In het kort
- ISO/IEC 42001:2023 bevat eisen en richtlijnen voor een AI Management System (AIMS).
- De norm richt zich op organisaties die AI ontwikkelen, aanbieden of gebruiken.
- Het AIMS verbindt AI-beleid, verantwoordelijkheden, risico’s, impact, data, lifecyclebeheer, leveranciers, monitoring en verbetering.
- ISO 42001 kan worden gecertificeerd, maar certificering is niet hetzelfde als automatisch voldoen aan de AI Act.
- ISO 42001 en ISO 27001 kunnen efficiënt worden geïntegreerd, terwijl AI-specifieke en securityspecifieke risico’s herkenbaar blijven.
Wat is ISO 42001?
ISO/IEC 42001:2023 is de internationale managementsysteemnorm voor kunstmatige intelligentie. De norm specificeert eisen en geeft richtlijnen voor het opzetten, implementeren, onderhouden en continu verbeteren van een AI Management System.
Een AIMS helpt een organisatie om beleid, doelen, rollen en processen rondom de verantwoorde ontwikkeling, levering of inzet van AI-systemen samenhangend te organiseren. Daarmee verschuift AI-governance van losse principes en pilots naar bestuurbare processen en aantoonbare keuzes.
ISO 42001 beoordeelt het managementsysteem. De norm verklaart niet dat ieder AI-model foutloos, eerlijk of zonder risico is. Zij vraagt dat de organisatie risico’s en impact systematisch beheerst, verantwoordelijkheden vastlegt en de werking blijft evalueren.
Voor welke organisaties is ISO 42001 relevant?
De norm is toepasbaar op organisaties van iedere omvang en in iedere sector. De relevantie hangt vooral af van de rol die de organisatie in de AI-keten vervult.
Ontwikkelaars en aanbieders
Organisaties die modellen, AI-systemen, componenten of AI-diensten ontwerpen, trainen, aanpassen of op de markt brengen.
Gebruikers en deployers
Organisaties die externe AI inzetten in processen, dienstverlening of besluitvorming, waaronder generatieve AI en ingebouwde AI-functionaliteit.
Publieke en gereguleerde organisaties
Organisaties die extra eisen hebben rond grondrechten, transparantie, uitlegbaarheid, veiligheid, privacy, toezicht of publieke verantwoording.
Ketenpartners
Leveranciers van data, modellen, cloudomgevingen, tooling, evaluaties of menselijke diensten die de werking en risico’s van AI beïnvloeden.
Welke onderdelen bevat een AI Management System?
De hoofdstukken 4 tot en met 10 volgen dezelfde geharmoniseerde managementsysteemstructuur als ISO 27001. ISO 42001 voegt AI-specifieke beheersing en referentiecontrols toe. Een effectief AIMS omvat onder meer:
- de organisatorische context, toepasselijke eisen en AIMS-scope;
- bestuurlijke betrokkenheid, AI-beleid en duidelijke rollen;
- doelstellingen en planning voor risico’s en kansen;
- voldoende middelen, competentie en AI-geletterdheid;
- processen voor ontwerp, verwerving, gebruik, wijziging en beëindiging van AI-systemen;
- beheer van data, documentatie en relevante informatie over modellen en systemen;
- risico- en impactbeoordelingen voor organisaties en betrokken personen of groepen;
- leveranciers- en ketenbeheer;
- monitoring, interne audit, directiebeoordeling en corrigerende maatregelen.
Governance begint bij beslissingen
De kernvraag is niet alleen welke AI-technologie wordt gebruikt, maar ook wie mag beslissen, op basis van welke criteria, welke risico’s worden geaccepteerd en hoe effecten worden gevolgd. Leg daarom besluitrechten, escalaties, uitzonderingen en verantwoordingsmomenten vast.
