Nieuw: ISO 42001 en NIS2 Supply Chain beschikbaar in de Compliance Tool.Bekijk normen en eisen →Werken bij
ISO 42001

ISO 42001: grip op AI in jullie organisatie.

Maak AI-gebruik bestuurbaar met duidelijke verantwoordelijkheden, risicoafwegingen en bewijs. DCA ondersteunt bij het inrichten van jullie AI-managementsysteem en de voorbereiding op toetsing.

Voor wie is ISO 42001 relevant?

ISO/IEC 42001:2023 is bedoeld voor organisaties die AI ontwikkelen, aanbieden of gebruiken. Omvang en sector bepalen niet op zichzelf of de norm bruikbaar is. Bepaal eerst welke AI-toepassingen en organisatieonderdelen jullie willen beheersen.

  • Jullie ontwikkelen of integreren AI: maak duidelijk wie beslist over toepassing, gegevens, risico’s en wijzigingen.
  • Jullie gebruiken ingekochte AI: leg vast waarvoor medewerkers de toepassing mogen inzetten en wat jullie van de leverancier nodig hebben.
  • Klanten vragen om verantwoording: bespreek voor welke dienstverlening zij bewijs of certificering verwachten.

De keuze voor een managementsysteem en de keuze voor certificering zijn afzonderlijke besluiten. Breng het gevraagde resultaat eerst in beeld.

Van AI-inventarisatie naar een werkende aanpak

Begin bij jullie toepassingen en bestaande afspraken. Onderstaande werkvolgorde is een praktische voorbereiding, geen volledige normchecklist. BSI beschrijft de implementatie en toetsing van een AI-managementsysteem.

  1. Inventariseer en baken af: welke AI gebruiken of leveren jullie, met welk doel, welke partijen en welke eigenaren?
  2. Onderzoek de uitgangssituatie: vergelijk beleid en werkwijzen met de norm en leg ontbrekende onderdelen vast in een gap-analyse.
  3. Beoordeel risico’s en impact: betrek de gevolgen voor de organisatie en voor mensen die met de toepassing te maken krijgen. Leg keuzes en maatregelen vast.
  4. Voer de afspraken uit: verdeel taken, maak beleid passend en verzamel bewijs uit de dagelijkse praktijk.
  5. Controleer en verbeter: plan interne audits en een directiebeoordeling, volg bevindingen op en bereid eventuele externe certificering voor.

Wat doet DCA en wat blijft bij jullie?

DCA ondersteunt bij AI-inventarisatie, gap-analyse, AI-risicoanalyse, beleidsdocumentatie en voorbereiding op interne en externe audits. In de Compliance Tool brengen jullie de norm, taken, documenten en bewijs bij elkaar. Tijdens de intake leggen we vast welke onderdelen van de implementatiebegeleiding jullie afnemen en wie welke taak uitvoert.

  • DCA: helpt de uitgangssituatie structureren, het werkplan uitwerken en afgesproken acties en documentatie opvolgen.
  • Jullie management: bepaalt scope en prioriteiten, stelt capaciteit beschikbaar en neemt besluiten over risico’s en gebruik van AI.
  • Jullie medewerkers en proceseigenaren: leveren kennis van toepassingen en leveranciers, voeren afgesproken maatregelen uit en laten zien hoe die in de praktijk werken.
  • De certificerende instelling: voert de externe beoordeling uit en neemt zelfstandig de certificatiebeslissing.

Bespreek afzonderlijk of specialistisch juridisch onderzoek, technische modelbeoordeling of aanvullende auditondersteuning nodig is. Die werkzaamheden zijn niet vanzelfsprekend onderdeel van ieder implementatietraject.

Welk bewijs maakt jullie aanpak zichtbaar?

Koppel afspraken aan concrete toepassingen, besluiten en verantwoordelijken. Denk als praktisch voorbeeld aan een overzicht van AI-gebruik, een goedgekeurd gebruiksbeleid, een vastgelegde risicobeoordeling en de opvolging van een wijziging of incident. Dit zijn voorbeelden voor de voorbereiding, geen bewijs dat een organisatie al gecertificeerd is.

Maak bij ieder stuk duidelijk wie het bijhoudt en wat ermee is gedaan. Een ingevuld sjabloon alleen laat de werking nog niet zien. Bij een interne audit of readinessonderzoek kun je laten onderzoeken waar afspraken en uitvoering nog uiteenlopen.

Hoe verhoudt ISO 42001 zich tot de AI Act en andere eisen?

AI Act: de wet stelt verplichtingen afhankelijk van onder meer jullie rol en de AI-toepassing. Een AI-managementsysteem kan de organisatie daarvan ondersteunen, maar een ISO 42001-certificaat bewijst niet automatisch wettelijke naleving. Laat toepasselijke eisen afzonderlijk beoordelen. Zie de uitleg van de Europese Commissie en de actuele geconsolideerde AI Act.

AVG en sectorspecifieke regels: bij persoonsgegevens blijven de toepasselijke privacyregels gelden. De AI Act vervangt die regels niet. Ook contractuele afspraken en eventuele sectorspecifieke verplichtingen vragen een eigen beoordeling.

ISO 27001: bestaande processen voor documenten, audits en verbeteracties kunnen worden hergebruikt. Houd AI-specifieke risico’s en gevolgen voor betrokkenen zichtbaar. BSI licht de samenhang en verschillen toe. Bekijk ook onze ISO 27001-aanpak en het artikel over ISO 42001 en de AI Act.

Certificering, planning en kosten

Een externe certificerende instelling beoordeelt het managementsysteem binnen de afgesproken scope. Controleer welke accreditatie en scope de instelling heeft en welk bewijs jullie opdrachtgever verlangt. ISO licht de rol van certificerende instellingen toe; ISO geeft zelf geen certificaten af.

De planning hangt af van het aantal en soort toepassingen, bestaande afspraken, beschikbare medewerkers en de auditplanning. Er is geen vaste doorlooptijd of garantie op certificering.

Maak in het werkplan onderscheid tussen software, begeleiding, jullie eigen uren, eventuele aanvullende onderzoeken en externe certificeringskosten. Bekijk de prijsopbouw en bespreek welke werkzaamheden voor jullie scope nodig zijn.

Veelgestelde vragen over ISO 42001

Is ISO 42001 hetzelfde als voldoen aan de AI Act?+

Nee. ISO 42001 gaat over het AI-managementsysteem. Voor de AI Act moet je afzonderlijk bepalen welke rol, toepassingen en verplichtingen op jullie organisatie van toepassing zijn. Een certificaat bewijst niet automatisch wettelijke naleving.

Kunnen we ons bestaande ISO 27001-systeem gebruiken?+

Ja, bestaande afspraken over documenten, audits en verbeteracties kunnen een vertrekpunt zijn. Beoordeel daarnaast AI-specifieke risico’s, impact en verantwoordelijkheden; een ISO 27001-certificaat dekt die niet automatisch.

Geeft DCA het ISO 42001-certificaat af?+

Nee. DCA levert software en afgesproken implementatie- en auditvoorbereiding. Een onafhankelijke certificerende instelling beoordeelt het managementsysteem en beslist over certificering.

Officiële bronnen

Gebruik voor de uitvoering de actuele norm en de wetgeving die op jullie situatie van toepassing is.