Innovation, Quantum-AI Technology & Law

Blog over Kunstmatige Intelligentie, Quantum, Deep Learning, Blockchain en Big Data Law

Blog over juridische, sociale, ethische en policy aspecten van Kunstmatige Intelligentie, Quantum Computing, Sensing & Communication, Augmented Reality en Robotica, Big Data Wetgeving en Machine Learning Regelgeving. Kennisartikelen inzake de EU AI Act, de Data Governance Act, cloud computing, algoritmes, privacy, virtual reality, blockchain, robotlaw, smart contracts, informatierecht, ICT contracten, online platforms, apps en tools. Europese regels, auteursrecht, chipsrecht, databankrechten en juridische diensten AI recht.

Berichten met de tag ESMA
EBA, EIOPA en ESMA op 23 september 2026: frontier-AI, quantumcomputing en niet-EU-leveranciers als risico voor banken en verzekeraars. Wat DORA en de AI Act vragen

Wat de Europese toezichthouders op 23 september 2026 publiceerden

EBA, EIOPA en ESMA publiceerden op 23 september 2026 hun gezamenlijke risico-update voor het najaar (JC 2026 29). Het rapport is een samenvatting van de risicobeoordeling die de drie toezichthouders voorleggen aan de Financial Stability Table van het Economisch en Financieel Comité. Het behandelt drie thema's: de afhankelijkheid van de Europese financiële sector van partijen buiten de EU, de samenhang van die afhankelijkheid met cyber- en AI-risico, en private credit. Volgens een enquête van de EBA noemt ongeveer 80 procent van de banken de afhankelijkheid van ICT-dienstverleners buiten de EU/EER de grootste uitdaging. Cloud, software, betalingsverkeer, clearing en kredietbeoordelingen lopen voor een groot deel via ondernemingen buiten de Unie.

Frontier-AI en quantumcomputing als risico voor de financiële sector

De toezichthouders schrijven dat frontier-AI-modellen kwetsbaarheden in IT-systemen met grote snelheid en op grote schaal kunnen vinden en uitbuiten, ook nog onbekende zero-day-lekken. Over quantumcomputing staat er dat een geavanceerde quantumcomputer cryptografie kan ondermijnen die communicatie, transacties, databases en blockchains beveiligt, dat die dreiging zich eerder kan voordoen dan een bruikbare commerciële toepassing, en dat gegevens die vandaag worden onderschept later kunnen worden ontsleuteld. Wie op een klein aantal leveranciers buiten de EU steunt, loopt die risico's via schakels die hij niet zelf beheert. Het artikel legt de verbinding met Herstatt-risico, het afwikkelingsrisico dat zichtbaar werd bij de sluiting van Bankhaus Herstatt op 26 juni 1974: tegenpartijen hadden hun Duitse marken betaald en ontvingen de dollars in New York nooit.

Wat DORA en de AI Act nu al vragen

DORA (Verordening (EU) 2022/2554) geldt sinds 17 januari 2025 en regelt in de artikelen 28 tot en met 31 het beheer van ICT-derdenrisico, concentratierisico, de minimale inhoud van contracten en het Europese toezicht op kritieke ICT-aanbieders. Artikel 6, lid 4, van Gedelegeerde Verordening (EU) 2024/1774 verplicht instellingen om in hun encryptiebeleid op te nemen hoe zij hun cryptografie waar nodig aanpassen op basis van ontwikkelingen in de cryptoanalyse; een vaste overstapdatum voor post-quantumalgoritmen staat er niet in. De AI Act voegt eisen toe aan AI-systemen met een hoog risico (artikel 15) en aan aanbieders van modellen die als model met een systeemrisico zijn geclassificeerd (artikelen 51 en 55), met overgangstermijnen tot 2 augustus 2027 voor modellen die al vóór 2 augustus 2025 in de handel waren. Het artikel eindigt met vijf vragen voor bestuur en inkoop bij een ICT-contract onder DORA, over datalocatie, concentratie, post-quantumcryptografie, AI-componenten en exit, en legt uit waarom dit rapport voor Nederlandse banken, verzekeraars, pensioenfondsen en hun leveranciers een ijkpunt is.