AI-risicoanalyse en impactbeoordeling
AI kan naast informatiebeveiligings- en privacyrisico’s ook impact hebben op personen, groepen, organisaties en de samenleving. Denk aan onjuiste uitkomsten, discriminatie, onvoldoende menselijke controle, ondoorzichtigheid, modelmisbruik, afhankelijkheid van leveranciers, datakwaliteit en ongewenste autonomie.
| Beoordeling | Centrale vraag | Voorbeelden |
|---|---|---|
| Organisatierisico | Wat kan het AI-systeem betekenen voor doelstellingen en verplichtingen? | Operationele fouten, reputatieschade, security, privacy, continuïteit, contractuele tekortkoming. |
| Impact op personen | Wie kan voordeel of nadeel ondervinden en hoe ernstig is dat? | Discriminatie, verkeerde beslissingen, gebrek aan transparantie, beperkte bezwaar- of correctiemogelijkheid. |
| Technische en datarisico’s | Welke eigenschappen van data, model en omgeving beïnvloeden betrouwbaarheid? | Drift, bias, hallucinaties, datavervuiling, prompt injection, ongewenste gegevensverwerking. |
| Ketenrisico | Welke afhankelijkheden zijn extern en hoe worden wijzigingen beheerst? | Modelprovider, cloud, trainingsdata, plug-ins, API’s, licenties en subleveranciers. |
Een werkbare methode combineert risicocriteria, impactcriteria, verantwoordelijke eigenaren, behandelingsbesluiten, restrisicoacceptatie en periodieke herbeoordeling. Niet ieder AI-systeem heeft hetzelfde regime nodig.
AI-register en lifecyclebeheer
Een AI-register is geen doel op zichzelf, maar een basis voor overzicht en sturing. Registreer niet alleen bekende generatieve AI-tools, maar ook AI-functionaliteit in bestaande software, maatwerkmodellen, pilots en systemen van leveranciers.
| Veld | Waarom relevant? |
|---|---|
| Doel en eigenaar | Maakt duidelijk welk probleem het systeem oplost en wie verantwoordelijk is voor besluitvorming en opvolging. |
| Rol in de keten | Legt vast of de organisatie ontwikkelaar, aanbieder, deployer, importeur of andere betrokkene is. |
| Data en integraties | Geeft inzicht in bronnen, persoonsgegevens, vertrouwelijke informatie, API’s en gekoppelde processen. |
| Risico- en impactklasse | Bepaalt welke beoordeling, goedkeuring, monitoring en menselijke controle nodig zijn. |
| Leverancier en voorwaarden | Ondersteunt beoordeling van wijzigingen, gebruiksrechten, beveiliging, datagebruik, beschikbaarheid en exit. |
| Lifecycle-status | Voorkomt dat pilots en uitgefaseerde modellen buiten toezicht blijven en ondersteunt wijzigingsbeheer. |
ISO 42001 en de Europese AI Act
De AI Act is Europese wetgeving met risicogebaseerde verplichtingen voor verschillende rollen en typen AI-systemen. ISO 42001 is een vrijwillige en certificeerbare managementsysteemnorm. Het ene vervangt het andere niet.
| ISO 42001 | AI Act |
|---|---|
| Vrijwillige internationale managementsysteemnorm. | Rechtstreeks toepasselijke Europese verordening wanneer de organisatie en het systeem binnen de regels vallen. |
| Richt zich op organisatiebrede beheersing en continue verbetering. | Bevat concrete verboden, verplichtingen en toezicht per rol en risicocategorie. |
| Kan door een certificatie-instelling worden beoordeeld. | Compliance wordt bepaald door de wet, toepasselijke standaarden, toezicht en concrete bewijsvoering. |
| Helpt governance, risico’s, impact, data, leveranciers en monitoring structureren. | Kan aanvullende specifieke documentatie, transparantie, conformiteitsbeoordeling en registraties vereisen. |
Een goed ingericht AIMS kan de uitvoering en aantoonbaarheid van wettelijke verplichtingen ondersteunen. Voer daarnaast altijd een afzonderlijke AI Act-scopeanalyse en juridische mapping uit. De toepassingsdata en uitvoeringsregels zijn gefaseerd en kunnen wijzigen; controleer daarom de actuele informatie van de Europese Commissie.
