ISO/IEC 42001 en de EU AI Act: hoe AI-managementsystemen helpen bij naleving

ISO/IEC 42001 en de EU AI Act - ActCheck EU AI Act gids

ISO/IEC 42001 is de eerste internationale standaard voor AI-managementsystemen. Geen wettelijke vereiste, maar wel een sterke versneller voor EU AI Act-naleving. Wat houdt het in?

Sinds december 2023 bestaat er een nieuwe internationale standaard die snel terrein wint binnen IT- en governance-afdelingen: ISO/IEC 42001. Het is de eerste wereldwijde standaard die specifiek is ontwikkeld voor het opzetten, implementeren en onderhouden van een AI-managementsysteem (AIMS). Voor organisaties die zich voorbereiden op de EU AI Act roept dat de logische vraag op: helpt deze standaard mij om aan de wet te voldoen? Het korte antwoord: ja, voor een groot deel, maar het is geen vrijbrief.

Wat is ISO/IEC 42001?

ISO/IEC 42001 werd in december 2023 gezamenlijk gepubliceerd door de International Organization for Standardization (ISO) en de International Electrotechnical Commission (IEC). De standaard volgt de zogenoemde Annex SL-structuur, dezelfde structuur die ook gebruikt wordt door ISO 27001 (informatiebeveiliging), ISO 9001 (kwaliteitsmanagement) en ISO 14001 (milieumanagement). Dat is geen toeval: het maakt integratie met bestaande managementsystemen aanzienlijk eenvoudiger.

De kern van de standaard is dat een organisatie systematisch nadenkt over hoe zij AI ontwikkelt, koopt, inzet en monitort. Niet ad hoc, maar op basis van vastgelegde processen, verantwoordelijkheden en risicobeoordelingen. Net als bij ISO 27001 is het mogelijk om als organisatie via een externe audit officieel gecertificeerd te worden door een erkende certificerende instantie.

Tien hoofdstukken en hun inhoud

De Annex SL-structuur kent een vast aantal hoofdstukken. Voor ISO/IEC 42001 zijn dit de tien onderdelen waar uw managementsysteem aan moet voldoen:

De bijlagen (Annex A tot en met D) bevatten een lijst met controls (vergelijkbaar met Annex A van ISO 27001), implementatierichtlijnen, AI-doelstellingen en sectorspecifieke aandachtspunten.

Verhouding met de EU AI Act

De EU AI Act en ISO/IEC 42001 zijn parallelle sporen die elkaar voor een groot deel ondersteunen. Voor providers van hoog-risico AI ligt de overlap rond de 80%: vrijwel alle eisen die de AI Act stelt aan risicobeheer (artikel 9), data governance (artikel 10), technische documentatie (artikel 11), logging (artikel 12), transparantie (artikel 13), menselijk toezicht (artikel 14) en kwaliteitsmanagement (artikel 17) hebben directe pendanten in ISO/IEC 42001.

De resterende 20% bestaat uit specifieke EU-vereisten die in een internationale standaard niet voorkomen: CE-markering, registratie in de EU-database, conformiteitsbeoordeling volgens EU-procedures en specifieke notificatieverplichtingen aan nationale toezichthouders. Een ISO-certificering vervangt dus geen conformiteitsbeoordeling, maar levert wel veel van de onderliggende documentatie.

Belangrijk: ISO/IEC 42001 is op dit moment nog geen geharmoniseerde norm onder artikel 40 van de AI Act. Pas wanneer CEN/CENELEC de standaard formeel als zodanig adopteert en de Europese Commissie deze publiceert, geldt het vermoeden van naleving. Dit proces is in 2026 nog in volle gang.

