ISO 42001 vs 27001 vs 9001: welke standaarden combineren?

ISO 9001, ISO 27001 en ISO 42001 delen dezelfde Harmonized Structure in Clauses 4 tot en met 10, waardoor gecombineerd implementeren 30 tot 40 procent minder werk kost dan drie losse trajecten. De drie dekken kwaliteit, informatiebeveiliging en AI-management en zijn geen concurrenten maar stapelende fundamenten, samen goed voor 131 controls: 93 in ISO 27001 en 38 in ISO 42001. Deze gids geeft de stapel-weergave, de controls-inventaris en een strategie voor gecombineerde implementatie.

Prometheus21 ontwerpt Integrated Management Systems voor MKB en mid-market die volwassen AI-governance willen combineren met kwaliteit en informatiebeveiliging. Onderdeel van onze AI compliance-aanpak.

3ISO
Standaarden die samen een volwassen management-systeem dekken voor AI-organisaties
131controls
93 in ISO 27001 Annex A + 38 in ISO 42001 Annex A; ISO 9001 is proces-gebaseerd zonder Annex A
30-40%
Besparing bij gecombineerde implementatie versus sequentieel afzonderlijk

Drie standaarden, een fundament. Stapelende management-discipline.

De verhouding tussen ISO 42001 vs 27001 versus ISO 9001 is geen keuze tussen concurrenten; het is een stapeling van complementaire management-systeem-standaarden. Alle drie volgen dezelfde Harmonized Structure (voorheen Annex SL) die ISO heeft vastgelegd voor management-system-standaarden: Clauses 4 tot en met 10 met identieke hoofdstructuur. Dit ontwerp is bewust: organisaties moeten meerdere standaarden kunnen combineren zonder dubbel werk. Voor AI-aanbieders en deployers die volwassen governance willen, is de combinatie van deze drie standaarden typisch het optimum.

ISO 9001:2015, de oudste en meest-geadopteerde ISO management-system-standaard, richt zich op quality management: consistente productkwaliteit, klanttevredenheid en continue verbetering. Ruim een miljoen organisaties wereldwijd hebben ISO 9001-certificering. De standaard is proces-gebaseerd (geen Annex A met controls) en vestigt fundament-disciplines zoals context-analyse, leiderschap, risk-based thinking, documented information en continuous improvement. Voor AI-organisaties is ISO 9001 niet verplicht maar vormt wel een sterk fundament; als je al ISO 9001 hebt is uitbreiding naar 27001 en 42001 substantieel eenvoudiger.

ISO/IEC 27001:2022 bouwt op dezelfde structuur maar richt zich op Information Security Management System (ISMS): bescherming van vertrouwelijkheid, integriteit en beschikbaarheid van informatie. De 2022-versie herstructureerde Annex A van 114 naar 93 controls, georganiseerd in 4 themes: A.5 Organisatorische controls, A.6 People controls, A.7 Fysieke controls, A.8 Technologische controls. Statement of Applicability (SoA) is verplicht: per control moet je documenteren of je hem toepast en waarom. Voor AI-organisaties is ISO 27001 cruciaal omdat AI-systemen veel data verwerken waarbij security-risico's spelen: prompt-leakage, model-memorization, adversarial attacks, ongeautoriseerde toegang tot training-data. AI en iso 27001 zijn onlosmakelijk verbonden in moderne AI-implementaties.

ISO/IEC 42001:2023, gepubliceerd december 2023 als eerste internationale standaard voor AI Management System, voegt de AI-specifieke laag toe. Annex A bevat 38 controls in 9 categorieen (A.2 tot A.10), verschillend van maar overlappend met ISO 27001-controls. Focus: verantwoorde AI-inzet, impact-assessment, lifecycle-beheer, data-governance voor AI, transparantie naar belanghebbenden, derde-partij-management. Voor AI-aanbieders onder AI Act geeft ISO 42001 operationele invulling aan wettelijke risk management-eisen. Zie onze ISO 42001-uitleg-gids voor dieptegids.

