Cloud-reuzen komen onder bankentoezicht
Toezichthouders zijn deze week een grens overgegaan die jarenlang theoretisch bleef: de techbedrijven die banken van rekenkracht voorzien, worden nu behandeld als een risico voor het hele financiële systeem. In het Verenigd Koninkrijk gingen Amazon Web Services, Microsoft, Google Cloud en Oracle op 13 juli formeel onder toezicht als kritieke externe leveranciers. In de eurozone gaf de Europese Centrale Bank de grootste banken tot 31 oktober om aan te tonen dat ze een AI-gedreven cyberaanval kunnen weerstaan.
Wat Londen precies veranderde
Volgens fintech-uitgave Fintech Global vallen de vier cloudaanbieders vanaf 13 juli onder een gezamenlijk toezichtregime van de Bank of England, de Prudential Regulation Authority en de Financial Conduct Authority. De aanleiding is simpel. Britse banken, verzekeraars en betaaldiensten draaien voor een groot deel op een handvol datacenters. Valt zo’n aanbieder uit, dan kan een storing zich in minuten door de hele sector verspreiden. Onder het nieuwe regime moeten de aangewezen bedrijven risico’s in kaart brengen, incidenten snel melden en open communiceren met toezichthouders en getroffen banken.
De aanpak lijkt op wat Europa eerder deed onder de Digital Operational Resilience Act, waarbij eind 2025 negentien technologieleveranciers als kritiek werden bestempeld. Het bredere kader rond AI-wetgeving in Europa staat nog volop in beweging, zoals blijkt uit de moeizame handhaving van de EU AI Act.

Frankfurt zet de klok op AI-dreiging
De ECB stuurde een brief aan de 110 banken die ze rechtstreeks controleert, waaronder Deutsche Bank, BNP Paribas en Santander. De boodschap, zoals Euronews meldt: de nieuwste AI-modellen vormen een langdurige verschuiving in het dreigingslandschap, geen tijdelijk verschijnsel. Banken moeten voor 31 oktober een plan indienen met concrete maatregelen. De ECB noemt sneller patchen van kwetsbaarheden, betere AI-detectie en scherpere controle op externe leveranciers als prioriteiten.
Die zorg is niet hypothetisch. Aanvallers zetten AI-agents inmiddels in voor complete aanvalsketens, zoals te zien was bij de JadePuffer-ransomware die grotendeels autonoom opereerde. Dezelfde technologie die banken efficiënter maakt, verlaagt ook de drempel voor wie ze wil aanvallen.
Een bredere reflex bij overheden
De twee stappen passen in een reeks. Illinois voerde als eerste Amerikaanse staat verplichte AI-veiligheidsaudits in, New York legde een rem op nieuwe AI-datacenters, en in Washington ligt een voorstel om AI-bedrijven een belang aan de staat te laten afstaan. Overheden proberen greep te krijgen op infrastructuur die grotendeels in handen is van een paar Amerikaanse bedrijven.
Wat betekent dit
Voor banken verschuift de rekening. Wie zijn systemen bij AWS of Microsoft onderbrengt, blijft zelf verantwoordelijk voor de continuïteit, maar de toezichthouder kijkt nu ook rechtstreeks mee bij de leverancier. Voor de cloudaanbieders betekent het meer rapportageplicht en minder ruimte om storingen intern te houden. En voor de klant, uiteindelijk, zou het moeten leiden tot een financieel systeem dat een digitale klap beter opvangt. Of de deadline van 31 oktober haalbaar is, moet blijken. De richting is in elk geval duidelijk: cloud en AI zijn geen randverschijnsel meer voor de financiële sector, maar onderdeel van het fundament.