Hoe ISO/IEC 42001 helpt bij conformiteitsbeoordeling

Bij hoog-risico AI-systemen vereist de AI Act een conformiteitsbeoordeling voordat het product op de markt mag. Voor de meeste hoog-risico AI buiten bestaande sectorale regelgeving kan dat via interne controle (Annex VI van de AI Act). Wie ISO/IEC 42001 heeft geimplementeerd, beschikt al over een groot deel van het bewijsdossier:

Voor sectoren waar al een aangemelde instantie nodig is (zoals medische hulpmiddelen of biometrie volgens Annex III), wordt ISO/IEC 42001 vaak meegewogen als bewijs van een goed werkend managementsysteem. Auditoren herkennen de structuur en kunnen sneller tot een positief oordeel komen.

Verschil met ISO 27001 (en hoe ze samen werken)

ISO 27001 richt zich op informatiebeveiliging: vertrouwelijkheid, integriteit en beschikbaarheid van informatie. ISO/IEC 42001 richt zich op AI-specifieke risico's: bias, uitlegbaarheid, robuustheid, menselijke toezicht en de bredere maatschappelijke impact van geautomatiseerde besluitvorming. De twee standaarden overlappen, maar vullen elkaar aan.

Omdat beide de Annex SL-structuur volgen, kunt u ze geintegreerd opzetten. Een organisatie die al ISO 27001-gecertificeerd is, heeft typisch 30 tot 40% van het werk voor ISO/IEC 42001 al gedaan: governance, leiderschap, documentbeheer, interne audits en directiebeoordeling kunnen worden hergebruikt. De extra inspanning zit in AI-specifieke risico's, modelmanagement, datakwaliteit en transparantieprocessen.

Onderwerp ISO 27001 ISO/IEC 42001
Focus Informatiebeveiliging AI-managementsysteem
Risicotypes Vertrouwelijkheid, integriteit, beschikbaarheid Bias, uitlegbaarheid, robuustheid, maatschappelijke impact
Verplichte controls Annex A (93 controls) Annex A (38 controls)
Volwassenheid markt Hoog (sinds 2005) Opbouwend (sinds 2023)

ISO 42005 en aanvullende AI-normen

ISO/IEC 42001 staat niet alleen. ISO en IEC ontwikkelen een hele familie aan AI-gerelateerde standaarden die elkaar aanvullen:

Een organisatie hoeft niet alle standaarden afzonderlijk te implementeren. ISO/IEC 42001 verwijst naar deze normen waar relevant, en uw certificerende instantie zal de samenhang beoordelen.

Kosten en doorlooptijd certificering

De totale investering voor ISO/IEC 42001-certificering hangt af van de grootte van uw organisatie, de complexiteit van uw AI-portfolio en het volwassenheidsniveau van bestaande managementsystemen. Realistische bandbreedtes:

Daarna gelden jaarlijkse surveillance-audits (typisch 30 tot 50% van de initiele auditkosten) en een hercertificering elke drie jaar. De externe audit wordt uitgevoerd door een geaccrediteerde certificerende instantie zoals BSI, DNV, KIWA of TUV.

Voor wie is het zinvol?

ISO/IEC 42001 is niet voor elke organisatie de juiste investering. Het is met name waardevol voor:

Voor het reguliere MKB dat alleen AI gebruikt (deployer-rol) is een volledige ISO/IEC 42001-certificering meestal overdreven. De principes implementeren is waardevol, maar betalen voor externe certificering levert vaak weinig op.

Stappenplan ISO/IEC 42001-implementatie in 7 stappen

  1. Stap 1: gap-analyse. Vergelijk uw huidige werkwijze met de eisen van de standaard. Wat is er al, wat ontbreekt, en welke documenten kunt u hergebruiken uit ISO 27001 of ISO 9001?
  2. Stap 2: directiebesluit en scope. De directie moet committeren aan implementatie en bepalen welke delen van de organisatie binnen de scope vallen.
  3. Stap 3: AI-impactassessment per systeem. Voor elk AI-systeem in scope voert u een impactbeoordeling uit conform ISO/IEC 42005-richtlijnen.
  4. Stap 4: opstellen beleid en procedures. AI-beleid, risicobeheer, datakwaliteit, modelmanagement, incidentafhandeling en toezicht.
  5. Stap 5: training en bewustwording. Alle betrokken medewerkers krijgen training op hun rol binnen het managementsysteem.
  6. Stap 6: interne audit en directiebeoordeling. Voordat u extern wordt geaudit, doet u zelf een volledige doorlichting.
  7. Stap 7: externe certificering. Een geaccrediteerde certificerende instantie voert eerst een Stage 1 (documentatieaudit) en daarna Stage 2 (implementatieaudit) uit.

