Wat is Model Risk Management?
Een model is in deze context een kwantitatieve methode die inputgegevens omzet in een schatting, score of beslissing: denk aan een kredietrisicomodel dat de kans op wanbetaling voorspelt, een kapitaalmodel dat bepaalt hoeveel buffer een bank moet aanhouden, een IFRS 9-model dat voorzieningen berekent, een waarderings- of prijsmodel, of een anti-witwas- en fraudemodel dat verdachte transacties markeert. Steeds vaker zijn dat geen eenvoudige formules meer, maar geavanceerde statistische of machine-learning-modellen.
Modelrisico is het risico op nadelige gevolgen van beslissingen die op zulke modellen zijn gebaseerd. Dat risico ontstaat op twee manieren. Ten eerste kan het model zelf fundamenteel onjuist zijn: verkeerde aannames, methodologische fouten, slechte of niet-representatieve data. Ten tweede kan een op zichzelf goed model verkeerd worden gebruikt — buiten het toepassingsgebied waarvoor het is ontworpen. In beide gevallen zijn de uitkomsten onbetrouwbaar en kunnen de gevolgen groot zijn.
Model Risk Management is de discipline die dit beheerst over de volledige levenscyclus van een model: van ontwikkeling en onafhankelijke validatie tot implementatie, doorlopende monitoring en uiteindelijk uitfasering. Het combineert scherpe kwantitatieve analyse met heldere governance, een compleet modelregister en aantoonbare controle. Daarmee is MRM een uitgesproken specialisme binnen het bredere technologierisicomanagement en het werk van de IT Risk Officer — met een sterk kwantitatieve inslag en een directe link naar de financiële sector.
Waarom Model Risk Management in 2026 topprioriteit is
Model risk is geen nieuw begrip — na de kredietcrisis van 2008 werd pijnlijk duidelijk hoe gevaarlijk blind vertrouwen in modellen kan zijn. Maar vijf ontwikkelingen maken het vakgebied juist nu tot een van de snelst groeiende risicodomeinen:
- Modellen zijn overal. Het aantal modellen binnen een gemiddelde bank of verzekeraar groeit al jaren fors. Kredietrisico, marktrisico, kapitaal, liquiditeit, voorzieningen, prijsstelling, fraude, klantacceptatie, marketing — vrijwel elke beslissing wordt tegenwoordig ondersteund door een model, en elk model brengt eigen risico's mee.
- AI en machine learning veranderen het spel. Zelflerende modellen zijn krachtiger, maar ook complexer en minder transparant dan klassieke lineaire modellen. Uitlegbaarheid, bias, datakwaliteit en het gedrag van een model onder nieuwe omstandigheden worden daarmee kernvragen. Lees ook onze gids over AI-security en de ISO 42001 AI-managementsysteemnorm.
- De toezichthouder kijkt scherper mee. DNB en de ECB toetsen instellingen strenger op hun interne modellen en op de manier waarop zij AI inzetten. Voor 2026 heeft DNB een sectorbrede uitvraag aangekondigd over het gebruik van AI in bedrijfsprocessen en risicomanagement, met verdiepend onderzoek in de tweede helft van het jaar.
- Nieuwe wetgeving stelt eisen aan modellen. De EU AI Act merkt bepaalde AI-toepassingen — zoals kredietbeoordeling van particulieren en risico-inschatting bij levens- en zorgverzekeringen — aan als hoog risico, met aanvullende eisen aan documentatie, transparantie, menselijk toezicht en monitoring vanaf medio 2026.
- Reputatie en fairness wegen zwaarder. Een model dat bepaalde groepen onterecht benadeelt of onnavolgbare beslissingen neemt, is niet alleen een technisch maar ook een maatschappelijk en juridisch risico. Fairness, uitlegbaarheid en ethiek zijn daarmee een vast onderdeel van moderne modelvalidatie geworden.
Het gevolg: model risk groeit uit tot een volwaardig specialisme met een eigen carrièrepad — en een structureel tekort aan econometristen, quants en data scientists die kwantitatieve diepgang kunnen combineren met governance en toezichtkennis.
