"Moeten wij ISO 42001 doen?" Die vraag krijgt bijna elke kwaliteitsmanager, CISO en compliance lead inmiddels van een klant, een auditor of de eigen directie. Het korte antwoord: een ISO 42001-certificaat en naleving van de EU AI Act zijn twee verschillende dingen die deels overlappen, maar het een vervangt het ander niet. ISO 42001 is een vrijwillige managementsysteemnorm die je AI-processen ordent. De AI Act is een wet die concrete plichten oplegt, per rol en per risicoklasse van je AI-systeem. Dit stuk legt uit wat elk kader wel en niet regelt, wat de Europese normalisatieroute betekent voor wie nu al gecertificeerd is, en in welke volgorde je de knoop doorhakt.
Twee verschillende dingen: norm versus wet
ISO/IEC 42001 is in 2023 gepubliceerd als eerste internationale norm voor een AI-managementsysteem.4 Een managementsysteemnorm werkt zoals ISO 9001 of ISO 27001: hij beschrijft hoe een organisatie beleid, rollen, risicobeoordeling, documentatie en continue verbetering rond AI moet inrichten. Een certificerende instelling audit of dat proces aantoonbaar werkt. De norm zegt weinig tot niets over wat een specifiek AI-systeem inhoudelijk moet kunnen of mogen.
De EU AI Act, Verordening (EU) 2024/1689 zoals gewijzigd door de Digital Omnibus (EU) 2026/1744, is wetgeving.12 De wet legt afdwingbare plichten op aan aanbieders en gebruiksverantwoordelijken, uitgesplitst naar de rol die je speelt en de risicoklasse van elk systeem apart. Een toezichthouder kan een boete opleggen bij niet-naleving, tot 35 miljoen euro of 7% van de wereldwijde omzet bij verboden praktijken, en tot 15 miljoen euro of 3% voor de meeste andere overtredingen; voor kmo's en start-ups geldt steeds het laagste van de twee bedragen.1 Een ISO-certificaat wordt door niemand als bewijs van wettelijke naleving geaccepteerd, simpelweg omdat het daar niet voor gemaakt is.
De verwarring ontstaat omdat beide over hetzelfde onderwerp gaan en omdat certificeringsbureaus en consultants ISO 42001 vaak verkopen als "AI Act-proof". Dat is het niet.
Wat overlapt
ISO 42001 en de AI Act raken elkaar op een aantal terreinen, en dat is precies waarom bedrijven met een bestaand managementsysteem een voorsprong hebben:
- Risicobeheer. ISO 42001 vraagt een gestructureerd proces om AI-risico's te identificeren en te beheersen. De AI Act vraagt voor hoogrisicosystemen een vergelijkbaar risicobeheersysteem, specifiek per systeem.
- Documentatie. Beide kaders verwachten dat je vastlegt wat je doet: beleid, procedures, besluiten, wijzigingen.
- Rolverdeling. ISO 42001 vraagt duidelijke verantwoordelijkheden binnen de organisatie voor AI-governance. De AI Act kent eigen rollen (aanbieder, gebruiksverantwoordelijke, importeur, distributeur) met elk hun eigen plichten.
- Incidentproces. Een werkend intern proces om AI-gerelateerde incidenten te signaleren en op te volgen, zoals ISO 42001 vraagt, is de basis waarop je de wettelijke meldplicht van de AI Act kunt bouwen.
Deze overlap is reëel en waardevol. Een organisatie met een werkend ISO 42001-systeem hoeft niet bij nul te beginnen aan AI-governance. Maar overlap is geen dekking.
Wat ISO 42001 niet dekt
Vier hiaten die kwaliteitsmanagers en CISO's onderschatten:
- Classificatie per systeem. De AI Act vraagt dat je elk AI-systeem apart beoordeelt: is het verboden, hoog risico, beperkt risico of minimaal risico? ISO 42001 vraagt een managementproces op organisatieniveau, geen systeem-voor-systeem classificatie tegen een wettelijke lijst.
- Concrete maatregelen per rol. Artikel 4 verplicht organisaties sinds 2 februari 2025 om maatregelen te nemen die AI-geletterdheid bij personeel en gebruikers ondersteunen; sinds de wijziging van 27 juli 2026 is dit uitdrukkelijk een maatregelenplicht, geen garantie op een individueel vaardigheidsniveau. ISO 42001 noemt competentie in algemene termen, maar vertaalt dit niet naar deze specifieke wettelijke verplichting.
