AI Act vs ISO 42001: wet versus standaard uitgelegd.
De EU AI Act (Verordening 2024/1689) is verplichte Europese wetgeving en ISO 42001:2023 is een vrijwillige managementstandaard, met voor high-risk aanbieders ongeveer 45 procent overlap tussen beide. De verordening kijkt per AI-systeem, de standaard naar het managementsysteem van de hele organisatie. Deze gids zet tien kenmerken naast elkaar, splitst de overlap in drie zones en beschrijft in drie scenario's wanneer ISO 42001 zin heeft.
Prometheus21 begeleidt organisaties van 5 tot 500 FTE bij AI Act-compliance en ISO 42001-implementatie, gecombineerd waar het waarde oplevert. Onderdeel van onze AI compliance-aanpak.
Wet versus standaard. Twee fundamenten, niet twee alternatieven.
De verwarring tussen AI Act vs ISO 42001 zit vaak in de simpele vraag 'welke moet ik hebben?'. Het antwoord is zelden 'een van beide'. AI Act is een Europese verordening, verplicht, gefaseerd handhaafbaar sinds februari 2025. ISO 42001:2023 is een internationale managementsysteem-standaard, gepubliceerd in december 2023, volledig vrijwillig. Dit zijn categorisch verschillende dingen: wetgeving is een eis, een standaard is een hulpmiddel. Ze beantwoorden verschillende vragen.
Wet en norm ai: in de compliance-wereld is deze tweedeling goed ingeburgerd. Een wet bepaalt wat je moet doen en wat er gebeurt als je het niet doet. Een norm (zoals ISO 42001) beschrijft een raamwerk voor hoe je dingen systematisch kunt aanpakken, zonder dat het juridisch verplicht is. Voorbeeld: ISO 27001 is al jaren beschikbaar voor informatiebeveiliging; niet verplicht maar wel waardevol als je dingen gestructureerd wilt aanpakken. AVG daarentegen is wel verplicht. Beide bestaan naast elkaar omdat ze verschillende rollen vervullen.
Bij AI-compliance ontstaat het debat 'verplicht vs vrijwillig' in een specifieke context: de AI Act is spraakmakend en dwingend, ISO 42001 is nog jong en wordt door de markt ontdekt. Veel MKB-directies vragen zich af: 'als we AI Act doen, hoeven we ISO 42001 dan?' of omgekeerd 'als we ISO 42001 certificeren, is AI Act dan gedekt?'. Beide vragen hebben nuances, en de correcte antwoorden vragen begrip van de overlap. Dat is precies waar deze gids om draait.
AI standaard vs AI wet, meer concreet: de AI Act reguleert AI-systemen op basis van risicoclassificatie. Per systeem bepaal je de verplichtingen. ISO 42001 reguleert het AI Management System binnen een organisatie - hoe je als organisatie je AI-portfolio beheerst. Eerste is systeem-niveau, tweede is organisatie-niveau. Een organisatie kan compliant zijn met AI Act zonder ISO 42001 (door per AI-systeem de vereisten af te vinken). Een organisatie kan ISO 42001 certificeren zonder AI Act-compliant te zijn (theoretisch, omdat AI Act verplicht is). In de praktijk pakken serieuze organisaties ze gecombineerd aan.
Hoeveel overlap is er? Onze schatting op basis van systematische vergelijking: voor high-risk AI-aanbieders is er 40-50 procent overlap tussen AI Act-verplichtingen en ISO 42001-controls. Specifiek op terreinen als risk management, data governance, documentatie en human oversight. De overige 50-60 procent splitst in AI Act-specifieke eisen (Artikel 50 transparantie, CE-markering, EU-database, conformity assessment) en ISO 42001-specifieke eisen (PDCA-cyclus, management review, interne audits, continuous improvement). Deze asymmetrie betekent dat het een niet automatisch het ander dekt. Koppeling met onze ISO 42001-uitleg.
Strategisch perspectief: voor de meeste organisaties is AI Act-eerst de juiste volgorde. Het is verplicht, kent deadlines en boetes. ISO 42001 is een toevoeging die pas waarde heeft als je AI serieus en structureel inzet. Voor aanbieders van AI-producten die verkopen aan grote Nederlandse ondernemingen of rijksoverheid, wordt ISO 42001 in 2026-2027 waarschijnlijk in aanbestedingen gevraagd. Voor typische MKB-deployer met minimal-risk AI is ISO 42001 doorgaans overkill. Kies op basis van je commerciele context en huidige AI-volwassenheid. Zie ook onze AI governance-gids.
