Innovation, Quantum-AI Technology & Law

Blog over Kunstmatige Intelligentie, Quantum, Deep Learning, Blockchain en Big Data Law

Blog over juridische, sociale, ethische en policy aspecten van Kunstmatige Intelligentie, Quantum Computing, Sensing & Communication, Augmented Reality en Robotica, Big Data Wetgeving en Machine Learning Regelgeving. Kennisartikelen inzake de EU AI Act, de Data Governance Act, cloud computing, algoritmes, privacy, virtual reality, blockchain, robotlaw, smart contracts, informatierecht, ICT contracten, online platforms, apps en tools. Europese regels, auteursrecht, chipsrecht, databankrechten en juridische diensten AI recht.

Berichten met de tag DORA
EBA, EIOPA en ESMA op 23 september 2026: frontier-AI, quantumcomputing en niet-EU-leveranciers als risico voor banken en verzekeraars. Wat DORA en de AI Act vragen

Wat de Europese toezichthouders op 23 september 2026 publiceerden

EBA, EIOPA en ESMA publiceerden op 23 september 2026 hun gezamenlijke risico-update voor het najaar (JC 2026 29). Het rapport is een samenvatting van de risicobeoordeling die de drie toezichthouders voorleggen aan de Financial Stability Table van het Economisch en Financieel Comité. Het behandelt drie thema's: de afhankelijkheid van de Europese financiële sector van partijen buiten de EU, de samenhang van die afhankelijkheid met cyber- en AI-risico, en private credit. Volgens een enquête van de EBA noemt ongeveer 80 procent van de banken de afhankelijkheid van ICT-dienstverleners buiten de EU/EER de grootste uitdaging. Cloud, software, betalingsverkeer, clearing en kredietbeoordelingen lopen voor een groot deel via ondernemingen buiten de Unie.

Frontier-AI en quantumcomputing als risico voor de financiële sector

De toezichthouders schrijven dat frontier-AI-modellen kwetsbaarheden in IT-systemen met grote snelheid en op grote schaal kunnen vinden en uitbuiten, ook nog onbekende zero-day-lekken. Over quantumcomputing staat er dat een geavanceerde quantumcomputer cryptografie kan ondermijnen die communicatie, transacties, databases en blockchains beveiligt, dat die dreiging zich eerder kan voordoen dan een bruikbare commerciële toepassing, en dat gegevens die vandaag worden onderschept later kunnen worden ontsleuteld. Wie op een klein aantal leveranciers buiten de EU steunt, loopt die risico's via schakels die hij niet zelf beheert. Het artikel legt de verbinding met Herstatt-risico, het afwikkelingsrisico dat zichtbaar werd bij de sluiting van Bankhaus Herstatt op 26 juni 1974: tegenpartijen hadden hun Duitse marken betaald en ontvingen de dollars in New York nooit.

Wat DORA en de AI Act nu al vragen

DORA (Verordening (EU) 2022/2554) geldt sinds 17 januari 2025 en regelt in de artikelen 28 tot en met 31 het beheer van ICT-derdenrisico, concentratierisico, de minimale inhoud van contracten en het Europese toezicht op kritieke ICT-aanbieders. Artikel 6, lid 4, van Gedelegeerde Verordening (EU) 2024/1774 verplicht instellingen om in hun encryptiebeleid op te nemen hoe zij hun cryptografie waar nodig aanpassen op basis van ontwikkelingen in de cryptoanalyse; een vaste overstapdatum voor post-quantumalgoritmen staat er niet in. De AI Act voegt eisen toe aan AI-systemen met een hoog risico (artikel 15) en aan aanbieders van modellen die als model met een systeemrisico zijn geclassificeerd (artikelen 51 en 55), met overgangstermijnen tot 2 augustus 2027 voor modellen die al vóór 2 augustus 2025 in de handel waren. Het artikel eindigt met vijf vragen voor bestuur en inkoop bij een ICT-contract onder DORA, over datalocatie, concentratie, post-quantumcryptografie, AI-componenten en exit, en legt uit waarom dit rapport voor Nederlandse banken, verzekeraars, pensioenfondsen en hun leveranciers een ijkpunt is.