Meer lezen
Scalable Capital laat ChatGPT orders plaatsen. Wat de ESMA-briefing van 26 februari 2026 zegt over de bevestigingsknop en MiFID II.

Scalable Capital kondigde op 25 augustus 2026 in München aan dat het als eerste bank in Europa zijn platform openstelt voor ChatGPT, Claude en Grok. Klanten van de neobroker — ruim een miljoen, met meer dan zestig miljard euro aan belegd vermogen — koppelen hun rekening via het Model Context Protocol aan een assistent, die vervolgens kan handelen, spaarplannen instellen, watchlists beheren en koersalerts zetten. De bank leunt in haar voorwaarden op één ontwerpkeuze: elke transactie vereist een expliciete bevestiging van de klant, en de externe AI-applicaties opereren volgens die voorwaarden buiten haar controle.

ESMA beoordeelde de bevestigingsknop al in februari

Zes maanden eerder publiceerde ESMA een supervisory briefing over algoritmische handel onder MiFID II, referentie ESMA74-1505669079-10311, gedateerd 26 februari 2026. Punt 13 van dat document gaat rechtstreeks over het argument dat menselijke tussenkomst de kwalificatie wegneemt. Veel ondernemingen bouwen zo'n tussenkomst in en stellen daarom dat zij geen algoritmische handel bedrijven; die tussenkomst, schrijft de toezichthouder, doet niets af aan het feit dat een computeralgoritme individuele parameters van de order heeft bepaald. Alleen wanneer de mens alle handelsparameters zelf vaststelt, valt het systeem buiten de definitie van artikel 4, lid 1, onder 39, van MiFID II. De vraag verschuift daarmee van de bevestiging naar de prompt ervoor: wie rekent de limietprijs uit, en wie bepaalt de omvang van de inleg?

Ketens, uitlegbaarheid en de jaarlijkse zelfevaluatie

De briefing behandelt in de punten 33 tot en met 37 de vraag hoe de verantwoordelijkheid wordt verdeeld wanneer algoritmen door derden worden geleverd of bediend, met een uitdrukkelijke passage over aanbieders uit derde landen die in de Unie geen vergunning als beleggingsonderneming hebben. Voor de organisatorische kant wijst ESMA in punt 48 twee bepalingen van Gedelegeerde Verordening (EU) 2017/589 aan: artikel 9 over de jaarlijkse zelfevaluatie met een validatierapport, en artikel 2 over de kennis van compliancemedewerkers, waaruit de toezichthouder afleidt dat de algoritmen uitlegbaar moeten zijn en dat de onderneming zelf moet kunnen uitleggen hoe AI de besluitvorming beïnvloedt.

Wat het artikel uitwerkt

Het stuk zet de tijdlijn en de bepalingen naast elkaar en behandelt vier vragen die daaruit volgen. Waar loopt de grens tussen een prompt waarin de klant alle parameters aanlevert en een prompt waarin het model er een berekent? Hoe verhoudt de organisatorische verantwoordelijkheid in de lidstaat van herkomst zich tot het gedragstoezicht in de lidstaat van ontvangst, nu Scalable Capital Bank GmbH een Duitse bank is die Nederlandse klanten via het Europese paspoort bedient? Waarom komt de AI-verordening hier binnen via de transparantiebepaling van artikel 50 en niet via de hoogrisicolijst, en wat betekent dat voor artikel 74, lid 6? En welke dossier-, order- en controleplichten gelden er feitelijk in beide kwalificaties, zodat zichtbaar wordt wat een belegger na een verlies daadwerkelijk in handen heeft. Het artikel sluit af met vijf concrete vragen aan de eigen orderketen, elk opgehangen aan een genummerd punt van de briefing.

Meer lezen