ISO 42001 uitgelegd: de eerste internationale AI management standaard.

ISO/IEC 42001:2023 is sinds december 2023 de eerste internationale norm voor een AI Management System en bestaat uit zeven kern-clauses (4 tot en met 10) plus 38 Annex A-controls in negen categorieën. De norm komt van ISO en IEC via comité JTC 1/SC 42 en is certificeerbaar: een certificaat is drie jaar geldig met jaarlijkse surveillance-audits. Deze gids legt de clause-structuur, de Annex A-controls en de PDCA-cyclus uit met visuals en een implementatie-checklist.

Prometheus21 begeleidt MKB en mid-market bij ISO 42001-implementatie en certificering-trajecten. Onderdeel van onze AI compliance-aanpak, gekoppeld aan onze AI Act vs ISO 42001-vergelijking.

7clauses
Hoofdclauses 4-10 plus Annex A-controls vormen de standaard
38controls
In Annex A, georganiseerd in 9 controle-categorieen
3jaar
Certificering geldig, met jaarlijkse surveillance-audits

Eerste internationale AI-norm. Systeem-discipline voor verantwoorde AI.

ISO 42001 (officieel ISO/IEC 42001:2023, ook wel ISO 42001 Nederlands aangeduid als de AI-management-systeem-standaard) is in december 2023 gepubliceerd als eerste internationale norm voor AI Management Systems. De standaard is gezamenlijk ontwikkeld door ISO (International Organization for Standardization) en IEC (International Electrotechnical Commission), via het gedeelde technisch comite ISO/IEC JTC 1/SC 42 dat zich specifiek met AI bezighoudt. De standaard gaat over hoe een organisatie AI systematisch beheerst, niet over hoe AI technisch werkt.

Het kernbegrip is AIMS artificial intelligence management system. Een AIMS is, analoog aan een Quality Management System bij ISO 9001 of Information Security Management System bij ISO 27001, een gestructureerd geheel van beleid, rollen, processen en controlemechanismen. Wat het onderscheidt: AI-specifieke vraagstukken zoals bias, verklaarbaarheid, autonomie, impact op betrokkenen en data-governance krijgen expliciete plek. ISO 42001 is niet een technische specificatie van AI-systemen; het is een management-raamwerk dat een organisatie helpt AI verantwoord in te zetten.

Deze gids is opgezet als compleet referentiewerk met drie grote visuele elementen: de PDCA-cyclus-diagram die toont hoe Plan-Do-Check-Act door de clauses loopt, de Annex A-overzichtsvisual met alle 9 controle-categorieen, en een implementatie-checklist per fase. Dit geeft je een volledig beeld waarmee je direct aan de slag kunt. Koppeling met onze AI Act-vergelijking voor de strategische keuze tussen beide regimes.

Relevantie voor Nederlandse MKB en mid-market: ISO 42001 is vrijwillig maar wint snel terrein. Drie drivers maken dit relevant. Eerste: aanbesteders (rijksoverheid, grote ondernemingen) beginnen ISO 42001 als eis op te nemen; verwacht piek tussen 2025-2027. Tweede: AI Act-aanbieders zien strategische waarde in certificering als commerciele positie en operationele structuur. Derde: organisaties met al ISO 9001 of 27001 kunnen relatief eenvoudig doorgroeien naar een geintegreerd management-systeem dat ook ISO 42001 dekt. De standaard is nog jong; de adoptie-curve staat aan het begin.

Waar ISO 42001 zich onderscheidt van andere raamwerken (zoals NIST AI RMF uit de VS, of de OECD AI Principles): ISO 42001 is specifiek certificeerbaar. Je kunt een onafhankelijke accredited certification body laten auditen of je AIMS aan de standaard voldoet, en een certificaat ontvangen dat drie jaar geldig is met jaarlijkse surveillance-audits. Dit maakt het bruikbaar als B2B-bewijs: klanten, investeerders, toezichthouders accepteren een ISO-certificaat als gestructureerd signaal. Voor strategie-gedreven organisaties is dit een waardevol element in commerciele positionering. Koppel met onze gids over toegevoegde waarde van certificering.