ISO 42001 combineren met ISO 27001
Beide normen gebruiken een vergelijkbare managementsysteemstructuur. Daardoor kunnen contextanalyse, documentbeheer, competenties, interne audit, directiebeoordeling, corrigerende maatregelen en delen van risicomanagement worden geïntegreerd.
Volledige samenvoeging zonder onderscheid is niet verstandig. ISO 27001 richt zich primair op informatiebeveiligingsrisico’s; ISO 42001 bestrijkt daarnaast AI-specifieke impact, verantwoordelijkheid, data voor AI, transparantie, menselijke controle en de AI-lifecycle.
ISO 42001 implementeren: zes stappen
Inventariseer AI-gebruik en rollen
Breng systemen, pilots, ingebouwde functionaliteit, leveranciers en rollen in de AI-waardeketen in kaart.
Bepaal AIMS-scope en eisen
Kies organisatieonderdelen, activiteiten en AI-systemen binnen de scope en leg wettelijke, contractuele en beleidsmatige eisen vast.
Richt governance en beleid in
Stel besluitrechten, verantwoordelijkheden, principes, uitzonderingen, escalaties en rapportagelijnen vast.
Beoordeel risico en impact
Gebruik passende criteria voor organisatie-, mens-, data-, model-, security- en ketenrisico’s en documenteer behandelingsbesluiten.
Beheers de lifecycle
Richt eisen in voor aanschaf, ontwikkeling, testen, goedkeuring, inzet, monitoring, wijziging, incidenten en beëindiging.
Toets en verbeter
Voer interne audits en directiebeoordelingen uit, meet prestaties, beoordeel incidenten en actualiseer het AIMS bij veranderingen.
Veelgestelde vragen
Wat is ISO 42001?
ISO/IEC 42001:2023 is een internationale managementsysteemnorm met eisen en richtlijnen voor het opzetten, onderhouden en continu verbeteren van een AI-managementsysteem.
Voor welke organisaties is ISO 42001 bedoeld?
De norm is toepasbaar op organisaties die AI-systemen ontwikkelen, aanbieden, inkopen, inzetten of beheren, ongeacht sector en omvang. De uiteindelijke scope bepaalt welke activiteiten binnen het AIMS vallen.
Is ISO 42001 hetzelfde als voldoen aan de AI Act?
Nee. ISO 42001 is een vrijwillige managementsysteemnorm; de AI Act is wetgeving. Een AIMS kan processen en bewijsvoering ondersteunen, maar certificering betekent niet automatisch volledige juridische compliance.
Kan ISO 42001 worden gecertificeerd?
Ja. Een organisatie kan haar AIMS door een bevoegde certificatie-instelling laten beoordelen. De waarde hangt mede af van de scope, de kwaliteit van de implementatie en de erkenning van de certificatie.
Kan ISO 42001 met ISO 27001 worden geïntegreerd?
Ja. Beide normen gebruiken een managementsysteemstructuur en delen onderwerpen zoals context, leiderschap, risico’s, competentie, documentatie, audits, management review en verbetering. De inhoudelijke AI- en informatiebeveiligingsrisico’s blijven wel afzonderlijk aandacht vragen.
Officiële bronnen
- ISO: ISO/IEC 42001:2023 — AI management systems
- ISO: AI management systems — achtergrond en toepassing
- Europese Commissie: officiële AI Act-pagina en actuele tijdlijn
- EUR-Lex: Verordening (EU) 2024/1689 — Artificial Intelligence Act
AI-governance die verder gaat dan een beleidsdocument
Governancy helpt met de AI-governance quickscan, het AI-register, risico- en impactbeoordeling, beleid, rollen, implementatie en interne audit van ISO 42001.
