ISO 42001 vs 27001 vs 9001: welke standaarden combineren?
ISO 9001, ISO 27001 en ISO 42001 delen dezelfde Harmonized Structure in Clauses 4 tot en met 10, waardoor gecombineerd implementeren 30 tot 40 procent minder werk kost dan drie losse trajecten. De drie dekken kwaliteit, informatiebeveiliging en AI-management en zijn geen concurrenten maar stapelende fundamenten, samen goed voor 131 controls: 93 in ISO 27001 en 38 in ISO 42001. Deze gids geeft de stapel-weergave, de controls-inventaris en een strategie voor gecombineerde implementatie.
Prometheus21 ontwerpt Integrated Management Systems voor MKB en mid-market die volwassen AI-governance willen combineren met kwaliteit en informatiebeveiliging. Onderdeel van onze AI compliance-aanpak.
Drie standaarden, een fundament. Stapelende management-discipline.
De verhouding tussen ISO 42001 vs 27001 versus ISO 9001 is geen keuze tussen concurrenten; het is een stapeling van complementaire management-systeem-standaarden. Alle drie volgen dezelfde Harmonized Structure (voorheen Annex SL) die ISO heeft vastgelegd voor management-system-standaarden: Clauses 4 tot en met 10 met identieke hoofdstructuur. Dit ontwerp is bewust: organisaties moeten meerdere standaarden kunnen combineren zonder dubbel werk. Voor AI-aanbieders en deployers die volwassen governance willen, is de combinatie van deze drie standaarden typisch het optimum.
ISO 9001:2015, de oudste en meest-geadopteerde ISO management-system-standaard, richt zich op quality management: consistente productkwaliteit, klanttevredenheid en continue verbetering. Ruim een miljoen organisaties wereldwijd hebben ISO 9001-certificering. De standaard is proces-gebaseerd (geen Annex A met controls) en vestigt fundament-disciplines zoals context-analyse, leiderschap, risk-based thinking, documented information en continuous improvement. Voor AI-organisaties is ISO 9001 niet verplicht maar vormt wel een sterk fundament; als je al ISO 9001 hebt is uitbreiding naar 27001 en 42001 substantieel eenvoudiger.
ISO/IEC 27001:2022 bouwt op dezelfde structuur maar richt zich op Information Security Management System (ISMS): bescherming van vertrouwelijkheid, integriteit en beschikbaarheid van informatie. De 2022-versie herstructureerde Annex A van 114 naar 93 controls, georganiseerd in 4 themes: A.5 Organisatorische controls, A.6 People controls, A.7 Fysieke controls, A.8 Technologische controls. Statement of Applicability (SoA) is verplicht: per control moet je documenteren of je hem toepast en waarom. Voor AI-organisaties is ISO 27001 cruciaal omdat AI-systemen veel data verwerken waarbij security-risico's spelen: prompt-leakage, model-memorization, adversarial attacks, ongeautoriseerde toegang tot training-data. AI en iso 27001 zijn onlosmakelijk verbonden in moderne AI-implementaties.
ISO/IEC 42001:2023, gepubliceerd december 2023 als eerste internationale standaard voor AI Management System, voegt de AI-specifieke laag toe. Annex A bevat 38 controls in 9 categorieen (A.2 tot A.10), verschillend van maar overlappend met ISO 27001-controls. Focus: verantwoorde AI-inzet, impact-assessment, lifecycle-beheer, data-governance voor AI, transparantie naar belanghebbenden, derde-partij-management. Voor AI-aanbieders onder AI Act geeft ISO 42001 operationele invulling aan wettelijke risk management-eisen. Zie onze ISO 42001-uitleg-gids voor dieptegids.