De standaard bestaat uit vier componenten die samen het volledige raamwerk vormen. Clauses 1-3 zijn introductie en termen. Clauses 4-10 zijn de kern: hoe je een AIMS opzet en onderhoudt (dit is waar de PDCA-cyclus loopt). Annex A heeft 38 controls in 9 categorieen, vergelijkbaar met Annex A in ISO 27001. Annex B bevat implementatie-guidance per control. Annex C en D behandelen doelstellingen en integratie met andere management-systemen. Voor implementatie zijn Clauses 4-10 en Annex A de hoofdfocus; Annex B is waardevol als praktische hulp. Deze gids werkt elk van deze uit.

ISO/IEC 42001:2023: Formele naam van de standaard. IEC (International Electrotechnical Commission) als mede-uitgever vanwege de technische aard van AI. Uitgever: ISO/IEC JTC 1/SC 42.

Responsible AI standaard: In de praktijk wordt ISO 42001 vaak gepositioneerd als operationele invulling van responsible-AI-principes. De principes worden vertaald naar concrete management-acties.

Management-systeem, niet techniek
ISO 42001 regelt hoe de organisatie AI beheerst, niet hoe AI technisch werkt. Analoog aan ISO 9001 voor kwaliteit.
PDCA-cyclus als ruggengraat
Plan-Do-Check-Act maakt ISO 42001 doorlopend in plaats van eenmalig. Continue verbetering is verankerd.
Certificeerbaar, drie jaar
Onafhankelijke certification body audit. Certificaat drie jaar geldig met jaarlijkse surveillance-audits.

PDCA-cyclus door de 7 clauses

De cyclus Plan-Do-Check-Act maps direct op de clauses van de standaard. Zo werkt het geheel samen.

PDCA-cyclus in ISO 42001

Vier fases van Plan-Do-Check-Act, gemapped op clauses 4 tot en met 10 van de standaard

Plan

Fundament

Clauses 4 + 5 + 6 + 7

Bouw de basis: context, leiderschap, planning en ondersteuning voor het AIMS.

  • Context en scope (4)
  • Leiderschap, beleid (5)
  • AI-risico + impact (6.1)
  • Objectieven, planning (6.2-6.3)
  • Middelen, competentie (7.1-7.3)
  • Bewustzijn, communicatie (7.4)
  • Documented information (7.5)
Do

Uitvoeren

Clause 8 + Annex A

Implementeer processen en controls: AI-systeem-lifecycle, data, derde-partijen.

  • Operationele planning (8.1)
  • AI risk assessment proces (8.2)
  • Risk treatment (8.3)
  • Impact assessments (8.4)
  • AI-systeem lifecycle (A.6)
  • Data voor AI (A.7)
  • Derde-partij-relaties (A.10)
Check

Evalueren

Clause 9

Meet of alles werkt: monitoring, metingen, interne audits, management review.

  • Monitoring en meting (9.1)
  • Interne audit (9.2)
  • Management review (9.3)
  • KPI's en metrics evalueren
  • Effectiviteit controls
  • Stakeholder-feedback
  • Audit-bevindingen verwerken
Act

Verbeteren

Clause 10

Continue verbetering: corrigerende acties, non-conformiteit beheer, leerproces.

  • Continual improvement (10.1)
  • Nonconformity + corrective action (10.2)
  • Root cause-analyse
  • Proces-aanpassingen
  • Policy-updates
  • Training-herziening
  • Terug naar Plan-fase

Annex A: 38 controls in 9 categorieen

Controls zijn niet allemaal verplicht. Je selecteert op basis van context en risico. Een Statement of Applicability documenteert de keuze.

A.2

Beleid voor AI

2 controls

AI-beleid als commitment van directie; beleid voor verantwoord gebruik, met review-cyclus en verantwoordelijkheden.

A.3

Interne organisatie

3 controls

Rollen en verantwoordelijkheden, reporting-lijnen, AI Officer, directie-commitment, board-rapportage.

A.4

Middelen AI-systeem

6 controls

Menselijke middelen, tools, infrastructuur, datadragers, rekenkracht. Wat de organisatie inzet voor AI.

