EBA, EIOPA en ESMA op 23 september 2026: frontier-AI, quantumcomputing en niet-EU-leveranciers als risico voor banken en verzekeraars. Wat DORA en de AI Act vragen
Op 26 juni 1974, om half vier 's middags Duitse tijd, trok de Duitse bankentoezichthouder de vergunning in van Bankhaus Herstatt in Keulen. Tegenpartijen hadden die ochtend al Duitse marken aan Herstatt betaald in valutatransacties. De dollars die daar tegenover stonden, zouden later die dag in New York worden overgemaakt, en die betaling kwam nooit. Het begrip dat het incident naliet, Herstatt-risico, staat voor een specifiek afwikkelingsrisico: de ene helft van een valutatransactie is betaald, de tegenprestatie blijft uit. Nog datzelfde jaar richtten de centralebankpresidenten van de G10 het Bazelse Comité voor Bankentoezicht op. Voor dit artikel is een tweede kenmerk van de zaak van belang: de tegenpartijen konden de afloop niet beïnvloeden, omdat die werd bepaald door een besluit van een buitenlandse toezichthouder en door de tijdzone waarin de tweede betaling moest plaatsvinden.
Wat EBA, EIOPA en ESMA op 23 september 2026 publiceerden, en voor wie het bedoeld was
Ruim vijftig jaar later leest het najaarsrapport van het Joint Committee van de drie Europese toezichthouders als een actuele versie van dezelfde les. De Joint Committee Update on Risks and Vulnerabilities in the EU Financial System, Autumn 2026 (JC 2026 29) is opgesteld door de European Banking Authority (EBA), de European Insurance and Occupational Pensions Authority (EIOPA) en de European Securities and Markets Authority (ESMA). Het rapport is een samenvatting van de sectoroverstijgende risicobeoordeling die de toezichthouders voorleggen aan de Financial Stability Table van het Economisch en Financieel Comité, het overleg van de ministeries van Financiën en centrale banken. Het is op 23 september 2026 gepubliceerd.
Het rapport kiest drie thema's: de afhankelijkheid van de Europese financiële sector van partijen buiten de EU, de manier waarop die afhankelijkheid samenhangt met cyber- en AI-risico, en private credit. Voor lezers van AIRecht zijn vooral de eerste twee van belang. De toezichthouders schrijven dat frontier-AI-modellen kwetsbaarheden in IT-systemen met grote snelheid en op grote schaal kunnen vinden en uitbuiten, met inbegrip van nog onbekende zero-day-lekken, zodat marktpartijen minder tijd hebben om te reageren. Over quantumcomputing staat er dat een geavanceerde quantumcomputer cryptografie kan ondermijnen die nu communicatie, transacties, databases en blockchains beveiligt, dat die dreiging zich eerder kan voordoen dan een bruikbare commerciële toepassing, en dat gegevens die vandaag worden onderschept later kunnen worden ontsleuteld.
Waarom de toezichthouders de afhankelijkheid van niet-EU-leveranciers koppelen aan AI en quantum
De koppeling is het interessantste deel van het rapport. Volgens een enquête van de EBA onder banken noemt ongeveer 80 procent de afhankelijkheid van ICT-dienstverleners buiten de EU/EER de grootste uitdaging; afhankelijkheid van betaaloplossingen van buiten de EER volgt met ongeveer 60 procent. Cloud, software, betalingsverkeer, clearing en kredietbeoordelingen lopen voor een groot deel via ondernemingen buiten de Unie. Wie op zulke tegenpartijen steunt, is volgens de toezichthouders ook blootgesteld aan buitenlandse regelgeving en aan geopolitieke gebeurtenissen die de instelling niet in de hand heeft.
Daarbovenop komt de technologie. Een geconcentreerde afhankelijkheid van een klein aantal leveranciers vergroot de cyberkwetsbaarheid, schrijven de toezichthouders, en verzekeraars lopen via hun cyberpolissen een eigen risico: als door AI ondersteunde aanvallen frequenter en zwaarder worden, stijgen de claims en kunnen schades zich opstapelen. Het mechanisme lijkt op dat van 1974. De zwakke plek zit in de schakel die de instelling niet zelf bouwt of beheert: het model van een externe leverancier, de cryptografische bibliotheek in een cloudplatform, de sleutelinfrastructuur van een betaaldienst. Een aanvaller met een model dat in uren vindt waar een mens weken voor nodig had, hoeft maar één zo'n schakel te raken om vele instellingen tegelijk te treffen.
Welke regels al gelden: DORA sinds 17 januari 2025, Gedelegeerde Verordening 2024/1774 en de AI Act
Het rapport stelt vast dat het Europese kader, met name de Digital Operational Resilience Act (Verordening (EU) 2022/2554) en de AI Act (Verordening (EU) 2024/1689), een stevige basis biedt. Dat klopt, en het is nuttig om precies te zien waar die basis ligt.
