Wat is ISO 42001 en heeft u het nodig? Het korte antwoord: het is de eerste internationale norm voor AI-managementsystemen. Nuttig en vrijwillig, tenzij een klant of aanbesteding erom vraagt. Certificering vervangt de AI Act niet; het raamwerk maakt naleving wel makkelijker aantoonbaar.
ISO 42001 heet voluit ISO/IEC 42001:2023. De norm is in december 2023 gepubliceerd als de eerste internationale standaard voor AI-managementsystemen. Voor organisaties die worstelen met de vraag hoe ze hun AI-gebruik structureel moeten inrichten, biedt deze norm een kader.
Maar wat houdt ISO 42001 in? Heeft u het nodig? Hoe verhoudt het zich tot de EU AI Act die inmiddels van kracht is?
Wat is ISO 42001?
ISO 42001 is een managementsysteemstandaard. Wie bekend is met ISO 27001 voor informatiebeveiliging of ISO 9001 voor kwaliteitsmanagement, herkent de structuur direct. De norm beschrijft eisen voor het opzetten, implementeren, onderhouden en continu verbeteren van een AI-managementsysteem (AIMS) binnen een organisatie.
De kern: u bouwt een gestructureerd systeem waarmee u verantwoord omgaat met AI. Dat begint bij beleid en strategie. Het strekt zich uit tot risicobeheer, impactbeoordelingen, datamanagement, leveranciersbeheer, monitoring en voortdurende verbetering.
Het is een raamwerk dat u dwingt om na te denken over hoe AI past binnen uw organisatie. Een middag afvinken volstaat dus niet. Welke risico's brengt het mee? Wie is verantwoordelijk? Hoe bewaakt u de kwaliteit?
Een AI-managementsysteem in gewone taal
Een AI-managementsysteem is de manier waarop uw organisatie AI bestuurt. Het bestaat uit afspraken, rollen, documenten en controles die steeds terugkomen. Wie mag een nieuwe AI-tool goedkeuren? Waar staat welk systeem wat doet? Wanneer kijkt iemand opnieuw naar de risico's?
Het woord systeem zet veel lezers op het verkeerde been. Een AIMS is een werkwijze die u met mensen en documenten inricht. Een tool kan daarbij helpen, bijvoorbeeld om bij te houden welke AI-systemen u gebruikt. De eisen van de norm gaan over hoe de organisatie werkt.
Hoe de norm is opgebouwd
De norm bestaat uit twee lagen. De hoofdstukken 4 tot en met 10 bevatten de eisen en volgen de gemeenschappelijke indeling die ook ISO 27001 en ISO 9001 hebben: context van de organisatie, leiderschap, planning, ondersteuning, uitvoering, evaluatie van de prestaties en verbetering. Daarnaast heeft ISO 42001 een bijlage met beheersmaatregelen voor AI en een bijlage met richtlijnen om die maatregelen uit te voeren.
Welke beheersmaatregelen u toepast, volgt uit uw risicobeoordeling. U legt vast welke u kiest en waarom u andere weglaat. Die verantwoording heet de verklaring van toepasselijkheid.
De structuur: Plan-Do-Check-Act
Net als andere ISO-managementsysteemnormen volgt ISO 42001 de logica van de Plan-Do-Check-Act-cyclus. Dat werkt als volgt.
U begint met het analyseren van de context van uw organisatie. Welke AI-systemen gebruikt u? Welke stakeholders zijn betrokken? Welke wet- en regelgeving is relevant? Op basis daarvan stelt u een AI-beleid op. Een levend document, geen pagina die in een la verdwijnt. Het beschrijft hoe uw organisatie omgaat met AI: principes als transparantie, eerlijkheid, veiligheid, privacy. Zonder een management dat dit beleid actief draagt, blijft het papier.
Dan volgt de uitvoering: u voert risicobeoordelingen uit per AI-systeem. U beoordeelt de impact op betrokkenen. U regelt het databeheer: welke data wordt gebruikt, hoe is de kwaliteit, zijn er privacyrisico's? U beschrijft hoe menselijk toezicht is ingericht. U legt afspraken vast met leveranciers die AI-componenten leveren.
Tot slot: meten, evalueren, bijsturen. U monitort of het systeem doet wat het moet doen. U voert interne audits uit. U rapporteert aan het management. Waar het beter kan, past u het systeem aan. Die cyclus loopt door zolang u AI gebruikt.
Wat een AI-managementsysteem omvat
ISO 42001 bevat een aantal specifieke eisen die het onderscheiden van andere ISO-normen. Vijf daarvan verdienen extra aandacht.
