Stv: Bijna alle verzekeraars voldoen aan ‘Ethisch Kader datagedreven besluitvorming’

Van februari tot augustus 2023 onderzocht de Stichting toetsing verzekeraars hoe verzekeraars voldoen aan het’ Ethisch Kader voor datagedreven toepassingen’. Het doel van deze gedragscode is om klanten te beschermen en datagedreven innovaties ethisch verantwoord toepassen.

De resultaten in een notedop: 70% van de verzekeraars had een vrijstelling voor het onderzoek en na het vervolgonderzoek (afronding december 2023) voldeden 36 van de 37 verzekeraars (97%). Wel bleek dat de definitie van “datagedreven toepassingen” voor interpretatie vatbaar is. “We hebben aanbevelingen voor het Verbond van Verzekeraars in het rapport opgenomen, gericht op het verduidelijken van het Ethisch Kader en de criteria voor een datagedreven toepassing”, aldus de Stv.

Een nulmeting

Het is de eerste keer dat Stv de naleving van het Ethisch Kader voor datagedreven toepassingen toetst. Deze toetsing is anders dan de eerdere onderzoeken die Stv heeft gedaan. Enerzijds omdat het Ethisch Kader open normen heeft waarbij de verzekeraar zelf bepaalt hoe hij daaraan invulling geeft. Anderzijds omdat er bij het vaststellen van het toetskader zijn afgesproken in de score de mate van implementatie aan te geven.

“Verzekeraars bepalen zelf of zij datagedreven toepassingen hebben waarop het Ethisch Kader van toepassing is. Zij weten immers zelf het beste wat de toepassing doet en of de toepassing binnen de scope van het Ethisch Kader valt. Opvallend is dat 70% van de leden van het Verbond een vrijstelling heeft gevraagd voor deelname aan het onderzoek. De definitie en criteria van datagedreven toepassingen die onder de scope van het Ethisch Kader vallen, zijn daarin niet scherp geformuleerd en laten ruimte voor eigen interpretatie door de verzekeraar. We hebben geconstateerd dat sommige verzekeraars er moeite mee hadden om te bepalen of een datagedreven toepassing wel of niet onder het Ethisch Kader valt. Zo zagen we dat ogenschijnlijk vergelijkbare toepassingen door de ene verzekeraar wel en door een andere verzekeraar niet onder de scope van het Ethisch Kader zijn gebracht.”

De scope van het onderzoek betreft datagedreven besluitvorming die van invloed is op het klantvertrouwen. Zoals de kernprocessen voor beleid en uitvoeren van acceptatie,  premiebepaling, fraude, claim- of schadebehandeling. Datagedreven toepassingen zijn onder meer chatbots, straight through processing (STP), artificial intelligence (AI), gebruik van biometrische data,  social media data en  Stichting Centraal Informatiesysteem (CIS).

De resultaten van het onderzoek:

  • Na het eerste onderzoek zijn er drie verzekeraars die op één of meer essentiële normen een nul scoren (geen of onvoldoende geïmplementeerd) . Twee van de verzekeraars hebben gebruik gemaakt van de mogelijkheid van een vervolgonderzoek en hebben hun score bij de essentiële normen verbeterd. Een van de verzekeraars heeft ervoor gekozen geen gebruik te maken van de mogelijkheid van een vervolgonderzoek. Deze verzekeraar voldoet derhalve niet aan het Ethisch Kader.
  • Er zijn twaalf verzekeraars (32%) die bij geen van de getoetste normen een ‘nul’ scoren. Vijfentwintig verzekeraars (68%) scoren bij een of meer toetspunten een ‘nul\. Dat gebeurt vooral bij niet-essentiële toetspunten.
  • Geen van de onderzochte verzekeraars scoort op alle toetspunten de maximale 2 punten (Voldoende geïmplementeerd) . Elke getoetste verzekeraar heeft derhalve nog verbeterpotentieel. 31 van de getoetste verzekeraars (84%) hebben een of meerdere verbeteracties bij de essentiële toetspunten.

Wat ging goed

De meeste verzekeraars hebben een beleid voor het Ethisch Kader voor datagedreven toepassingen. Grotere verzekeringsbedrijven hebben nieuwe functies en rollen geïntroduceerd om de risico’s van IT te verminderen. Voor het goed managen van het Ethisch Kader stellen zij tijd en training ter beschikking. Daarnaast hebben zij de introductie van ingrijpende toepassingen statistisch grondig onderbouwd om bias en overbodige toepassingen te voorkomen.

Opvallend is dat leidinggevenden en medewerkers van de meeste verzekeraars veel passie en enthousiasme voor dit onderwerp hebben. Zowel door de relevantie voor de samenleving en de kansen en bedreigingen die nu nog niet te overzien zijn.