Iso standaarden combineren werkt door de gedeelde Harmonized Structure optimaal te benutten. Clause 4 Context kan een enkel document zijn dat dient voor 9001, 27001 en 42001. Clause 5 Leadership kan dezelfde directie-verantwoordelijkheid reflecteren voor alle drie. Clause 6 Planning heeft wel standaard-specifieke risk assessments maar kan een gedeeld methodologie gebruiken. Clauses 7-10 (Support, Operation, Performance Evaluation, Improvement) hebben substantiele overlap. Alleen Annex A-controls en specifieke operationele-eisen per standaard zijn domein-uniek. Dit leidt tot 30-40 procent efficientie-winst bij gecombineerde implementatie versus sequentieel apart bouwen.
Een integrated management system ai (IMS) is de formele benaming voor een gecombineerd management-systeem dat meerdere ISO-standaarden dekt in een samenhangend geheel. IMS werkt met een gedeelde beleid-structuur, gezamenlijke rollen, gecombineerde documentatie waar mogelijk, gedeelde interne audit-programma's en geintegreerde management review. Voor organisaties met bestaande ISO 9001 of 27001 die AI serieus willen borgen, is uitbreiding naar IMS met 42001 het efficiencte pad. Voor organisaties zonder bestaande ISO die toch meerdere nodig hebben (typisch AI-aanbieders die enterprise-klanten bedienen), is IMS vanaf nul ambitieus maar realistisch. Deze gids werkt de details uit met visuele stapel, uitgebreide vergelijkingstabel en volledige controls-inventarisatie per standaard.
Harmonized Structure: ISO/IEC Directives Part 1 Annex SL. Identieke hoofdstructuur voor alle moderne management-system-standaarden, maakt integratie efficient.
Statement of Applicability (SoA): Document dat per Annex A-control vastlegt of je hem toepast en waarom. Verplicht voor ISO 27001 en ISO 42001; geen Annex A bij ISO 9001.
Hoe de drie standaarden op elkaar stapelen
Van breedste fundament (kwaliteit) naar specifiekste toplaag (AI). Elke laag bouwt op onderliggende lagen.
Stapeling van management-systeem-standaarden
Van breed kwaliteits-fundament naar specifieke AI-toplaag. Elke standaard bouwt op gedeelde Harmonized Structure.
AI Management System
Toplaag · AI-specifiekVerantwoorde AI-inzet, impact-assessment, lifecycle-beheer, eerste internationale AI-standaard, december 2023 gepubliceerd. Stapelt op Clauses 4-10 van gedeelde structuur, voegt AI-specifieke Annex A toe.
- 38 controls in 9 categorieen
- PDCA-cyclus
- AI impact assessments
- Lifecycle-management
Information Security Management System
Middenlaag · SecurityVertrouwelijkheid, integriteit en beschikbaarheid van informatie. Voor AI-organisaties essentieel vanwege data-heavy workloads en risico's rond prompt-leakage, model-memorization en adversarial attacks.
- 93 controls in 4 themes
- Risk-based approach
- Statement of Applicability
- Information security kern
Quality Management System
Fundament · KwaliteitConsistente productkwaliteit, klanttevredenheid, continue verbetering, eerste versie 1987, laatste 2015. Meer dan een miljoen certificeringen wereldwijd, proces-gebaseerd, geen Annex A met controls. Bouwt de management-discipline-fundering.
- Proces-gebaseerde aanpak
- Customer focus
- Risk-based thinking
- PDCA-cyclus-origine
Complete vergelijkingstabel
Twintig vergelijkingspunten verdeeld over zes categorieen, van basisfeiten tot certificering en kosten. Horizontaal scrollen op mobiel.
