De twee instrumenten ISO/IEC 42001 en EU AI Act overlappen inhoudelijk op kernthema's als risicobeoordeling, documentatie, menselijk toezicht en continue verbetering; de AI Act maakt de norm niet overbodig, en de norm maakt de AI Act niet automatisch nageleefd.

Een AIMS is een samenhangend systeem van beleid, rollen, processen en controls waarmee een organisatie beslissingen over AI aantoonbaar en herhaalbaar beheert. Het gaat niet over de technische werking van een specifiek AI-model of -systeem, maar over de governance eromheen: hoe worden AI-projecten beoordeeld, goedgekeurd en bewaakt, wie is waarvoor verantwoordelijk, hoe worden risico's en impacts vastgesteld, en hoe worden betrokkenen geïnformeerd.

ISO/IEC 42001 is opgebouwd conform de ISO Harmonized Structure, hetzelfde basisraamwerk als ISO 27001:2022, ISO 27701:2025 en ISO 9001. De normatieve vereisten staan in clausules 4 tot en met 10 en volgen de plan-do-check-act-cyclus: de organisatie bepaalt haar context en de reikwijdte van het AIMS, stelt beleid en doelstellingen vast, beoordeelt risico's en AI-impacts, implementeert controls, bewaakt de prestaties via interne audits en managementreviews, en verbetert continu. Het bestuur draagt expliciet verantwoordelijkheid voor het AI-beleid, de toewijzing van rollen en de beschikbaarstelling van middelen.

De norm bevat vier bijlagen, waarvan twee normatief zijn en twee informatief.

Bijlage A (normatief) bevat de referentieset van AI-controls, verdeeld over negen controledoelstellingen. Meerdere publieke bronnen beschrijven 38 controls in deze bijlage, verdeeld over thema's als beleid en organisatie, AI-impactbeoordeling, de levenscyclus van AI-systemen, datakwaliteit, transparantie naar betrokkenen, AI-gebruik en toeleveringsketen. Een AI-impactbeoordeling in de zin van de norm is niet hetzelfde als een DPIA onder de AVG; de twee instrumenten kunnen naast elkaar bestaan maar hebben een andere juridische grondslag en reikwijdte. De organisatie legt in een Verklaring van Toepasselijkheid (Statement of Applicability) vast welke controls van toepassing zijn op haar specifieke AI-context, en welke niet en waarom niet. Dit instrument vervult dezelfde functie als de Verklaring van Toepasselijkheid binnen ISO 27001; organisaties die beide normen implementeren, kennen de werkwijze al. Aanvullende controls buiten bijlage A zijn ook mogelijk wanneer de risicobeoordeling daartoe aanleiding geeft.

Bijlage B (normatief) biedt implementatieguidance bij de AI-controls uit bijlage A. Dit is een voor ISO ongebruikelijke constructie: guidance-bijlagen zijn in managementsysteemnormen doorgaans informatief. De normstructuurpagina van ISO markeert Bijlage B uitdrukkelijk als normatief; raadpleeg de definitieve normtekst voor verificatie. In de praktijk geeft dit meer houvast dan een puur normatieve controlelijst zonder toelichting.

Bijlage C (informatief) biedt een overzicht van mogelijke AI-gerelateerde organisatiedoelstellingen en risicobronnen. Dit is een praktische startpositie voor de risicobeoordeling.

Bijlage D (informatief) beschrijft hoe het AIMS kan worden toegepast in specifieke domeinen of sectoren.

ISO/IEC 42001 richt zich op organisaties die AI-systemen ontwikkelen, aanbieden of gebruiken. Dat is een breed bereik. Een organisatie die uitsluitend AI inkoopt als dienst en deze inzet binnen haar eigen organisatie of dienstverlening, valt er net zo goed onder als een organisatie die AI-modellen traint en op de markt brengt.

De norm is bijzonder relevant voor vier typen organisaties. Aanbieders van AI-systemen of AI-gedreven producten en diensten, die klanten aantoonbaar willen maken dat hun AI-governance op orde is. Organisaties die worden onderworpen aan inkoopeisen rondom AI-governance van grote opdrachtgevers, met name in de financiële sector, de overheid en de zorg. Organisaties die hoog-risico AI-systemen in de zin van de AI Act ontwikkelen of inzetten, en voor wie een AIMS de governance-basis kan vormen voor de AI Act-verplichtingen rondom risicobeheer, documentatie en menselijk toezicht. En organisaties die intern AI-gebruik willen structureren en verantwoord willen borgen zonder dat zij per se naar buiten toe willen certificeren.

ISO/IEC 42001-certificering verloopt via onafhankelijke, geaccrediteerde certificerende instellingen. In Nederland is de Raad voor Accreditatie (RvA) de bevoegde accreditatie-instantie. Internationaal groeit het netwerk van geaccrediteerde certificerende instellingen snel; de eerste organisaties hebben in 2024 en 2025 certificaten ontvangen, waaronder grote cloud- en AI-aanbieders.

