Column
Print
Column
Controle op het ondersteunen van hypotheekverstrekking door artificiële intelligentie (AI)*
expand article infoOscar van Leeuwen
‡ Vrije Universiteit, Amsterdam, Netherlands
Open Access

Op maandag 8 juni jl. kopte Het Financieele Dagblad “ING de eerste bank die AI een grote rol geeft bij beoordelen van hypotheken”. De subkop daarbij luidde “Vanwege felle concurrentie zullen andere banken snel volgen”. Uit het artikel blijkt dat ING het door hen gehanteerde AI model suggesties laat doen die beoordeeld moeten worden door medewerkers van de ING. Het doel hiervan is de besluitvorming over hypotheekaanvragen (kredietverstrekking) te versnellen. Is bij dit maatschappelijke vraagstuk wellicht een rol voor de externe accountant weggelegd? En wat is daarvoor nodig?

Volgens de grootbank staat deze stap los van de recent aangekondigde bezuinigingsdoelstelling. Dit roept de vraag op hoe klanten die een hypotheek willen nu weten of bij de door hen gekozen hypotheekverstrekker intern het juiste advies wordt verstrekt over hun aanvraag. Zeker in het huidige tijdsbeeld waarin om elke beschikbare woning gestreden lijkt te worden, is dit een vraag van groot maatschappelijk belang.

Europese regelgeving (AI Act)

De Europese AI-regelgeving (AI Act, Verordening (EU) 2024) geeft een kader voor toezicht op AI-systemen in het algemeen, en extra strenge regels voor AI die wordt gebruikt bij kredietwaardigheidsbeoordeling. De AI Act geeft ten opzichte van andere wetten extra eisen op het vlak van transparantie, bias-controle en menselijke toetsing. Voorkomen dient te worden dat het AI-systeem te veel de baas wordt en daardoor ongewild verkeerde en soms ook ethisch ongewenste beslissingen neemt, die achteraf niet te reconstrueren zijn en waarvoor niemand zich verantwoordelijk voelt. De AI Act is het eerste wettelijke kader voor AI wereldwijd. In deze verordening wordt hypotheekverstrekking als een hoog-risicoactiviteit aangemerkt. De reden hiervoor is dat kredietbeslissingen een directe impact hebben op de toegang tot essentiële financiële diensten, en dat de risico’s op discriminatie groot zijn. De verplichtingen op het vlak van kredietwaardigheidsbeoordeling gaan vanaf 2 augustus 2026 volledig gelden.

Kernprincipes

De kernprincipes van de AI Act zijn:

  • Hanteer een risicogebaseerde aanpak: hoe hoger het risico, des te strenger de regels.
  • Onaanvaardbaar zijn zaken als manipulatie en socia­le scoring.
  • Er zijn strenge eisen voor hoog-risicoactiviteiten waaronder:
  • datakwaliteit en governance;
  • documentatie en technische dossiers;
  • transparantie: mensen moeten altijd kunnen weten dat zij met AI te maken hebben;
  • menselijk toezicht;
  • nauwkeurigheid, robuustheid en cyberbeveiliging;
  • registratie van eventlogs;
  • continue monitoring en incidentrapportage;
  • conformiteitsbeoordeling vóór ingebruikname (dit betekent dat de aanbieder moet aantonen dat een hoog-risico-AI-systeem voldoet aan alle wettelijke eisen voordat het op de EU-markt mag worden gebracht);
  • registratie in de EU-database: aanbieders én bepaalde gebruikers van AI-systemen zijn verplicht hun AI-systeem officieel te registreren in een centrale Europese databank voordat het systeem op de markt komt of in gebruik wordt genomen.
  • Markttoezichtautoriteiten kunnen boetes, handhavingsmaatregelen en vervolging inzetten.

De EU AI Act is een verordening die rechtstreekse werking heeft in Nederland. Er is geen aparte implementatiewet nodig. Nederland moet wél toezichthouders aanwijzen, nationale handhavingsstructuren inrichten en bestaande wetten (zoals de AVG, sectorale toezichtwetten en de Wet op het financieel toezicht) laten aansluiten op de nieuwe AI-verplichtingen. In Nederland is de Autoriteit Persoonsgegevens (AP) als centrale AI-toezichthouder aangewezen. De AP wordt hierbij op technische aspecten ondersteund door de Rijksinspectie Digitale Infrastructuur als technische toezichthouder. Voor specifieke domeinen zoals de financiële sector zijn er sectorale toezichthouders die ook verantwoordelijk zijn voor domeinspecifieke handhaving. Dit betekent dat banken aantoonbaar moeten zorgen voor biasvrije data, en dat zij de besluiten rondom hypotheken, documentatie van de besluiten, conformiteit, en bezwaarprocedures moeten kunnen uitleggen.