| Kenmerk | ISO 9001:2015 Quality Management |
ISO/IEC 27001:2022 Information Security |
ISO/IEC 42001:2023 AI Management |
|---|---|---|---|
| Basis en scope | |||
| Publicatie laatste versie | September 2015 | Oktober 2022 (update van 2013) | December 2023 (eerste editie) |
| Focus | Kwaliteit van producten en diensten; klanttevredenheid | Informatiebeveiliging: vertrouwelijkheid, integriteit, beschikbaarheid | Verantwoorde AI-inzet; impact op individuen en samenleving |
| Uitgever | ISO | ISO en IEC gezamenlijk | ISO en IEC gezamenlijk |
| Doelgroep | Alle organisaties ongeacht grootte, sector | Organisaties met informatie-assets, alle sectoren | Organisaties die AI ontwikkelen, aanbieden of gebruiken |
| Adoptiegraad | Meest geadopteerd ter wereld (1M+ certificaten) | Brede adoptie (50K+ certificaten) | Vroege adoptie; groeiend sinds publicatie |
| Structuur | |||
| Harmonized Structure | Ja (Clauses 4-10) | Ja (Clauses 4-10) | Ja (Clauses 4-10) |
| Annex A met controls | Nee (proces-based) | Ja, 93 controls in 4 themes | Ja, 38 controls in 9 categorieen |
| Statement of Applicability | Niet van toepassing | Verplicht | Verplicht |
| PDCA-cyclus | Ja (origine van benadering) | Ja | Ja |
| Risk-based thinking | Ja (geintroduceerd 2015) | Ja (kern van standaard) | Ja (AI-specifieke risico's) |
| Domein-specifieke eisen | |||
| Customer focus | Sterk benadrukt (Clause 5.1.2) | Indirect (gebruikers informatie) | Via stakeholder-belangen (A.8) |
| Informatiebeveiliging | Niet kern-focus | Kern van standaard | Indirect (via data-controls A.7) |
| AI-specifieke impact assessment | Niet gedefinieerd | Niet gedefinieerd | Verplicht (A.5 + Clause 6.1.4) |
| Third-party management | Beperkt (leveranciers) | Uitgebreid (A.5.19-23) | Uitgebreid (A.10) |
| Lifecycle-management | Product-lifecycle algemeen | Informatie-lifecycle | AI-systeem-lifecycle (A.6) |
| Certificering | |||
| Certificeerbaarheid | Ja | Ja | Ja |
| Geldigheid certificaat | 3 jaar | 3 jaar | 3 jaar |
| Surveillance-audits | Jaarlijks | Jaarlijks | Jaarlijks |
| Accreditatie NL | Via Raad voor Accreditatie | Via Raad voor Accreditatie | Via Raad voor Accreditatie |
| Kosten MKB 5-50 FTE | |||
| Implementatie-begeleiding | 15-40k euro | 30-80k euro | 40-80k euro |
| Stage 1+2 audit | 5-12k euro | 10-25k euro | 8-20k euro |
| Jaarlijkse surveillance | 2-6k euro | 4-10k euro | 3-8k euro |
Alle controls van ISO 27001 en 42001
ISO 9001 heeft geen Annex A; hieronder alle categorieen van ISO 27001 (93 controls) en ISO 42001 (38 controls) in detail.
ISO 27001:2022 Annex A
93 controls in 4 themes
- A.5 Organisatorische controls · 37 controlsBeleid voor informatiebeveiliging (A.5.1), rollen en verantwoordelijkheden (A.5.2), taakscheiding (A.5.3), management-verantwoordelijkheid (A.5.4), contact met autoriteiten (A.5.5), contact met special interest groups (A.5.6), threat intelligence (A.5.7), information security in project management (A.5.8), inventaris van assets (A.5.9-A.5.11), classification van informatie (A.5.12-A.5.14), access control-beleid (A.5.15-A.5.18), information security in supplier relationships (A.5.19-A.5.23), information security incident management (A.5.24-A.5.28), information security tijdens disruption (A.5.29-A.5.30), legal en compliance-eisen (A.5.31-A.5.34), independent review (A.5.35), compliance met beleid (A.5.36), documented operating procedures (A.5.37).
- A.6 People controls · 8 controlsScreening voor indienstreding (A.6.1), terms en conditions of employment (A.6.2), information security awareness, education en training (A.6.3), disciplinaire processen (A.6.4), information security-verantwoordelijkheden na einde of wijziging dienstverband (A.6.5), confidentiality of non-disclosure agreements (A.6.6), remote working (A.6.7), information security event-rapportage (A.6.8).
