FINRA’s Regulatory Notice 24-09 maakt duidelijk dat broker-dealers hun bestaande regels moeten toepassen wanneer ze generatieve AI-tools gaan gebruiken, en het legt precies uit waar toezichthouders op zullen letten.

De kennisgeving creëert geen nieuwe regelgeving; het herinnert bedrijven eraan dat dezelfde verplichtingen op het gebied van toezicht, communicatie, privacy, verslaglegging en het belang van de klant die voorheen golden voor traditionele technologie, nu ook van toepassing zijn op AI. Compliance officers moeten deze plichten omzetten in concrete processen die een on-site inspectie doorstaan.

Waarom het bestaande reglement belangrijk is voor AI

De toezichtnormen van FINRA — Rule 3110 (algemeen toezicht) en Rule 3120 (toezicht op verbonden personen) — vereisen een systeem dat de inzet van AI monitort. Bedrijven hebben een inventarisatie nodig van elk goedgekeurd model, het doel ervan en de personen die gemachtigd zijn om ze te gebruiken. Zelfs als een klant nooit een door AI gegenereerde output te zien krijgt, telt het gebruik van een niet-goedgekeurde tool als een tekortkoming in het toezicht.

Rule 2210, die publieke communicatie reguleert, vereist nauwkeurigheid en eerlijkheid. Generatieve AI kan feiten hallucineren of gegevens verzinnen. Als een model een samenvatting voor een klant genereert met onjuiste cijfers, overtreedt het bedrijf Rule 2210 op het moment dat het materiaal wordt verspreid. De kennisgeving verplicht bedrijven daarom om elke door AI gegenereerde communicatie te controleren voordat deze de klant bereikt.

Regulation S-P beschermt niet-openbare persoonlijke informatie. Het invoeren van klantgegevens in een AI-service van een derde partij brengt het risico op onbedoelde openbaarmaking met zich mee. Bedrijven moeten informatiebarrières intact houden en verifiëren dat de gegevensverwerkingspraktijken van de AI-provider voldoen aan de normen van de regelgeving.

Rule 4511 vereist het bewaren van gegevens. De kennisgeving beschouwt de AI-output zelf als een verslag en voegt eraan toe dat bedrijven ook de prompt die het antwoord genereerde, de gebruikte modelversie en de identiteit van de persoon die de inhoud heeft goedgekeurd, moeten bewaren. Toezichthouders zullen om deze details vragen om de herkomst van een verklaring te kunnen traceren.

Regulation BI (Best Interest) vereist dat elke aanbeveling die namens een klant wordt gedaan, aantoonbaar in het beste belang van de klant is. Wanneer een AI-systeem bijdraagt aan een aanbeveling, moet het bedrijf de logica achter het voorstel kunnen uitleggen. Een black-box-model kan niet voldoen aan de eis van "uitlegbaarheid" (explainability) en vormt een risico op een BI-overtreding.

Het opbouwen van een compliance-framework

Een praktisch complianceplan moet elk in de kennisgeving benoemd regelgebied aanpakken:

  • Toezicht – Stel een beleid op waarin goedgekeurde AI-tools worden opgesomd, wordt gedefinieerd wie er toegang toe heeft en worden monitoringsprocedures worden geschetst. Voeg periodieke controles van gebruiklogs toe.
  • Nauwkeurigheid – Voeg een verplichte stap voor menselijke controle toe aan elke door AI gegenereerde communicatie met klanten. Gebruik een checklist om de feitelijke juistheid te verifiëren voordat deze wordt vrijgegeven.
  • Gegevensprivacy – Voer een gegevensstroomanalyse uit om te bevestigen dat klantinformatie het beveiligde milieu van het bedrijf nooit verlaat zonder versleuteling en passende contractuele waarborgen.
  • Verslaglegging – Configureer het AI-platform om automatisch prompts, modelidentificaties en handtekeningen van goedkeurders vast te leggen, en sla deze logs vervolgens op in het bestaande systeem voor gegevensbewaring van het bedrijf.
  • Naleving van het belang van de klant – Documenteer de besluitvormingslogica die de AI biedt voor elke aanbeveling, en bewaar een toelichting die de output van het model koppelt aan de beleggingsdoelstellingen van de klant.
  • Vendor management – Pas dezelfde due-diligence checklist toe als voor elke andere externe dienstverlener: beoordeel de beveiligingscontroles, gegevensprivacybeleid en geschillenbeslechtingsmechanismen van de leverancier. Onthoud dat uitbesteding de verantwoordelijkheid van de broker-dealer niet wegneemt.

De kennisgeving waarschuwt ook voor "AI washing" — het overschatten van de AI-capaciteiten van een bedrijf in marketingmateriaal. Dergelijke opsmuk valt rechtstreeks onder het verbod op misleidende communicatie in Rule 2210.

Conclusie: De kennisgeving van FINRA herschrijft het reglement niet, maar dwingt broker-dealers om elke bestaande verplichting toe te passen op de nieuwe wereld van generatieve AI. Een gedisciplineerde inventarisatie, strikte menselijke controle, waterdichte waarborgen voor gegevensprivacy en grondige verslaglegging zijn de minimale controles die nodig zijn om aan de eisen van de toezichthouder te blijven voldoen.