AI Act: Europese verordening 2024/1689, in werking sinds augustus 2024, gefaseerd toepasselijk tot augustus 2027. Verplicht voor organisaties die AI op EU-markt brengen of gebruiken.
ISO 42001: Internationale standaard gepubliceerd december 2023. Vrijwillig. Specificatie voor een AI Management System (AIMS) gebaseerd op PDCA-cyclus.
AI Act en ISO 42001 naast elkaar
Tien kenmerken op een rij. Oranje voor AI Act, blauw voor ISO 42001.
Wet versus standaard op tien kenmerken
Elk kenmerk dezelfde vraag, fundamenteel andere antwoord per regime
AI Act
Verordening 2024/1689, bindend
- TypeWetgeving (verordening met directe werking)
- StatusVerplicht voor organisaties op EU-markt
- ReikwijdteAI-systemen met risicoclassificatie
- FocusPer systeem: verboden, high-risk, transparantie, minimal
- HandhavingNationale toezichthouders (in NL: AP plus sectoraal)
- SanctiesBoetes tot 35 mln of 7 procent wereldwijde omzet
- BewijsCE-markering, conformity assessment (Art. 43)
- RegistratieEU-database voor high-risk (Art. 49)
- DeadlinesFeb 2025, aug 2025, aug 2026, aug 2027
- PublicatieAugustus 2024, gefaseerd toepasselijk
ISO 42001:2023
AI Management System, vrijwillig
- TypeInternationale standaard (norm)
- StatusVrijwillige adoptie, keuze van organisatie
- ReikwijdteAI Management System over hele organisatie
- FocusPDCA-cyclus, continue verbetering
- HandhavingAccreditatie-audit door certification body
- SanctiesVerlies van certificering (geen boete)
- BewijsISO 42001-certificaat (3 jaar geldig)
- RegistratieCertificaat publiekelijk via certification body
- DeadlinesGeen; organisatie kiest eigen cadans
- PublicatieDecember 2023, direct beschikbaar
Waar wet en standaard elkaar raken
Drie zones: alleen AI Act, gedeeld, alleen ISO 42001. De grootte van elke zone bepaalt hoe je ze gecombineerd aanpakt.
Drie-zones-model: alleen AI Act, gedeeld, alleen ISO 42001
Vergelijking gebaseerd op systematische vergelijking van de wettekst (Artikelen + Annex IV AI Act) en ISO 42001:2023-clausules plus Annex A controls.
Alleen AI Act
Specifieke juridische verplichtingen die niet in ISO 42001 zitten.
- CE-markering (Artikel 48)
- Conformity assessment (Artikel 43)
- EU-database-registratie (Artikel 49)
- Artikel 50 transparantie (chatbot, deepfake)
- FRIA voor publieke deployers (Artikel 27)
- Werknemers-informatie (Artikel 26.7)
- Serieuze-incident-melding (Artikel 73)
- Artikel 4 AI-geletterdheid als wettelijke eis
- Classificatie volgens Annex III
- Post-market monitoring conform Artikel 72
Gedeeld gebied
Thema's die in beide regimes terugkomen en eenmalig kunnen worden ingericht.
- Risk management (Art. 9 ↔ Clause 6.1)
- Data governance (Art. 10 ↔ A.7)
- Documentatie (Art. 11 ↔ Clause 7.5)
- Human oversight (Art. 14 ↔ A.9)
- Accuraatheid + robuustheid (Art. 15 ↔ A.6)
- Quality Management (Art. 17 ↔ Clause 4-10)
- Rollen + verantwoordelijkheden (Art. 26 ↔ Clause 5)
- Impact assessment (FRIA ↔ A.5)
- Lifecycle-beheer (A.6 ↔ Art. 11.6)
- Third-party-management (A.10 ↔ Art. 25)
Alleen ISO 42001
Management-systeem-eisen die de AI Act niet oplegt maar ISO 42001 wel.
- PDCA-cyclus (Plan-Do-Check-Act)
- Clause 9: performance evaluation
- Clause 10: continuous improvement
- Management review (5.1.2, 9.3)
- Interne audits (9.2)
- Context-analyse (Clause 4)
- Communicatie-planning (7.4)
- Documented information-discipline (7.5)
- Competence-management (7.2)
- Formele directie-verantwoordelijkheid verklaring
Zo pak je beide regimes gecombineerd aan
Vier fases die zowel AI Act-compliance als ISO 42001-certificering opleveren zonder dubbel werk.
