AI
6 min
Fintech

DORA, MiCA en AML: wat AI betekent voor je compliance in 2026

Geschreven door
Freeday
Gepubliceerd op
July 23, 2026

Er lopen op dit moment drie regelgevende kaders parallel door de Europese financiële sector, en elk raakt organisaties die AI inzetten of willen inzetten in hun compliance.

DORA (Digital Operational Resilience Act) is sinds januari 2025 volledig van kracht. MiCA (Markets in Crypto-Assets) is in 2024-2025 gefaseerd ingevoerd. De zesde EU-antiwitwasrichtlijn (AMLD6) en de nieuwe EU-antiwitwasautoriteit (AMLA) hertekenen het AML-landschap in 2026 en daarna.

Voor compliance- en technologieleiders is de vraag niet óf ze met deze kaders aan de slag gaan. De vraag is hoe je AI zo inzet dat je aan de eisen voldoet, en waar AI compliance juist helpt in plaats van compliceert.

DORA: operationele weerbaarheid en AI-systemen

DORA vraagt financiële instellingen om hun ICT-risico volledig te beheersen, inclusief risico's van AI-systemen in kritieke of belangrijke functies. Voor wie AI inzet in klantenservice, KYC of factuurverwerking betekent dat concreet het volgende.

ICT-risicobeheer. AI-systemen in klantgerichte of compliance-relevante functies horen in het ICT-risicokader. Je documenteert de functie van het systeem, de in- en uitvoer, de faalvormen en de beheersmaatregelen.

Third-party risk. DORA's eisen aan ICT-derdenrisico gelden voor AI-leveranciers. Je beoordeelt de weerbaarheid van je platformleverancier, inclusief concentratierisico als meerdere kritieke functies van dezelfde leverancier afhangen.

Incidentmelding. AI-incidenten die kritieke functies raken, kunnen onder DORA's meldplicht voor grote incidenten vallen. Weet wat voor jouw inzet een meldplichtig incident is.

Bedrijfscontinuïteit. AI die serieuze volumes draait, hoort in je continuïteitsplanning. Wat gebeurt er als de AI uitvalt? Is terugvallen op mensen genoeg om je serviceniveau te houden?

Kortom: DORA-compliance is haalbaar voor AI, maar vraagt documentatie vooraf en inbedding in je bestaande ICT-risicokader. Geen reden om AI te mijden, wel om het met dezelfde discipline aan te pakken als elk ander kritiek ICT-systeem.

MiCA: crypto en AI in compliance

Bitvavo, de Nederlandse crypto-exchange, is de meest relevante case voor MiCA in de context van AI. Bitvavo verwerkte 375.000 klantinteracties in 2025 op 82,9% automatisering, met AI die de klantenservice en KYC-nabije compliance ondersteunde door de MiCA-invoering heen.

MiCA verplicht cryptodienstverleners (CASP's) tot grondige KYC- en AML-controles, met een cliëntenonderzoek dat vergelijkbaar is met dat in de traditionele financiële sector. AI helpt daarbij op meerdere manieren: het automatiseren van documentinname en eerste validatie, het signaleren van verdachte transactiepatronen (mits de logica uitlegbaar en auditbaar is), en het ondersteunen van de nieuwe rapportageverplichtingen door data te extraheren en rapporten voor te bereiden. De fintech-pagina gaat dieper op de Bitvavo-context in.

AMLA en AMLD6: het AML-landschap beweegt

De nieuwe EU-antiwitwasautoriteit (AMLA) is in 2025 operationeel geworden en neemt geleidelijk het directe toezicht op de instellingen met het hoogste risico over. AMLD6 heeft de AML-verplichtingen uitgebreid en de eisen rond uiteindelijk belanghebbenden, transactiemonitoring en het melden van ongebruikelijke transacties aangescherpt.

Voor complianceteams beweegt het landschap één kant op: hogere verwachtingen, bredere scope, strenger toezicht. De organisaties die dat aankunnen, zijn de organisaties die méér data, met méér consistentie en met een betere audittrail kunnen verwerken. Precies wat AI biedt. AI-transactiemonitoring analyseert grotere datasets dan regelsystemen, met minder valse positieven en een helderder redeneerspoor. AMLD6 scherpt de verificatie van uiteindelijk belanghebbenden aan; AI kan documentextractie automatiseren en kruisen met registers. En bij ongebruikelijke-transactiemeldingen kan AI de relevante data extraheren, verbonden partijen in kaart brengen en het verhaal structureren, terwijl de compliance officer de melding zelf beslist.

De uitlegbaarheidseis in alle drie de kaders

DORA, MiCA en AML delen één eis: AI-beslissingen in een compliance-context moeten uitlegbaar zijn. Een compliance officer of toezichthouder moet kunnen begrijpen waarom de AI een besluit nam, en die uitleg moet gedocumenteerd zijn.