- Transparantie richting eindgebruikers. Artikel 50 verplicht sinds 2 augustus 2026 om gebruikers te informeren dat ze met AI te maken hebben, bijvoorbeeld bij chatbots of gesynthetiseerde content. Voor systemen die al vóór die datum op de markt waren geldt voor de machineleesbare markering van lid 2 een overgangstermijn tot 2 december 2026. ISO 42001 legt geen concrete informatieplicht aan eindgebruikers op.
- Registratieplichten. Voor hoogrisicosystemen onder bijlage III, afdwingbaar vanaf 2 december 2027, geldt een registratieplicht in een EU-database. Dat is een wettelijke formaliteit die geen enkele managementsysteemnorm regelt.
Wie op basis van een ISO 42001-certificaat denkt klaar te zijn voor de AI Act, mist dus vier concrete, afdwingbare verplichtingen.
Vergelijkingstabel
| Aspect | ISO/IEC 42001 | EU AI Act | |---|---|---| | Aard | Vrijwillige managementsysteemnorm | Bindende wetgeving | | Scope | Organisatiebreed proces | Per AI-systeem en per rol | | Handhaving | Certificerende instelling, vrijwillig | Nationale toezichthouder, verplicht | | Geeft conformiteitsvermoeden onder de AI Act? | Nee | N.v.t., is de wet zelf | | Classificatie per systeem | Nee | Ja, verplicht | | AI-geletterdheidsmaatregelen (art. 4) | Algemeen, niet wettelijk gekoppeld | Verplicht sinds 2 feb 2025, herzien 27 jul 2026 | | Transparantie eindgebruiker (art. 50) | Niet geregeld | Verplicht sinds 2 aug 2026 | | Registratie hoogrisicosystemen | Niet geregeld | Verplicht vanaf 2 dec 2027 | | Sanctie bij niet-naleving | Certificaat kan worden ingetrokken | Boete tot 35 mln / 7% omzet bij verboden praktijken, 15 mln / 3% bij de meeste andere schendingen | | Waarde | Ordent processen, geloofwaardig richting klanten | Wettelijk verplicht, geen keuze |
De Europese normalisatieroute: waarom ISO 42001 geen vermoeden van conformiteit geeft
Dit is het misverstand waar dit stuk om draait. Onder de AI Act geven geharmoniseerde Europese normen een vermoeden van conformiteit: aanbieders die zo'n norm toepassen, mogen aannemen dat ze aan het bijbehorende wettelijke vereiste voldoen. ISO 42001 is geen geharmoniseerde norm onder de AI Act en geeft dat vermoeden dus niet, ongeacht hoe vaak het als zodanig wordt aangeprezen.
De echte Europese normalisatieroute loopt via CEN-CENELEC, de gezamenlijke Europese standaardisatie-organisatie, onder Joint Technical Committee 21 (JTC 21).5 De Europese Commissie gaf JTC 21 via normalisatieverzoek M/613 opdracht om een reeks geharmoniseerde normen te ontwikkelen die specifiek zijn toegesneden op de AI Act, van risicobeheer tot technische documentatie en data governance.3
Op 12 juli 2026 is de eerste norm onder dit verzoek goedgekeurd: EN 18286:2026, over het kwaliteitsmanagementsysteem voor aanbieders van hoogrisico-AI-systemen. Dat is de eerste Europese norm die formeel het vermoeden van conformiteit kan geven zodra de Commissie de referentie publiceert in het Publicatieblad. Meer normen onder M/613 volgen nog, onder meer over risicobeheer en technische documentatie; die zijn op het moment van schrijven nog niet afgerond.
Wat betekent dit voor wie nu al ISO 42001 heeft? Je werk is niet verspild. De processen die je hebt opgezet, risicobeheer, documentatie, rolverdeling, zijn een goede basis en overlappen inhoudelijk met wat EN 18286 straks vraagt. Maar je moet je ISO 42001-systeem actief naast EN 18286 en de andere M/613-normen leggen zodra die verschijnen, en de gaten dichten. Blijf er niet van uitgaan dat je certificaat automatisch meegroeit.
