AI Act vs ISO 42001: wet versus standaard uitgelegd.

De EU AI Act (Verordening 2024/1689) is verplichte Europese wetgeving en ISO 42001:2023 is een vrijwillige managementstandaard, met voor high-risk aanbieders ongeveer 45 procent overlap tussen beide. De verordening kijkt per AI-systeem, de standaard naar het managementsysteem van de hele organisatie. Deze gids zet tien kenmerken naast elkaar, splitst de overlap in drie zones en beschrijft in drie scenario's wanneer ISO 42001 zin heeft.

Prometheus21 begeleidt organisaties van 5 tot 500 FTE bij AI Act-compliance en ISO 42001-implementatie, gecombineerd waar het waarde oplevert. Onderdeel van onze AI compliance-aanpak.

45%
Typische overlap tussen AI Act en ISO 42001 voor high-risk aanbieders
38controls
In ISO 42001 Annex A, verdeeld over 9 controle-categorieen
9-15mnd
Typische doorlooptijd gecombineerd traject bij MKB-aanbieder

Wet versus standaard. Twee fundamenten, niet twee alternatieven.

De verwarring tussen AI Act vs ISO 42001 zit vaak in de simpele vraag 'welke moet ik hebben?'. Het antwoord is zelden 'een van beide'. AI Act is een Europese verordening, verplicht, gefaseerd handhaafbaar sinds februari 2025. ISO 42001:2023 is een internationale managementsysteem-standaard, gepubliceerd in december 2023, volledig vrijwillig. Dit zijn categorisch verschillende dingen: wetgeving is een eis, een standaard is een hulpmiddel. Ze beantwoorden verschillende vragen.

Wet en norm ai: in de compliance-wereld is deze tweedeling goed ingeburgerd. Een wet bepaalt wat je moet doen en wat er gebeurt als je het niet doet. Een norm (zoals ISO 42001) beschrijft een raamwerk voor hoe je dingen systematisch kunt aanpakken, zonder dat het juridisch verplicht is. Voorbeeld: ISO 27001 is al jaren beschikbaar voor informatiebeveiliging; niet verplicht maar wel waardevol als je dingen gestructureerd wilt aanpakken. AVG daarentegen is wel verplicht. Beide bestaan naast elkaar omdat ze verschillende rollen vervullen.

Bij AI-compliance ontstaat het debat 'verplicht vs vrijwillig' in een specifieke context: de AI Act is spraakmakend en dwingend, ISO 42001 is nog jong en wordt door de markt ontdekt. Veel MKB-directies vragen zich af: 'als we AI Act doen, hoeven we ISO 42001 dan?' of omgekeerd 'als we ISO 42001 certificeren, is AI Act dan gedekt?'. Beide vragen hebben nuances, en de correcte antwoorden vragen begrip van de overlap. Dat is precies waar deze gids om draait.

AI standaard vs AI wet, meer concreet: de AI Act reguleert AI-systemen op basis van risicoclassificatie. Per systeem bepaal je de verplichtingen. ISO 42001 reguleert het AI Management System binnen een organisatie - hoe je als organisatie je AI-portfolio beheerst. Eerste is systeem-niveau, tweede is organisatie-niveau. Een organisatie kan compliant zijn met AI Act zonder ISO 42001 (door per AI-systeem de vereisten af te vinken). Een organisatie kan ISO 42001 certificeren zonder AI Act-compliant te zijn (theoretisch, omdat AI Act verplicht is). In de praktijk pakken serieuze organisaties ze gecombineerd aan.

Hoeveel overlap is er? Onze schatting op basis van systematische vergelijking: voor high-risk AI-aanbieders is er 40-50 procent overlap tussen AI Act-verplichtingen en ISO 42001-controls. Specifiek op terreinen als risk management, data governance, documentatie en human oversight. De overige 50-60 procent splitst in AI Act-specifieke eisen (Artikel 50 transparantie, CE-markering, EU-database, conformity assessment) en ISO 42001-specifieke eisen (PDCA-cyclus, management review, interne audits, continuous improvement). Deze asymmetrie betekent dat het een niet automatisch het ander dekt. Koppeling met onze ISO 42001-uitleg.

