Loading
Contact
Regio Nederland & Europa
Volg Governancy
EU AI Act • ISO/IEC 42001:2023

Van losse AI-tools naar aantoonbare AI-governance.

Governancy helpt organisaties AI-systemen inventariseren, rollen en risico’s bepalen en een werkend AI-managementsysteem inrichten. Van quickscan en governance-framework tot ISO/IEC 42001-implementatie en audit-readiness.

AI Act en ISO/IEC 42001

Verantwoorde AI ontstaat niet vanzelf.

De EU AI Act werkt risicogestuurd. Verplichtingen hangen af van de rol van uw organisatie, het type AI-systeem en de context waarin het wordt ontwikkeld of gebruikt. Dat vraagt om zicht op AI-toepassingen, duidelijke besluitvorming en aantoonbare beheersing gedurende de levenscyclus.

ISO/IEC 42001 biedt daarvoor een managementsysteem: beleid, doelen, verantwoordelijkheden, risicobeheersing, operationele controls, monitoring en continue verbetering worden met elkaar verbonden.

ISO 42001 kan structuur en bewijs leveren voor verantwoord AI-gebruik, maar een certificaat vormt niet automatisch een volledige verklaring van naleving van de EU AI Act. Rol, classificatie en toepasselijke verplichtingen moeten afzonderlijk worden beoordeeld.
01

AI-register

Een actueel overzicht van toepassingen, leveranciers, eigenaren, doelen en gebruikers.

02

Accountability

Duidelijke rollen voor besluitvorming, gebruik, toezicht, risicoacceptatie en escalatie.

03

Risico & impact

Beoordeling van juridische, operationele, ethische, privacy- en securityrisico’s.

04

Levenscyclus & bewijs

Controls, monitoring en documentatie vanaf intake en ontwikkeling tot wijziging en uitfasering.

Vier samenhangende diensten

Van eerste inventarisatie naar aantoonbare beheersing.

Start met een compacte quickscan, richt een praktisch governance-model in of bouw door naar een certificeerbaar AI-managementsysteem. Iedere stap sluit aan op wat al aanwezig is.

DIENST 01

AI-governance quickscan

Snel inzicht in AI-gebruik, rollen, risicoklassen, belangrijkste gaps en prioriteiten.

Bekijk de quickscan
DIENST 02

AI-governance inrichting

Rollen, beleid, intake, besluitvorming, risicoafweging en toezicht praktisch organiseren.

Bekijk de inrichting
DIENST 03

ISO 42001-implementatie

Een werkend AI-managementsysteem opzetten en integreren met bestaande processen.

Bekijk implementatie
DIENST 04

Audit & readiness

Onafhankelijk toetsen of governance, controls en bewijs gereed zijn voor assurance of certificering.

Bekijk audit & readiness
01 — AI-governance quickscan

Breng AI-gebruik, rollen en belangrijkste risico’s snel in beeld.

De quickscan maakt zichtbaar waar AI al wordt gebruikt, welke toepassingen extra aandacht vragen en waar eigenaarschap of beheersing ontbreekt. We combineren interviews, documentreview en een gerichte inventarisatie tot een praktisch startpunt.

01

Scope & inventarisatie

AI-toepassingen, use-cases, leveranciers, datasets en betrokken processen in kaart brengen.

02

Rol & classificatie

Vaststellen hoe de organisatie AI ontwikkelt, aanbiedt of inzet en welke risicocategorie relevant kan zijn.

03

Risico- en gapbeeld

Governance, transparantie, menselijk toezicht, data, privacy, security en monitoring beoordelen.

04

Roadmap

Concrete acties, eigenaren en besluitpunten prioriteren op risico, waarde en urgentie.

02 — AI-governance inrichting

Maak van losse afspraken een bestuurbaar governance-model.

We richten een werkbare operating model in voor selectie, ontwikkeling, inkoop en gebruik van AI. Niet zwaarder dan nodig, wel duidelijk genoeg om beslissingen, risicoacceptatie en toezicht aantoonbaar te maken.

01

AI-beleid & principes

Kaders voor verantwoord gebruik, verboden toepassingen, transparantie en menselijk toezicht.

02

Rollen & besluitrechten

Eigenaarschap voor business, data, technologie, risk, legal, privacy en security.

03

Intake & AI-register

Een uniforme route voor nieuwe use-cases, wijzigingen, uitzonderingen en leveranciers.

04

Risico- en impactbeoordeling

Proportionele beoordeling van mogelijke gevolgen voor organisatie, personen en maatschappij.

05

Levenscyclus & toezicht

Controls voor ontwerp, testen, ingebruikname, monitoring, incidenten, wijziging en uitfasering.

06

Leveranciers & bewijs

Due diligence, contractuele eisen, documentatie en controle op externe modellen en diensten.

De governance-inrichting kan zelfstandig worden toegepast als pragmatisch framework of dienen als fundament voor een formele ISO/IEC 42001-implementatie.
Bespreek de governance-inrichting
03 — ISO 42001-implementatie

Van governance-afspraken naar een werkend AI-managementsysteem.

