Publicatiedatum: 3 juni, 2026
ISO/IEC 42001 is de eerste internationale standaard voor het beheren van AI binnen een organisatie. De norm is gepubliceerd in december 2023 en geeft bedrijven een gestructureerde manier om grip te houden op AI: van beleid en verantwoordelijkheden tot risicobeoordeling en afspraken met leveranciers.
In dit artikel lees je wat ISO 42001 inhoudt, voor welke MKB-bedrijven het nu al relevant is en hoe het zich verhoudt tot de EU AI Act. Ook eerlijk over wanneer het nog te vroeg is om eraan te beginnen.
Wil je weten hoe wij MKB-bedrijven begeleiden bij ISO 42001? Bekijk onze ISO 42001-aanpak.
ISO 42001 is een internationale standaard die beschrijft hoe een organisatie een AI Management System opzet en onderhoudt. In gewoon Nederlands: een systeem waarmee je kunt aantonen dat je AI in je bedrijf bewust en verantwoord inzet.
De norm geeft antwoord op vier praktische vragen:
Met een AIMS volgens ISO 42001 laat je zien dat je AI inzet én dat je dat structureel beheerst. Net zoals ISO 27001 dat doet voor informatiebeveiliging.
Niet voor elk MKB-bedrijf. Drie groepen waar de norm zinvol is:
Softwareleveranciers met AI-modules in hun product, scale-ups die AI-tools bouwen, dienstverleners die AI-functionaliteit aanbieden aan klanten.
Cv-screening in HR, kredietbeoordeling in finance, klantsegmentatie met financiële gevolgen, fraudedetectie. Dit zijn precies de toepassingen die de EU AI Act vaak als hoog-risico classificeert.
Wat we eerder bij ISO 27001 en NIS2 zagen gebeuren, zien we nu bij AI: grote bedrijven nemen AI-vragen op in hun leveranciersaudits. Een ISO 42001-certificaat is dan een onderscheidend antwoord.
Voor bedrijven die AI alleen inzetten voor productiviteit (mailteksten schrijven met Copilot, samenvattingen maken, agenda’s plannen) is volledige certificering meestal nog overkill. Een AI-beleid op één of twee A4’tjes plus duidelijke afspraken over welke data wel en niet in publieke AI-tools mag, dekken in die situatie de grootste praktijkrisico’s.
Deze twee worden vaak in één adem genoemd, maar zijn wezenlijk verschillend.
Wie ISO 42001 implementeert, doet voor een groot deel ook het werk dat de AI Act vraagt van bedrijven met hoog-risico AI-systemen. De AI Act stelt daarbovenop nog eisen rond CE-markering en registratie in een Europese database. Die laatste stappen zitten niet automatisch in ISO 42001.
Een logische vraag, omdat veel MKB-bedrijven ISO 27001 al kennen of zelfs gecertificeerd zijn. De normen vullen elkaar aan.
Voor bedrijven die ISO 27001 al hebben staat de basis. De manier waarop je het organiseert (directiebetrokkenheid, risicomanagement, interne audits, jaarlijkse review) blijft hetzelfde. Wat verandert is de inhoud van de risico’s en maatregelen.
Drie concrete dingen:
Aanbestedingen en leveranciersvragen over AI worden gangbaar. Bedrijven die nu al kunnen laten zien hoe ze AI verantwoord beheren, hoeven die antwoorden niet ad hoc te bedenken.
Veel van wat de wet vraagt aan hoog-risico AI-aanbieders (risicobeoordeling, documentatie, menselijk toezicht) zit ook in ISO 42001. Wie de norm op orde heeft, heeft het zware werk al gedaan.
AI zonder beleid leidt tot voorspelbare problemen: klantdata die in publieke chatbots terechtkomt, foute conclusies waar mensen blind op vertrouwen, leveranciers die jouw data gebruiken om hun model te trainen. Een AIMS voorkomt dat.
Voor veel MKB-bedrijven is volledige certificering nu nog te zwaar. Indicaties:
In die situaties is een lichte aanpak beter: een AI-beleid op één of twee pagina’s, duidelijke afspraken over welke data wel en niet in publieke AI-tools mag, en een lijst met goedgekeurde tools. Die aanpak dekt de grootste risico’s zonder de auditkosten van een volledig traject.
Werken volgens de norm zonder direct te certificeren is een waardevolle tussenstap. Je krijgt de structuur, je bent voorbereid op klantvragen, en je kunt later opschalen naar certificering als de business daarom vraagt.
De doorlooptijd van een ISO 42001-traject hangt sterk af van de uitgangssituatie. Bedrijven die al ISO 27001-gecertificeerd zijn doen het meestal sneller, omdat de structuur al staat.
Hoeveel AI-systemen er al draaien, hoe goed ze gedocumenteerd zijn en hoeveel tijd intern beschikbaar is, bepaalt de rest. Een vrijblijvende nulmeting geeft een realistisch beeld van wat een traject voor jouw organisatie betekent.
ISO 42001 geeft je een kader om verantwoord met AI om te gaan. Voor MKB-bedrijven die AI ontwikkelen, AI inzetten in besluiten over mensen of leveren aan grote opdrachtgevers, is de norm direct relevant. Voor bedrijven die AI alleen voor productiviteit gebruiken, is een werkbaar AI-beleid vaak een betere eerste stap.
Nee, ISO 42001 is een vrijwillige standaard. De EU AI Act kent wel verplichte eisen, vooral voor hoog-risico AI-systemen zoals werving, kredietbeoordeling, medische apparatuur en kritieke infrastructuur. ISO 42001 helpt grotendeels te voldoen aan de organisatorische eisen van de AI Act.
ISO 42001 is een vrijwillige standaard voor AI-management. De EU AI Act is wetgeving die voor bepaalde AI-systemen verplichtingen oplegt. ISO 42001 is een goede manier om je voor te bereiden op de wet, omdat veel eisen overlappen. De AI Act stelt daarbovenop eisen rond CE-markering en EU-registratie.
Gemiddeld 6 tot 12 maanden van nulmeting tot certificering. Bedrijven die al ISO 27001-gecertificeerd zijn doen het sneller. Werken volgens de norm zonder certificering kan vaak binnen 3 maanden.
Dat hangt af van wat je klanten vragen en in welke markt je werkt. Voor bedrijven die werken met grote opdrachtgevers of in sectoren waar AI gevoelig ligt (zorg, finance, overheid) is certificering aantoonbaar nuttig. Voor andere bedrijven biedt werken volgens de norm dezelfde structuur zonder de auditkosten.
Ja. Veel MKB-bedrijven hebben geen eigen security- of complianceteam. Voor die situatie werken we met een externe security expert die enkele dagen per maand betrokken is (CISO as a Service). De kennis komt er dan bij zonder vaste overhead.
Beide normen gebruiken dezelfde managementsysteem-structuur. Het verschil zit in de inhoud: ISO 27001 gaat over informatiebeveiliging, ISO 42001 over AI-specifieke risico’s zoals bias, uitlegbaarheid en menselijk toezicht. Bedrijven met ISO 27001 kunnen veel hergebruiken bij een ISO 42001-traject.
We doen een vrijblijvende AI-nulmeting voor MKB-bedrijven. Je krijgt een eerlijk beeld van wat er al aan AI in de organisatie draait, of ISO 42001 nu al past en welke stappen prioriteit verdienen.
Ontvang elke maand één concreet inzicht dat speelt op het gebied van informatiebeveiliging binnen het MKB.
Je gegevens gebruiken we alleen voor de nieuwsbrief. Uitschrijven kan altijd.