ISO/IEC 42001
De internationale standaard voor AI-managementsystemen — helder uitgelegd, logisch gestructureerd en bruikbaar voor organisaties die AI verantwoord willen ontwikkelen, aankopen of inzetten.
Wat zit er niet in: de ISO/IEC 42001-norm zelf
Dit pakket bevat enkel implementatie-templates en tools. De ISO/IEC 42001-norm is auteursrechtelijk beschermd door ISO/IEC en moet apart onder licentie worden aangekocht bij ISO of je nationale normalisatie-instelling (in België: NBN). Onze documenten verwijzen alleen naar de norm via clausule- en Annex A-controlnummers — ze nemen de tekst van de norm niet over.
Wat deze standaard doet
ISO/IEC 42001, gepubliceerd in december 2023, is 's werelds eerste internationale standaard voor een AI-managementsysteem (AIMS). Ze helpt organisaties AI-systemen op een verantwoorde, transparante en beheersbare manier te ontwerpen, uit te rollen en te onderhouden — vergelijkbaar met wat ISO 27001 doet voor informatiebeveiliging. Ze vertelt je niet welk algoritme je moet kiezen; ze biedt het structurele geraamte dat organisaties die AI-governance ernstig nemen onderscheidt van organisaties die er enkel de schijn van ophouden.
Het doel is eenvoudig:
- Risico's en impact van AI-systemen op individuen en de samenleving beheren.
- Verantwoord, transparant en uitlegbaar AI-gebruik in de hele organisatie waarborgen.
- Vertrouwen opbouwen bij klanten, toezichthouders en interne stakeholders.
- Aansluiten bij regelgeving zoals de EU AI Act en bestaande managementsystemen.
AI-principes
Vier kernprincipes om verantwoorde AI bespreekbaar te maken.
Verantwoording
Duidelijke verantwoordelijkheden voor AI-systemen, van governance tot operationele rollen en escalatiepaden.
Transparantie
Begrijpelijke informatie over de werking, beperkingen en beslissingen van AI-systemen voor relevante stakeholders.
Eerlijkheid
Bescherming tegen onbedoelde bias, oneerlijke uitkomsten en discriminerende effecten in AI-toepassingen.
Veiligheid & beveiliging
Beheersing van risico's op fysieke, digitale en organisatorische schade gedurende de volledige levenscyclus.
Clausules van het managementsysteem
De zeven hoofdclausules van het AIMS
ISO/IEC 42001 volgt de Harmonized Structure (HLS) die ze deelt met ISO 9001 en ISO 27001. Deze clausules verbinden context, leiderschap, planning en werking met monitoring en verbetering van AI-activiteiten.
Context van de organisatie
Bepaal interne en externe factoren, belanghebbenden en de scope van het AI-managementsysteem (AIMS).
Leiderschap
Het topmanagement toont betrokkenheid, stelt het AI-beleid vast en wijst rollen, verantwoordelijkheden en bevoegdheden toe.
Planning
Identificeer risico's en kansen, beoordeel de AI-impact en stel meetbare doelstellingen voor verantwoord AI-gebruik.
Ondersteuning
Voorzie middelen, competenties, bewustzijn, communicatie en gedocumenteerde informatie rond AI-activiteiten.
Uitvoering
Plan, implementeer en beheers operationele AI-processen, inclusief impactbeoordelingen en levenscyclusbeheer.
Prestatie-evaluatie
Monitor, meet, analyseer en evalueer de prestaties van het AIMS via interne audits en directiebeoordelingen.
Verbetering
Beheer non-conformiteiten en stuur structureel op continue verbetering van het AI-managementsysteem.
Annex A-controls
De controls die het AIMS concreet maken.