AI-beleid en governance
Formeel AI-beleid met doelstellingen, principes en verantwoordelijkheden. Topmanagement committeert zich actief; zonder draagvlak aan de top werkt geen managementsysteem.
Risicobeoordeling per AI-systeem
Risico's per systeem in kaart, gevolgen voor individuen en organisatie, beheersmaatregelen vastgesteld en gedocumenteerd.
Impactbeoordeling
Mogelijke gevolgen van een AI-systeem voor individuen, groepen en de samenleving, zoals discriminatie of verlies van autonomie. Het perspectief van betrokkenen weegt mee, breder dan een technische risicoanalyse.
Databeheer
Vastleggen hoe data wordt verzameld, verwerkt, opgeslagen en beschermd. Datakwaliteit, representativiteit en bias adresseren.
Leveranciersbeheer
Beoordeling van AI-componenten van derden. Wat levert de leverancier, welke garanties, hoe bewaakt u kwaliteit?
Hoe ISO 42001 zich verhoudt tot de AI Act
Is een ISO 42001-certificaat genoeg om aan de AI Act te voldoen? Nee. ISO 42001 is op dit moment geen geharmoniseerde standaard onder de AI Act. Dat betekent dat een certificering geen automatisch vermoeden van conformiteit oplevert.
Toch is de overlap aanzienlijk. Kijk naar wat de AI Act van de aanbieder van een hoog-risicosysteem vraagt: een risicobeheersysteem (Artikel 9), databeheer (Artikel 10), technische documentatie (Artikel 11), logging (Artikel 12), menselijk toezicht (Artikel 14), een systeem voor kwaliteitsbeheer (Artikel 17) en monitoring na het in de handel brengen (Artikel 72). Gebruikt u zo'n systeem als gebruiksverantwoordelijke, dan heeft u eigen plichten (Artikel 26). ISO 42001 adresseert al deze onderwerpen, alleen in een andere vorm dan de AI Act voorschrijft. Het raamwerk is er.
Op een aantal punten is de AI Act concreter. Een deel van de plichten staat alleen in de wet. Welke dat zijn, per onderwerp en met de vindplaats erbij, leest u in ISO 42001 en de AI Act vergeleken.
Denk aan ISO 42001 als het fundament van een huis. De AI Act voegt daar specifieke kamers en installaties aan toe.
De voordelen van ISO 42001
Waarom zou u zich dan toch verdiepen in deze norm? Structuur loont.
Organisaties die ISO 42001 implementeren, bouwen een systematische aanpak voor AI-governance. Als de AI Act straks volledig wordt gehandhaafd, heeft u al een werkend systeem. U hoeft niet van nul te beginnen. U vult de specifieke AI Act-eisen aan bovenop een bestaand fundament.
Formele certificering stuurt een signaal naar klanten, partners en toezichthouders. Het laat zien dat u AI-governance serieus neemt. Bij aanbestedingen of samenwerkingen met grotere organisaties kan dit het verschil maken. Want steeds meer opdrachtgevers stellen eisen aan de AI-governance van hun toeleveranciers.
Het raamwerk dwingt u ook om blinde vlekken te identificeren. Welke AI-systemen gebruiken uw medewerkers eigenlijk? Hoe zit het met die gratis tools die ze downloaden? Wie beheert de data die in AI-modellen wordt gestopt? Veel organisaties ontdekken pas bij het doorlopen van ISO 42001 hoeveel AI er in hun processen zit.
Voor wie is certificering interessant?
Formele ISO 42001-certificering is niet voor iedereen de juiste keuze. Het kost tijd, geld en inzet. Een certificatie-instelling beoordeelt uw managementsysteem. Daarna onderhoudt u het systeem, met jaarlijkse controle-audits. Certificatie-instellingen werken daarvoor op offerte.
Of dat voor u loont, hangt af van signalen van buiten: klanten die erom vragen, aanbestedingen, een AI-product dat u verkoopt. Die signalen staan uitgewerkt in vijf concrete triggers voor ISO 42001. Wat het traject kost en hoe het verloopt, leest u in kosten en stappenplan voor certificering.
Ook zonder certificaat kunt u veel aan de norm hebben.
Het raamwerk gebruiken zonder certificering
Voor de meeste MKB-bedrijven zit de waarde van ISO 42001 niet in het certificaat. Die zit in het raamwerk zelf. U kunt de principes overnemen zonder het volledige certificeringstraject te doorlopen.
Concreet: stel een AI-beleid op voor uw organisatie. Een pagina of twee waarin u beschrijft hoe u met AI omgaat. Voer per AI-systeem een eenvoudige risicobeoordeling uit. Leg vast wie verantwoordelijk is voor welk systeem. Documenteer hoe u omgaat met data die in AI-systemen terechtkomt. Maak afspraken met leveranciers over AI-compliance.
