaders zoals DORA, de AVG en eisen rond beheerste en integere bedrijfsvoering en uitbesteding eveneens van toepassing blijven.

Daarnaast leggen toezichthouders als DNB, AFM, AP en EIOPA hun eigen accenten op onder meer governance, transparantie, datakwaliteit, uitlegbaarheid, ethiek en betekenisvolle menselijke tussenkomst.

Ook is inmiddels een breed palet aan standaarden en frameworks beschikbaar van partijen als de Pensioenfederatie, het Verbond van Verzekeraars, NOREA, NIST en ISO.

Al deze wetgeving en kaders kunnen helpen, maar creëren ook een nieuwe uitdaging. Ze gebruiken verschillende termen die deels overlappen, leggen andere accenten en variëren van abstracte governanceprincipes tot zeer concrete technische beheersmaatregelen. Wie alle kaders bij elkaar optelt, creëert al snel een omvangrijk en zeer gedetailleerd controlframework, zonder dat eerst is vastgesteld welke beheersing past bij de eigen risico’s en risicobereidheid.

AI-risicobeheersing is uiteindelijk een bestuurlijke afweging

Meer beheersing is immers niet automatisch betere beheersing. IT-risicobeheersing is altijd een balans tussen functionaliteit, kosten en beheersing. Strakkere beheersing kan risico’s reduceren, maar ook innovatie vertragen, functionaliteit beperken en kosten verhogen. Te weinig beheersing kan daarentegen leiden tot risico’s die niet passen bij de verantwoordelijkheid van een pensioenfonds richting deelnemers en andere stakeholders.

AI-risicobeheersing is daarmee niet alleen een technisch- of compliancevraagstuk. Het is ook een bestuurlijke keuze.

Die keuze valt uiteen in vier stappen:

  • vaststellen welke AI-toepassingen het fonds wil inzetten;
  • bepalen welke risico’s daarbij acceptabel zijn;
  • inventariseren welke beheersing al aanwezig en aantoonbaar effectief is;
  • aanvullende maatregelen treffen op de plekken waar een reëel tekort bestaat.

Daaruit volgt de balans tussen functionaliteit, kosten en beheersing die past bij de eigen strategie en risicobereidheid. De afweging zal bovendien per AI-toepassing verschillen. Een toepassing die medewerkers ondersteunt bij het samenvatten van interne documenten vraagt een andere mate van beheersing dan AI die wordt ingezet in een proces met directe financiële gevolgen voor deelnemers of werkgevers.

Ook uitbesteding vraagt om bewuste keuzes

Dat vraagt om een expliciete verdeling: welke taken het fonds zelf organiseert en welke bij de uitvoerder liggen, welke informatie nodig is om vast te stellen dat de risico’s daar daadwerkelijk worden beheerst, en in hoeverre de beheersing van die partij aansluit op de eigen risicobereidheid. Die kan immers afwijken van die van de andere fondsen die door dezelfde uitvoerder worden bediend.

Het doel is niet om zoveel mogelijk beheersmaatregelen zelf uit te voeren, maar om verantwoordelijkheden bewust te verdelen en contractueel vast te leggen. Daarnaast moet het bestuur kunnen aantonen dat het regie voert op de risico’s die voor het fonds materieel zijn. Dat vraagt om tijdige en juiste rapportages richting bestuur en sleutelfunctiehouders: risicorapportages, een overzicht van de AI-toepassingen in de keten en assurance-rapportages zoals ISAE 3402 en ISAE 3000, waarin een onafhankelijke accountant bevestigt dat de uitvoerder de afgesproken beheersmaatregelen aantoonbaar toepast. Belangrijk daarbij is dat een dergelijke verklaring alleen zekerheid geeft over wat binnen de scope valt. Zolang AI-toepassingen daar geen onderdeel van uitmaken, biedt een schone verklaring geen uitsluitsel over de beheersing ervan.

Van een verzameling beheersmaatregelen naar proportionele AI-risicobeheersing

Een logische eerste stap naar de beheersing van AI-risico’s is daarom het creëren van overzicht. Dat begint bij een beeld van de AI-systemen die op dit moment worden gebruikt en die de komende jaren worden verwacht, met daarbij de risico’s die deze toepassingen met zich meebrengen. Daarnaast is inzicht nodig in de beheersing die op het gebied van IT en AI al aanwezig is en waarvan de werking aantoonbaar is, omdat pas op basis daarvan duidelijk wordt waar de beheersing werkelijk tekortschiet. Het sluitstuk is de afweging welk niveau van risico en beheersing past bij de risicobereidheid van het fonds, want dat bepaalt uiteindelijk welke maatregelen wel en niet gerechtvaardigd zijn.

Eraneos brengt dat overzicht aan op basis van ervaring in de sector zelf. Zo hebben wij binnen een pensioenfonds AI verantwoord ingericht, waarbij wetgeving, toezichtsrichtlijnen en intern beleid zijn samengebracht in één afgeschermde kennisbank met toegang die is afgestemd op de rol van de gebruiker. Bij een ander fonds brachten wij de inrichting van het data- en contractmanagement in kaart en adviseerden wij het bestuur over de rolverdeling tussen centrale en decentrale functies, over de inrichting van contractregie op uitbestedingen en over de rapportages die het bestuur nodig heeft om te kunnen sturen.

Vanuit diezelfde kennis en ervaring hebben wij wet- en regelgeving, toezichtskaders en standaarden naast elkaar gelegd en de overlap daaruit verwijderd. Daarmee is zichtbaar welke beheersmaatregelen minimaal vereist zijn, welke aanvullende beheersing vanuit standaarden en gangbare praktijk wenselijk is en op welke termijn deze maatregelen relevant worden. Een organisatie hoeft de afzonderlijke kaders daardoor niet zelf te vertalen naar één werkbaar geheel en kan haar aandacht richten op de afwegingen die er voor haar eigen situatie toe doen.

Dat is het uitgangspunt van de AI Risk Scan die Eraneos heeft ontwikkeld. Op basis van het overzicht formuleren wij samen met de organisatie de AI-risicobereidheid en bepalen wij welke balans tussen functionaliteit, kosten en beheersing daarbij past. Het resultaat is geen nieuw model dat naast de bestaande beheersing komt te staan, maar een roadmap die de rolverdeling tussen pensioenfonds en uitvoerder vastlegt, de contractuele borging van verantwoordelijkheden adresseert en aangeeft welke rapportages nodig zijn om de beheersing aantoonbaar te maken, met onderscheid tussen wat op korte termijn nodig is en wat gefaseerd kan worden ingevoerd. Zo sluit de beheersing aan op het risicomanagement dat er al is en op de kennis en capaciteit die binnen de organisatie aanwezig zijn.

Daarmee verschuift de vraag van hoeveel beheersmaatregelen een fonds invoert naar de vraag of het grip heeft op de risico’s die er werkelijk toe doen.

Ontbijtsessie 20 november

Op 20 november organiseert Eraneos een ontbijtsessie over de beheersing van AI-risico’s in de pensioenketen, bij ons op kantoor. Aan tafel zitten bestuurders van pensioenfondsen en directieleden van uitvoeringsorganisaties: precies de twee partijen die dit gesprek met elkaar moeten voeren.

Het aantal plaatsen is beperkt, zodat er ruimte blijft voor een inhoudelijk gesprek. Exacte aanvangstijd volgt, maar zet de ochtend van 20 november alvast in je agenda en meld je hier aan.