RAND publiceert een rapport over de mismatch tussen snelle enterprise-adoptie van AI en een versnipperde verzekeringsmarkt: verzekeraars sluiten risico’s soms uit, dekken ze soms en laten ze vaak onbenoemd.
Voor een Nederlands bedrijf dat AI inzet in klantenservice, personeelsselectie, code, fraudedetectie of een autonoom systeem verschuift daarmee de inzet. Een incident kan tegelijk raken aan beroepsaansprakelijkheid, cyber, bestuurdersaansprakelijkheid, productaansprakelijkheid en schade aan bedrijfseigendommen. De vraag is dus niet alleen of AI werkt, maar ook onder welke polis en voorwaarden de schade valt.
Het rapport meet meer dan incidenten
De onderzoekers combineren gegevens over AI-incidenten, Amerikaanse rechtszaken, aangenomen staatswetten en verzekeringsdekkingen. Van de publieke generatieve-AI-incidenten die RAND onderzocht, hangt 84 procent samen met misinformatie of deepfakes. Van de Amerikaanse rechtszaken over schade door generatieve AI gaat 60 procent over vermeende inbreuk op intellectueel eigendom of onrechtmatige training door modelbouwers, niet over het gebruik of de output bij de klant.
Die verdeling maakt duidelijk waarom één standaardpolis moeilijk past. Misinformatie, een privacy-inbreuk, een fout in een product of een discriminerende beslissing ontstaat in een andere keten en kan een andere schadepost opleveren. Voor Nederlandse organisaties is vooral van belang dat de bron deze risico’s niet als één nieuw cyberprobleem beschrijft, maar als een verzameling blootstellingen die over meerdere verzekeringslijnen loopt.
Eén AI-risico, meerdere polissen
RAND noemt technologie- en beroepsaansprakelijkheid, cyber, bestuurdersaansprakelijkheid, bedrijfsschade en andere lijnen. Verzekeraars reageren daar niet hetzelfde op: sommige bieden expliciete dekking voor bepaalde modelfouten, andere dienen brede AI-uitsluitingen in en de meeste laten de vraag voorlopig stil. Die stilte betekent dat een schadegeval pas bij een claim duidelijk kan maken hoe een polis met AI omgaat.
The Register beschrijft dezelfde terughoudendheid bij verzekeraars die aansprakelijkheid rond bedrijfs-AI moeilijk kunnen prijzen. Dat raakt niet alleen grote AI-labs. Een bedrijf dat een model van een leverancier inzet, blijft blootstaan aan fouten in de eigen toepassing, aan keuzes over data en aan de manier waarop medewerkers of klanten door het systeem worden geraakt.
De markt is daarmee niet per definitie onverzekerbaar. RAND verwacht juist dat AI-dekking verder gaat dan een gespecialiseerd product zodra incidenten, controles en schadepatronen beter meetbaar worden. Tot die tijd blijft er een verschil tussen een polis die niets over AI zegt en dekking die het risico expliciet bevestigt.
Wat verschuift voor Nederlandse bedrijven
De directe verschuiving zit in de combinatie van AI-inzet en bewijs. Een organisatie moet kunnen aanwijzen welke rol het model heeft, welk soort schade kan ontstaan en welke partij in de keten daarover beslist. Dat is relevant voor een chatbot met klantadvies, een systeem dat kandidaten selecteert, code die in productie komt en een agent die zelfstandig acties uitvoert.
RAND pleit daarom voor een AI Coverage Notice waarmee verzekeraars expliciet maken welke verliezen onder welke polis worden gedekt, uitgesloten of stilgelaten. Het rapport vraagt ook om een gemeenschappelijke indeling van AI-incidenten en claims, zodat verzekeraars en herverzekeraars risico’s kunnen vergelijken en opeenstapeling kunnen beoordelen.
De bredere beweging is al zichtbaar: verzekeraars voegen AI-uitsluitingen aan standaardpolissen toe, terwijl andere partijen juist specifieke dekking proberen te formuleren. Daardoor wordt verzekerbaarheid steeds meer een onderdeel van de inrichting en inkoop van een AI-systeem, niet alleen een vraag voor de polisverlenging.
De kern van RAND’s rapport is niet dat bedrijven met AI moeten stoppen. Wel wordt duidelijk dat een werkend model nog geen afgedekt bedrijfsproces is. Zolang de markt de risico’s niet eenduidig benoemt, blijft de verantwoordelijkheid voor die onduidelijkheid bij de organisatie die AI in haar operatie brengt.
Veelgestelde vragen
AI-risico zichtbaar maken
Ik help je AI-systemen zo ontwerpen en automatiseren dat verantwoordelijkheden, grenzen en bewijs niet pas na een incident zichtbaar worden. Van meedenken en ontwerp tot realiseren en koppelen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