A.5

Impact assessments

5 controls

Systematische impact-assessment van AI-systemen op individuen, groepen, samenleving. Deze zijn vergelijkbaar met FRIA onder AI Act.

A.6

AI-systeem lifecycle

6 controls

Hele AI-levensloop: ontwerp, ontwikkeling, validatie, deployment, operations, retirement. Van 0 tot einde.

A.7

Data voor AI-systemen

4 controls

Data-governance: herkomst, kwaliteit, bias-monitoring, voorbereiding, privacy. Overlap met AVG en data governance.

A.8

Info voor stakeholders

4 controls

Transparantie naar gebruikers, betrokkenen, partners. Documentatie, communicatie, uitleg van AI-werking en beslissingen.

A.9

Gebruik van AI-systemen

4 controls

Operationeel beheer, gebruiksrichtlijnen, incident-respons, support, training van gebruikers. Dagelijkse realiteit.

A.10

Derde-partij-relaties

4 controls

AI-aanbieders, dienstverleners, outsourcing-partners. Contract, SLA, verantwoordelijkheden, auditing, exit-scenario's.

Werkbare checklist per fase

Praktisch schema voor MKB-implementatie van ISO 42001. Vier fases plus een certificering-fase, met concrete deliverables per fase.

Fase 1 · Plan (maand 1-3)

6-12 weken
  • Context-analyse Clause 4.1Externe en interne issues identificeren, belanghebbenden in kaart, hun verwachtingen.
  • AIMS-scope definieren Clause 4.3Welke AI-systemen, welke business-eenheden, welke locaties zijn in scope. Waarom wel/niet.
  • Leiderschap en commitment Clause 5.1Directie ondertekent AI-beleid. AI Officer aangewezen. Resources toegezegd.
  • AI-beleid opstellen Clause 5.2 + A.2AI-beleidsdocument dat visie, principes en commitment vastlegt. Goedgekeurd door directie.
  • Rollen toewijzen Clause 5.3 + A.3Verantwoordelijkheden voor AI, governance-comite, reporting-structuur.
  • AI-risicobeoordeling Clause 6.1 + 8.2Systematische methode voor risk-assessment ontwerpen; eerste ronde uitvoeren.
  • AI-impact-assessments Clause 6.1.4 + A.5Impact op personen en samenleving; methodiek ontwerpen; eerste AIA's doen.
  • Doelstellingen AIMS Clause 6.2Meetbare AI-objectieven vastleggen met KPI's, eigenaren, timelines.

Fase 2 · Plan + Do (maand 3-6)

10-14 weken
  • Middelen beschikbaar Clause 7.1 + A.4Menselijke resources, infrastructuur, data-faciliteiten, budget. Formeel gealloceerd.
  • Competentie-plan Clause 7.2Welke skills per rol, opleidingsprogramma, certificering-eisen.
  • Bewustzijn en training Clause 7.3AI-geletterdheid (ook onder AI Act Artikel 4), rol-specifieke training, herhaling.
  • Communicatieplan Clause 7.4 + A.8Intern en extern; per belanghebbende welke informatie, hoe, wanneer.
  • Documentatie-structuur Clause 7.5Documented information opzetten: beleid, procedures, records, bewaartermijnen.
  • Statement of Applicability Annex AGeselecteerde controls documenteren met rationale waarom wel of niet.
  • Risk-treatment-plan Clause 8.3Per risico: welke maatregel, eigenaar, deadline, restrisico.
  • AI-systeem lifecycle-proces Clause 8 + A.6Van ideation tot retirement; gates en goedkeuringen per fase.

Fase 3 · Do + Check (maand 6-9)

10-14 weken
  • Data-management-processen A.7Data-herkomst, kwaliteitscontroles, bias-monitoring, privacy-alignment met AVG.
  • Derde-partij-management A.10Leveranciers-selectie-criteria, contract-clauses, audit-rechten, exit-scenario's.
  • AI-systeem-gebruik-processen A.9Operationele procedures, gebruiksrichtlijnen, incident-respons, support.
  • Controls implementeren Annex A selectieElk geselecteerd control operationaliseren met bewijsstukken.
  • Monitoring + meting Clause 9.1KPI's automatiseren, dashboard maken, review-cadans vastleggen.
  • Interne audit plannen Clause 9.2Audit-plan, onafhankelijke auditor, scope per audit-ronde.
  • Eerste interne audit Clause 9.2Toetsen of AIMS naar ontwerp werkt; findings vastleggen.
  • Corrigerende acties Clause 10.2Non-conformities aanpakken, root-cause, preventief verbeteren.

