Het antwoord is: ja, ook als klein bedrijf kun je alvast voldoen aan de basisvereisten van ISO 42001, de nieuwe internationale norm voor verantwoord AI-gebruik. De norm is nog niet verplicht, maar wie nu begint met eenvoudige stappen, loopt voorop zonder groot budget. Denk aan het documenteren van je AI-toepassingen, het vastleggen van risico’s en het trainen van medewerkers.

Wat er aan de hand is

ISO 42001 is een internationale norm voor verantwoord AI-gebruik, vergelijkbaar met de bekende ISO 27001 voor informatiebeveiliging. Wereldwijd hebben ongeveer driehonderd organisaties het keurmerk al behaald, waaronder KPMG en CM.com. In Nederland overwegen of omarmen bedrijven als Milgro, Ictivity, Ilionx en Thinkwise de norm nu al als strategische investering. Zij wachten niet tot klanten of de overheid het eisen, maar handelen proactief. Volgens Mariët Scholten, CFO bij Thinkwise, volgt AI dezelfde route als cybersecurity: eerst bewustwording, dan verwachting, dan eis. Gijs Derks, directeur van Milgro, verwacht dat AI-specifieke eisen snel hun weg vinden naar tenders en contracten. De norm wordt volgens hem een ‘license to operate’.

Wat dit betekent

Voor MKB-ondernemers betekent dit dat certificering op termijn onvermijdelijk wordt, vooral in sectoren zoals zorg, lokale overheid en woningcorporaties. Michael Schmitt van Ictivity zegt dat wie dan al gecertificeerd is, sterker staat in aanbestedingen en klantrelaties. Maar certificering hoeft niet duur of complex te zijn. De kern van ISO 42001 is aantoonbaar maken dat je AI verantwoord gebruikt. Dat begint met kleine, praktische stappen die je nu al kunt zetten, zonder externe consultants of dure software. Het is geen kostenpost, maar een investering die je later tijd en moeite bespaart.

Hoe je dit kunt toepassen

Als je een webshop runt en AI gebruikt voor klantenservice of productaanbevelingen, begin dan met een eenvoudige inventarisatie. Maak een lijst van alle plekken waar AI een rol speelt, zoals chatbots, prijsalgoritmes of voorraadvoorspellingen. Noteer per toepassing welk doel het dient en welke data er wordt gebruikt. Dit document is de basis voor een risicoanalyse. Je zou kunnen overwegen om een medewerker een half dagdeel te laten besteden aan het opstellen van dit overzicht. Het kost weinig, maar geeft direct inzicht.

Als je een team aanstuurt en AI-tools gebruikt voor interne processen, zoals het samenvatten van vergaderingen of het genereren van rapporten, zorg dan voor duidelijke afspraken. Leg vast wie verantwoordelijk is voor het controleren van AI-output en hoe je omgaat met fouten of bias. Een optie is om een korte gedragscode op te stellen, bijvoorbeeld in een bestaand kwaliteitshandboek. Dit hoeft geen uitgebreid document te zijn; een A4’tje met richtlijnen is een goed begin. Overweeg om dit jaarlijks te evalueren.

Als je in de zorg of bij een woningcorporatie werkt, waar de druk om te certificeren snel toeneemt, kun je nu al een voorbereidende audit doen. Vraag een collega of externe partij om een quick scan van je AI-gebruik. Dit kost een paar honderd euro, maar geeft een helder beeld van wat er nog moet gebeuren. Je zou kunnen starten met een checklist op basis van openbaar beschikbare ISO 42001-samenvattingen. Het belangrijkste is dat je kunt aantonen dat je nadenkt over risico’s en verantwoordelijkheid.

Als je een klein bureau bent met beperkte middelen, richt je dan op de basis: documentatie en transparantie. Noteer per AI-tool wat de herkomst van de data is, hoe je privacy waarborgt en wat je doet bij fouten. Dit kun je in een simpel Excel-bestand bijhouden. Een mogelijkheid is om een halfjaarlijkse ‘AI-check’ in te plannen, waarin je deze documentatie bijwerkt. Zo bouw je stap voor stap aan een dossier dat later als onderbouwing voor certificering kan dienen.

De praktische toepassing hangt af van jouw situatie, maar de eerste stap is altijd hetzelfde: in kaart brengen wat je doet met AI. Dat kost hooguit een dag werk en legt de basis voor verdere stappen.

Bron: Computable