Dual-scope scan
Inventarisatie AI-systemen, AI Act-classificatie en rol. ISO 42001-gap-analyse, overlap-kaart als deliverable.
Gezamenlijk fundament
Beleid, rollen, risk management, data governance zo ontwerpen dat beide regimes er uit gevoed worden. 45% overlap benutten.
Regime-specifiek
AI Act: CE, conformity, EU-database, transparantie. ISO 42001: PDCA, management review, interne audit, certificering-traject.
Onderhoud gecombineerd
Jaarlijkse surveillance-audits ISO 42001 + AI Act-cadans. Update-cyclus gekoppeld zodat documentatie niet divergeert.
Onze belofte: Gecombineerd traject scheelt 30-40 procent tijd ten opzichte van parallel ze apart aanpakken. Resultaat: AI Act-compliant en ISO 42001-gecertificeerd binnen negen tot vijftien maanden voor MKB-aanbieder. Koppeling met onze AI Act 10-stappen-gids en ISO 42001-uitleg.
Welke kies je eerst? Drie scenario's
De keuze hangt af van rol, risicoclassificatie en commerciele drivers. Deze drie scenario's dekken 80 procent van MKB-praktijk.
AI Act volstaat
MKB 5-100 FTE die AI inkoopt (ChatGPT Enterprise, chatbots, marketing-AI) met minimal- of limited-risk gebruik. AI Act-deployer-compliance is alles wat je nodig hebt: AI-geletterdheid (Art. 4), inventarisatie, Artikel 50-transparantie, governance. ISO 42001 is overkill; onnodig investeren in certificering die geen commerciele waarde levert. Focus op AI Act, laat ISO 42001 voorlopig rusten.
AI Act eerst, ISO 42001 overwegen
MKB die high-risk AI inzet (CV-screening, kredietwaardigheid). AI Act-deployer-compliance verplicht. ISO 42001 optioneel maar strategisch: je klanten of stakeholders kunnen bewijs vragen dat jouw AI-inzet volwassen is. Volgorde: eerst AI Act afronden (drie tot zes maanden), dan ISO 42001 overwegen als commerciele driver dit rechtvaardigt. Bij kleine schaal mogelijk overkill; bij groei naar mid-market wordt ISO 42001 aantrekkelijker.
Beide, gecombineerd
MKB die high-risk AI op markt brengt (softwarebedrijven, AI-producten voor gereguleerde sectoren). AI Act-aanbieder-compliance verplicht en zwaar (technical file, QMS, conformity assessment). ISO 42001 sterk aanbevolen: sales-voordeel, structureel goede governance, voorbereiding op verwachte aanbestedingseisen. Gecombineerd traject is meest efficient. Doorlooptijd negen tot vijftien maanden. Totale investering 100.000-250.000 euro voor beide regimes samen.
Drie organisaties, drie compliance-strategieen
Hoe de keuze tussen AI Act-only of gecombineerd in de praktijk uitvalt.
AI Act-only, ISO 42001 voorlopig niet
Situatie: Zakelijke dienstverlener gebruikt ChatGPT Enterprise, Copilot voor Microsoft 365, custom GPTs. Geen eigen AI-ontwikkeling. Geen high-risk toepassingen. Directie vroeg zich af of ISO 42001-certificering de moeite waard was.
Analyse: Alle AI-systemen minimal- of limited-risk. Deployer-rol. Geen klanten die ISO 42001 expliciet vragen. Geen aanbestedingen. Conclusie: ISO 42001 niet nodig, AI Act-deployer-compliance volstaat.
Traject: AI Act-traject op niveau A-B over zes weken, investering 16.500 euro. AI-beleid, inventarisatie, medewerkers-training, governance-cadans. Jaarlijks licht onderhoud van 4-6k euro. Bewust geen ISO 42001. Bij groei naar high-risk AI-gebruik of aanbesteding-eis wordt hersessie gepland.
AI Act eerst, ISO 42001 daarna als sales-voordeel
Situatie: Bouwt AI-tool voor CV-screening, verkoopt aan grote Nederlandse werkgevers. Annex III lid 4 onderdeel a: high-risk aanbieder. Klanten vragen expliciet naar compliance-bewijs. Directie wil voorsprong op concurrenten.