Strategisch perspectief: voor de meeste organisaties is AI Act-eerst de juiste volgorde. Het is verplicht, kent deadlines en boetes. ISO 42001 is een toevoeging die pas waarde heeft als je AI serieus en structureel inzet. Voor aanbieders van AI-producten die verkopen aan grote Nederlandse ondernemingen of rijksoverheid, wordt ISO 42001 in 2026-2027 waarschijnlijk in aanbestedingen gevraagd. Voor typische MKB-deployer met minimal-risk AI is ISO 42001 doorgaans overkill. Kies op basis van je commerciele context en huidige AI-volwassenheid. Zie ook onze AI governance-gids.

AI Act: Europese verordening 2024/1689, in werking sinds augustus 2024, gefaseerd toepasselijk tot augustus 2027. Verplicht voor organisaties die AI op EU-markt brengen of gebruiken.

ISO 42001: Internationale standaard gepubliceerd december 2023. Vrijwillig. Specificatie voor een AI Management System (AIMS) gebaseerd op PDCA-cyclus.

Categoriek verschillend
Wet versus standaard is geen 'kiezen'; de een is bindend, de ander is raamwerk. Beide kunnen naast elkaar.
Systeem versus organisatie
AI Act kijkt per AI-systeem, ISO 42001 kijkt naar management-systeem over de hele organisatie. Verschillende blik.
Gecombineerd werkt
45 procent overlap. Zorgvuldig ontworpen traject pakt beide regimes gecombineerd aan zonder dubbel werk.

AI Act en ISO 42001 naast elkaar

Tien kenmerken op een rij. Oranje voor AI Act, blauw voor ISO 42001.

Wet versus standaard op tien kenmerken

Elk kenmerk dezelfde vraag, fundamenteel andere antwoord per regime

EU-verordening

AI Act

Verordening 2024/1689, bindend

  • TypeWetgeving (verordening met directe werking)
  • StatusVerplicht voor organisaties op EU-markt
  • ReikwijdteAI-systemen met risicoclassificatie
  • FocusPer systeem: verboden, high-risk, transparantie, minimal
  • HandhavingNationale toezichthouders (in NL: AP plus sectoraal)
  • SanctiesBoetes tot 35 mln of 7 procent wereldwijde omzet
  • BewijsCE-markering, conformity assessment (Art. 43)
  • RegistratieEU-database voor high-risk (Art. 49)
  • DeadlinesFeb 2025, aug 2025, aug 2026, aug 2027
  • PublicatieAugustus 2024, gefaseerd toepasselijk
Internationale standaard

ISO 42001:2023

AI Management System, vrijwillig

  • TypeInternationale standaard (norm)
  • StatusVrijwillige adoptie, keuze van organisatie
  • ReikwijdteAI Management System over hele organisatie
  • FocusPDCA-cyclus, continue verbetering
  • HandhavingAccreditatie-audit door certification body
  • SanctiesVerlies van certificering (geen boete)
  • BewijsISO 42001-certificaat (3 jaar geldig)
  • RegistratieCertificaat publiekelijk via certification body
  • DeadlinesGeen; organisatie kiest eigen cadans
  • PublicatieDecember 2023, direct beschikbaar

Waar wet en standaard elkaar raken

Drie zones: alleen AI Act, gedeeld, alleen ISO 42001. De grootte van elke zone bepaalt hoe je ze gecombineerd aanpakt.

Drie-zones-model: alleen AI Act, gedeeld, alleen ISO 42001

Vergelijking gebaseerd op systematische vergelijking van de wettekst (Artikelen + Annex IV AI Act) en ISO 42001:2023-clausules plus Annex A controls.

