Alle artikelen
Regulering6 augustus 2026

Toezichthouders slaan alarm over AI die kwetsbaarheden sneller vindt

De drie Europese toezichthouders EBA, EIOPA en ESMA riepen op 31 juli 2026 op tot strakker bestuur en consistenter toezicht op frontier-AI in de financiële sector. Twee dagen later beschreef PYMNTS hoe diezelfde modellen het tijdvenster tussen ontdekking en misbruik van een lek in elkaar drukken.

Artikelafbeelding voor: Toezichthouders slaan alarm over AI die kwetsbaarheden sneller vindt

Op 31 juli 2026 publiceerden de drie Europese toezichthouders EBA, EIOPA en ESMA een gezamenlijke verklaring over de ICT-risico's van frontier-AI-modellen in de financiële sector. De kern: er moet strakker bestuur komen rond het gebruik van deze modellen en het toezicht erop moet tussen lidstaten consistenter worden. De autoriteiten kiezen expliciet voor een risicogebaseerde, sectoroverstijgende aanpak en verwijzen naar het Actieplan voor Cyberbeveiliging en AI van de Europese Commissie.

Waarom nu

De verklaring komt niet uit het niets. PYMNTS beschreef op 3 augustus 2026 hoe geavanceerde AI-modellen het tijdvenster tussen het bestaan van een kwetsbaarheid en het misbruik ervan sterk verkleinen. Waar een onderzoeker vroeger weken in één codebase zat, kan een model nu duizenden projecten tegelijk doorlopen op zoek naar implementatiefouten. Het Coldcard-lek van vorige week, waarbij een verkeerd ingestelde build de entropie van de seedgeneratie onderuit haalde, is precies het type fout dat zich zo laat vinden.

Scott Aaronson, wetenschappelijk adviseur bij StarkWare, formuleerde het in hetzelfde stuk scherp: het moment om na te denken over migratie naar quantumbestendige encryptie is nu, niet straks.

Waar DORA binnenkomt

Voor de sector zelf hangt dit direct aan DORA. Die verordening legt financiële instellingen op om hun ICT-risico's aantoonbaar te beheersen en brengt kritieke externe ICT-dienstverleners onder direct Europees toezicht. Een AI-model dat wordt ingezet voor code-review, fraudedetectie of klantcontact valt daar in de praktijk onder. De toezichthouders maken duidelijk dat het inkopen van zo'n model de verantwoordelijkheid niet verplaatst.

Voor CASPs onder MiCA loopt dezelfde lijn. Wie in de EU een vergunning heeft, moet zijn operationele veerkracht op orde hebben, en dat omvat de leveranciers die hij inhuurt.

Wat dit niet is

Het is geen nieuwe regel en geen consultatie. Het is een gezamenlijk signaal dat aangeeft waar het toezicht de komende periode naar gaat kijken. Concrete verplichtingen volgen uit DORA en de AI-verordening, niet uit deze verklaring.

Wat je hieraan hebt

Als particuliere gebruiker zie je van dit toezicht niets direct, maar de richting is bruikbaar. Ga ervan uit dat de tijd tussen het publiek worden van een kwetsbaarheid en het uitbuiten ervan korter wordt, niet langer. Dat betekent: firmware-updates van wallets en apparaten niet wekenlang laten liggen, en bij een gemeld lek eerst je saldo veiligstellen en daarna pas uitzoeken of je precies tot de getroffen groep hoort. Werk je bij een partij die onder DORA valt, dan is dit het moment om de AI-leveranciers in je keten in kaart te brengen voordat de toezichthouder ernaar vraagt.

Bronnen: EBA, EIOPA en ESMA (gezamenlijke verklaring, 31 juli 2026), PYMNTS (3 augustus 2026), Verordening (EU) 2022/2554 (DORA). Laatst gecontroleerd: 6 augustus 2026.

#DORA#AI#ESMA#regulatie