Het antwoord: ISO 42001, de nieuwe internationale norm voor verantwoord AI-gebruik, wordt op termijn een harde eis in aanbestedingen en klantcontracten. Je kunt er nu al stapsgewijs aan voldoen met lichte audits en interne richtlijnen, zonder een duur certificeringstraject.
Wat er aan de hand is
ISO 42001 is een internationale norm die eisen stelt aan hoe organisaties AI-systemen beheren, van risicobeoordeling tot transparantie. Wereldwijd hebben ongeveer driehonderd organisaties het keurmerk al behaald, waaronder KPMG en CM.com. De norm volgt hetzelfde patroon als ISO 27001 voor informatiebeveiliging: eerst een strategische keuze voor early adopters, later een standaardvoorwaarde in tenders. Vier organisaties – Milgro, Ictivity, Ilionx en Thinkwise – lichten in een artikel op Computable toe waarom zij nu al vooruitlopen. Volgens Mariët Scholten, CFO bij Thinkwise, volgt AI dezelfde route als cybersecurity: eerst bewustwording, dan verwachting, dan eis. Gijs Derks, directeur van Milgro, noemt ISO 42001 een ‘aankomende license to operate’. Michael Schmitt van Ictivity ziet de druk het snelst toenemen in zorg, lokale overheid en woningcorporaties.
Wat dit betekent
Voor MKB-ondernemers betekent dit dat je niet kunt wachten tot klanten of overheden de norm eisen. Wie dan pas in beweging komt, loopt achter. De norm is geen verplichting voor morgen, maar de voorbereiding kost tijd. Het goede nieuws: je hoeft niet meteen een volledig certificeringstraject in te gaan. De organisaties in het artikel benadrukken dat het gaat om een gestructureerde en aantoonbare manier van AI-gebruik, niet om een eenmalige audit. Dit vertaalt zich naar concrete stappen die je nu kunt zetten, zonder dat je een compliance-afdeling nodig hebt. Het is een investering in vertrouwen bij klanten, niet alleen een kostenpost.
Hoe je dit kunt toepassen
Als je AI gebruikt in klantprocessen, bijvoorbeeld voor chatbots of data-analyse. Je kunt nu al een interne richtlijn opstellen voor hoe je AI inzet. Denk aan een eenvoudig document waarin je vastlegt welke AI-tools je gebruikt, welke data ze verwerken en hoe je de output controleert op fouten of bias. Dit is de basis van wat ISO 42001 vraagt. Overweeg om dit document te delen met je team en het eens per kwartaal te updaten. Zo bouw je aantoonbaarheid op zonder dat je een externe auditor nodig hebt.
Als je meedoet aan aanbestedingen of tenders, vooral in zorg, overheid of woningcorporaties. Je zou kunnen beginnen met een lichte vooraudit, bijvoorbeeld via een klein consultancybureau dat gespecialiseerd is in AI-compliance. Dit kost een paar duizend euro, maar geeft je inzicht in waar je staat. Schmitt van Ictivity noemt dit een strategische zet: je staat sterker in klantrelaties als je kunt laten zien dat je de norm serieus neemt. Een optie is om eerst een interne gap-analyse te doen: vergelijk je huidige AI-praktijken met de eisen uit ISO 42001 en maak een lijst van wat er nog mist.
Als je een klein team hebt en geen budget voor een volledig traject. Je kunt gebruikmaken van bestaande raamwerken zoals het AI Risk Management Framework van het NIST, dat gratis beschikbaar is. Dit helpt je om risico’s van AI-toepassingen in kaart te brengen. Een andere mogelijkheid is om een eenvoudige checklist te maken met vragen als: welke data gebruikt de AI, wie heeft er toegang toe, hoe wordt de output gevalideerd, en wat gebeurt er bij fouten? Deze checklist kun je gebruiken als interne standaard. Het is geen certificaat, maar het laat aan klanten zien dat je gestructureerd werkt.
Als je overweegt om te investeren in certificering op termijn. Je kunt nu al contact leggen met een certificerende instantie die ISO 42001 aanbiedt. Vraag naar de mogelijkheden voor een stapsgewijs traject, bijvoorbeeld eerst een vooronderzoek en later de volledige audit. Sommige instanties bieden lichte varianten aan voor kleinere organisaties. Door nu al te oriënteren, voorkom je dat je straks in de wachtrij staat als de vraag toeneemt. De praktische toepassing hangt af van jouw situatie, maar de eerste stap is altijd hetzelfde: begin met documenteren wat je doet.
Bron: Computable