Het kader: SR 11-7, de ECB, PRA SS1/23 en de AI Act
Model Risk Management leunt op een aantal internationale kaders die inhoudelijk sterk op elkaar lijken. Wie in het vak werkt, kent ze:
- SR 11-7 — de toezichtguidance van de Amerikaanse Federal Reserve en OCC uit 2011 geldt wereldwijd als de de facto standaard. SR 11-7 introduceerde de kernprincipes: onafhankelijke validatie, doorlopende monitoring, degelijke documentatie en een sterke governancestructuur rondom modellen.
- ECB guide to internal models — voor banken onder Europees toezicht is dit het leidende kader (voortgekomen uit het TRIM-project, de Targeted Review of Internal Models). Het stelt gedetailleerde eisen aan de ontwikkeling, validatie en governance van interne modellen voor krediet-, markt- en tegenpartijrisico.
- PRA SS1/23 — de Britse toezichthouder (PRA) heeft in supervisory statement SS1/23 expliciete verwachtingen voor model risk management vastgelegd, met vijf principes rond onder meer modelidentificatie, governance, ontwikkeling, validatie en gebruik.
- CRR/CRD en EBA-richtsnoeren — de Europese kapitaalregels en de richtsnoeren van de European Banking Authority bepalen wanneer en hoe interne modellen mogen worden gebruikt voor de kapitaalberekening.
- DNB-principes voor AI — De Nederlandsche Bank publiceerde algemene principes voor verantwoord AI-gebruik in de financiële sector rond degelijkheid, verantwoording, eerlijkheid, ethiek, vaardigheden en transparantie.
- EU AI Act — de risicogebaseerde AI-verordening voegt voor hoog-risico-AI een extra laag eisen toe die direct raakt aan de validatie en governance van AI-modellen.
De rode draad door al deze kaders is opvallend consistent: onafhankelijke validatie, een compleet modelregister, degelijke governance en doorlopende monitoring. Voor de auditkant sluit dit naadloos aan op het werk van de IT-auditor, die als derde lijn toetst of het MRM-raamwerk daadwerkelijk werkt.
De modellevenscyclus en onafhankelijke validatie
Een volwassen MRM-raamwerk beheert modellen over hun hele levensduur. De belangrijkste bouwstenen die je in de praktijk — en in vacatureteksten — tegenkomt:
- Modelregister en tiering — een compleet overzicht van alle modellen in de organisatie, geclassificeerd naar belang en risico (model tiering). Zonder inventarisatie is beheersing onmogelijk.
- Ontwikkeling en documentatie — de model developer bouwt het model, kiest de methodiek en legt aannames, data en beperkingen vast in heldere documentatie.
- Onafhankelijke validatie — een van de business onafhankelijke validator beoordeelt het model op drie pijlers (zie tabel): conceptuele deugdelijkheid, doorlopende monitoring en uitkomstenanalyse.
- Implementatie en gebruik — controle dat het model correct in de systemen wordt ingebouwd en alleen binnen zijn goedgekeurde toepassingsgebied wordt gebruikt.
- Doorlopende monitoring — periodiek toetsen of het model nog presteert zoals verwacht, met backtesting, benchmarking en aandacht voor model drift.
- Governance en rapportage — een modelrisicocommissie, duidelijke eigenaarschappen, escalatielijnen en rapportage aan het bestuur, ingebed in het three lines-model.