Meer lezen
Exportcontrole bereikt de API, en het contract zwijgt

Op 12 juni 2026 gaf het Amerikaanse Bureau of Industry and Security Anthropic de aanwijzing twee modellen ontoegankelijk te maken voor buitenlandse onderdanen. Omdat nationaliteit niet in real time betrouwbaar is vast te stellen, ging de dienst dezelfde dag wereldwijd uit — voor iedereen. Op 23 juni maakte Legion LegalTech Corp, een juridisch softwarebedrijf uit San Jose met een ontwikkelteam in Canada, bij de federale rechtbank in Washington D.C. een procedure aanhangig tegen de Amerikaanse staat. Die procedure liep dood zonder inhoudelijk oordeel: het Department of Commerce trok de aanwijzing eind juni in, de toegang werd hersteld en Legion beëindigde de zaak op 3 juli 2026 vrijwillig. Wat overblijft is geen uitspraak maar een proefopstelling — en voor Nederlandse afnemers een blootstelling. De aanwijzing richtte zich op buitenlandse onderdanen binnen én buiten de Verenigde Staten; dat de aanbieder de modellen vervolgens voor iedereen uitschakelde, was zijn eigen uitvoeringskeuze.

Geen wanprestatie, wel stilstand

Wat er gebeurde, laat zich het beste beschrijven door op te sommen wat er níet gebeurde. Geen storing, geen faillissement, geen datalek. Er was wél niet-nakoming; open staat alleen of die tekortkoming de leverancier valt toe te rekenen. De rekenkracht stond er nog, de modelgewichten stonden er nog, de overeenkomst liep nog. Wat wegviel was de toestemming — en die was in vrijwel geen enkel afnamecontract als variabele benoemd. Het Amerikaanse begrip deemed export ziet daarbij specifiek op vrijgave aan een buitenlandse persoon binnen de Verenigde Staten; levert toegang voor een Canadees in Canada een gecontroleerde vrijgave op, dan komen juist de territoriale categorieën uitvoer, wederuitvoer of overdracht in beeld. Het Unierecht kent voor de eerste figuur geen algemeen equivalent: Verordening (EU) 2021/821 knoopt aan bij een bestemming buiten het douanegebied van de Unie. De risicoanalyse van de leverancier is dus op een andere kaart getekend dan die van de afnemer.

Waarom boek 6 hier weinig oplevert

Een leverancier die een dwingend overheidsbevel uitvoert, beroept zich op overmacht in de zin van artikel 6:75 BW. Slaagt dat beroep, dan is de tekortkoming niet toerekenbaar en vervalt de aanspraak op schadevergoeding — al blijft de contractuele risicoverdeling bepalend. Wat niet vervalt, is de last bij de afnemer. Opschorting van de betaling helpt niet wie de dienst nodig heeft; ontbinding — die volgens artikel 6:265 BW geen toerekenbaarheid vereist — levert een vrije partij op zonder alternatief. Ook de klassieke Nederlandse zekerheid werkt hier niet: broncode-escrow is ontworpen voor faillissement, niet voor een leverancier die niet mág leveren — en vrijgave aan een Europese partij kan zelf de gecontroleerde handeling zijn, afhankelijk van classificatie, jurisdictie en vergunningen.

Waar de plicht wél hard is

De AI-verordening regelt kwaliteit, niet aanwezigheid: zij kent geen beschikbaarheidsgarantie, terwijl bewaar-, log- en verantwoordingsplichten over de gebruiksperiode blijven bestaan wanneer het systeem er niet meer is. Dat sluit aan bij wat wij eerder schreven over de cryptografische inventaris als bestuursdossier: verantwoording overleeft het systeem. Harder zijn DORA, dat sinds 17 januari 2025 exitstrategieën voor kritieke ICT-diensten verlangt, en de Cyberbeveiligingswet, die de toeleveringsketen in de zorgplicht trekt. Het artikel werkt zes toetsvragen uit voor de eerstvolgende contractverlenging en laat zien waarom dit uiteindelijk geen inkoopkwestie is: bij huisartsenposten, sociale diensten en kleine kantoren gaat de beschikbaarheid van een publieke dienst afhangen van buitenlands handelsbeleid.

Meer lezen