Iso standaarden combineren werkt door de gedeelde Harmonized Structure optimaal te benutten. Clause 4 Context kan een enkel document zijn dat dient voor 9001, 27001 en 42001. Clause 5 Leadership kan dezelfde directie-verantwoordelijkheid reflecteren voor alle drie. Clause 6 Planning heeft wel standaard-specifieke risk assessments maar kan een gedeeld methodologie gebruiken. Clauses 7-10 (Support, Operation, Performance Evaluation, Improvement) hebben substantiele overlap. Alleen Annex A-controls en specifieke operationele-eisen per standaard zijn domein-uniek. Dit leidt tot 30-40 procent efficientie-winst bij gecombineerde implementatie versus sequentieel apart bouwen.

Een integrated management system ai (IMS) is de formele benaming voor een gecombineerd management-systeem dat meerdere ISO-standaarden dekt in een samenhangend geheel. IMS werkt met een gedeelde beleid-structuur, gezamenlijke rollen, gecombineerde documentatie waar mogelijk, gedeelde interne audit-programma's en geintegreerde management review. Voor organisaties met bestaande ISO 9001 of 27001 die AI serieus willen borgen, is uitbreiding naar IMS met 42001 het efficiencte pad. Voor organisaties zonder bestaande ISO die toch meerdere nodig hebben (typisch AI-aanbieders die enterprise-klanten bedienen), is IMS vanaf nul ambitieus maar realistisch. Deze gids werkt de details uit met visuele stapel, uitgebreide vergelijkingstabel en volledige controls-inventarisatie per standaard.

Harmonized Structure: ISO/IEC Directives Part 1 Annex SL. Identieke hoofdstructuur voor alle moderne management-system-standaarden, maakt integratie efficient.

Statement of Applicability (SoA): Document dat per Annex A-control vastlegt of je hem toepast en waarom. Verplicht voor ISO 27001 en ISO 42001; geen Annex A bij ISO 9001.

Stapelende disciplines
9001 als fundament, 27001 voegt security toe, 42001 voegt AI toe. Geen concurrentie, wel complementariteit.
Gedeelde Harmonized Structure
Clauses 4-10 identiek tussen de drie. Documentatie en processen grotendeels herbruikbaar.
Annex A verschilt
9001 heeft geen Annex A. 27001 heeft 93 in 4 themes. 42001 heeft 38 in 9 categorieen. Samen 131 controls om te selecteren.

Hoe de drie standaarden op elkaar stapelen

Van breedste fundament (kwaliteit) naar specifiekste toplaag (AI). Elke laag bouwt op onderliggende lagen.

Stapeling van management-systeem-standaarden

Van breed kwaliteits-fundament naar specifieke AI-toplaag. Elke standaard bouwt op gedeelde Harmonized Structure.

2023 42001

AI Management System

Toplaag · AI-specifiek

Verantwoorde AI-inzet, impact-assessment, lifecycle-beheer, eerste internationale AI-standaard, december 2023 gepubliceerd. Stapelt op Clauses 4-10 van gedeelde structuur, voegt AI-specifieke Annex A toe.

  • 38 controls in 9 categorieen
  • PDCA-cyclus
  • AI impact assessments
  • Lifecycle-management
38
controls Annex A
2022 27001

Information Security Management System

Middenlaag · Security

Vertrouwelijkheid, integriteit en beschikbaarheid van informatie. Voor AI-organisaties essentieel vanwege data-heavy workloads en risico's rond prompt-leakage, model-memorization en adversarial attacks.

  • 93 controls in 4 themes
  • Risk-based approach
  • Statement of Applicability
  • Information security kern
93
controls Annex A
2015 9001

Quality Management System

Fundament · Kwaliteit

Consistente productkwaliteit, klanttevredenheid, continue verbetering, eerste versie 1987, laatste 2015. Meer dan een miljoen certificeringen wereldwijd, proces-gebaseerd, geen Annex A met controls. Bouwt de management-discipline-fundering.

  • Proces-gebaseerde aanpak
  • Customer focus
  • Risk-based thinking
  • PDCA-cyclus-origine
0
Annex A (proces-based)

Complete vergelijkingstabel

Twintig vergelijkingspunten verdeeld over zes categorieen, van basisfeiten tot certificering en kosten. Horizontaal scrollen op mobiel.