Fase 4 · Certificering (maand 9-12)

12-16 weken
  • Management review Clause 9.3Directie beoordeelt AIMS op effectiviteit, adequaatheid, geschiktheid; besluiten vastleggen.
  • Certification body selecterenAccredited body kiezen (check RvA-accreditatie), scope en tijdsplan afstemmen.
  • Pre-assessment (optioneel)Consulting-body doet gap-check; findings oplossen voor formele audit.
  • Stage 1-auditCertification body toetst documentatie, uitvoering, volwassenheid op hoog niveau.
  • Findings verwerkenCorrigerende acties voor Stage 1-findings voor Stage 2.
  • Stage 2-auditUitgebreide on-site audit met interviews, bewijs-verzameling, proces-observatie.
  • Certificering ontvangenNa succesvolle Stage 2: ISO 42001-certificaat drie jaar geldig.
  • Surveillance-planningJaarlijkse audits plannen; doorgaande PDCA-cyclus inrichten.

Totale doorlooptijd: negen tot twaalf maanden voor eerste certificering bij MKB 5-50 FTE. Voor mid-market kan dit oplopen naar twaalf tot achttien maanden. Parallel pad met AI Act-compliance is vaak efficient; zie onze gecombineerde aanpak.

Onze vier implementatie-fases

Proportioneel aan schaal en AI-volwassenheid. Voor organisaties met al ISO 9001 of 27001 is opstap 30-40% korter.

Plan-fundament

Clauses 4-7, context, leiderschap, risk assessment, beleid. Twee tot drie maanden.

Do-implementatie

Clause 8 + Annex A. Operationele controls implementeren, lifecycle-processen opzetten.

Check-evaluatie

Clause 9, monitoring, interne audit, management review. PDCA-cyclus draaien.

Certificering

Stage 1 + Stage 2-audit door accredited certification body. Certificaat drie jaar.

Onze belofte: ISO 42001-gecertificeerd binnen negen tot vijftien maanden, inclusief Stage 2-audit door accredited body. Gecombineerd met AI Act-compliance als dat strategisch zinvol is.

Vier valkuilen bij ISO 42001

Fouten die trajecten verlengen of certificering blokkeren.

Valkuil 1

Papieren tijger zonder uitvoering

Documentatie opstellen zonder dat de onderliggende processen echt lopen. Audit-findings zijn bijna gegarandeerd. ISO 42001 eist PDCA die daadwerkelijk draait; paper-only faalt. Bouw documentatie en proces tegelijkertijd; niet eerst alles schrijven dan implementeren.

Valkuil 2

Te brede scope

Wie alles in scope brengt (alle AI, alle business-eenheden, alle locaties) maakt het traject onhanteerbaar voor MKB. Scope eerst beperken tot kritiek AI-gebruik en core-business, later uitbreiden. Clause 4.3 laat deze keuze expliciet toe.

Valkuil 3

Geen integratie met andere ISO

Organisaties met ISO 27001 of 9001 die ISO 42001 apart opbouwen verdubbelen werk. Gedeelde Harmonized Structure laat integratie toe; benoem gezamenlijke processen en Annex D geeft integratie-guidance. Bespaart 30-40% tijd.

Valkuil 4

Zonder management-commitment

ISO 42001 vraagt Clause 5-leiderschap: zichtbare directie-commitment, resources toewijzen, review uitvoeren. Zonder dit committeert de organisatie niet echt, audit wijst het aan, certificering stokt. Verzeker commitment aan begin.

Veelgestelde vragen over ISO 42001

Tien gedetailleerde vragen. Voor strategische keuze tussen AI Act en ISO 42001, zie onze vergelijkingsgids.

