Q&A

Veelgestelde vragen

De meestgestelde vragen over ISO 42001, het AI Management Systeem, het certificeringstraject en de EU AI Act. Staat uw vraag er niet bij? De pagina's De Norm en Onze Diensten gaan dieper op de materie in.

De norm

Wat is ISO 42001?

ISO/IEC 42001:2023 is de eerste wereldwijde, certificeerbare norm voor een AI Management Systeem (AIMS). De norm biedt een methodologie om het gebruik en de ontwikkeling van AI binnen uw organisatie op een gestructureerde, beheersbare en auditeerbare manier te managen, van risicoanalyse tot beleid en continue verbetering.

Wanneer is ISO 42001 gepubliceerd en door wie?

ISO/IEC 42001:2023 is in december 2023 gepubliceerd door de International Organization for Standardization (ISO) en de International Electrotechnical Commission (IEC). Het is de eerste certificeerbare AI-norm ter wereld. In Nederland is de norm verkrijgbaar via NEN.

Wat is een AI Management Systeem (AIMS)?

Een AIMS is het geheel van beleid, processen, rollen en beheersmaatregelen waarmee uw organisatie op een verantwoorde manier met AI omgaat. Het is verankerd in de High-Level Structure (HLS) en de Plan-Do-Check-Act (PDCA) cyclus, waardoor het naadloos aansluit op bestaande managementsystemen zoals ISO 27001 en ISO 9001.

Wat zijn de Annex A-beheersmaatregelen?

Annex A van ISO 42001 bevat 38 beheersmaatregelen, verdeeld over 9 domeinen (zoals AI-beleid, rollen en verantwoordelijkheden, data voor AI-systemen en informatie voor belanghebbenden). U selecteert risicogebaseerd welke maatregelen van toepassing zijn en legt dat vast in een Verklaring van Toepasselijkheid (Statement of Applicability).

Wat is een AI System Impact Assessment (AISIA)?

De AI System Impact Assessment (AISIA) beoordeelt welke gevolgen een AI-systeem kan hebben voor individuen, groepen en de maatschappij, en niet alleen voor de organisatie zelf. Deze beoordeling gaat verder dan een klassieke risicoanalyse en is een onderscheidend element van ISO 42001. Lees meer op De Norm.

Voor welke organisaties is ISO 42001 relevant?

ISO 42001 is relevant voor iedere organisatie die AI ontwikkelt, inkoopt of toepast en die aantoonbare governance wil of moet kunnen laten zien aan klanten, partners of toezichthouders. De norm is schaalbaar, van startup en MKB tot grote onderneming, en geldt in het bijzonder voor organisaties die onder de EU AI Act of sectorale eisen vallen.

Het certificeringstraject

Hoe ziet het certificeringstraject eruit?

Wij hanteren een bewezen traject in vier fasen: (1) strategische intake en gap-analyse, (2) risico- en impact-assessment en systeemontwerp, (3) implementatie van het AIMS, en (4) interne audit en begeleiding tot certificering. De externe certificering verloopt vervolgens via een audit in twee fasen (Stage 1 en Stage 2). Bekijk de details op de pagina Onze Diensten.

Wat is het verschil tussen een Stage 1- en Stage 2-audit?

De externe audit bestaat uit twee fasen. In Stage 1 beoordeelt de auditor de opzet en documentatie van uw AIMS (beleid, risicomethodiek, Verklaring van Toepasselijkheid); dit duurt doorgaans 1 tot 2 dagen en kan vaak op afstand. In Stage 2 toetst de auditor de werking in de praktijk via interviews, observaties en dossiers; dit gebeurt meestal op locatie en duurt doorgaans 2 tot 5 dagen.

Hoe lang duurt ISO 42001-certificering?

Dat hangt af van uw startpositie. Vanaf nul duurt een traject doorgaans 9 tot 18 maanden; met een bestaand ISO 27001- of ISO 9001-managementsysteem vaak 6 tot 9 maanden. De certificeringsaudit zelf beslaat doorgaans 2 tot 5 dagen.

