Regels en risico
Wat is ISO 42001 en heb ik het nodig?
ISO/IEC 42001 is de internationale norm voor een managementsysteem voor AI, sinds december 2023 beschikbaar en certificeerbaar. Hij beschrijft hoe je AI-risico's, beleid, rollen en beheersmaatregelen structureel regelt. De norm is niet verplicht en geeft op zichzelf geen vermoeden van conformiteit met de AI-verordening. Certificering loont vooral als klanten of aanbestedingen erom vragen.
Cas Sombroek · Technology Lead bij Pilex
· 7 min lezen
Wat ISO 42001 is
ISO/IEC 42001 is de internationale norm voor een managementsysteem voor kunstmatige intelligentie, met als Engelse titel Information technology, Artificial intelligence, Management system. NEN meldde de publicatie op 18 december 2023.
De norm beschrijft eisen en richtlijnen om een AI-managementsysteem op te zetten, in te voeren, te onderhouden en steeds te verbeteren. Hij is bedoeld voor organisaties die AI-systemen leveren of gebruiken, ongeacht hun omvang, soort of sector. Een softwarebedrijf dat AI bouwt, valt er dus net zo goed onder als een verzekeraar die AI inzet.
Sinds 1 maart 2026 is de norm ook als Europese norm overgenomen: in Nederland heet hij NEN-EN-ISO/IEC 42001:2026. Inhoudelijk blijft het dezelfde norm.
Een managementsysteem is geen product of tool. Het is het geheel van beleid, rollen, processen en controles waarmee een organisatie iets structureel regelt, zoals ISO 27001 dat doet voor informatiebeveiliging en ISO 9001 voor kwaliteit.
Hoe de norm is opgebouwd
Het hoofddeel volgt de vaste opbouw van ISO-managementsysteemnormen, dezelfde als ISO 27001 en ISO 9001. Daarin komen de context van de organisatie, leiderschap, planning, ondersteuning, uitvoering, evaluatie van de prestaties en verbetering aan bod.
Daarnaast heeft de norm vier bijlagen. NEN vat ze zo samen:
| Onderdeel | Wat erin staat |
|---|---|
| Hoofddeel | De eisen aan het managementsysteem: context, leiderschap, planning, ondersteuning, uitvoering, evaluatie en verbetering |
| Bijlage A | Een lijst met beheersmaatregelen |
| Bijlage B | Implementatierichtlijnen bij die maatregelen, onder meer over effectbeoordelingen, ethische aspecten, datamanagement en monitoring |
| Bijlage C | AI-gerelateerde bedrijfsdoelen en risico's |
| Bijlage D | De domeinen en sectoren waarin een AI-systeem gebruikt kan worden |
De eisen in het hoofddeel zijn verplicht voor wie wil certificeren. De maatregelen uit bijlage A kies je op basis van je eigen risicobeoordeling, en je legt vast welke je toepast en waarom.
Wat de norm van je vraagt
In de kern vraagt ISO 42001 dat je AI niet per project regelt, maar voor de hele organisatie. Dat komt neer op een paar vaste onderdelen.
Je stelt vast welke AI-systemen je levert of gebruikt en in welke rol, en welke eisen en verwachtingen er van buiten op je afkomen, zoals wetgeving en klanteisen. De directie stelt een AI-beleid vast en wijst rollen en verantwoordelijkheden toe.
Je beoordeelt de risico's van je AI-systemen en kiest maatregelen om ze te beheersen. Daarnaast beoordeel je de mogelijke gevolgen van een AI-systeem voor mensen en groepen, de effectbeoordeling waar bijlage B richtlijnen voor geeft.
Je documenteert wat je doet, voert interne audits uit, en de directie beoordeelt periodiek of het systeem werkt. Wat niet werkt, verbeter je.
Wie al een AI-beleid en een inventaris heeft, herkent veel van deze onderdelen. De norm voegt vooral de discipline toe: vastleggen, toetsen en verbeteren in een vaste cyclus.