Annex A biedt negen controlclusters — grofweg 38 afzonderlijke controls — die de volledige reikwijdte van verantwoord AI-beheer bestrijken. Waar clausules 4–10 de structuur van het managementsysteem voorschrijven, schrijft Annex A voor waar je controls voor moet hebben. Organisaties selecteren toepasselijke controls, motiveren opname en uitsluiting in een Statement of Applicability, en implementeren ze met verifieerbaar bewijs.
AI-beleid
- AI-beleid
- Afstemming met de organisatie
- Periodieke evaluatie
Interne organisatie
- Rollen & verantwoordelijkheden
- AI-governance
- Melden van bezorgdheden
Middelen voor AI
- Datamiddelen
- Tools & rekenkracht
- Menselijke expertise
Impactbeoordeling
- Impact van het AI-systeem
- Effecten op individuen
- Effecten op de samenleving
Levenscyclus van AI-systemen
- Ontwerp & ontwikkeling
- Verificatie & validatie
- Uitrol & onderhoud
Data voor AI-systemen
- Datakwaliteit
- Dataherkomst
- Datavoorbereiding
Informatie voor belanghebbenden
- Documentatie voor gebruikers
- Incidentcommunicatie
- Transparantie
Gebruik van AI-systemen
- Verantwoord gebruik
- Beoogd gebruik
- Beheer van AI van derden
Het centrale document
De Statement of Applicability — je AIMS op één blad
De SoA is het centrale verantwoordingsdocument van het AIMS en het document dat in een ISO/IEC 42001-audit het meest forensisch onderzocht wordt. Het somt alle 38 Annex A-controls op (A.2.2–A.10.4). Voor elke control legt het vast of ze opgenomen of uitgesloten is, de motivatie, het implementatiebewijs, de eigenaar en welke risico's ze beperkt. Een goed opgebouwde SoA straalt volwassenheid uit; een zwakke onthult gaten nog vóór het eerste auditgesprek. In de toolkit leeft ze als een apart tabblad in het AI Risk & Control Register, zodat risicobeoordeling, impactbeoordeling en controlselectie op één plek verbonden blijven.
Risico & impact
De twee motoren: risicobeoordeling en impactbeoordeling
De meeste organisaties kennen risicobeoordeling. Minder begrijpen waarom ISO/IEC 42001 een parallel, juridisch onderscheiden instrument toevoegt — de AI-impactbeoordeling. Samen sturen ze de controlselectie.
Risicobeoordeling — wat kan er misgaan
Voor elk systeem binnen scope: governance-, juridische/regelgevende, privacy-, datakwaliteit- & bias-, technische & beveiligings-, operationele/menselijke en ethische/maatschappelijke risico's. Gescoord tegen vastgelegde criteria; hoge/kritieke restrisico's vereisen formele aanvaarding door het topmanagement.
Impactbeoordeling — wie loopt schade op
Waar risico vraagt wat er kan misgaan voor de organisatie, vraagt impact wie schade oploopt en hoe — effecten op individuen, groepen en de samenleving, inclusief indirecte, langetermijn- of onevenredige effecten. Een nieuw AI-systeem triggert er altijd een.
De levenscyclus van het AI-systeem
Governance in elke fase — van concept tot buitengebruikstelling
Annex A.6 is het operationeel meest intensieve deel van de standaard: negen levenscyclusfases, elk met een gate, bewijs en een verantwoordelijke eigenaar. Geen enkel systeem gaat live zonder een toegewezen AI Owner en een registervermelding.