Kenmerk ISO 9001:2015
Quality Management
ISO/IEC 27001:2022
Information Security
ISO/IEC 42001:2023
AI Management
Basis en scope
Publicatie laatste versie September 2015 Oktober 2022 (update van 2013) December 2023 (eerste editie)
Focus Kwaliteit van producten en diensten; klanttevredenheid Informatiebeveiliging: vertrouwelijkheid, integriteit, beschikbaarheid Verantwoorde AI-inzet; impact op individuen en samenleving
Uitgever ISO ISO en IEC gezamenlijk ISO en IEC gezamenlijk
Doelgroep Alle organisaties ongeacht grootte, sector Organisaties met informatie-assets, alle sectoren Organisaties die AI ontwikkelen, aanbieden of gebruiken
Adoptiegraad Meest geadopteerd ter wereld (1M+ certificaten) Brede adoptie (50K+ certificaten) Vroege adoptie; groeiend sinds publicatie
Structuur
Harmonized Structure Ja (Clauses 4-10) Ja (Clauses 4-10) Ja (Clauses 4-10)
Annex A met controls Nee (proces-based) Ja, 93 controls in 4 themes Ja, 38 controls in 9 categorieen
Statement of Applicability Niet van toepassing Verplicht Verplicht
PDCA-cyclus Ja (origine van benadering) Ja Ja
Risk-based thinking Ja (geintroduceerd 2015) Ja (kern van standaard) Ja (AI-specifieke risico's)
Domein-specifieke eisen
Customer focus Sterk benadrukt (Clause 5.1.2) Indirect (gebruikers informatie) Via stakeholder-belangen (A.8)
Informatiebeveiliging Niet kern-focus Kern van standaard Indirect (via data-controls A.7)
AI-specifieke impact assessment Niet gedefinieerd Niet gedefinieerd Verplicht (A.5 + Clause 6.1.4)
Third-party management Beperkt (leveranciers) Uitgebreid (A.5.19-23) Uitgebreid (A.10)
Lifecycle-management Product-lifecycle algemeen Informatie-lifecycle AI-systeem-lifecycle (A.6)
Certificering
Certificeerbaarheid Ja Ja Ja
Geldigheid certificaat 3 jaar 3 jaar 3 jaar
Surveillance-audits Jaarlijks Jaarlijks Jaarlijks
Accreditatie NL Via Raad voor Accreditatie Via Raad voor Accreditatie Via Raad voor Accreditatie
Kosten MKB 5-50 FTE
Implementatie-begeleiding 15-40k euro 30-80k euro 40-80k euro
Stage 1+2 audit 5-12k euro 10-25k euro 8-20k euro
Jaarlijkse surveillance 2-6k euro 4-10k euro 3-8k euro

Alle controls van ISO 27001 en 42001

ISO 9001 heeft geen Annex A; hieronder alle categorieen van ISO 27001 (93 controls) en ISO 42001 (38 controls) in detail.