Wat kan beter

Er zijn drie verzekeraars die na het eerste onderzoek een onvoldoende scoren bij een of meer essentiële eisen van het Ethisch Kader voor datagedreven toepassingen. Alle drie hebben een onvoldoende op toetspunt 22 (De verzekeraar zorgt voor een intern controle en verantwoordingsmechanisme voor het gebruik van AI systemen en de gebruikte databronnen). Eén van deze drie verzekeraars heeft op meerdere essentiële eisen een onvoldoende gescoord.

De prestatie voor het Ethisch Kader van verzekeraars die het wel hebben gehaald, kan nog wel beter. Elke verzekeraar heeft bij één of meer toetspunten een één (deels de norm geïmplementeerd) gescoord. Het blijkt dat de toetspunten over transparantie (artikel 18) en verantwoording (artikel 23 t/m 28) het laagst scoren. Wij zien de meeste verbeterkansen bij de volgende essentiële toetspunten:

  • 01 Voordat de verzekeraar datagedreven toepassingen inzet, voert hij een adequate compliance beoordeling uit, waarbij hij een bewuste keuze maakt over geconstateerde risico’s in vergelijking tot meer traditionele technieken en processen.
  • 06 Verzekeraars monitoren of gebruikte datagedreven systemen in overeenstemming met vooraf gestelde doelen, doelstellingen en beoogde toepassingen werken.
  • 17 Bij de inzet van datagedreven toepassingen zal altijd een beroep gedaan kunnen worden op menselijke tussenkomst en uitleg verkregen kunnen worden door klanten over de uitkomsten bij een toepassing.
  • 27 De verzekeraar zorgt voor een open cultuur waarin medewerkers worden aangemoedigd om ethische afwegingen te maken en een gedegen systeem waarbij (potentiële) negatieve gevolgen van het gebruik van een datagedreven toepassing kunnen worden gemeld en adequaat worden afgehandeld.

Wat zijn de aanbevelingen

Op basis van ons onderzoek hebben we enkele aanbevelingen aan het Verbond:

  1. Hoewel nog geen uitspraak mogelijk is over de mate waarin de sector voldoet aan het Ethisch Kader datagedreven toepassingen is wel degelijk een eerste indruk gegeven met dit onderzoek. Met de nieuwe methode van scoren is ook duidelijk voor elke deelnemende verzekeraar waar groeipotentieel zit.
  2. De meerderheid (70%) van de verzekeraars heeft verzocht om vrijstelling. Deze verzekeraars voeren aan dat zij geen datagedreven toepassingen hebben die onder het Ethisch Kader vallen. Voor veel verzekeraars was het bij aanvang onduidelijk wat de criteria waren voor een toepassing om onder de reikwijdte van het Ethisch Kader te vallen. Wij adviseren het Verbond daarom in het Ethisch Kader meer concrete criteria en grenswaarden op te nemen voor de definitie van datagedreven toepassingen, bijvoorbeeld door een overzicht te geven van applicaties waarvoor het Ethisch Kader geldt. Mogelijk biedt het overzicht van de onderzochte applicaties in §3.8 een leidraad.
  3. Een paar artikelen van het Ethisch Kader hebben een relatie met elementen van de Gedragscode Verwerking Persoonsgegevens, zoals de artikelen 3, 4, 5, 9, 12 over beveiligingsmaatregelen en de artikelen 8, 10, 11 over privacy. Wij adviseren deze artikelen uitsluitend op te nemen in de Gedragscode Verwerking Persoonsgegevens. Dit geldt ook zo voor artikel 30 over klachten en de Gedragscode Klachtbehandeling.
  4. Het Ethisch Kader stelt bij verschillende artikelen eisen aan de opleiding en training: aan medewerkers die met de datatoepassing werken, aan bestuurders en interne toezichthouders en aan medewerkers die zorgen voor verantwoording en controle. Voor de verzekeraars was niet helder wat precies van ze wordt verwacht. Voeg de artikelen 14, 24 en 27 over opleiding en training samen in het Ethisch Kader en licht voor elke groep apart toe wat de verzekeraar moet doen. Mogelijk kan het Verbond hier een voortrekkersrol vervullen door het beschikbaar stellen van bijvoorbeeld een E-learning programma
  5. Het Ethisch Kader stelt echter geen eis dat voor introductie van een datagedreven toepassing de directie weloverwogen besluit of dat ethisch verantwoord is. Het gevolg kan zijn dat de directie zich onvoldoende bewust is dat een toepassing bestaat, wat deze doet en niet zelf heeft (mee)gedacht over wat de maatschappelijke gevolgen kunnen zijn. Overweeg om een eis toe te voegen dat de directie aantoont dat de transformatie voor ingebruikname door haar adequaat is besproken.

Lees het volledige rapport.