- A.7 Fysieke controls · 14 controlsFysieke security-perimeters (A.7.1), fysieke toegang (A.7.2), beveiliging van offices, rooms en facilities (A.7.3), monitoring van fysieke toegang (A.7.4), bescherming tegen fysieke en environmental threats (A.7.5), werken in beveiligde gebieden (A.7.6), clear desk/clear screen (A.7.7), equipment-plaatsing en bescherming (A.7.8), security van assets off-site (A.7.9), opslag-media (A.7.10), ondersteunende utilities (A.7.11), cabling-security (A.7.12), equipment-onderhoud (A.7.13), veilige verwijdering of hergebruik van equipment (A.7.14).
- A.8 Technologische controls · 34 controlsUser endpoint-apparaten (A.8.1), privileged access-rechten (A.8.2), information access-restrictie (A.8.3), bron-code access (A.8.4), secure authentication (A.8.5), capacity-management (A.8.6), bescherming tegen malware (A.8.7), technische kwetsbaarheden (A.8.8), configuration-management (A.8.9), information deletion (A.8.10), data masking (A.8.11), data leakage prevention (A.8.12), information backup (A.8.13), redundancy van information processing-faciliteiten (A.8.14), logging (A.8.15), monitoring-activiteiten (A.8.16), klok-synchronisatie (A.8.17), gebruik van privileged utility programs (A.8.18), installatie van software op operationele systemen (A.8.19), netwerk-security (A.8.20-A.8.22), web-filtering (A.8.23), cryptographie (A.8.24), secure development lifecycle (A.8.25), application security-eisen (A.8.26), secure system-architectuur en engineering-principes (A.8.27), secure coding (A.8.28), security testing in development en acceptance (A.8.29), outsourced development (A.8.30), separatie van development-, test- en productie-omgevingen (A.8.31), change management (A.8.32), test-informatie (A.8.33), bescherming van informatie-systemen tijdens audit-testing (A.8.34).
ISO 42001:2023 Annex A
38 controls in 9 categorieen
- A.2 Policies related to AI · 2 controlsAI-beleid (A.2.2): algemeen beleidsdocument voor AI-systemen ontwikkeling en gebruik. Domein-specifieke beleidsdocumenten (A.2.3): aanvullend beleid per sector of gebruik-context waar het algemene beleid onvoldoende detaillering biedt.
- A.3 Internal organization · 3 controlsAI-rollen en verantwoordelijkheden (A.3.2): duidelijke toewijzing. Reporting van AI-concerns (A.3.3): mechanismes om zorgen over AI-systemen te communiceren naar management. Directie-verantwoordelijkheid voor AI (A.3.4): expliciete directie-toezicht.
- A.4 Resources for AI systems · 6 controlsDocumented information over resources (A.4.2): catalogiseren welke resources in gebruik zijn. Data-resources (A.4.3): specifieke inventaris van data gebruikt in AI. Tooling-resources (A.4.4): AI-tools, frameworks, libraries. System- en computing-resources (A.4.5): infrastructuur zoals GPU's, cloud-services. Human resources (A.4.6): menselijke capaciteit voor AI-werk.
- A.5 Assessing impacts of AI systems · 5 controlsAI-systeem-impact assessment proces (A.5.2): formele methodologie. Documented assessment van AI-impact (A.5.3): schriftelijke assessment per systeem. Assessment van potentiele consequences voor individuen (A.5.4): impact op betrokkenen analyseren. Assessment van potentiele consequences voor groepen (A.5.5): maatschappelijke impact. Assessment van consequences voor society (A.5.6): bredere samenlevings-impact.
- A.6 AI system life cycle · 6 controlsObjectives voor verantwoorde AI-systeem-ontwikkeling (A.6.1.2). Processes voor verantwoorde AI-systeem-ontwikkeling (A.6.1.3). AI system requirements en specificaties (A.6.2.2). Documentatie van AI-systeem-ontwerp en ontwikkeling (A.6.2.3). Verificatie en validatie (A.6.2.4). Deployment (A.6.2.5). Operatie en monitoring (A.6.2.6). Technical documentation (A.6.2.7). AI-systeem-registraties (A.6.2.8).