De kern van het vak is de onafhankelijke validatie. SR 11-7 en de Europese kaders schrijven voor dat validatie op drie pijlers rust:
| Validatiepijler | Wat de validator toetst | Voorbeelden |
|---|---|---|
| Conceptuele deugdelijkheid | Is het model theoretisch juist opgebouwd en geschikt voor zijn doel? | Methodiek, aannames, datakwaliteit, ontwerpkeuzes, beperkingen |
| Doorlopende monitoring | Blijft het model in de praktijk goed presteren? | Backtesting, benchmarking, stabiliteit, model drift, herkalibratie |
| Uitkomstenanalyse | Kloppen de voorspellingen met de werkelijkheid? | Vergelijking voorspelling versus realisatie, foutanalyse, gevoeligheid |
Het onmisbare principe hierbij is functiescheiding: wie het model bouwt, mag het niet zelf valideren. Ontwikkeling zit doorgaans in de eerste lijn (de business), terwijl onafhankelijke validatie en model risk management in de tweede lijn zitten en de interne audit als derde lijn het hele raamwerk toetst. Voor AI- en machine-learning-modellen komen daar moderne validatiethema's bij: uitlegbaarheid, bias en fairness, robuustheid en de vraag of een besluit navolgbaar is voor klant en toezichthouder.
De rollen: wie werkt er in model risk?
Rondom modelrisico is een heel ecosysteem aan functies ontstaan — van de quant die modellen bouwt tot de Head of Model Risk die het geheel aanstuurt en aan het bestuur rapporteert. De belangrijkste titels die je in vacatures tegenkomt:
| Rol | Focus | Niveau |
|---|---|---|
| Model Developer / Quantitative Analyst | Ontwikkelt, kalibreert en documenteert modellen (eerste lijn) | Specialistisch / kwantitatief |
| Model Validator | Toetst modellen onafhankelijk op deugdelijkheid, monitoring en uitkomsten (tweede lijn) | Specialistisch / kwantitatief |
| Model Risk Analyst / Manager | Beheert het modelregister, de governance, het beleid en de rapportage | Specialistisch / senior |
| AI / Analytics Model Risk Specialist | Richt zich specifiek op de risico's van AI- en machine-learning-modellen | Specialistisch / senior |
| Head of Model Risk / Head of AI & Analytics Model Risk | Eindverantwoordelijk voor het MRM-raamwerk, het team en de dialoog met de toezichthouder | Leidinggevend / strategisch |
| IT-auditor / Internal Auditor (model risk) | Toetst als derde lijn of het MRM-raamwerk aantoonbaar werkt | Coördinerend / assurance |
De grenzen zijn vloeiend. Bij een kleinere instelling combineert één model-risk-professional validatie, governance en rapportage; bij grote banken en verzekeraars bestaan aparte teams voor ontwikkeling, validatie en AI-governance, aangestuurd door een Head of Model Risk. De verbinding met de bredere risicofunctie loopt via de Risk & Compliance Officer en uiteindelijk de Chief Risk Officer, terwijl de auditkant aansluit bij de (senior) IT-auditor.
Op zoek naar een functie in Model Risk Management of modelvalidatie?
Van Model Validator en Model Risk Analyst tot Quantitative Analyst, AI & Analytics Model Risk Specialist of Head of Model Risk bij een bank, verzekeraar, toezichthouder of adviesbureau: op IT Compliance Jobs vind je de nieuwste vacatures in risk, audit en compliance in heel Nederland.
Bekijk alle vacaturesWat verdien je in model risk management?
Model risk is een schaars, sterk kwantitatief specialisme en dat vertaalt zich in een goede beloning. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse markt in 2026:
| Rol | Ervaring | Indicatief bruto jaarsalaris |
|---|---|---|
| Junior Model Validator / Quantitative Analyst | 0–2 jaar | €55.000 – €75.000 |
| Model Validator / Model Risk Analyst | 2–5 jaar | €75.000 – €100.000 |
| Senior Model Validator / Model Risk Manager | 5–8 jaar | €100.000 – €135.000 |
| Head of Model Risk / Head of AI & Analytics Model Risk | 8+ jaar | €130.000 – €180.000+ |
| Interim / ZZP model-risk-consultant (uurtarief) | Senior | €100 – €175 per uur |
De exacte beloning hangt sterk af van de instelling en de complexiteit van het modellenlandschap. Grote banken, verzekeraars, DNB en gespecialiseerde adviesbureaus betalen doorgaans het best, mede door het tekort aan econometristen en quants met validatie-ervaring. Ter vergelijking kun je ook de bredere salaristrends in IT-security, risk en compliance voor 2026 bekijken.
