Het antwoord: Je kunt nu al stappen zetten richting ISO 42001 zonder dat je volledig gecertificeerd hoeft te zijn. De norm voor verantwoord AI-gebruik wordt steeds belangrijker in aanbestedingen en klantrelaties. Door nu je interne processen op orde te brengen, voorkom je dat je straks achter de feiten aanloopt.
Wat er aan de hand is
ISO 42001 is een nieuwe internationale norm voor verantwoord AI-gebruik. Wereldwijd hebben ongeveer driehonderd organisaties het keurmerk al ingevoerd, meldt Computable op basis van gesprekken met KPMG, CM.com, Milgro, Ictivity, Ilionx en Thinkwise. De norm volgt hetzelfde patroon als ISO 27001 voor informatiebeveiliging: eerst een strategische keuze voor early adopters, later een standaardvereiste in aanbestedingen. Volgens de betrokken organisaties is het een kwestie van tijd voordat AI-specifieke eisen standaard worden opgenomen in contracten en tenders, vooral in sectoren zoals zorg, lokale overheid en woningcorporaties.
Wat dit betekent
Voor MKB-ondernemers betekent dit dat certificering op termijn onvermijdelijk wordt, maar dat je nu al kunt beginnen met voorbereiden zonder de volledige kosten van een certificeringstraject. De parallel met cybersecurity is treffend: vragen over AI-veiligheid worden eerst onderdeel van klantgesprekken, daarna een verwachting en uiteindelijk een harde eis. Wie dan al kan aantonen dat processen op orde zijn, hoeft niet te reageren op vragen maar kan het gewoon laten zien. Dit geldt niet alleen voor grote aanbestedingen, maar ook voor dagelijkse klantrelaties waarin vertrouwen steeds vaker wordt gekoppeld aan aantoonbare AI-compliance.
Hoe je dit kunt toepassen
Als je een klein bedrijf runt met beperkte middelen, overweeg om eerst een interne inventarisatie te maken van alle AI-toepassingen die je gebruikt. Dat hoeft geen dure externe audit te zijn. Je kunt zelf in kaart brengen welke AI-tools je inzet, voor welke doeleinden, en of er risico’s kleven aan de data die je verwerkt. Dit is de basis voor elk certificeringstraject en kost vooral tijd, niet geld.
Als je werkt met klanten in de zorg of bij de overheid, is het verstandig om nu al te onderzoeken welke AI-specifieke eisen in jullie contracten staan of binnenkort komen. Je zou kunnen overwegen om een eenvoudig AI-beleid op te stellen, bijvoorbeeld een pagina waarin je vastlegt hoe je omgaat met gegevensbescherming, transparantie en menselijke controle bij AI-beslissingen. Dit document kun je delen met klanten om vertrouwen te tonen, nog voor certificering.
Als je een team aanstuurt dat AI ontwikkelt of implementeert, kun je beginnen met het documenteren van processen. Denk aan hoe je AI-modellen test op bias, hoe je fouten registreert en hoe je gebruikers informeert over AI-inzet. Dit zijn allemaal onderdelen van ISO 42001 die je nu al kunt inrichten zonder dat je een externe certificeringsinstantie inschakelt. Het voordeel: als je later besluit te certificeren, ligt het fundament er al.
Als je overweegt om te investeren in certificering, is een optie om eerst een gap-analyse te doen. Dat is een lichtere variant waarin je laat bepalen waar je organisatie staat ten opzichte van de norm, zonder dat je meteen het volledige traject doorloopt. Dit geeft inzicht in de kosten en inspanning die nodig zijn, en helpt bij de beslissing of certificering nu al strategisch slim is of dat je nog even kunt wachten.
Bron: Computable (https://www.computable.nl/2026/05/15/geen-ai-zonder-keurmerk-waarom-vooruitlopen-op-iso-42001-slim-is/)