ISO 27001:2022 Annex A

93 controls in 4 themes

  • A.5 Organisatorische controls · 37 controlsBeleid voor informatiebeveiliging (A.5.1), rollen en verantwoordelijkheden (A.5.2), taakscheiding (A.5.3), management-verantwoordelijkheid (A.5.4), contact met autoriteiten (A.5.5), contact met special interest groups (A.5.6), threat intelligence (A.5.7), information security in project management (A.5.8), inventaris van assets (A.5.9-A.5.11), classification van informatie (A.5.12-A.5.14), access control-beleid (A.5.15-A.5.18), information security in supplier relationships (A.5.19-A.5.23), information security incident management (A.5.24-A.5.28), information security tijdens disruption (A.5.29-A.5.30), legal en compliance-eisen (A.5.31-A.5.34), independent review (A.5.35), compliance met beleid (A.5.36), documented operating procedures (A.5.37).
  • A.6 People controls · 8 controlsScreening voor indienstreding (A.6.1), terms en conditions of employment (A.6.2), information security awareness, education en training (A.6.3), disciplinaire processen (A.6.4), information security-verantwoordelijkheden na einde of wijziging dienstverband (A.6.5), confidentiality of non-disclosure agreements (A.6.6), remote working (A.6.7), information security event-rapportage (A.6.8).
  • A.7 Fysieke controls · 14 controlsFysieke security-perimeters (A.7.1), fysieke toegang (A.7.2), beveiliging van offices, rooms en facilities (A.7.3), monitoring van fysieke toegang (A.7.4), bescherming tegen fysieke en environmental threats (A.7.5), werken in beveiligde gebieden (A.7.6), clear desk/clear screen (A.7.7), equipment-plaatsing en bescherming (A.7.8), security van assets off-site (A.7.9), opslag-media (A.7.10), ondersteunende utilities (A.7.11), cabling-security (A.7.12), equipment-onderhoud (A.7.13), veilige verwijdering of hergebruik van equipment (A.7.14).
  • A.8 Technologische controls · 34 controlsUser endpoint-apparaten (A.8.1), privileged access-rechten (A.8.2), information access-restrictie (A.8.3), bron-code access (A.8.4), secure authentication (A.8.5), capacity-management (A.8.6), bescherming tegen malware (A.8.7), technische kwetsbaarheden (A.8.8), configuration-management (A.8.9), information deletion (A.8.10), data masking (A.8.11), data leakage prevention (A.8.12), information backup (A.8.13), redundancy van information processing-faciliteiten (A.8.14), logging (A.8.15), monitoring-activiteiten (A.8.16), klok-synchronisatie (A.8.17), gebruik van privileged utility programs (A.8.18), installatie van software op operationele systemen (A.8.19), netwerk-security (A.8.20-A.8.22), web-filtering (A.8.23), cryptographie (A.8.24), secure development lifecycle (A.8.25), application security-eisen (A.8.26), secure system-architectuur en engineering-principes (A.8.27), secure coding (A.8.28), security testing in development en acceptance (A.8.29), outsourced development (A.8.30), separatie van development-, test- en productie-omgevingen (A.8.31), change management (A.8.32), test-informatie (A.8.33), bescherming van informatie-systemen tijdens audit-testing (A.8.34).

ISO 42001:2023 Annex A

38 controls in 9 categorieen

  • A.2 Policies related to AI · 2 controlsAI-beleid (A.2.2): algemeen beleidsdocument voor AI-systemen ontwikkeling en gebruik. Domein-specifieke beleidsdocumenten (A.2.3): aanvullend beleid per sector of gebruik-context waar het algemene beleid onvoldoende detaillering biedt.
  • A.3 Internal organization · 3 controlsAI-rollen en verantwoordelijkheden (A.3.2): duidelijke toewijzing. Reporting van AI-concerns (A.3.3): mechanismes om zorgen over AI-systemen te communiceren naar management. Directie-verantwoordelijkheid voor AI (A.3.4): expliciete directie-toezicht.
  • A.4 Resources for AI systems · 6 controlsDocumented information over resources (A.4.2): catalogiseren welke resources in gebruik zijn. Data-resources (A.4.3): specifieke inventaris van data gebruikt in AI. Tooling-resources (A.4.4): AI-tools, frameworks, libraries. System- en computing-resources (A.4.5): infrastructuur zoals GPU's, cloud-services. Human resources (A.4.6): menselijke capaciteit voor AI-werk.
  • A.5 Assessing impacts of AI systems · 5 controlsAI-systeem-impact assessment proces (A.5.2): formele methodologie. Documented assessment van AI-impact (A.5.3): schriftelijke assessment per systeem. Assessment van potentiele consequences voor individuen (A.5.4): impact op betrokkenen analyseren. Assessment van potentiele consequences voor groepen (A.5.5): maatschappelijke impact. Assessment van consequences voor society (A.5.6): bredere samenlevings-impact.
  • A.6 AI system life cycle · 6 controlsObjectives voor verantwoorde AI-systeem-ontwikkeling (A.6.1.2). Processes voor verantwoorde AI-systeem-ontwikkeling (A.6.1.3). AI system requirements en specificaties (A.6.2.2). Documentatie van AI-systeem-ontwerp en ontwikkeling (A.6.2.3). Verificatie en validatie (A.6.2.4). Deployment (A.6.2.5). Operatie en monitoring (A.6.2.6). Technical documentation (A.6.2.7). AI-systeem-registraties (A.6.2.8).
  • A.7 Data for AI systems · 4 controlsData voor AI-systemen (A.7.2): overkoepelend beleid. Acquisition van data (A.7.3): herkomst en rechten. Quality van data voor AI-systemen (A.7.4): kwaliteits-eisen. Data provenance (A.7.5): traceerbaarheid van data-herkomst en -bewerking. Data preparation (A.7.6): verwerking voor gebruik.
  • A.8 Information for interested parties of AI systems · 4 controlsSystem-documentatie en informatie voor gebruikers (A.8.2). External rapporting (A.8.3): communicatie naar buiten. Communicatie van incidenten (A.8.4): incident-rapportage. Informatie voor interested parties (A.8.5): breder stakeholder-informatie.
  • A.9 Use of AI systems · 4 controlsProcesses voor verantwoord AI-gebruik (A.9.2). Objectives voor verantwoord AI-gebruik (A.9.3). Beoogd gebruik van AI-systemen (A.9.4): scope van gebruik. Monitoring van AI-systeem-gebruik (A.9.5).
  • A.10 Third-party and customer relationships · 4 controlsAllocation van verantwoordelijkheden binnen AI-lifecycle (A.10.2): clarity tussen partijen. Supplier-relationships (A.10.3): supplier-management. Customer-informatie (A.10.4). Third-party AI system-gebruik (A.10.5): wanneer je AI van derden gebruikt.