Analyse: AI Act-aanbieder-compliance verplicht (technical file, QMS, conformity assessment). ISO 42001 sterk aanbevolen voor sales-positionering en structuur. Gecombineerd traject is meest efficient.
Traject: Twaalf maanden gecombineerd traject. Maand 1-2 scope en dual-gap-analyse. Maand 3-6 gezamenlijk fundament (beleid, rollen, risk management, data governance). Maand 6-9 AI Act-specifiek (technical file, IFU, conformity assessment pre). Maand 9-12 ISO 42001-specifiek (PDCA-opzet, interne audit, externe certificering-audit). Totaal investering 165.000 euro, resultaat: beide compliant. Sales-cyclus versnelt, klanten stellen minder due-diligence-vragen.
Strategische volgorde: ISO 42001-certificering zelfs eerst
Situatie: Fintech met AI voor kredietwaardigheids-scoring (Annex III high-risk aanbieder) maar ook enterprise-klanten die ISO 42001 voor 2026-aanbestedingen eisen. DNB-toezicht onder sectorale regelgeving overlapt.
Strategische keuze: Twee parallelle sporen in plaats van sequentieel. Spoor 1: ISO 42001-certificering gepland voor Q4 2025 om aan aanbestedings-eisen te voldoen. Spoor 2: AI Act-conformity assessment gepland voor Q2 2026 (ruim voor augustus 2026-deadline). ISO 42001-werk levert 40-45% van AI Act-documentatie mee op.
Resultaat: Certificering behaald op geplande datum. Sales heeft document om aan klanten te tonen. AI Act-conformity vervolgens voltooid met 35% minder werk dan zonder ISO 42001-basis. Totale investering 245.000 euro verspreid over 18 maanden. DNB-compliance integreerde met beide sporen, geen derde traject nodig.
Vier valkuilen bij AI Act + ISO 42001
Fouten die het traject minder efficient of juridisch riskant maken.
ISO 42001 in plaats van AI Act
ISO 42001 dekt ongeveer 45% van AI Act-eisen. De overige 55% (CE-markering, conformity assessment, EU-database, Artikel 50) zit niet in ISO 42001. Certificering alleen dekt AI Act dus niet volledig. Wie denkt ISO 42001-certificering te vervangen voor AI Act, krijgt toezicht-problemen. Combineer beide waar nodig.
Parallel-sporen zonder overlap-analyse
AI Act en ISO 42001 apart aanpakken zonder gap-analyse vooraf, geeft dubbel werk op risico-management, data-governance, documentatie. 30-40% tijd-verspilling. Start altijd met dual-scope-scan die overlap in kaart brengt, ontwerp vervolgens gecombineerd.
ISO 42001 voor verkeerde drivers
Certificering kost 40-200k euro plus jaarlijkse surveillance. Als er geen commerciele driver is (geen aanbesteding, geen klanten die vragen, geen investeerders-eis) en je al goede governance hebt, is ISO 42001 kostbaar zonder ROI. Overweeg eerlijk of het certificaat waarde heeft voor jouw situatie.
Alleen statische documentatie
Beide regimes vragen levende documentatie. ISO 42001 expliciet via PDCA en continuous improvement, AI Act impliciet via post-market monitoring en Artikel 43 bij substantiele wijzigingen. Eenmalig opstellen en vergeten werkt niet; bij audit vallen stille documenten door de mand.
ROI-vergelijking gecombineerd traject
Gecombineerd versus parallel aanpakken:
Parallel (twee losse trajecten)
AI Act-aanbieder: 80-200k
ISO 42001-certificering: 80-200k
Totaal: 160-400k euro
Gecombineerd
Gezamenlijk fundament: 60-150k
Regime-specifiek: 40-100k
Totaal: 100-250k euro
Besparing: typisch 30-40 procent. Doorlooptijd ook korter omdat teams niet twee keer hetzelfde doen.
Veelgestelde vragen over AI Act vs ISO 42001
Tien gedetailleerde vragen met strategisch antwoord. Koppel met ISO 42001-uitleg voor dieptegids.
Stel je vraagGap-analyse AI Act en ISO 42001
Plan een kennismaking voor dual-scope-gap-analyse. Resultaat: helder beeld van AI Act-verplichtingen, ISO 42001-potentieel en de optimale volgorde voor jouw organisatie.