DORA geldt sinds 17 januari 2025 voor banken, verzekeraars, beleggingsondernemingen, betaalinstellingen, aanbieders van cryptoactivadiensten en andere financiële entiteiten. Artikel 28 legt het beheer van ICT-derdenrisico bij het bestuur van de instelling zelf. Artikel 28, lid 4, onder c, vraagt vóór ieder ICT-contract een beoordeling van de relevante risico's; artikel 29 voegt voor diensten die kritieke of belangrijke functies ondersteunen een specifieke beoordeling van concentratierisico toe, waarbij ook meetelt of een leverancier of onderaannemer buiten de EU zit. Artikel 28, lid 8, verplicht voor zulke diensten tot exitstrategieën die worden getest. Artikel 30, lid 2, schrijft voor alle ICT-contracten een minimale inhoud voor, waaronder de landen of regio's waar diensten worden verleend en gegevens worden verwerkt, bijstand bij ICT-incidenten en beëindigingsrechten. Artikel 30, lid 3, voegt voor diensten die kritieke of belangrijke functies ondersteunen zwaardere eisen toe, zoals onbeperkte toegangs-, inspectie- en auditrechten en exitstrategieën. Via artikel 31 en volgende worden kritieke ICT-derde aanbieders rechtstreeks onder Europees toezicht gebracht; het rapport vraagt de toezichthouders om die afhankelijkheden in de gezamenlijke toezichtteams van DORA te blijven volgen, inclusief betaaldiensten die bij enkele aanbieders geconcentreerd zijn.
Voor quantum ligt de concrete norm een laag dieper. Artikel 6, lid 4, van Gedelegeerde Verordening (EU) 2024/1774, de technische uitwerking van DORA voor ICT-risicobeheer, verplicht financiële entiteiten om in hun encryptiebeleid op te nemen hoe zij hun cryptografische technologie aanpassen of vervangen op basis van ontwikkelingen in de cryptoanalyse. Een quantumcomputer die RSA of elliptische-curvecryptografie kan breken, is zo'n ontwikkeling. Het rapport verwijst daarnaast naar de aanbeveling van de NIS-samenwerkingsgroep dat lidstaten eind 2026 een migratiestrategie voor post-quantumcryptografie hebben. Die gecoördineerde routekaart van 23 juni 2025 noemt ook 2030 als streefjaar voor toepassingen met een hoog risico. Over wat dat voor inkoopeisen betekent, schreven we eerder in onze bijdrage over het einde van FIPS 140-2 en de PQC-routekaart.
De AI Act raakt het onderwerp langs twee lijnen. Artikel 15 eist nauwkeurigheid, robuustheid en cyberbeveiliging van AI-systemen met een hoog risico, zoals kredietwaardigheidsbeoordeling van natuurlijke personen en risicobeoordeling bij levens- en ziektekostenverzekeringen. Artikel 55, lid 1, onder d, verplicht aanbieders van AI-modellen voor algemene doeleinden met een systeemrisico tot een passend niveau van cyberbeveiliging voor het model en de fysieke infrastructuur. Of een model dat zero-days kan vinden onder die plicht valt, hangt af van de classificatie als model met een systeemrisico volgens artikel 51; het vermogen om kwetsbaarheden te vinden maakt een model daar niet automatisch toe. Het overgangsrecht telt ook mee: aanbieders van modellen die vóór 2 augustus 2025 in de handel waren, hebben volgens artikel 111 tot 2 augustus 2027, en voor hoogrisicosystemen die al in gebruik waren gelden eveneens overgangsregels. In ons stuk over ingebedde evaluatoren en artikel 55 en 92 AI Act lieten we zien hoe smal het zicht van afnemers op die zorgplicht nog is.
Wat de aanbevelingen betekenen voor banken, verzekeraars, pensioenfondsen en hun leveranciers in Nederland
De aanbevelingen zelf zijn sober geformuleerd: operationele weerbaarheid, cyberbeveiliging en noodplannen op peil houden, softwarekwaliteit verbeteren en nieuwe werkwijzen zoals door AI ondersteund beveiligingstesten invoeren. Voor Nederlandse instellingen onder toezicht van De Nederlandsche Bank en de AFM vertaalt dat zich in werk dat in contracten, registers en bestuursbesluiten zichtbaar moet worden. Een instelling die haar sleutelbeheer bij een Amerikaanse cloudaanbieder heeft ondergebracht, heeft onder artikel 6, lid 4, van Gedelegeerde Verordening 2024/1774 een encryptiebeleid nodig dat beschrijft hoe zij op nieuwe cryptoanalyse reageert, en welke mitigerende en monitoringsmaatregelen zij neemt waar aanpassing nog niet mogelijk is. De verordening noemt geen overstapdatum; het ligt wel voor de hand om de verwachte planning van de leverancier op te vragen en in dat beleid op te nemen.