Integratie-strategie in vier stappen

Voor organisaties die meerdere ISO-standaarden gecombineerd willen implementeren.

Gap-analyse

Huidige management-systeem-volwassenheid per standaard scoren. Overlap in documentatie en processen identificeren.

Gedeeld fundament

Clauses 4-7 (Context, Leadership, Planning, Support) gezamenlijk opzetten. Documenten voor meerdere standaarden tegelijk.

Standaard-specifiek

Per standaard eigen Annex A-controls selecteren, SoA opstellen, domein-eisen invullen. Hier wordt differentiatie gebouwd.

Gecombineerde certificering

Certification body die meerdere standaarden tegelijk audit. Bespaart tijd en verzekert consistente uitleg.

Onze belofte: Proportioneel Integrated Management System voor jouw organisatie. Start met wat je nodig hebt; uitbreiden als business-driver komt. Gecombineerde certificering via accredited body voor efficiency. Koppeling met onze ISO 42001-uitleg en AI Act vs ISO 42001-vergelijking.

Vier valkuilen bij ISO-combinatie

Fouten die gecombineerde trajecten verzwaren of laten ontsporen.

Valkuil 1

Parallel bouwen in plaats van gecombineerd

Organisaties starten vaak met een standaard, voegen later een ander toe zonder gedeelde-structuur-benadering. Resultaat: dubbele documentatie, inconsistenties, meer werk, vanaf begin IMS ontwerpen bespaart substantieel.

Valkuil 2

Controls klakkeloos kopieren

Niet elke Annex A-control is verplicht voor elke organisatie. Statement of Applicability eist motivering per control. Alle controls automatisch aannemen vergroot documentatie-last onnodig. Weeg bewust wat past bij je context.

Valkuil 3

27001 skipped omdat al 9001

ISO 9001 dekt kwaliteit, niet informatiebeveiliging. Aannemen dat 9001 voldoende is voor AI-context negeert security-risico's. Voor AI-organisaties is 27001 toevoeging bijna altijd zinvol, zeker als klanten vragen om informatiebeveiligings-bewijs.

Valkuil 4

Onderschatting van onderhoud

Gecombineerde IMS vraagt doorlopend onderhoud: elke standaard heeft jaarlijkse surveillance-audit plus documentatie-updates. Plan structureel tijd in; IMS is niet een project met einde maar doorlopend.

Veelgestelde vragen

Tien vragen over ISO-standaarden en hun combinatie.