Interne controle

Het bestuur van een organisatie heeft primair de verantwoordelijkheid voor een goed systeem van interne controle. Interne controle heeft betrekking op alle controlemaatregelen die voor of door de leiding en toezichthouders van een financiële instelling worden uitgevoerd. De meeste eisen die de AI Act stelt, maken al onderdeel uit van een goed functionerend systeem van interne controle. Alleen de eisen op het vlak van conformiteitsbeoordeling vóór ingebruikname en registratie in de EU-database vallen daar van nature niet onder. Wat wel nieuw is, is dat in aanvulling op de conformiteitsbeoordeling vóór ingebruikname en registratie in de EU-database de volgende interne-controleaspecten een wettelijk kader hebben gekregen:

  • data-kwaliteit en governance;
  • documentatie en technische dossiers;
  • transparantie: mensen moeten altijd kunnen weten dat zij met AI te maken hebben;
  • registratie van eventlogs;
  • menselijk toezicht en de verantwoordelijkheid voor het beoordelen van de uitkomsten ten behoeve van de kredietbeoordeling;
  • continue monitoring en incidentrapportage.

Deze interne-controleaspecten maken onderdeel uit van het hypotheekverstrekkingsproces. Hoe ziet dit proces eruit?

Het proces om hypotheekadvies te genereren

Stap 1. Het verkrijgen van basisdata van het hypotheekverstrekkingsproces.

De datakwaliteit en de governance van de data die gebruikt worden voor hypotheekverstrekking moeten op orde zijn, maar dit was los van het gebruik van AI ook al het geval. Hypotheekverstrekkers maken hiervoor gebruik van natio­nale registers zoals die van het Kadaster (hypotheken, beslagen, objectgegevens), de BRP (identiteit), het BKR (kredietregistratie), en het UWV-inkomensregister (inkomensgegevens). Daarnaast maken zij gebruik van gegevens die door cliënten worden aangeleverd en van de door hun eigen systemen gegenereerde data.

Stap 2. Het geven van een hypotheekadvies.

De AI-toepassing (AI agent) gaat vervolgens aan de slag met deze data om een hypotheekadvies te genereren. Het gegenereerde advies moet navolgbaar zijn. Dit betekent dat de uitgangspunten van het hypotheekadvies en de redenatie om tot het advies te komen gedocumenteerd moeten zijn.

Voorbeelden van risico’s die kleven aan invoering van AI en kunnen leiden tot onterecht afwijzen of accepteren van hypotheekaanvragen zijn: bias/vooringenomenheid van een model, leidend tot discriminatie en willekeur, maar ook het onverwacht ‘lerende vermogen’ van het systeem en het verliezen van uitlegbaarheid of totstandkoming. Mogelijk mitigerende maatregelen hiervoor zijn: modeltoetsing en (periodieke) finetuning van het model op basis van geconstateerde fouten, opstellen van het afwegings- en ethisch kader en het model laten toetsen vanuit verschillende invalshoeken, door focusgroepen alsmede algoritmebeoordelingen. Een belangrijke test van het AI-systeem voor ingebruikname is de vraag of de agent alle relevante basisdata op een correcte wijze gebruikt.

Stap 3. De medewerkers die met deze AI-applicatie moeten gaan werken (het menselijk toezicht) moeten de output van AI-systemen kunnen interpreteren. Zij moeten scherp blijven ondanks het feit dat het systeem vrijwel altijd een goed advies geeft en waar nodig dienen ze bij te sturen. Dit aspect zou kunnen worden bevorderd door redelijkheidscontroles uit te voeren en vast te stellen dat er niet aan de modellen gesleuteld is. Medewerkers kunnen in aanvulling hierop zelfstandig een onderbouwd advies schrijven ten behoeve van de kredietbeoordelingscommissie die het uiteindelijke besluit neemt.

Stap 4. De resultaten van de interne controles die worden uitgevoerd door de IT-applicaties inclusief de AI agent en de resultaten van de door de medewerkers uitgevoerde interne-controlemaatregelen moeten inclusief incidenten worden vastgelegd in een interne-controlerapportage. Hierbij moet een beoordeling van de afwijkingen van het AI-besluit worden opgenomen, waarin beschreven wordt welke terugkoppeling van relevante bevindingen naar het AI-model heeft plaatsgevonden. Over deze rapportages en de follow-up van de incidenten moet door de leiding van de hypotheekverstrekker regelmatig worden gesproken (monitoring).