Veelgemaakte misverstanden

Rond ISO/IEC 42001 doen enkele hardnekkige misverstanden de ronde. Het is goed om die rechtstreeks te benoemen:

Let op: certificaten zijn niet onderling uitwisselbaar

Een Nederlands ISO/IEC 42001-certificaat is geldig in andere landen, maar dat geldt niet andersom voor lokale Amerikaanse of Chinese AI-keurmerken. Wie internationaal opereert, kiest bij voorkeur voor een Europese geaccrediteerde certificerende instantie.

Samenvattend

ISO/IEC 42001 is geen verplichting, maar voor een groeiende groep organisaties wel een verstandige investering. Wie als aanbieder van hoog-risico AI sowieso moet investeren in kwaliteitsmanagement, krijgt via certificering een internationaal erkend bewijs van naleving. Voor MSP's, SaaS-leveranciers en grote organisaties die in aanbestedingen staan, kan het certificaat een commerciele meerwaarde opleveren die de investering snel terugverdient.

Maar belangrijker dan het papier is de discipline die de standaard afdwingt. Een organisatie die ISO/IEC 42001 daadwerkelijk leeft (en niet alleen voor de audit theatraal opvoert) heeft een AI-beleid dat klopt, een register dat actueel is, en risico's die echt beheerst worden. Dat is precies wat de AI Act ook van u verwacht, en wat de Autoriteit Persoonsgegevens straks bij een controle zal willen zien.

Controleer uw naleving gratis

De gratis AI Act checker analyseert uw tools, geeft een risicoklassificatie en toont welke naleving-documenten u nog mist. In 10 minuten weet u of een ISO-traject voor uw organisatie zinvol is.

Start de gratis nalevingscheck

Volledige kennisbank: alle artikelen

Wetsartikelen
Artikel 2: reikwijdte Artikel 3: definities Artikel 4: AI-geletterdheid Artikel 5: verboden AI Artikel 6: classificatie Artikel 9: risicobeheer Artikel 10: data governance Artikel 14: menselijk toezicht Artikel 26: deployers Artikel 27: FRIA Artikel 50: transparantie Artikel 57: sandbox Artikel 73: incidenten Artikel 86: recht op uitleg GPAI & foundation models GPAI Code of Practice
Verboden AI
Verbod emotieherkenning Verbod social scoring Verbod gezichtsherkenning
Sectoren
MKB ZZP Startups & scale-ups MKB vereenvoudigde docs Recruitment HR & personeelsbeleid Financiele sector Verzekeringen Accountancy Advocaten Zorg Onderwijs Gemeenten & overheid Publieke aanbesteding Marketing Media & uitgevers Retail & e-commerce Logistiek & transport Productie & industrie Bouw Vastgoed & makelaars IT-dienstverleners Callcenter & klantcontact Camera & CCTV
AI-tools
ChatGPT Claude (Anthropic) Microsoft Copilot Google Gemini DeepSeek Perplexity Midjourney & DALL-E ElevenLabs & stem-AI Notion AI Open source AI Generatieve AI op werkvloer AI agents
Naleving & governance
EU AI Act naleving Naleving checklist Naleving & toezichthouder Deadlines 2026 AI Act vs AVG AI Act vs NIS2 AI Act vs VS Extraterritorialiteit AI wet boetes High-risk AI systemen AI-register opstellen AI beleid opstellen Conformiteitsbeoordeling Bias & discriminatie Kosten naleving DPIA + FRIA combineren Audit voorbereiden Vendor due diligence
Actualiteit & Nederland
Digital Omnibus uitstel Uitvoeringswet NL NL toezichthouders Algoritmeregister NL EU AI Office