~30%

Alleen AI Act

Specifieke juridische verplichtingen die niet in ISO 42001 zitten.

  • CE-markering (Artikel 48)
  • Conformity assessment (Artikel 43)
  • EU-database-registratie (Artikel 49)
  • Artikel 50 transparantie (chatbot, deepfake)
  • FRIA voor publieke deployers (Artikel 27)
  • Werknemers-informatie (Artikel 26.7)
  • Serieuze-incident-melding (Artikel 73)
  • Artikel 4 AI-geletterdheid als wettelijke eis
  • Classificatie volgens Annex III
  • Post-market monitoring conform Artikel 72
~45%

Gedeeld gebied

Thema's die in beide regimes terugkomen en eenmalig kunnen worden ingericht.

  • Risk management (Art. 9 ↔ Clause 6.1)
  • Data governance (Art. 10 ↔ A.7)
  • Documentatie (Art. 11 ↔ Clause 7.5)
  • Human oversight (Art. 14 ↔ A.9)
  • Accuraatheid + robuustheid (Art. 15 ↔ A.6)
  • Quality Management (Art. 17 ↔ Clause 4-10)
  • Rollen + verantwoordelijkheden (Art. 26 ↔ Clause 5)
  • Impact assessment (FRIA ↔ A.5)
  • Lifecycle-beheer (A.6 ↔ Art. 11.6)
  • Third-party-management (A.10 ↔ Art. 25)
~25%

Alleen ISO 42001

Management-systeem-eisen die de AI Act niet oplegt maar ISO 42001 wel.

  • PDCA-cyclus (Plan-Do-Check-Act)
  • Clause 9: performance evaluation
  • Clause 10: continuous improvement
  • Management review (5.1.2, 9.3)
  • Interne audits (9.2)
  • Context-analyse (Clause 4)
  • Communicatie-planning (7.4)
  • Documented information-discipline (7.5)
  • Competence-management (7.2)
  • Formele directie-verantwoordelijkheid verklaring

Zo pak je beide regimes gecombineerd aan

Vier fases die zowel AI Act-compliance als ISO 42001-certificering opleveren zonder dubbel werk.

Dual-scope scan

Inventarisatie AI-systemen, AI Act-classificatie en rol. ISO 42001-gap-analyse, overlap-kaart als deliverable.

Gezamenlijk fundament

Beleid, rollen, risk management, data governance zo ontwerpen dat beide regimes er uit gevoed worden. 45% overlap benutten.

Regime-specifiek

AI Act: CE, conformity, EU-database, transparantie. ISO 42001: PDCA, management review, interne audit, certificering-traject.

Onderhoud gecombineerd

Jaarlijkse surveillance-audits ISO 42001 + AI Act-cadans. Update-cyclus gekoppeld zodat documentatie niet divergeert.

Onze belofte: Gecombineerd traject scheelt 30-40 procent tijd ten opzichte van parallel ze apart aanpakken. Resultaat: AI Act-compliant en ISO 42001-gecertificeerd binnen negen tot vijftien maanden voor MKB-aanbieder. Koppeling met onze AI Act 10-stappen-gids en ISO 42001-uitleg.

Welke kies je eerst? Drie scenario's

De keuze hangt af van rol, risicoclassificatie en commerciele drivers. Deze drie scenario's dekken 80 procent van MKB-praktijk.

Scenario 01 · Deployer minimal-risk

AI Act volstaat

MKB 5-100 FTE die AI inkoopt (ChatGPT Enterprise, chatbots, marketing-AI) met minimal- of limited-risk gebruik. AI Act-deployer-compliance is alles wat je nodig hebt: AI-geletterdheid (Art. 4), inventarisatie, Artikel 50-transparantie, governance. ISO 42001 is overkill; onnodig investeren in certificering die geen commerciele waarde levert. Focus op AI Act, laat ISO 42001 voorlopig rusten.