Stap 5. Ten slotte moeten de klanten van de hypotheekverstrekker erover worden geïnformeerd dat gebruik is gemaakt van een AI-toepassing (transparantie). Zij moeten op basis hiervan in staat zijn een bezwaar in te dienen. De hypotheekverstrekker moet daarvoor een toegankelijke bezwaarprocedure ingericht hebben. De vraag is echter in hoeverre hypotheekaanvragers van een complex financieel product in staat zijn te onderkennen wat de eigen medewerkers van de hypotheekverstrekker nog niet gezien hebben. Een vergelijkbaar probleem deed zich ook voor bij het UWV en toeslagen:

  • Bij het UWV ging er meerdere jaren iets mis in de berekening van het dagloon voor WIA-uitkeringen (2020–2024). Daardoor kregen tienduizenden mensen onterecht een te lage uitkering, en in sommige gevallen een te hoge. De fouten kwamen voort uit onjuiste verwerking van loongegevens, complexe looncomponenten, en het ten onrechte meetellen van ‘loonloze tijdvakken’. De cliënten van het UWV kwamen niet massaal in protest, omdat de systematiek van het berekenen van een uitkering simpelweg te complex was.
  • Tussen 2004 en 2019 werden tienduizenden ouders ten onrechte als fraudeur bestempeld bij de kinderopvangtoeslag. Ze moesten vaak tienduizenden euro’s terugbetalen door extreem strenge regels, discriminerende algoritmes en een harde fraudeaanpak zonder menselijke maat. Dit leidde tot schulden, baanverlies, huisuitzettingen, psychische problemen en zelfs uithuisplaatsingen van kinderen. Naast complexe regelgeving was één van de oorzaken het gebruik van discriminerende algoritmes met daarachter een institutie (de overheid) die doof (b)leek te zijn voor klachten hierover.

De vraag komt op of een dergelijke situatie zich ook bij hypotheekverstrekking kan voordoen. Naar mijn mening zou dit mee kunnen vallen, omdat veel hypotheekaanvragers nu gebruikmaken van een deskundige en onafhankelijke adviseur die in staat is om te beoordelen of de hypotheekverstrekker juist gehandeld heeft.

Tussenconclusie

Wordt over klanten van een hypotheekverstrekker die een hypotheek willen binnen de hypotheekverstrekker het juiste advies verstrekt? Deze vraag kan, ook indien AI wordt ingezet, voorzichtig positief worden beantwoord indien:

  1. het interne-controlesysteem van de hypotheekverstrekker op orde is;
  2. in enige mate kan worden vertrouwd worden op de rol die onafhankelijke hypotheekadviseurs vervullen.

Rol toezichthouder en externe accountant

De AFM oefent toezicht uit op het hypotheekverstrekkingsproces. Hiervoor onderzoekt de AFM periodiek de kwaliteit van hypotheekadvies en acceptatieprocessen. In een recente verkenning (AFM-verkenning kwaliteit hypotheekadvies 20241) benadrukt de AFM dat adviseurs en geldverstrekkers zelf verantwoordelijk zijn voor:

  • juiste toepassing van de Wft-adviesnorm;
  • kritische doorvraagplicht;
  • correcte fiscale informatie;
  • goede dossiervorming;
  • zelfstandig en klantgericht advies.

Noch hypotheekaanvragers noch hypotheekadviseurs kunnen het functioneren van het interne-controlesysteem van hypotheekverstrekkers beoordelen. Een externe accountant zou dat in principe wel kunnen. Een accountant controleert de jaarrekening. Het proces om de kredietwaardigheid te beoordelen van de hypotheekaanvragen maakt deel uit van deze controle. De kwaliteit van de kredietacceptatie zelf maakt geen onderdeel uit van de accountantscontrole. Daarbij dient de accountant conform NV COS 315 inzicht te verwerven in de door de organisatie gebruikte informatietechnologie inclusief kunstmatige intelligentie. Daarnaast zal de accountant naar de betrouwbaarheid van dit primaire proces kijken. Als dit structureel fout gaat, leidt dat tot het risico dat de jaarrekening fouten bevat. Daarom zal de accountant als onderdeel van de controle van de IT moeten beoordelen of modeltoetsing, algoritmebeoordelingen en (periodieke) finetuning van het model op basis van geconstateerde fouten daadwerkelijk plaatsvinden.

Gezien het belang van een goed functionerend hypotheekverstrekkingsproces voor de Nederlandse huizenmarkt ben ik er voorstander van dat externe accountants voldoende vaardigheden en deskundigheid hebben om – als onderdeel van hun jaarrekeningcontrole – de uitkomsten van het interne-controleproces (toetsing opzet, bestaan, werking) van AI-modellen / AI agents te kunnen beoordelen. Dat vereist kennis van AI, respectievelijk het kunnen aansturen van deskundigen op dit vlak. Ergens in de toch al omvangrijke accountantsopleiding zullen onze accountants hiervoor voldoende geëquipeerd moeten worden.

Prof. dr. O.C. van Leeuwen RA – Oscar is werkzaam als hoogleraar Bestuurlijke Informatieverzorging/Administratieve organisatie aan de Vrije Universiteit van Amsterdam. Daarnaast is hij werkzaam als partner bij het adviesbureau Improven dat onder meer de financiële sector adviseert.

Noot

login to comment