Stel je vraag
Ja, uitstekend. ISO 42001 en ISO 27001 gebruiken dezelfde Harmonized Structure (vroeger Annex SL genoemd): Clauses 4 tot en met 10 met identieke hoofdstructuur. Dit maakt integratie in een gemeenschappelijk management-systeem praktisch haalbaar. Gedeelde onderdelen: context-analyse, leiderschap, risico-management-methodologie, documented information-discipline, interne audit, management review, continuous improvement. Annex A-controls verschillen (27001 heeft 93 controls in 4 themes, 42001 heeft 38 controls in 9 categories) maar kunnen in dezelfde Statement of Applicability worden beheerd. Voor organisaties met ISO 27001 is uitbreiding naar 42001 typisch 30-40 procent minder werk dan wanneer ISO 42001 solo wordt gebouwd. Annex D van ISO 42001 bevat expliciete integratie-guidance met andere management-systeem-standaarden.
Hangt af van je drivers. Voor puur AI-governance: ISO 42001 is de directe standaard. Voor AI in de context van klantdata en cybersecurity: combinatie ISO 27001 + ISO 42001. Voor organisaties met al ISO 9001 of 27001 die AI serieus willen borgen: uitbreiden naar 42001. Voor MKB-deployers van minimal-risk AI zonder specifieke commerciele drivers: geen ISO certificering nodig; lichtgewicht interne governance volstaat. Voor AI-aanbieders die aan enterprise of rijksoverheid verkopen: verwacht ISO 42001 in aanbestedingen vanaf 2025-2027, eventueel in combinatie met ISO 27001. De standaarden zijn niet alternatief maar stapelend: 9001 is kwaliteit-basis, 27001 voegt informatiebeveiliging toe, 42001 voegt AI-management toe.
Alle drie zijn management-systeem-standaarden met dezelfde Harmonized Structure maar verschillend domein-focus. ISO 9001:2015 (Quality Management System): richt zich op consistente productkwaliteit en klanttevredenheid via proces-aanpak. Wereldwijd meest geadopteerd, miljoen-plus certificeringen. Geen Annex A met controls, wel proces-georienteerde eisen. ISO 27001:2022 (Information Security Management System): richt zich op vertrouwelijkheid, integriteit en beschikbaarheid van informatie. Annex A met 93 controls in 4 themes (organisatorisch, people, fysiek, technologisch). Statement of Applicability verplicht. ISO 42001:2023 (AI Management System): richt zich specifiek op verantwoorde inzet van AI-systemen. Annex A met 38 controls in 9 categorieen. Ook Statement of Applicability. Alle drie volgen PDCA-cyclus, delen fundament, verschillen in scope.
Een Integrated Management System (IMS) combineert meerdere management-systeem-standaarden in een samenhangend geheel. Voor AI is de typische IMS: ISO 9001 (kwaliteit) + ISO 27001 (informatiebeveiliging) + ISO 42001 (AI). Vanwege de gedeelde Harmonized Structure zijn gemeenschappelijke elementen (context, leiderschap, planning, ondersteuning, operatie, evaluatie, verbetering) in een set documenten en processen te beheren. Afzonderlijke onderdelen: per standaard eigen Annex A-controls, eigen risk assessment-scope, eigen audit. Voordeel IMS: documentatie-overlap (30-40 procent), gedeelde leiderschap-review, gecombineerde interne audits, lagere totale certificering-kosten, consistente boodschap intern. Nadeel: initieel complexer om op te zetten, vraagt ervaren consultant of intern IMS-coordinator. Voor organisaties die meerdere standaarden toch al hebben of plannen: IMS bespaart substantieel.
AI-systemen verwerken vaak grote hoeveelheden informatie, inclusief gevoelige en persoonsgegevens. Informatiebeveiliging is daarbij cruciaal. Specifieke AI-risico's die onder ISO 27001 vallen: prompt-data-lekken naar LLM-aanbieders, model-memorization waarbij training-data onbedoeld wordt gereproduceerd, adversarial attacks op ML-modellen, model theft en data-exfiltratie, onveilige API-integraties met AI-diensten, toegangsbeheer voor AI-ontwikkel- en productie-omgevingen. ISO 27001:2022 Annex A heeft relevante controls: A.5 organisatorische controls voor beleid en governance, A.7 fysieke controls voor data-centers en hardware, A.8 technologische controls voor cryptografie, authenticatie, monitoring. ISO 42001 verwijst in Annex A.6 en A.7 naar data-management en lifecycle waar overlap met 27001 is. Combinatie dekt beide: cyber-security rond AI plus AI-specifieke governance.