AI Act-firstGeen ISO12-35k euro2-4 maanden
Scenario 02 · Deployer high-risk

AI Act eerst, ISO 42001 overwegen

MKB die high-risk AI inzet (CV-screening, kredietwaardigheid). AI Act-deployer-compliance verplicht. ISO 42001 optioneel maar strategisch: je klanten of stakeholders kunnen bewijs vragen dat jouw AI-inzet volwassen is. Volgorde: eerst AI Act afronden (drie tot zes maanden), dan ISO 42001 overwegen als commerciele driver dit rechtvaardigt. Bij kleine schaal mogelijk overkill; bij groei naar mid-market wordt ISO 42001 aantrekkelijker.

AI Act verplichtISO 42001 optioneel35-80k euroGefaseerd
Scenario 03 · Aanbieder high-risk

Beide, gecombineerd

MKB die high-risk AI op markt brengt (softwarebedrijven, AI-producten voor gereguleerde sectoren). AI Act-aanbieder-compliance verplicht en zwaar (technical file, QMS, conformity assessment). ISO 42001 sterk aanbevolen: sales-voordeel, structureel goede governance, voorbereiding op verwachte aanbestedingseisen. Gecombineerd traject is meest efficient. Doorlooptijd negen tot vijftien maanden. Totale investering 100.000-250.000 euro voor beide regimes samen.

Beide verplicht/aanbevolenGecombineerd100-250k euro9-15 maanden

Drie organisaties, drie compliance-strategieen

Hoe de keuze tussen AI Act-only of gecombineerd in de praktijk uitvalt.

AI Act-only, ISO 42001 voorlopig niet

Situatie: Zakelijke dienstverlener gebruikt ChatGPT Enterprise, Copilot voor Microsoft 365, custom GPTs. Geen eigen AI-ontwikkeling. Geen high-risk toepassingen. Directie vroeg zich af of ISO 42001-certificering de moeite waard was.

Analyse: Alle AI-systemen minimal- of limited-risk. Deployer-rol. Geen klanten die ISO 42001 expliciet vragen. Geen aanbestedingen. Conclusie: ISO 42001 niet nodig, AI Act-deployer-compliance volstaat.

Traject: AI Act-traject op niveau A-B over zes weken, investering 16.500 euro. AI-beleid, inventarisatie, medewerkers-training, governance-cadans. Jaarlijks licht onderhoud van 4-6k euro. Bewust geen ISO 42001. Bij groei naar high-risk AI-gebruik of aanbesteding-eis wordt hersessie gepland.

AI Act eerst, ISO 42001 daarna als sales-voordeel

Situatie: Bouwt AI-tool voor CV-screening, verkoopt aan grote Nederlandse werkgevers. Annex III lid 4 onderdeel a: high-risk aanbieder. Klanten vragen expliciet naar compliance-bewijs. Directie wil voorsprong op concurrenten.

Analyse: AI Act-aanbieder-compliance verplicht (technical file, QMS, conformity assessment). ISO 42001 sterk aanbevolen voor sales-positionering en structuur. Gecombineerd traject is meest efficient.

Traject: Twaalf maanden gecombineerd traject. Maand 1-2 scope en dual-gap-analyse. Maand 3-6 gezamenlijk fundament (beleid, rollen, risk management, data governance). Maand 6-9 AI Act-specifiek (technical file, IFU, conformity assessment pre). Maand 9-12 ISO 42001-specifiek (PDCA-opzet, interne audit, externe certificering-audit). Totaal investering 165.000 euro, resultaat: beide compliant. Sales-cyclus versnelt, klanten stellen minder due-diligence-vragen.

Strategische volgorde: ISO 42001-certificering zelfs eerst

Situatie: Fintech met AI voor kredietwaardigheids-scoring (Annex III high-risk aanbieder) maar ook enterprise-klanten die ISO 42001 voor 2026-aanbestedingen eisen. DNB-toezicht onder sectorale regelgeving overlapt.