ISO/IEC 42001 verbindt strategie, verantwoordelijkheid, AI-risico’s en operationele beheersing in één verbetercyclus. Governancy begeleidt de inrichting, implementatie en voorbereiding op certificering, met zoveel mogelijk hergebruik van bestaande managementsystemen en processen.

01

Context & scope

Doelen, stakeholders, AI-rollen, toepassingsgebied en afhankelijkheden vaststellen.

02

Leiderschap & beleid

Bestuurlijk eigenaarschap, AI-beleid, doelen, verantwoordelijkheden en middelen organiseren.

03

Risico & impact

Methoden voor AI-risico’s, impact, kansen, behandelplannen en acceptatiecriteria invoeren.

04

Operationele controls

Beheersing van data, documentatie, ontwikkeling, inkoop, gebruik, menselijk toezicht en wijzigingen.

05

Monitoring & evaluatie

Indicatoren, monitoring, incidenten, klachten, interne audits en managementreview inrichten.

06

Continue verbetering

Afwijkingen, oorzaakanalyse, corrigerende maatregelen en structurele verbeteracties borgen.

De managementcyclus

ISO/IEC 42001
01Scope & doelen
02Governance
03Uitvoering
04Evaluatie
05Verbetering
Heeft uw organisatie al ISO 27001, ISO 9001 of een ander managementsysteem? Dan sluiten we aan op bestaande processen voor documentbeheer, audits, managementreview, risico’s en corrigerende maatregelen.
Bespreek ISO 42001-implementatie
04 — ISO 42001-audit & readiness

Weet vóór de externe audit wat nog ontbreekt.

Een goede audit beoordeelt niet alleen of documenten bestaan, maar of rollen, afwegingen en controls aantoonbaar werken. Wij toetsen het systeem, de uitvoering en de kwaliteit van het bewijs.

01

Scope & auditplan

Doel, criteria, processen, AI-use-cases en benodigde onafhankelijkheid vaststellen.

02

Document- en dossierreview

Beleid, register, risico- en impactbeoordelingen, controls en registraties beoordelen.

03

Interviews & steekproeven

Toetsen of verantwoordelijkheden, besluitvorming en operationele beheersing werkelijk functioneren.

04

Bevindingen & roadmap

Afwijkingen, risico’s en verbeterpunten onderbouwen en prioriteren richting audit of certificering.

Interne audit

Onafhankelijke toetsing

Een audit op normvereisten, geselecteerde controls en de feitelijke werking van het managementsysteem.

  • Auditplan en steekproeven
  • Onderbouwde bevindingen
  • Managementrapportage
Veelgestelde vragen

Praktische vragen over AI-governance en ISO 42001.

Heldere antwoorden voordat u een traject start.

Is ISO 42001 verplicht onder de EU AI Act?

Nee. ISO/IEC 42001 is een vrijwillige managementsysteemnorm. De norm kan organisaties wel helpen om beleid, rollen, risico’s, controls en bewijs structureel te organiseren. Voor naleving van de AI Act blijft een afzonderlijke beoordeling van rol, risicoklasse en toepasselijke verplichtingen nodig.

Wat is het verschil tussen AI-governance en ISO 42001?

AI-governance beschrijft hoe uw organisatie besluiten neemt, verantwoordelijkheid verdeelt en AI-risico’s beheerst. ISO 42001 geeft formele eisen voor een managementsysteem waarmee deze governance systematisch wordt ingericht, geëvalueerd en verbeterd.

Is ISO 42001 alleen bedoeld voor ontwikkelaars van AI?

Nee. De norm is toepasbaar op organisaties die AI ontwikkelen, aanbieden of gebruiken. De scope en controls worden afgestemd op uw rol, activiteiten, risico’s en invloed op de AI-levenscyclus.

Kunnen we ISO 42001 combineren met ISO 27001?

Ja. Beide managementsystemen delen veel elementen, zoals context, leiderschap, risico’s, competenties, documentbeheer, interne audits, managementreview en continue verbetering. Daardoor kunnen processen en bewijs vaak worden geïntegreerd.

Moeten we eerst een volledig AI-register hebben?

Nee. Het opbouwen en valideren van het AI-register kan onderdeel zijn van de quickscan of implementatie. Wel is voldoende zicht op AI-use-cases nodig om scope, risico’s en controls betrouwbaar te bepalen.

Hoe past AI-geletterdheid in de aanpak?

AI-geletterdheid hoort bij verantwoord gebruik en de competenties van betrokken medewerkers. We vertalen rollen, risico’s en gebruikscontext naar passende kennisdoelen en kunnen dit verbinden met uw bredere awareness- en trainingsprogramma.

Hoe lang duurt een ISO 42001-implementatie?

Dat hangt af van de scope, het aantal AI-toepassingen, de volwassenheid van bestaande governance en de beschikbaarheid van eigenaren en bewijs. Na een quickscan maken we een realistische fasering met concrete mijlpalen.

De juiste eerste stap

Maak AI-governance werkbaar en aantoonbaar.

Tijdens een kennismaking bespreken we uw AI-use-cases, rol, huidige governance en ambitie. Daarna adviseren we of een quickscan, governance-inrichting, ISO 42001-implementatie of audit het beste past. Plan een kennismaking of mail [email protected]