Naslaggids

ISO/IEC 42001

De internationale standaard voor AI-managementsystemen — helder uitgelegd, logisch gestructureerd en bruikbaar voor organisaties die AI verantwoord willen ontwikkelen, aankopen of inzetten.

Wat zit er niet in: de ISO/IEC 42001-norm zelf

Dit pakket bevat enkel implementatie-templates en tools. De ISO/IEC 42001-norm is auteursrechtelijk beschermd door ISO/IEC en moet apart onder licentie worden aangekocht bij ISO of je nationale normalisatie-instelling (in België: NBN). Onze documenten verwijzen alleen naar de norm via clausule- en Annex A-controlnummers — ze nemen de tekst van de norm niet over.

Wat deze standaard doet

ISO/IEC 42001, gepubliceerd in december 2023, is 's werelds eerste internationale standaard voor een AI-managementsysteem (AIMS). Ze helpt organisaties AI-systemen op een verantwoorde, transparante en beheersbare manier te ontwerpen, uit te rollen en te onderhouden — vergelijkbaar met wat ISO 27001 doet voor informatiebeveiliging. Ze vertelt je niet welk algoritme je moet kiezen; ze biedt het structurele geraamte dat organisaties die AI-governance ernstig nemen onderscheidt van organisaties die er enkel de schijn van ophouden.

Het doel is eenvoudig:

  • Risico's en impact van AI-systemen op individuen en de samenleving beheren.
  • Verantwoord, transparant en uitlegbaar AI-gebruik in de hele organisatie waarborgen.
  • Vertrouwen opbouwen bij klanten, toezichthouders en interne stakeholders.
  • Aansluiten bij regelgeving zoals de EU AI Act en bestaande managementsystemen.

AI-principes

Vier kernprincipes om verantwoorde AI bespreekbaar te maken.

Principe

Verantwoording

Duidelijke verantwoordelijkheden voor AI-systemen, van governance tot operationele rollen en escalatiepaden.

Principe

Transparantie

Begrijpelijke informatie over de werking, beperkingen en beslissingen van AI-systemen voor relevante stakeholders.

Principe

Eerlijkheid

Bescherming tegen onbedoelde bias, oneerlijke uitkomsten en discriminerende effecten in AI-toepassingen.

Principe

Veiligheid & beveiliging

Beheersing van risico's op fysieke, digitale en organisatorische schade gedurende de volledige levenscyclus.

Clausules van het managementsysteem

De zeven hoofdclausules van het AIMS

ISO/IEC 42001 volgt de Harmonized Structure (HLS) die ze deelt met ISO 9001 en ISO 27001. Deze clausules verbinden context, leiderschap, planning en werking met monitoring en verbetering van AI-activiteiten.

Cl. 4

Context van de organisatie

Bepaal interne en externe factoren, belanghebbenden en de scope van het AI-managementsysteem (AIMS).

Cl. 5

Leiderschap

Het topmanagement toont betrokkenheid, stelt het AI-beleid vast en wijst rollen, verantwoordelijkheden en bevoegdheden toe.

Cl. 6

Planning

Identificeer risico's en kansen, beoordeel de AI-impact en stel meetbare doelstellingen voor verantwoord AI-gebruik.

Cl. 7

Ondersteuning

Voorzie middelen, competenties, bewustzijn, communicatie en gedocumenteerde informatie rond AI-activiteiten.

Cl. 8

Uitvoering

Plan, implementeer en beheers operationele AI-processen, inclusief impactbeoordelingen en levenscyclusbeheer.

Cl. 9

Prestatie-evaluatie

Monitor, meet, analyseer en evalueer de prestaties van het AIMS via interne audits en directiebeoordelingen.

Cl. 10

Verbetering

Beheer non-conformiteiten en stuur structureel op continue verbetering van het AI-managementsysteem.

Annex A-controls

De controls die het AIMS concreet maken.