Stel je vraag
ISO/IEC 42001:2023 is de eerste internationale standaard voor een AI Management System (AIMS). Gepubliceerd in december 2023 door ISO (International Organization for Standardization) en IEC (International Electrotechnical Commission) samen. Volledige titel: 'Information technology - Artificial intelligence - Management system'. De standaard specificeert vereisten voor het opzetten, implementeren, onderhouden en continu verbeteren van een AI Management System in een organisatie. Het raamwerk volgt de standaard ISO Harmonized Structure die ook wordt gebruikt in ISO 9001 (kwaliteit), ISO 27001 (informatiebeveiliging) en ISO 14001 (milieu). Organisaties kunnen tegen deze standaard gecertificeerd worden door een accredited certification body.
Praktisch doorloop je zeven clauses en selecteer je toepasselijke Annex A-controls. Clause 4 (Context): wie zijn belanghebbenden, wat is de scope van het AIMS. Clause 5 (Leiderschap): directie zet AI-beleid en wijst rollen toe. Clause 6 (Planning): AI-risico en impact assessments uitvoeren, doelen stellen. Clause 7 (Ondersteuning): middelen, competentie, bewustzijn, communicatie, documentatie. Clause 8 (Operatie): AI-systeem lifecycle, data-management, derde-partij-processen. Clause 9 (Evaluatie): monitoring, interne audit, management review. Clause 10 (Verbetering): corrigerende acties, continue verbetering. Annex A bevat 38 controls in 9 categorieen waaruit je passende selecteert. Typische doorlooptijd: zes tot twaalf maanden implementatie plus drie tot zes maanden pre-assessment en certificering-audit.
Dat hangt af. Voor MKB-deployer van minimal/limited-risk AI zonder aanbesteding-eisen is ISO 42001 vaak overkill; adequate interne governance volstaat. Voor MKB dat AI serieus inzet of produceert, zijn drie situaties waar ISO 42001 waardevol wordt. Eerste: aanbieder van AI-producten die B2B verkoopt en waar klanten compliance-bewijs vragen. Tweede: organisatie met ambities voor rijksoverheid-aanbestedingen waar ISO 42001 als eis komt. Derde: organisatie die structureel en volwassen AI-beheer wil en ISO 42001 als vertrek-raamwerk kiest. Voor MKB 5-50 FTE is implementatie 40-80k euro plus 8-20k audit-kosten. Voor mid-market 50-250 FTE: 80-200k euro. Wegen tegen commerciele waarde: als er geen concrete driver is, is het veelal niet nodig.
Een AIMS is een gestructureerd geheel van beleid, processen, rollen en controlemechanismen dat ervoor zorgt dat AI-inzet in een organisatie beheersbaar, verantwoord en continu verbeterd wordt. Analoog aan Quality Management System (QMS) bij ISO 9001 of Information Security Management System (ISMS) bij ISO 27001. Kern is dat het niet alleen over technische aspecten gaat maar over het hele management-proces: leiderschap, planning, operatie, controle en verbetering. Het AIMS dekt de AI-systemen binnen de organisatie (eigen ontwikkeld of ingekocht) en alle processen eromheen. Grootste voordeel: systematische aanpak die zichtbaar maakt wat werkt, wat niet, en waar verbetering nodig is.
PDCA staat voor Plan-Do-Check-Act, de basiscyclus van alle moderne ISO-managementsystemen. Plan (Clauses 4-7): context, leiderschap, planning, ondersteuning - je bouwt de fundering. Do (Clause 8): operatie - je voert processen uit, implementeert controls, verwerkt AI-systeem-lifecycles. Check (Clause 9): monitoring, meting, interne audit, management review - je meet hoe het gaat. Act (Clause 10): corrigerende acties, continue verbetering - je past aan en verbetert. Deze cyclus wordt continu doorlopen, niet eenmalig. Het maakt ISO 42001 een management-benadering, geen eenmalige compliance-actie.