Vaardigheden en certificeringen die tellen
Model risk is bij uitstek een vak voor mensen met een stevige kwantitatieve achtergrond, aangevuld met governance- en communicatievaardigheden. Het werk vraagt een unieke mix:
- Kwantitatieve basis — doorgaans een master in econometrie, wiskunde, natuurkunde, kwantitatieve finance of een vergelijkbare richting, met sterke statistiek- en modelleringskennis.
- Programmeer- en datavaardigheden — Python, R, SAS, SQL en het kunnen werken met grote datasets en machine-learning-technieken.
- Toezicht- en domeinkennis — begrip van SR 11-7, de ECB- en EBA-kaders, IFRS 9, Bazel en steeds vaker de AI Act.
- Kritisch en onafhankelijk oordeel — durven doorvragen, aannames challengen en heldere conclusies trekken, ook als dat ongemakkelijk is voor de ontwikkelaar.
- Communicatie en stakeholdermanagement — complexe kwantitatieve bevindingen begrijpelijk maken voor het bestuur, de business en de toezichthouder.
Certificeringen zijn geen harde eis, maar geven wel richting en geloofwaardigheid. Waardevol zijn de FRM (Financial Risk Manager), de CFA en de PRM voor de financiële en risicokant, aangevuld met de CRISC voor wie zich in bredere IT- en risicogovernance verdiept. Voor de AI-governancelaag sluiten kennis van ISO 42001 en de AI Act goed aan. Minstens zo belangrijk als een titel is aantoonbare ervaring: modellen ontwikkeld of gevalideerd, bevindingen onderbouwd en het gesprek met de toezichthouder gevoerd.
Het carrièrepad en de werkgevers
Er zijn meerdere routes naar een rol in model risk. De meest voorkomende:
- Vanuit model development: een quant of data scientist die modellen bouwt, stapt over naar de validatie- en risicokant om onafhankelijk te toetsen.
- Vanuit econometrie of quantitative finance: afgestudeerden stromen rechtstreeks in als junior model validator of quantitative analyst, vaak via een traineeship bij een bank of verzekeraar.
- Vanuit risk of audit: een risk officer of IT-auditor met affiniteit voor cijfers specialiseert zich richting model risk.
- Doorgroei: van model validator naar model risk manager en uiteindelijk Head of Model Risk of Head of AI & Analytics Model Risk.
De vraag is breed en groeit. Op IT Compliance Jobs zie je model-risk- en validatievacatures vooral bij banken (van grootbanken tot uitdagers), verzekeraars en pensioenfondsen, bij De Nederlandsche Bank als toezichthouder, bij asset managers en fintechs en bij gespecialiseerde advies- en consultancybureaus die validatie als dienst leveren. Door de opkomst van AI, het strengere toezicht en de brede risico- en complianceagenda in de financiële sector blijft de vraag naar model-risk-professionals de komende jaren naar verwachting hoog.
Conclusie: modellen betrouwbaar houden
Model Risk Management raakt een nuchtere waarheid van de moderne financiële wereld: beslissingen worden genomen door modellen, en een fout model neemt foute beslissingen — op grote schaal. In een tijd waarin het aantal modellen groeit, AI en machine learning de modellen krachtiger maar ondoorzichtiger maken en toezichthouders via SR 11-7, de ECB-kaders en de AI Act steeds scherper meekijken, is het onafhankelijk borgen van de betrouwbaarheid van modellen geen luxe maar een kerntaak. En het vak groeit mee: van klassieke statistische validatie naar het beoordelen van fairness, uitlegbaarheid en AI-governance. Of je nu instapt als quant, je verdiept als model validator of doorgroeit naar Head of Model Risk: dit is een kwantitatief, uitdagend en toekomstvast vakgebied met uitstekend perspectief.
Klaar voor de volgende stap? Bekijk de actuele vacatures in risk, model risk en compliance op IT Compliance Jobs en vind de organisatie die vandaag haar modellen serieus neemt.