Annex A biedt negen controlclusters — grofweg 38 afzonderlijke controls — die de volledige reikwijdte van verantwoord AI-beheer bestrijken. Waar clausules 4–10 de structuur van het managementsysteem voorschrijven, schrijft Annex A voor waar je controls voor moet hebben. Organisaties selecteren toepasselijke controls, motiveren opname en uitsluiting in een Statement of Applicability, en implementeren ze met verifieerbaar bewijs.

AI-beleid

  • AI-beleid
  • Afstemming met de organisatie
  • Periodieke evaluatie

Interne organisatie

  • Rollen & verantwoordelijkheden
  • AI-governance
  • Melden van bezorgdheden

Middelen voor AI

  • Datamiddelen
  • Tools & rekenkracht
  • Menselijke expertise

Impactbeoordeling

  • Impact van het AI-systeem
  • Effecten op individuen
  • Effecten op de samenleving

Levenscyclus van AI-systemen

  • Ontwerp & ontwikkeling
  • Verificatie & validatie
  • Uitrol & onderhoud

Data voor AI-systemen

  • Datakwaliteit
  • Dataherkomst
  • Datavoorbereiding

Informatie voor belanghebbenden

  • Documentatie voor gebruikers
  • Incidentcommunicatie
  • Transparantie

Gebruik van AI-systemen

  • Verantwoord gebruik
  • Beoogd gebruik
  • Beheer van AI van derden

Het centrale document

De Statement of Applicability — je AIMS op één blad

De SoA is het centrale verantwoordingsdocument van het AIMS en het document dat in een ISO/IEC 42001-audit het meest forensisch onderzocht wordt. Het somt alle 38 Annex A-controls op (A.2.2–A.10.4). Voor elke control legt het vast of ze opgenomen of uitgesloten is, de motivatie, het implementatiebewijs, de eigenaar en welke risico's ze beperkt. Een goed opgebouwde SoA straalt volwassenheid uit; een zwakke onthult gaten nog vóór het eerste auditgesprek. In de toolkit leeft ze als een apart tabblad in het AI Risk & Control Register, zodat risicobeoordeling, impactbeoordeling en controlselectie op één plek verbonden blijven.

Risico & impact

De twee motoren: risicobeoordeling en impactbeoordeling

De meeste organisaties kennen risicobeoordeling. Minder begrijpen waarom ISO/IEC 42001 een parallel, juridisch onderscheiden instrument toevoegt — de AI-impactbeoordeling. Samen sturen ze de controlselectie.

Risicobeoordeling — wat kan er misgaan

Voor elk systeem binnen scope: governance-, juridische/regelgevende, privacy-, datakwaliteit- & bias-, technische & beveiligings-, operationele/menselijke en ethische/maatschappelijke risico's. Gescoord tegen vastgelegde criteria; hoge/kritieke restrisico's vereisen formele aanvaarding door het topmanagement.

Impactbeoordeling — wie loopt schade op

Waar risico vraagt wat er kan misgaan voor de organisatie, vraagt impact wie schade oploopt en hoe — effecten op individuen, groepen en de samenleving, inclusief indirecte, langetermijn- of onevenredige effecten. Een nieuw AI-systeem triggert er altijd een.

De levenscyclus van het AI-systeem

Governance in elke fase — van concept tot buitengebruikstelling

Annex A.6 is het operationeel meest intensieve deel van de standaard: negen levenscyclusfases, elk met een gate, bewijs en een verantwoordelijke eigenaar. Geen enkel systeem gaat live zonder een toegewezen AI Owner en een registervermelding.

  1. 1Concept & intake
  2. 2Vereisten
  3. 3Ontwerp & architectuur
  4. 4Ontwikkeling / configuratie
  5. 5Verificatie & validatie
  6. 6Uitrol
  7. 7Werking & monitoring
  8. 8Wijziging & hertraining
  9. 9Buitengebruikstelling

Governanceritme

Een werkend AIMS heeft een vast ritme

Governance die alleen in werking treedt als er iets misgaat, is incidentrespons vermomd als beleid. Een echt AIMS draait op een ritme:

  • Evaluatie van het AI-beleidMinstens jaarlijks
  • Risico- & impactbeoordelingenOp geplande intervallen en na significante wijziging
  • Evaluatie van het AI-systeemregisterPer kwartaal
  • Interne auditMinstens jaarlijks
  • DirectiebeoordelingMinstens jaarlijks

Verboden & beperkt gebruik

Een beleid moet ook zeggen wat je niet zult doen

In lijn met de EU AI Act vereist ISO/IEC 42001 dat organisaties verboden en beperkt AI-gebruik expliciet definiëren — wettelijk verboden toepassingen, volledig geautomatiseerde beslissingen met significante individuele gevolgen, AI voor misleiding of onwettig toezicht, en toepassingen met grote impact op rechten, veiligheid of kwetsbare personen. Een gepubliceerde lijst van verboden gebruik is organisatorische bescherming: ze legt de norm vast waartegen gedrag wordt afgemeten en toont toezichthouders dat je AI-schade hebt overwogen voordat ze zich voordeed.

AI-actoren

De standaard wordt concreet per type AI-actor.

Elke rol in de AI-keten heeft eigen verantwoordelijkheden. De gids maakt zichtbaar waar je beleid, controls en bewijs moet vastleggen — afhankelijk van je positie.

AI-aanbieders

  • Modelontwikkeling
  • Documentatie & datasheets
  • Conformiteitsverklaringen

AI-ontwikkelaars

  • Engineeringpraktijken
  • Bias- & robuustheidstests
  • Modelversiebeheer

AI-implementeerders

  • Operationele controls
  • Monitoring in productie
  • Gebruiksinstructies

AI-gebruikers & -betrokkenen

  • Bewustzijn & training
  • Feedbackkanalen
  • Bescherming van rechten

Kernprincipes

Principes die ISO/IEC 42001 praktisch houden in jouw organisatie.

Risicogebaseerde aanpak

Maatregelen staan in verhouding tot het AI-risico, met expliciete impact- en risicobeoordelingen.

Menselijk toezicht

Mensen houden de controle over kritieke AI-beslissingen en kunnen ingrijpen of corrigeren waar nodig.

Levenscyclusbeheer

Beheer AI-systemen van concept en data tot uitrol, monitoring en buitengebruikstelling.

Continue verbetering

Geleerde lessen, audits en monitoring voeden structurele verbeteringen van beleid en controls.

Nieuw

AI Assistant Skill — implementeer de kit met AI, volgens het boekje

Een installeerbare skill voor AI-assistenten (zoals Claude). Ze houdt je implementatie op koers: ze volgt de stappenvolgorde van de kit, gebruikt het juiste sjabloon voor elke stap, vult de documentbeheergegevens in, vervolledigt de Statement of Applicability over alle 38 Annex A-controls en — belangrijk — verzint nooit auditbewijs. Ze bevat een zelfcontrole die niet-ingevulde placeholders, een onvolledige SoA en verbroken kruisverwijzingen signaleert, en ze verwijst naar ISO/IEC 42001 uitsluitend per clausule- en controlnummer (nooit de tekst van de standaard).

Van sjablonen naar certificering

Stage 1 documenteert je systeem. Stage 2 bewijst dat het werkt.

Het pakket documenteert je AI-managementsysteem (klaar voor Stage 1). Certificering Stage 2 vereist bovendien bewijs dat het systeem werkt — een uitgevoerde risicobeoordeling, interne audit en directiebeoordeling. Het Master Manual legt precies uit wat Stage 1 en Stage 2 verwachten, zodat je weet wat je moet doen nadat de sjablonen zijn ingevuld.

Ga dieper

Verwante lectuur

Van gids naar bewijs

Maak ISO/IEC 42001 direct toepasbaar met sjablonen.

Gebruik het pakket om AI-beleid, procedures, risico- en impactbeoordelingen, levenscyclus en zelfbeoordelingen vast te leggen in documenten die je team meteen kan gebruiken. Inclusief een EU AI Act-mapping zodat je je ISO/IEC 42001-werk kunt koppelen aan de verplichtingen van de EU AI Act.