Strategische keuze: Twee parallelle sporen in plaats van sequentieel. Spoor 1: ISO 42001-certificering gepland voor Q4 2025 om aan aanbestedings-eisen te voldoen. Spoor 2: AI Act-conformity assessment gepland voor Q2 2026 (ruim voor augustus 2026-deadline). ISO 42001-werk levert 40-45% van AI Act-documentatie mee op.

Resultaat: Certificering behaald op geplande datum. Sales heeft document om aan klanten te tonen. AI Act-conformity vervolgens voltooid met 35% minder werk dan zonder ISO 42001-basis. Totale investering 245.000 euro verspreid over 18 maanden. DNB-compliance integreerde met beide sporen, geen derde traject nodig.

Vier valkuilen bij AI Act + ISO 42001

Fouten die het traject minder efficient of juridisch riskant maken.

Valkuil 1

ISO 42001 in plaats van AI Act

ISO 42001 dekt ongeveer 45% van AI Act-eisen. De overige 55% (CE-markering, conformity assessment, EU-database, Artikel 50) zit niet in ISO 42001. Certificering alleen dekt AI Act dus niet volledig. Wie denkt ISO 42001-certificering te vervangen voor AI Act, krijgt toezicht-problemen. Combineer beide waar nodig.

Valkuil 2

Parallel-sporen zonder overlap-analyse

AI Act en ISO 42001 apart aanpakken zonder gap-analyse vooraf, geeft dubbel werk op risico-management, data-governance, documentatie. 30-40% tijd-verspilling. Start altijd met dual-scope-scan die overlap in kaart brengt, ontwerp vervolgens gecombineerd.

Valkuil 3

ISO 42001 voor verkeerde drivers

Certificering kost 40-200k euro plus jaarlijkse surveillance. Als er geen commerciele driver is (geen aanbesteding, geen klanten die vragen, geen investeerders-eis) en je al goede governance hebt, is ISO 42001 kostbaar zonder ROI. Overweeg eerlijk of het certificaat waarde heeft voor jouw situatie.

Valkuil 4

Alleen statische documentatie

Beide regimes vragen levende documentatie. ISO 42001 expliciet via PDCA en continuous improvement, AI Act impliciet via post-market monitoring en Artikel 43 bij substantiele wijzigingen. Eenmalig opstellen en vergeten werkt niet; bij audit vallen stille documenten door de mand.

ROI-vergelijking gecombineerd traject

Gecombineerd versus parallel aanpakken:

Parallel (twee losse trajecten)

AI Act-aanbieder: 80-200k

ISO 42001-certificering: 80-200k

Totaal: 160-400k euro

Gecombineerd

Gezamenlijk fundament: 60-150k

Regime-specifiek: 40-100k

Totaal: 100-250k euro

Besparing: typisch 30-40 procent. Doorlooptijd ook korter omdat teams niet twee keer hetzelfde doen.

Veelgestelde vragen over AI Act vs ISO 42001

Tien gedetailleerde vragen met strategisch antwoord. Koppel met ISO 42001-uitleg voor dieptegids.