ISO 42001 Annex A organiseert 38 controls in negen categorieen, genummerd A.2 tot en met A.10. A.2: Beleid voor AI. A.3: Interne organisatie, rollen en verantwoordelijkheden. A.4: Middelen voor AI-systemen (data, tools, infrastructuur). A.5: Impact-assessments van AI-systemen op betrokkenen. A.6: AI-systeem lifecycle-processen. A.7: Data voor AI-systemen (kwaliteit, herkomst, geschiktheid). A.8: Informatie voor belanghebbenden (transparantie, documentatie). A.9: Gebruik van AI-systemen (deployment, operationeel beheer). A.10: Derde-partij-relaties (aanbieders, dienstverleners). Elke categorie heeft twee tot zes specifieke controls. Organisaties selecteren toepasselijke controls op basis van context en risico; niet elke control is verplicht voor elke organisatie. Een Statement of Applicability documenteert de keuzes.
Beide zijn management-systeem-standaarden met vergelijkbare structuur (Harmonized Structure). ISO 27001 richt zich op informatiebeveiliging (vertrouwelijkheid, integriteit, beschikbaarheid van informatie). ISO 42001 richt zich specifiek op AI-systemen en hun verantwoorde, beheersbare inzet. Overlap: governance-discipline, PDCA-cyclus, documentatie-aanpak, risk management-methoden. Verschil: ISO 42001 addresseert AI-specifieke risico's (bias, explainability, autonomie, impact op betrokkenen) die buiten ISO 27001-scope vallen. Voor organisaties met al ISO 27001 is ISO 42001-implementatie aanzienlijk eenvoudiger; de management-discipline is aanwezig en veel documentatie kan hergebruikt worden. Geschatte tijdsbesparing: 30-40 procent.
Via een accredited certification body (certificerende instelling). Het traject: eerst implementatie van AIMS (zes tot twaalf maanden), dan interne audit om gereedheid te toetsen, dan management review. Vervolgens Stage 1-audit door certification body (documentatie-check, on-site bezoek voor voorbereiding). Na eventueel oplossen van findings: Stage 2-audit (uitgebreide on-site audit, interviews, bewijs-verzameling). Bij succesvol Stage 2: certificering uitgereikt, geldig drie jaar. Jaarlijkse surveillance-audits verifieren continuiteit. Na drie jaar: re-certificatie-audit. In Nederland zijn onder meer Kiwa, Lloyd's Register, DNV en Bureau Veritas accredited voor ISO 42001. Check altijd actuele accreditatie-status via Raad voor Accreditatie (RvA).
Voor MKB 5-50 FTE: implementatie-begeleiding 40.000-80.000 euro over zes tot negen maanden, Stage 1+Stage 2 audit 8.000-20.000 euro, jaarlijkse surveillance 3.000-8.000 euro. Voor mid-market 50-250 FTE: implementatie 80.000-200.000 euro, audit 15.000-35.000 euro, surveillance 5.000-15.000 euro. Voor grotere organisaties hoger. Exclusief interne tijd (0,5-1 FTE tijdens implementatie). Voor organisaties met al ISO 9001 of 27001 is de opstap substantieel lager; bestaande management-discipline wordt hergebruikt. Re-certificatie-audit elke drie jaar is duurder dan surveillance-audits. Totale drie-jaars-kosten (implementatie + audit + surveillance): 60-150k voor MKB, 120-350k voor mid-market.
Vijf concrete triggers. Eerste: klanten of investeerders vragen compliance-bewijs (bijv. bij sales van AI-producten aan enterprise of rijksoverheid). Tweede: aanbestedingen met ISO 42001-eis (verwacht toenemend in 2025-2027 bij publieke sector en grote ondernemingen). Derde: je hebt al ISO 9001 of 27001 en wilt uitbreiden naar AI-governance (opstap is relatief laag). Vierde: je bent aanbieder van high-risk AI onder AI Act en ziet strategische waarde in ISO 42001 als commerciele positie. Vijfde: je AI-portfolio is divers en groeit; ISO 42001 helpt om governance structureel te maken. Als geen van deze vijf speelt: ISO 42001 is waarschijnlijk overkill, adequate interne governance volstaat. Koppel met onze AI governance-gids voor lichtere alternatieven.

ISO 42001 voorbereiding en implementatie

Plan een kennismaking voor ISO 42001-gap-analyse. We analyseren je huidige AI-governance, bepalen de scope en bouwen een concreet plan naar certificering.

Plan een gratis kennismaking Doe de gratis AI-check (5 min)