- A.7 Data for AI systems · 4 controlsData voor AI-systemen (A.7.2): overkoepelend beleid. Acquisition van data (A.7.3): herkomst en rechten. Quality van data voor AI-systemen (A.7.4): kwaliteits-eisen. Data provenance (A.7.5): traceerbaarheid van data-herkomst en -bewerking. Data preparation (A.7.6): verwerking voor gebruik.
- A.8 Information for interested parties of AI systems · 4 controlsSystem-documentatie en informatie voor gebruikers (A.8.2). External rapporting (A.8.3): communicatie naar buiten. Communicatie van incidenten (A.8.4): incident-rapportage. Informatie voor interested parties (A.8.5): breder stakeholder-informatie.
- A.9 Use of AI systems · 4 controlsProcesses voor verantwoord AI-gebruik (A.9.2). Objectives voor verantwoord AI-gebruik (A.9.3). Beoogd gebruik van AI-systemen (A.9.4): scope van gebruik. Monitoring van AI-systeem-gebruik (A.9.5).
- A.10 Third-party and customer relationships · 4 controlsAllocation van verantwoordelijkheden binnen AI-lifecycle (A.10.2): clarity tussen partijen. Supplier-relationships (A.10.3): supplier-management. Customer-informatie (A.10.4). Third-party AI system-gebruik (A.10.5): wanneer je AI van derden gebruikt.
Integratie-strategie in vier stappen
Voor organisaties die meerdere ISO-standaarden gecombineerd willen implementeren.
Gap-analyse
Huidige management-systeem-volwassenheid per standaard scoren. Overlap in documentatie en processen identificeren.
Gedeeld fundament
Clauses 4-7 (Context, Leadership, Planning, Support) gezamenlijk opzetten. Documenten voor meerdere standaarden tegelijk.
Standaard-specifiek
Per standaard eigen Annex A-controls selecteren, SoA opstellen, domein-eisen invullen. Hier wordt differentiatie gebouwd.
Gecombineerde certificering
Certification body die meerdere standaarden tegelijk audit. Bespaart tijd en verzekert consistente uitleg.
Onze belofte: Proportioneel Integrated Management System voor jouw organisatie. Start met wat je nodig hebt; uitbreiden als business-driver komt. Gecombineerde certificering via accredited body voor efficiency. Koppeling met onze ISO 42001-uitleg en AI Act vs ISO 42001-vergelijking.
Vier valkuilen bij ISO-combinatie
Fouten die gecombineerde trajecten verzwaren of laten ontsporen.
Parallel bouwen in plaats van gecombineerd
Organisaties starten vaak met een standaard, voegen later een ander toe zonder gedeelde-structuur-benadering. Resultaat: dubbele documentatie, inconsistenties, meer werk, vanaf begin IMS ontwerpen bespaart substantieel.
Controls klakkeloos kopieren
Niet elke Annex A-control is verplicht voor elke organisatie. Statement of Applicability eist motivering per control. Alle controls automatisch aannemen vergroot documentatie-last onnodig. Weeg bewust wat past bij je context.
27001 skipped omdat al 9001
ISO 9001 dekt kwaliteit, niet informatiebeveiliging. Aannemen dat 9001 voldoende is voor AI-context negeert security-risico's. Voor AI-organisaties is 27001 toevoeging bijna altijd zinvol, zeker als klanten vragen om informatiebeveiligings-bewijs.
Onderschatting van onderhoud
Gecombineerde IMS vraagt doorlopend onderhoud: elke standaard heeft jaarlijkse surveillance-audit plus documentatie-updates. Plan structureel tijd in; IMS is niet een project met einde maar doorlopend.
Veelgestelde vragen
Tien vragen over ISO-standaarden en hun combinatie.
Stel je vraagGecombineerd ISO traject voor jouw organisatie
Plan een gap-analyse voor integratie-advies: welke standaarden passen bij jouw business-drivers, in welke volgorde, met welke scope. Strategisch stapelen zonder dubbel werk.
Gerelateerde diensten