Stel je vraag
Drie fundamentele verschillen. Type: AI Act is EU-wetgeving (Verordening 2024/1689, bindend), ISO 42001 is een internationale standaard (vrijwillige certificering). Focus: AI Act regelt AI-systemen met risico-classificatie per systeem, ISO 42001 regelt een AI Management System (AIMS) binnen een organisatie. Handhaving: AI Act via toezichthouders (in NL de AP plus sectorale autoriteiten) met boetes tot 35 miljoen euro, ISO 42001 via accreditatie-audits met verlies van certificering als enige sanctie. Beide kunnen naast elkaar bestaan en versterken elkaar waar de focus overlapt; gedeelde onderdelen zijn risico-management, governance, documentatie. Verschilen zijn groter bij specifieke AI Act-eisen (Artikel 50 transparantie, CE-markering) en specifieke ISO-eisen (continuous improvement PDCA-cyclus, management review).
Ja, voor een groot deel, maar niet volledig. ISO 42001-certificering dekt 40-50 procent van AI Act-verplichtingen voor high-risk AI-aanbieders. Specifiek: het risk management system (Artikel 9) hangt sterk samen met ISO 42001 Clause 6. Het Quality Management System (Artikel 17) overlapt grotendeels met ISO 42001. Documentatie-praktijken, eigenaarschap, continue monitoring zijn in beide vereist. Wat ISO 42001 NIET dekt: CE-markering en conformity assessment onder AI Act, specifieke Annex IV technical file, EU-database-registratie, Artikel 50-transparantie. Wat AI Act NIET dekt: continuous improvement (PDCA), management review, interne audit-discipline. Gebruikt als basis dekt ISO 42001 substantieel AI Act-werk; als vervanging is het niet voldoende. Voor high-risk aanbieders adviseren we de combinatie als meest efficient.
Voor de meeste organisaties: AI Act eerst, ISO 42001 als aanvulling. Reden: AI Act is verplicht en heeft deadlines (2025-2027), ISO 42001 is vrijwillig. Compliance-gaps voor AI Act leiden tot boetes; ontbrekende ISO-certificering leidt alleen tot competitief nadeel. Uitzondering: als je commercieel voordeel zoekt in aanbestedingen waar ISO 42001 als eis komt (verwacht in 2025-2027 bij rijksoverheid en enterprise-klanten), is ISO 42001 eerst ook verdedigbaar. Voor high-risk AI-aanbieders die toch aan AI Act moeten: start met AI Act-compliance als basis, voeg ISO 42001-elementen toe die niet in AI Act zitten (PDCA, management review), dan certificering. Dit bouwt logisch op elkaar voort en voorkomt dubbel werk.
AI Act is juridisch belangrijker omdat het verplicht is en boetes kent; niet naleven kan existentiele impact hebben. ISO 42001 is strategisch belangrijk als je AI serieus inzet en dit wilt kunnen aantonen aan klanten, investeerders of regulatoren. Voor MKB die AI inzet maar geen aanbieder is: AI Act (deployer-verplichtingen) prioriteit, ISO 42001 optioneel bij commerciele druk. Voor aanbieders van high-risk AI: beide zijn waardevol, AI Act eerst, ISO 42001 kort daarna voor sales-positionering. Voor enterprise-AI-aanbieders is ISO 42001-certificering vaak al commerciele must in 2026. De keuze is meestal niet 'een of de ander' maar 'welke volgorde'; goed ontworpen traject pakt beide gecombineerd aan.
Voor MKB 5-50 FTE: implementatie-traject 40.000-80.000 euro over zes tot negen maanden, certificering-audit door notified body 8.000-20.000 euro, jaarlijkse surveillance-audits 3.000-8.000 euro. Voor mid-market 50-250 FTE: implementatie 80.000-200.000 euro, audit 15.000-35.000 euro, surveillance 5.000-15.000 euro. Voor aanbieder-organisaties met meerdere AI-systemen loopt dit hoger op. Kosten hangen af van schaal, AI-portfolio-complexiteit, bestaande governance-volwassenheid. Voor organisaties met al ISO 9001 of 27001 is de opstap lager omdat management-system-discipline aanwezig is. Let op: deze kosten zijn exclusief interne tijd van medewerkers (typisch 0,5-1 FTE voor implementatie-traject). Certificering is drie jaar geldig met jaarlijkse surveillance-audits.