Dit hoeft geen maanden te duren. Met de juiste structuur kunt u in enkele weken een solide basis leggen. Het resultaat: u bent beter voorbereid op de AI Act. U heeft overzicht over uw AI-landschap. U kunt bij een eventuele inspectie laten zien dat u gestructureerd te werk gaat.
Is ISO 42001 de moeite waard zonder certificering? Ja. Vergelijk het met gezond eten: u hoeft geen dieetcertificaat te halen om er baat bij te hebben.
Praktische stappen om te beginnen
Wilt u aan de slag met ISO 42001-principes? Begin hier.
Inventariseer al uw AI-systemen, inclusief de AI die is ingebouwd in bestaande software. CRM-systemen met AI-functies, boekhoudsoftware met geautomatiseerde categorisering, HR-tools met CV-screening: het telt allemaal mee.
Classificeer per systeem het risiconiveau. Gebruik hiervoor de risicocategorieën uit de AI Act. Zo weet u meteen welke systemen extra aandacht vragen.
Stel een eenvoudig AI-beleid op. Beschrijf uw principes, verantwoordelijkheden, escalatieprocedures. Wie beslist of een nieuw AI-systeem mag worden ingezet? Wie monitort de kwaliteit? Maak het praktisch, niet academisch.
Voer een risico- en impactbeoordeling uit voor uw belangrijkste AI-systemen. Focus op de systemen met het hoogste risico. Documenteer de bevindingen.
Leg afspraken vast met uw AI-leveranciers. Vraag naar hun AI Act-voorbereiding. Kunnen zij technische documentatie leveren? Bieden zij transparantie over hoe hun modellen werken?
Plan een jaarlijkse review. AI-governance is geen eenmalige exercitie. Uw AI-landschap verandert continu. Nieuwe tools komen erbij. De regelgeving evolueert. Plan minimaal een jaarlijks moment waarop u uw AI-register en -beleid doorloopt, bijvoorbeeld met een AI-audit in vijf stappen.
Veelgestelde vragen
Is ISO 42001 verplicht?
Nee. De AI Act schrijft de norm niet voor. De wet werkt met geharmoniseerde normen uit de technische commissie JTC 21 van CEN en CENELEC. De eerste daarvan, EN 18286 over kwaliteitsbeheer, verscheen in juli 2026. Zo'n norm geeft pas een vermoeden van conformiteit als de referentie in het Publicatieblad staat (Artikel 40, lid 1). Op 5 oktober 2026 was dat nog niet gebeurd. ISO 42001 is geen geharmoniseerde norm. Een ISO 42001-certificaat levert dus geen vermoeden van conformiteit op.
Maakt een ISO 42001-certificaat mij AI Act-compliant?
Nee. Het toont aan dat u een managementsysteem heeft, niet dat een specifiek hoog-risicosysteem aan de eisen van Hoofdstuk III voldoet. De overlap is wel groot: risicobeheer, documentatie, rolverdeling en monitoring dekken een flink deel van het werk dat de AI Act ook vraagt.
Is een AI-managementsysteem een softwarepakket?
Nee. Het is een set afspraken, rollen, documenten en terugkerende controles in uw organisatie. Software kan helpen bij het vastleggen, maar bij een audit gaat het om hoe u werkt. Wat certificering kost, staat bij kosten en stappenplan voor certificering.
Kan ik ISO 42001 gebruiken zonder certificaat?
Ja. U kunt de eisen en beheersmaatregelen als leidraad gebruiken zonder dat een certificatie-instelling ze toetst. U kunt klein beginnen, met een AI-beleid, een overzicht van uw AI-systemen en een risicobeoordeling per systeem. Een certificaat kunt u later alsnog halen, op hetzelfde fundament.
Kan ik ISO 42001 combineren met ISO 27001?
Ja. Dat scheelt werk: beide normen delen de high-level structure, dus beleid, directiebeoordeling, interne audit en risicobeheer kunnen in één systeem. Hoe u dat inricht, staat in ISO 42001 en ISO 27001 combineren.
Beginnen zonder certificeringstraject
Bij AIComplianceHub.nl kunt u deze stappen direct in de praktijk brengen. Het platform helpt u bij het opzetten van een AI-register, het classificeren van risico's, het genereren van compliance-documenten en het vastleggen van leveranciersafspraken. U hoeft het wiel niet opnieuw uit te vinden.
De gratis risicoscan geeft in vijf minuten de risicoclassificatie per systeem. Dat is de inventarisatie waar zowel ISO 42001 als de AI Act mee begint.
Formele certificering is voor veel MKB-bedrijven een stap te ver. De discipline die de norm oplegt, werkt op elke schaal.