ISO 42001 en de AI-verordening
De AI-verordening verplicht aanbieders van hoog-risicosystemen tot een kwaliteitsbeheersysteem (artikel 17). Wie een geharmoniseerde norm volgt die in het Publicatieblad van de EU is bekendgemaakt, wordt vermoed aan de eisen te voldoen die die norm dekt (artikel 40).
ISO 42001 is geen geharmoniseerde norm onder de AI-verordening. De Europese normalisatie-instellingen CEN en CENELEC werken in hun gezamenlijke comité JTC 21 aan eigen geharmoniseerde normen. De eerste daarvan, prEN 18286 over een kwaliteitsbeheersysteem voor de AI-verordening, ging volgens de Europese Commissie op 30 oktober 2025 in openbare consultatie.
Een ISO 42001-certificaat maakt je dus niet vanzelf compliant. De overlap is wel groot: een inventaris van AI-systemen, een risicobeoordeling, vastgelegde rollen en toezicht heb je voor de verordening ook nodig. Wie ISO 42001 invoert, bouwt daarmee een groot deel van het fundament.
Van gebruikers vraagt de verordening geen managementsysteem, ook niet als ze een hoog-risicosysteem inzetten: die plicht ligt alleen bij de aanbieder. Voor gebruikers helpt de norm vooral als structuur voor de plichten die wel gelden, zoals AI-geletterdheid en, bij hoog risico, de plichten uit artikel 26. Zie de gids over hoog risico.
ISO 42001 naast ISO 27001
Omdat beide normen dezelfde hoofdstructuur volgen, hoef je met ISO 27001 niet opnieuw te beginnen. Beleid, documentbeheer, interne audit, directiebeoordeling en verbeteren kun je in één systeem onderbrengen, met gecombineerde audits.
Het verschil zit in het onderwerp. ISO 27001 gaat over de vertrouwelijkheid, integriteit en beschikbaarheid van informatie. ISO 42001 gaat over de risico's die specifiek zijn voor AI: de kwaliteit van de data waarop een systeem draait, uitkomsten die onjuist of oneerlijk zijn, de gevolgen voor mensen over wie een systeem iets zegt, en toezicht gedurende de levensduur van het systeem.
Een deel van de risico's overlapt. Een AI-systeem dat persoonsgegevens verwerkt, heeft ook informatiebeveiliging nodig, en een aanval via prompt injection is zowel een beveiligings- als een AI-risico. Beoordeel die risico's één keer en verwijs vanuit beide systemen naar dezelfde maatregelen.
Wie onder de Cyberbeveiligingswet valt, heeft vaak al een zorgplicht-aanpak op basis van ISO 27001. Zie de gids over de Cyberbeveiligingswet.
Wanneer certificering loont
Certificering is een investering in audits, documentatie en tijd van je eigen mensen. Die loont in een paar situaties.
Klanten vragen erom. Grotere opdrachtgevers en aanbestedende diensten nemen AI-eisen op in hun leveranciersbeoordeling. Een certificaat beantwoordt veel van die vragen in één keer.
Je levert AI aan anderen. Als aanbieder van AI-producten of -diensten laat een certificaat zien dat je het ontwikkelen en beheren structureel regelt, niet alleen per project.
Je hebt al ISO 27001. Dan is de extra stap kleiner, omdat de structuur er al staat.
In andere situaties is de norm nuttiger als leidraad dan als certificaat. Een organisatie die een paar AI-tools gebruikt, haalt meer uit de eisen als checklist dan uit een audittraject. Je kunt de norm volgen zonder te certificeren, en later alsnog de stap zetten.
Wat certificering inhoudt
Een certificaat krijg je van een certificerende instelling, na een audit van je managementsysteem. Voor een geaccrediteerd certificaat in Nederland kies je een instelling die daarvoor door de Raad voor Accreditatie is geaccrediteerd. In januari 2025 kregen BSI en DNV als eersten zo'n accreditatie voor ISO 42001.
Zoals bij andere managementsysteemnormen verloopt de audit in twee fasen: eerst een beoordeling van je opzet en documentatie, daarna een toets of het systeem in de praktijk werkt. Een certificaat geldt doorgaans drie jaar, met tussentijdse controleaudits.