Nee, ISO 42001 is vrijwillig. Wel strategisch relevant in drie scenario's. Eerste: aanbieder van high-risk AI waar klanten compliance-bewijs willen. Tweede: organisatie die AI serieus inzet en structurele governance wil, ISO 42001 is een goed raamwerk. Derde: organisatie die aanbestedingen doet waar ISO 42001 als eis verschijnt (verwacht voor rijksoverheid en enterprise in 2025-2027). Voor typische MKB-deployer van minimal/limited-risk AI is ISO 42001 overkill. Adequate governance op eigen niveau (bijv. niveau A of B uit onze AI governance-gids) is voldoende. ISO 42001 is investment naar verhouding; kies bewust op basis van commercieel doel en huidige volwassenheid.
AIMS staat voor Artificial Intelligence Management System, de kern van ISO 42001. Een AIMS is een gestructureerd geheel van beleid, rollen, processen en controles dat ervoor zorgt dat AI-inzet in een organisatie op een verantwoorde en continu-verbeterde manier verloopt. Hanteert PDCA-cyclus (Plan-Do-Check-Act) vergelijkbaar met andere ISO-standaarden zoals ISO 9001 (kwaliteit) en ISO 27001 (informatiebeveiliging). Kerncomponenten: context-analyse (Clause 4), leiderschap (5), planning (6), ondersteuning (7), operatie (8), performance-evaluatie (9), verbetering (10). Plus Annex A met 38 controls in 9 controle-groepen. AIMS is organisatorisch, geen technische specificatie.
ISO 42001 Annex A organiseert 38 controls in 9 categorieen. A.2: AI-beleid. A.3: Interne organisatie (rollen, verantwoordelijkheden, reporting). A.4: Middelen voor AI-systeem. A.5: Impact assessments van AI-systemen. A.6: AI-systeem lifecycle. A.7: Data voor AI-systemen. A.8: Informatie voor gebeinteresseerde partijen. A.9: Gebruik van AI-systemen. A.10: Derde-partij-relaties. Deze controls zijn niet verplicht als afvinklijst maar geven richting. Annex B bevat implementatie-guidance per control. De selectie van controls en hoe ze worden ingericht is afhankelijk van context en risico, vergelijkbaar met ISO 27001 statement of applicability. Voor MKB is een deelselectie van controls vaak proportioneel; niet elke organisatie heeft alle 38 operationeel nodig.
Indirect ja. De AI Act voorziet in Artikel 40 dat aanbieders die geharmoniseerde normen (EN-normen) toepassen, een vermoeden van conformity krijgen met bepaalde eisen. Voor AI Act-specifieke EN-normen is CEN-CENELEC JTC 21 bezig met ontwikkeling, beschikbaarheid verwacht tussen 2026 en 2028. Zodra deze normen gepubliceerd zijn, is toepassing van deze normen de snelste route naar conformity-presumption. ISO 42001 is niet zelf een geharmoniseerde norm, maar veel van de onderwerpen (risk management, documentation, human oversight) zullen in AI Act-EN-normen herkenbaar zijn. Dus: ISO 42001-implementatie legt fundament dat naar verwachting vlot aangepast kan worden naar AI Act-EN-normen wanneer die verschijnen.
Voor aanbieder-MKB (5-50 FTE) met een high-risk AI-systeem: negen tot vijftien maanden. Maand 1-3: AI Act-scan, governance-opzet, rolverdeling. Maand 3-6: documentatie-pakket opbouwen (voor beide regimes tegelijk waar mogelijk). Maand 6-9: ISO 42001-gap-analyse, PDCA-implementatie, interne audits. Maand 9-12: pre-assessment ISO 42001. Maand 12-15: certificering-audit en eventuele AI Act-conformity assessment. Voor mid-market (50-250 FTE): twaalf tot achttien maanden. Belangrijk: dit is zware investering maar eindigt met duale compliance die jaarlijks onderhouden wordt. Niet voor iedereen geschikt; weeg commerciele en juridische drivers. Voor deployer-MKB zonder high-risk AI: ISO 42001 is zelden aan de orde; basis-governance volstaat.

Gap-analyse AI Act en ISO 42001

Plan een kennismaking voor dual-scope-gap-analyse. Resultaat: helder beeld van AI Act-verplichtingen, ISO 42001-potentieel en de optimale volgorde voor jouw organisatie.

Plan een gratis kennismaking Doe de gratis AI-check (5 min)