- 1Concept & intake
- 2Vereisten
- 3Ontwerp & architectuur
- 4Ontwikkeling / configuratie
- 5Verificatie & validatie
- 6Uitrol
- 7Werking & monitoring
- 8Wijziging & hertraining
- 9Buitengebruikstelling
Governanceritme
Een werkend AIMS heeft een vast ritme
Governance die alleen in werking treedt als er iets misgaat, is incidentrespons vermomd als beleid. Een echt AIMS draait op een ritme:
- Evaluatie van het AI-beleidMinstens jaarlijks
- Risico- & impactbeoordelingenOp geplande intervallen en na significante wijziging
- Evaluatie van het AI-systeemregisterPer kwartaal
- Interne auditMinstens jaarlijks
- DirectiebeoordelingMinstens jaarlijks
Verboden & beperkt gebruik
Een beleid moet ook zeggen wat je niet zult doen
In lijn met de EU AI Act vereist ISO/IEC 42001 dat organisaties verboden en beperkt AI-gebruik expliciet definiëren — wettelijk verboden toepassingen, volledig geautomatiseerde beslissingen met significante individuele gevolgen, AI voor misleiding of onwettig toezicht, en toepassingen met grote impact op rechten, veiligheid of kwetsbare personen. Een gepubliceerde lijst van verboden gebruik is organisatorische bescherming: ze legt de norm vast waartegen gedrag wordt afgemeten en toont toezichthouders dat je AI-schade hebt overwogen voordat ze zich voordeed.
AI-actoren
De standaard wordt concreet per type AI-actor.
Elke rol in de AI-keten heeft eigen verantwoordelijkheden. De gids maakt zichtbaar waar je beleid, controls en bewijs moet vastleggen — afhankelijk van je positie.
AI-aanbieders
- Modelontwikkeling
- Documentatie & datasheets
- Conformiteitsverklaringen
AI-ontwikkelaars
- Engineeringpraktijken
- Bias- & robuustheidstests
- Modelversiebeheer
AI-implementeerders
- Operationele controls
- Monitoring in productie
- Gebruiksinstructies
AI-gebruikers & -betrokkenen
- Bewustzijn & training
- Feedbackkanalen
- Bescherming van rechten
Kernprincipes
Principes die ISO/IEC 42001 praktisch houden in jouw organisatie.
Risicogebaseerde aanpak
Maatregelen staan in verhouding tot het AI-risico, met expliciete impact- en risicobeoordelingen.
Menselijk toezicht
Mensen houden de controle over kritieke AI-beslissingen en kunnen ingrijpen of corrigeren waar nodig.
Levenscyclusbeheer
Beheer AI-systemen van concept en data tot uitrol, monitoring en buitengebruikstelling.
Continue verbetering
Geleerde lessen, audits en monitoring voeden structurele verbeteringen van beleid en controls.
AI Assistant Skill — implementeer de kit met AI, volgens het boekje
Een installeerbare skill voor AI-assistenten (zoals Claude). Ze houdt je implementatie op koers: ze volgt de stappenvolgorde van de kit, gebruikt het juiste sjabloon voor elke stap, vult de documentbeheergegevens in, vervolledigt de Statement of Applicability over alle 38 Annex A-controls en — belangrijk — verzint nooit auditbewijs. Ze bevat een zelfcontrole die niet-ingevulde placeholders, een onvolledige SoA en verbroken kruisverwijzingen signaleert, en ze verwijst naar ISO/IEC 42001 uitsluitend per clausule- en controlnummer (nooit de tekst van de standaard).
Van sjablonen naar certificering
Stage 1 documenteert je systeem. Stage 2 bewijst dat het werkt.
Het pakket documenteert je AI-managementsysteem (klaar voor Stage 1). Certificering Stage 2 vereist bovendien bewijs dat het systeem werkt — een uitgevoerde risicobeoordeling, interne audit en directiebeoordeling. Het Master Manual legt precies uit wat Stage 1 en Stage 2 verwachten, zodat je weet wat je moet doen nadat de sjablonen zijn ingevuld.
Van gids naar bewijs
Maak ISO/IEC 42001 direct toepasbaar met sjablonen.
Gebruik het pakket om AI-beleid, procedures, risico- en impactbeoordelingen, levenscyclus en zelfbeoordelingen vast te leggen in documenten die je team meteen kan gebruiken. Inclusief een EU AI Act-mapping zodat je je ISO/IEC 42001-werk kunt koppelen aan de verplichtingen van de EU AI Act.