Drie standaarden, drie benaderingen. ISO 9001:2015 heeft geen Annex A met controls; het is proces-gebaseerd met eisen in Clauses 4-10. Specifieke processen zoals customer focus, risk-based thinking en continuous improvement. ISO 27001:2022 Annex A heeft 93 controls (verlaagd van 114 in 2013-versie) in 4 themes: A.5 Organisatorische controls (37 controls), A.6 People controls (8), A.7 Fysieke controls (14), A.8 Technologische controls (34). ISO 42001:2023 Annex A heeft 38 controls in 9 categorieen: A.2 AI-beleid (2), A.3 Interne organisatie (3), A.4 Middelen (6), A.5 Impact assessments (5), A.6 Lifecycle (6), A.7 Data (4), A.8 Informatie stakeholders (4), A.9 Use (4), A.10 Derde-partij (4). Per standaard geldt een Statement of Applicability-benadering: niet elke control verplicht, wel rationale voor keuze documenteren.
Per standaard en per combinatie varieert. ISO 9001 alleen voor MKB: 15.000-40.000 euro implementatie, 5.000-12.000 euro certificerings-audit. ISO 27001 alleen voor MKB: 30.000-80.000 euro implementatie, 10.000-25.000 audit. ISO 42001 alleen voor MKB: 40.000-80.000 euro implementatie, 8.000-20.000 audit. Gecombineerd 27001 + 42001 (meest voorkomend voor AI-aanbieders): 70.000-150.000 euro implementatie, 15.000-35.000 gecombineerde audit. IMS met 9001 + 27001 + 42001: 100.000-200.000 euro implementatie, 25.000-50.000 audit. Voor mid-market verdubbel tot verdriedubbel. Besparing bij integratie: 30-40 procent ten opzichte van sequentieel afzonderlijke standaarden. Plus jaarlijkse surveillance-audits (3.000-15.000 per standaard per jaar). Re-certificatie elke drie jaar.
Nee, er is geen volgorde-vereiste. Elke standaard is zelfstandig certificeerbaar. Veel organisaties beginnen met ISO 27001 voor informatiebeveiliging (vaak commercieel noodzakelijk) en voegen later ISO 9001 of 42001 toe. Voor AI-gerichte organisaties is combinatie 27001 + 42001 gebruikelijker dan 9001 + 42001. ISO 9001 is echter een sterke fundament-keuze voor organisaties die kwaliteit-management nog niet formeel hebben ingericht; de discipline maakt toevoeging van 27001 of 42001 later eenvoudiger. Praktisch voor MKB: start met de standaard die commerciele of regulatorische driver heeft. Bouw vanuit daar. Gedeelde Harmonized Structure zorgt dat later-toevoegen niet dubbel werk is.
Ja. ISO heeft een Harmonized Structure (vroeger Annex SL, nu vastgelegd in de ISO/IEC Directives) die alle moderne management-system-standaarden gebruiken. Hetzelfde raamwerk: Clause 4 Context of the organization, Clause 5 Leadership, Clause 6 Planning, Clause 7 Support, Clause 8 Operation, Clause 9 Performance evaluation, Clause 10 Improvement. Identieke subsectie-nummering waar mogelijk. Dit maakt integratie van standaarden relatief simpel: context-analyse in Clause 4 kan een document zijn dat voor 9001, 27001 en 42001 tegelijk dient. Verschillen zitten in Annex A (per standaard eigen controls), in domein-specifieke eisen binnen elke clause, en in certification body-focus. Voor nieuwe ISO-standaarden werkt dezelfde structuur.
Voor MKB (5-50 FTE) met bestaande ISO 27001 die 42001 toevoegt: zes tot negen maanden. Voor organisatie zonder bestaande ISO die 27001 + 42001 wil: twaalf tot achttien maanden gecombineerd. Voor IMS met alle drie tegelijk vanaf nul: achttien tot vierentwintig maanden. Fasering is slim: eerst fundament (Clauses 4-7 voor alle standaarden), dan operatie (Clause 8), dan evaluatie (Clause 9) en verbetering (Clause 10), tegelijk met control-implementatie per Annex A. Certification-audit komt aan einde. Voor mid-market verlengt dit met 25-40 procent. Organisaties met al ISO 9001 (process-discipline aanwezig) besparen substantieel; management-discipline en documentatie-structuur zijn er al. Kritieke succesfactor: ervaren IMS-coordinator of externe consultant die standaarden door elkaar kent.

Gecombineerd ISO traject voor jouw organisatie

Plan een gap-analyse voor integratie-advies: welke standaarden passen bij jouw business-drivers, in welke volgorde, met welke scope. Strategisch stapelen zonder dubbel werk.

Plan een gratis kennismaking Doe de gratis AI-check (5 min)