Reken voor de voorbereiding op een periode waarin het systeem al draait, want een auditor wil zien dat je de cyclus hebt doorlopen: een risicobeoordeling, een interne audit en een directiebeoordeling.
Kies de reikwijdte bewust. Je kunt het certificaat beperken tot een deel van de organisatie of tot bepaalde AI-systemen, zolang je dat duidelijk vastlegt.
Hoe je begint, ook zonder certificaat
Begin met een nulmeting: welke eisen uit de norm heb je al ingevuld, en wat ontbreekt. Voor de meeste organisaties zijn de eerste drie stappen dezelfde als voor de AI-verordening.
- Een inventaris van alle AI-systemen die je levert of gebruikt, met eigenaar, doel en rol.
- Een AI-beleid, vastgesteld door de directie, met rollen en verantwoordelijkheden.
- Een risicobeoordeling per systeem, met de maatregelen die je neemt, en voor systemen met gevolgen voor mensen een effectbeoordeling.
Daarna voeg je de managementcyclus toe: een vaste agenda voor interne audits, een jaarlijkse directiebeoordeling en een manier om verbeterpunten bij te houden.
Hergebruik wat je al hebt. Een DPIA levert een groot deel van de effectbeoordeling voor systemen met persoonsgegevens, en een bestaand ISO 27001-systeem levert de structuur. Zie de gids over DPIA's.
Wat de norm niet doet
ISO 42001 gaat over hoe je organisatie AI regelt. Over de kwaliteit van één specifiek AI-systeem zegt de norm weinig: een gecertificeerde organisatie kan nog steeds een systeem inzetten dat slecht werkt; het verschil is dat ze dat hoort te merken en er iets aan hoort te doen.
De norm vervangt ook geen wettelijke plicht. Een DPIA onder de AVG, de plichten uit de AI-verordening en de zorgplicht uit de Cyberbeveiligingswet blijven gewoon gelden. De norm helpt je ze georganiseerd na te komen, maar een certificaat is geen bewijs dat je dat doet.
En de norm is geen doel op zich. Een managementsysteem dat vooral documenten oplevert, kost veel en beschermt weinig. Houd de vraag vast die er aan het begin achter zat: weet je welke AI je gebruikt, wat er mis kan gaan, en wie het merkt als het misgaat.
Veelgestelde vragen
- Is ISO 42001 verplicht?
- Nee. Geen wet schrijft de norm voor. Een klant of opdrachtgever kan er wel om vragen, bijvoorbeeld in een aanbesteding of een leveranciersbeoordeling.
- Ben ik met een ISO 42001-certificaat compliant met de AI Act?
- Niet vanzelf. De norm is geen geharmoniseerde norm onder de AI-verordening en geeft dus geen vermoeden van conformiteit. Hij helpt wel: de inventaris, de risicobeoordeling en de rollen die hij vraagt, heb je voor de verordening ook nodig.
- We hebben al ISO 27001. Moeten we opnieuw beginnen?
- Nee. Beide normen volgen dezelfde hoofdstructuur, dus beleid, interne audit en directiebeoordeling kun je combineren. Wat erbij komt, zijn de AI-specifieke onderdelen, zoals de effectbeoordeling van AI-systemen.
- Wie mag certificeren?
- Een certificerende instelling. Voor een geaccrediteerd certificaat in Nederland kijk je of die instelling daarvoor door de Raad voor Accreditatie is geaccrediteerd; in januari 2025 waren BSI en DNV de eersten.
Bronnen
- ISO/IEC 42001, managementsysteem voor AI
ISO · geraadpleegd
- ISO/IEC 42001: hulpmiddel op weg naar verantwoorde inzet AI-systemen
NEN · geraadpleegd
- NEN-EN-ISO/IEC 42001:2026
NEN · geraadpleegd
- Allereerste accreditaties voor certificeren AI-managementsystemen
Raad voor Accreditatie · geraadpleegd
- Standardisation of the AI Act
Europese Commissie · geraadpleegd
Over de auteur

Technology Lead bij Pilex
Schrijft over de techniek achter veilige AI: architectuur, datastromen en wat er onder de motorkap gebeurt.
Inhoud gecontroleerd op · Cas op LinkedIn