Wanneer ISO 42001 alsnog verstandig is
Geen naleving betekent niet geen waarde. Drie situaties waarin certificering wel degelijk zin heeft, los van je wettelijke plichten:
- Inkoopeisen van klanten. Grote klanten en overheidsopdrachtgevers vragen in aanbestedingen steeds vaker om een ISO 42001-certificaat als bewijs van volwassen AI-governance. Dat is een commerciële eis, geen wettelijke.
- Internationale groep. Werk je in meerdere jurisdicties buiten de EU, dan geeft een internationale norm een consistent governanceraamwerk dat niet stopt bij de EU-grens, terwijl de AI Act dat wel doet.
- Bestaande ISO-cultuur. Heb je al ISO 27001 of ISO 9001 draaien, dan is de marginale kost van ISO 42001 laag: de auditstructuur, interne audits en managementreview bestaan al.
In deze gevallen is certificering een bewuste, aanvullende keuze naast je wettelijke AI Act-traject, niet een vervanging ervan.
Beslisvolgorde
Voor wie nu voor de vraag staat, in deze volgorde:
- Classificeer eerst je AI-systemen. Bepaal per systeem je rol (aanbieder, gebruiksverantwoordelijke, importeur, distributeur) en de risicoklasse. Dit bepaalt je wettelijke plichten, los van elke certificeringskeuze.
- Bouw de wettelijk verplichte stukken sowieso. Artikel 4-maatregelen, transparantie waar artikel 50 van toepassing is, en voor hoogrisicosystemen de bijlage III-verplichtingen richting 2 december 2027. Dit is geen keuze.
- Check of je al een managementsysteem hebt. Bestaande ISO 27001- of 9001-infrastructuur maakt ISO 42001 relatief goedkoop als aanvulling.
- Vraag of klanten of inkoop het certificaat expliciet eisen. Zo ja, plan certificering naast je compliance-traject, niet als vervanging ervan.
- Volg de M/613-normen. Zodra EN 18286 en de andere geharmoniseerde normen definitief zijn, leg je bestaande systeem ernaast en dicht je de gaten.
De kern blijft: AI Act-naleving is verplicht, ongeacht wat je met certificering doet. ISO 42001 is een instrument dat die naleving kan ondersteunen, nooit een vervanging ervoor.
Veelgestelde vragen
Geeft ISO 42001 automatisch een vermoeden van conformiteit onder de EU AI Act?
Nee. Alleen geharmoniseerde Europese normen geven dat vermoeden, en ISO 42001 is er geen. De eerste geharmoniseerde norm onder normalisatieverzoek M/613, EN 18286:2026 over het kwaliteitsmanagementsysteem, is op 12 juli 2026 goedgekeurd; verdere normen volgen nog.
Is een ISO 42001-certificaat verplicht onder de AI Act?
Nee, ISO 42001 is en blijft een vrijwillige norm. De AI Act legt zijn eigen plichten op, los van certificering, en die plichten gelden ongeacht of je een certificaat hebt.
Wij hebben al ISO 27001. Heeft ISO 42001 dan nog zin naast de AI Act?
Mogelijk wel, vooral als klanten of inkoop erom vragen of als je internationaal opereert. De marginale kost is laag omdat de auditstructuur al bestaat. Het vervangt echter geen enkele AI Act-verplichting.
Wat is het verschil tussen ISO 42001 en de aankomende EN 18286?
ISO 42001 is een internationale, vrijwillige norm zonder juridische status onder de AI Act. EN 18286:2026 is een Europese norm die, zodra de referentie in het Publicatieblad is gepubliceerd, een vermoeden van conformiteit kan geven voor het kwaliteitsmanagementsysteem-vereiste van de AI Act. Ze overlappen inhoudelijk, maar hebben een andere juridische status.
Moeten wij nu certificeren of eerst de AI Act-plichten regelen?
Regel eerst de wettelijke plichten: classificatie, artikel 4-maatregelen, transparantie en waar van toepassing de bijlage III-verplichtingen. Certificering is een aanvullende, commerciële beslissing die je daarna neemt, niet in plaats daarvan.
Kunnen we onderdelen van ons ISO 42001-systeem hergebruiken voor AI Act-naleving?
Ja, risicobeheerprocessen, documentatiestructuur, rolverdeling en incidentprocessen uit ISO 42001 zijn een goede basis. Je moet ze wel aanvullen met de systeem-specifieke classificatie en de concrete wettelijke verplichtingen die de norm niet dekt.