De certificeringsaudit bestaat uit twee fasen: een documentatiebeoordeling (stage 1) en een verificatieaudit ter plaatse (stage 2). Het certificaat is drie jaar geldig, met jaarlijkse surveillanceaudits in jaar 1 en jaar 2 en hercertificering in jaar 3.

Een eerder ISO 27001-certificaat is geen vereiste maar verkort de voorbereiding wel: de governance-infrastructuur rondom context, risicoanalyse, interne audit en managementreview is al aanwezig en deels herbruikbaar. Geïntegreerde audits van ISO 27001 en ISO 42001 zijn mogelijk, mits de certificerende instelling voor beide normen geaccrediteerd is.

Een ISO/IEC 42001-certificaat bewijst dat de certificerende instelling heeft vastgesteld dat het AIMS op het moment van de audit voldeed aan de normeisen. Het certificeert het governancesysteem van de organisatie, niet de correctheid, objectiviteit of veiligheid van een specifiek AI-model of een specifieke AI-uitkomst. Een gecertificeerde organisatie die een AI-systeem inzet dat discriminerende uitkomsten produceert, heeft daarmee nog niet automatisch haar AI-governance op orde; de norm beoordeelt of de processen zijn ingericht om zulke risico's te identificeren en te beheersen, niet of het resultaat foutloos is.

De AI Act verlangt van ontwikkelaars en deployers van hoog-risico AI-systemen aantoonbaar risicobeheer, technische documentatie, menselijk toezicht en post-market monitoring. ISO/IEC 42001 formuleert een managementsysteemkader dat op al deze elementen aansluit. De AI Act noemt de norm niet als verplichte of zelfs voorkeursroute, maar de governance-output die een AIMS genereert, risicobeoordelingen, impactanalyses, documentatie van controls, audittrails, zijn bewijsstukken die kunnen bijdragen aan het aantonen van naleving van de AI Act. Een gecertificeerd AIMS is geen garantie op AI Act-compliance, maar kan organisaties aanzienlijk ondersteunen bij het aantonen van naleving van de governanceverplichtingen uit de AI Act.

De AI-geletterdheidsverplichting uit de AI Act (artikel 4), van kracht sinds 2 februari 2025 en aangepast via de Digital Omnibus per 27 juli 2026, verlangt dat organisaties maatregelen nemen die de ontwikkeling van AI-geletterdheid bij medewerkers die met AI werken ondersteunen. Een specifiek individueel kennisniveau hoeft daarbij niet te worden gegarandeerd. Een AIMS kan de governance van die kennis en training helpen organiseren en documenteren; de certificeringsaudit toetst of de relevante processen zijn ingericht en werkelijk worden uitgevoerd. De norm verplicht niet letterlijk tot implementatie van artikel 4 AI Act, maar ondersteunt de organisatorische voorbereiding daarop.

ISO 27001 en ISO 42001 kunnen geïntegreerd worden ingericht. De beveiligingscontrols uit ISO 27001, met name rondom databeveiliging, toegangsbeheer en incidentbeheer, vormen een relevante basis voor het AIMS. Organisaties die al gecertificeerd zijn voor ISO 27001, kunnen het AIMS als uitbreiding bouwen op het bestaande managementsysteem.

ISO 27701 en ISO 42001 vullen elkaar aan wanneer een AI-systeem persoonsgegevens verwerkt. Het PIMS beheert de privacydimensie van de gegevensverwerking; het AIMS beheert de governance van het AI-systeem als zodanig. Beide normen zijn gebaseerd op de ISO Harmonized Structure en lenen zich voor geïntegreerde implementatie.

De AVG is van toepassing naast ISO 42001 wanneer het AI-systeem persoonsgegevens verwerkt. Een gecertificeerd AIMS toont aan dat de governance van AI-risico's is ingericht; het vervangt niet de specifieke AVG-verplichtingen rondom verwerkingsgrondslagen, verwerkersovereenkomsten en datalekprocedures.

Certificering toont aan dat een managementsysteem voldoet aan een norm. Het zegt niets over de keuzes die de organisatie maakt binnen dat systeem: welk risico u accepteert, waar u op focust, wat u bewust laat liggen. Die keuzes zijn strategisch en vormen het echte resultaat van een goed ingericht governanceprogramma.

Lees hoe wij deze verplichting en een strategie laten samenkomen →

Lexent begeleidt organisaties bij de voorbereiding op ISO/IEC 42001-certificering: van scopebepaling en AI-impactbeoordeling tot het inrichten van het AIMS-beleid en de Verklaring van Toepasselijkheid. Voor organisaties die tegelijk werken aan hun AI Act-governance, combineren wij het readiness-traject met een regulatoire scan. De voorbereiding en beoordeling worden door onze eigen specialisten uitgevoerd.

Wilt u weten hoe een AIMS-traject eruitziet voor uw organisatie en hoe ISO/IEC 42001 zich verhoudt tot uw AI Act-verplichtingen? Neem contact met ons op voor een vrijblijvend gesprek.