Voor leveranciers geldt hetzelfde in spiegelbeeld. Een Nederlands softwarebedrijf dat een verzekeraar bedient, krijgt de DORA-eisen via artikel 30 in zijn contract terug: locatie van gegevens, bijstand bij incidenten en beëindigingsrechten, en wanneer de dienst een kritieke of belangrijke functie ondersteunt ook audit- en exitafspraken. Wie daarnaast een AI-component levert, krijgt vragen over de herkomst van het model en over de beveiliging ervan. Hoe zulke meldplichten naast de AVG lopen, bespraken we in ons artikel over de 24-uursmelding onder de Cyberbeveiligingswet en de 72-uursmelding onder de AVG.
Uiteindelijk gaat het om mensen die niets van cryptografie hoeven te weten. Pensioendeelnemers, rekeninghouders en verzekerden vertrouwen erop dat hun gegevens van vandaag over vijftien jaar nog vertrouwelijk zijn, en dat een betaling die zij vanochtend doen niet vastloopt in een systeem aan de andere kant van de wereld. Het rapport erkent dat de beveiliging van die gegevens deels afhangt van keuzes van partijen buiten de Europese rechtsorde.
Vijf vragen voor bestuur en inkoop bij een ICT-contract onder DORA
De volgende vragen volgen direct uit het rapport en de genoemde bepalingen. Ze zijn bruikbaar bij de herziening van bestaande contracten en bij nieuwe aanbestedingen.
- Locatie en recht: in welke landen worden de dienst verleend en de gegevens verwerkt, en onder welk recht kan een buitenlandse overheid toegang vorderen (artikel 30 DORA)?
- Concentratie: steunen meerdere kritieke functies op dezelfde leverancier of dezelfde onderaannemer, en is dat vóór contractsluiting beoordeeld (artikel 28, lid 4, en voor kritieke of belangrijke functies artikel 29 DORA)?
- Cryptografie: weet de instelling welke algoritmen de leverancier gebruikt en hoe hij op nieuwe cryptoanalyse reageert, zodat haar eigen encryptiebeleid onder artikel 6, lid 4, Gedelegeerde Verordening 2024/1774 daarop kan aansluiten? Een afgesproken planning voor post-quantumalgoritmen is daarvoor een verstandige contractafspraak, al schrijft de verordening die niet voor.
- AI-componenten: welke AI-modellen zitten in de dienst, wie is de aanbieder, en welke informatie geeft die over beveiliging en incidenten (artikelen 15 en 55 AI Act)?
- Exit: kan de instelling binnen een redelijke termijn overstappen zonder gegevensverlies, en is die exit getest? Voor diensten die kritieke of belangrijke functies ondersteunen zijn geteste exitstrategieën verplicht (artikel 28, lid 8, DORA) en moeten die in het contract terugkomen (artikel 30, lid 3).
Zijn één of meer antwoorden onduidelijk, dan is dat vaak eerst in de contracttekst zichtbaar.
Waarom 23 september 2026 voor quantumbestendige cryptografie in de financiële sector een ijkpunt is
Het rapport zelf bevat geen nieuwe verplichtingen. In de gezamenlijke risico-update van 23 september 2026 staan frontier-AI en quantumcomputing wel naast elkaar als risico voor de sector, gekoppeld aan de afhankelijkheid van leveranciers buiten de EU, en die tekst ligt nu op tafel bij de ministeries van Financiën en de centrale banken. Toezichthouders gebruiken zulke rapporten als referentie in latere toezichtgesprekken, stresstests en themaonderzoeken. Een instelling die in 2027 moet uitleggen waarom haar migratieplan voor post-quantumcryptografie nog ontbreekt, kan zich lastig beroepen op onbekendheid met het risico. Na Herstatt duurde het tot de start van CLS Bank in 2002 voordat het afwikkelingsrisico voor valutatransacties die via CLS volgens payment-versus-payment worden afgewikkeld, sterk werd teruggebracht. DORA en de technische uitwerking daarvan stellen al eisen aan cryptografisch risicobeheer, en de AI Act voegt beveiligingsplichten toe voor de hiervoor besproken categorieën AI-systemen en modellen. De vraag voor de komende jaren is hoe snel instellingen en hun leveranciers die regels toepassen.
Wilt u weten hoe uw eigen ICT- of SaaS-contract zich verhoudt tot deze vragen? Laat het door onze contractscan lopen: die wijst aan waar afspraken over datalocatie, exit of cryptografie ontbreken.
Bronnen: Joint Committee of the ESAs, Joint Committee Update on Risks and Vulnerabilities in the EU Financial System – Autumn 2026 (JC 2026 29, 23 september 2026); Verordening (EU) 2022/2554 (DORA), artikelen 28 tot en met 31; Gedelegeerde Verordening (EU) 2024/1774, artikel 6; Verordening (EU) 2024/1689 (AI Act), artikelen 15 en 55; NIS Cooperation Group, A Coordinated Implementation Roadmap for the Transition to Post-Quantum Cryptography (23 juni 2025); Bank for International Settlements, History of the Basel Committee. Bronnen geraadpleegd op 23 september 2026. Dit artikel is gepubliceerde analyse, geen juridisch advies.