Dit is waar slecht ontworpen AI-inzet sneuvelt bij toezicht. Een systeem dat een compliancebesluit produceert maar zijn redenering niet kan uitleggen, is niet acceptabel in de gereguleerde financiële sector, hoe accuraat het gemiddeld ook is. Goede systemen produceren een expliciet redeneerspoor: dit document is gemarkeerd omdat veld X niet past bij het verwachte formaat voor documenten uit land Y, en omdat de transactiehistorie van deze klant patroon Z vertoont dat samenhangt met verhoogd risico. Dat spoor is vastgelegd, herzienbaar en verdedigbaar. De pagina over security en compliance beschrijft de uitlegbaarheidsarchitectuur.

Wat complianceteams doen vóór ze AI inzetten

De organisaties die AI succesvol in compliance inzetten, deden vooraf doorgaans drie dingen:

  • Regelgeving in kaart. Ze koppelen de specifieke use case aan de relevante eisen en documenteren hoe de inzet aan elke eis voldoet. Geen ingewikkelde analyse, maar wel expliciet.
  • Escalatie met compliance in gedachten. Ze leggen vast welke gevallen altijd een menselijk compliancebesluit vragen, ongeacht de beoordeling van de AI. Hoog-risico classificaties, meldingen en gevallen boven een grens zijn het minimum.
  • Audittrail valideren. Ze checken dat de trail die de AI produceert compleet genoeg is voor een toezichtreview, door hem tegen echte scenario's te testen vóór de livegang.

Hoe die principes in KYC-automatisering worden toegepast, staat op de KYC-oplossing. Waarom de menselijke controle een ontwerpkeuze is, lees je in wat je compliance-team doet als de AI twijfelt.

De meest gestelde vragen

Is AI-automatisering in de financiële sector compliant met DORA?

Ja, mits ingericht met passend ICT-risicobeheer. DORA vraagt dat AI in kritieke functies gedocumenteerd, risicobeoordeeld en opgenomen is in de continuïteitsplanning. Haalbaar, met dezelfde governance als elk kritiek ICT-systeem.

Vraagt MiCA om specifieke AI-capaciteiten voor KYC?

MiCA vraagt CASP's om KYC-controles vergelijkbaar met de traditionele sector. AI kan documentinname, validatie en eerste beoordeling automatiseren. De eis is dat het proces de kwaliteitsnorm haalt, niet of er wel of geen AI wordt gebruikt.

Kan AI menselijke compliance officers vervangen bij AML-beslissingen?

Nee, en goede inzet probeert dat ook niet. AI ondersteunt door meer volume te verwerken, anomalieën te signaleren en dossiers voor te bereiden. De meldingsbeslissing, de risicoclassificatie en de relatiebeslissing blijven bij de mens.

Welke audittrail levert AI voor compliancedoeleinden?

Een goede inzet legt elke input, elke actie, de redenering per besluit en elke escalatie vast. Die trail is doorgaans completer dan handmatige processen, omdat hij systematisch is en niet afhangt van de vastleggingsgewoonten van een individu.

Wat betekent AMLA-toezicht voor AI-inzet?

AMLA's directe toezicht op de hoogste-risico-instellingen legt de lat voor documentatie en transparantie hoger. Inzet met een complete audittrail en uitlegbare redenering staat er beter voor dan inzet zonder.

Benieuwd hoe AI binnen jouw regelgevende context past? Plan een gesprek.

In this article

Freeday teamlid profiel foto

Blijf op de hoogte van digitale medewerkers

Volg Freeday op social media

FAQ

Common questions about AI agents, automation, and enterprise deployment answered.

How do AI agents reduce costs?

AI agents handle repetitive workflows continuously without fatigue or error, eliminating the need for proportional headcount increases. Enterprises using Freeday reduce contact center costs by up to 92% while maintaining industry-leading CSAT scores. The agents process one million monthly calls with consistency that human teams cannot match, handling customer service inquiries, KYC verification, accounts payable processing, and healthcare intake simultaneously across voice, chat, and email channels.

What workflows can be automated?

Any workflow that follows consistent rules and doesn't require complex human judgment can be automated. This includes customer service inquiries, KYC verification, accounts payable processing, patient intake, appointment scheduling, booking modifications, returns management, and insurance verification. The platform connects to over 100 business applications including Salesforce, SAP, and Epic, enabling agents to access the systems your organization already uses.

Is AI deployment secure and compliant?

Freeday maintains ISO 27001 certification with full GDPR and CCPA compliance built into the platform foundation. Security and governance requirements are not afterthoughts but core architectural principles. Your customer data and business processes receive protection that matches the sensitivity of the information involved, with enterprise-grade controls for organization-wide AI deployment.

How does Performance Intelligence work?

Performance Intelligence tracks conversation metrics and auto-scores CSAT in real time, detecting issues before escalation becomes necessary. The system provides visibility into what agents are doing, why they're making decisions, and whether they're complying with regulations. This eliminates manual reporting that consumes time and introduces errors.

What makes the platform model-agnostic?

Freeday's architecture supports any AI model, protecting your investment as technology evolves. You're not locked into a single vendor's approach and can experiment with different models to choose what works best for your specific workflows. This flexibility ensures your platform remains current as the AI landscape changes.

Ready to learn more?

Reach out to our team to discuss your specific needs.