Hoe lang is het certificaat geldig?

Een ISO 42001-certificaat is drie jaar geldig. In die periode vindt jaarlijks een surveillance-audit plaats om te controleren of het AIMS blijft voldoen, en in het derde jaar volgt een hercertificering voor een nieuwe cyclus van drie jaar.

Welke certificerende instanties zijn er?

Certificering wordt uitgevoerd door een geaccrediteerde certificerende instantie. In Nederland hebben DNV en BSI sinds januari 2025 een RvA-accreditatie voor ISO 42001; ook partijen als Kiwa, TÜV en LRQA bieden certificering aan. Wij zijn onafhankelijk van de certificerende instantie en begeleiden u naar de audit toe.

Kan de audit op afstand (remote) worden uitgevoerd?

Deels. De Stage 1-audit (documentatie en opzet) wordt vaak op afstand uitgevoerd; de Stage 2-audit (toetsing van de werking) vindt doorgaans geheel of gedeeltelijk op locatie plaats, afhankelijk van de certificerende instantie en de scope.

Wij zijn al ISO 27001-gecertificeerd. Moeten we eerst ISO 27001 hebben?

Nee, ISO 27001 is geen vereiste voor ISO 42001. Maar als u al ISO 27001- of ISO 9001-gecertificeerd bent, is dat een ideaal startpunt: ISO 42001 deelt dezelfde High-Level Structure, zodat wij het AIMS integreren in uw bestaande managementsysteem en dubbel werk voorkomen.

De EU AI Act

Hoe verhoudt ISO 42001 zich tot de EU AI Act?

De EU AI Act stelt wettelijke, risicogebaseerde eisen aan AI-systemen. ISO 42001 is een belangrijk instrument om aantoonbaar aan die eisen te voldoen: een gecertificeerd AIMS levert het gestructureerde bewijs (risicoanalyses, documentatie, toezicht) dat toezichthouders verwachten. Zie ook onze uitleg op de pagina De Norm.

Is ISO 42001-certificering gelijk aan EU AI Act-compliance?

Nee. ISO 42001 is (nog) geen geharmoniseerde norm onder de EU AI Act en levert daardoor geen automatisch ‘vermoeden van overeenstemming’ (presumption of conformity). De norm dekt naar schatting 40 tot 70% van de organisatorische eisen en vormt een sterke basis, maar specifieke wettelijke verplichtingen (zoals risicoclassificatie, CE-markering, registratie in de EU-database en de technische documentatie volgens Annex IV) vallen erbuiten en vragen aanvullende stappen.

Is ISO 42001 verplicht?

Formeel is ISO 42001 vrijwillig. In de praktijk wordt het steeds vaker verwacht via aanbestedingen, klanten en partners. Voor hoog-risico AI verlangt de EU AI Act bovendien een kwaliteitsmanagementsysteem (Artikel 17); een ISO 42001-AIMS kan daar in belangrijke mate aan bijdragen.

Praktisch & over ons

Hoe bepaal ik onze rol: aanbieder, ontwikkelaar of gebruiker?

Uw rol ten opzichte van een AI-systeem (aanbieder, ontwikkelaar of gebruiker) bepaalt de scope en de verplichtingen van uw AIMS. Het vaststellen van die rol per in-scope AI-systeem is een van de eerste stappen; wij brengen dit in de intakefase samen met u in kaart.

Waarom ISO42001.nl?

ISO42001.nl is een initiatief van NeoSecurity, met meer dan 15 jaar ervaring in ISO 27001, NEN 7510 en ISO 9001. Wij combineren diepgaande technische AI-kennis met de pragmatische aanpak van een ervaren ISO-adviseur. Lees meer op Over Ons.

Laatst bijgewerkt: juli 2026. Genoemde doorlooptijden en accreditaties zijn indicatief en gebaseerd op openbare bronnen (2025-2026).

Nog een vraag over uw situatie?

Elke organisatie is anders

Ontdek hoe ISO 42001 concreet in uw context past en hoe het traject eruitziet.