Het antwoord is dat je als MKB-bedrijf nu al stappen kunt zetten richting ISO 42001 zonder direct het volledige certificeringstraject te doorlopen. Denk aan een gap-analyse of het opstellen van een AI-beleid. Zo voorkom je dat je straks achter de feiten aanloopt wanneer deze norm een harde eis wordt in aanbestedingen.
Wat er aan de hand is
ISO 42001 is een nieuwe internationale norm voor verantwoord AI-gebruik. Wereldwijd hebben ongeveer driehonderd organisaties deze norm ingevoerd, waaronder KPMG en CM.com. De norm is nog niet breed verplicht, maar de ontwikkeling is herkenbaar: net als ISO 27001 voor informatiebeveiliging begon het als een strategische keuze en werd het later een standaardvereiste. Vier organisaties – Milgro, Ictivity, Ilionx en Thinkwise – lichten in een artikel op Computable toe waarom zij nu al vooruitlopen. Zij wachten niet tot klanten, de markt of de overheid erom vragen, maar verwerken de norm proactief in hun beleid en processen.
Wat dit betekent
Voor MKB-bedrijven betekent dit dat de tijd rijp is om na te denken over AI-governance, nog voordat certificering verplicht wordt. Mariët Scholten, CFO bij Thinkwise, trekt een parallel met cybersecurity: vragen over cybersecurity zijn al leidend in klantgesprekken, en AI volgt dezelfde route van bewustwording naar verwachting naar eis. Gijs Derks, directeur van Milgro, verwacht dat AI-specifieke eisen snel hun weg vinden naar tenders en contracten. Michael Schmitt van Ictivity ziet dat de druk het snelst toeneemt in sectoren zoals zorg, lokale overheid en woningcorporaties. Wie dan al gecertificeerd is, staat sterker in aanbestedingen en in de dagelijkse klantrelatie.
Hoe je dit kunt toepassen
Als je een klein adviesbureau runt dat AI-tools inzet voor klantanalyses, kun je beginnen met een interne gap-analyse. Vergelijk je huidige AI-processen met de eisen uit ISO 42001. Je hoeft niet direct een volledige certificering aan te vragen. Een eenvoudige check op onderdelen zoals transparantie, databeheer en risicobeoordeling geeft al inzicht in waar je staat. Overweeg om een document op te stellen waarin je vastlegt welke AI-systemen je gebruikt, welke data erin gaan en hoe je de output controleert. Dat is een eerste stap richting een formeel AI-beleid.
Als je een IT-dienstverlener bent die AI-oplossingen bouwt voor klanten, kun je nu al een AI-beleid opstellen dat aansluit bij de norm. Rik Opdam van Ilionx benadrukt dat het belangrijk is om de inzet van AI op een gestructureerde en aantoonbare manier te organiseren. Een mogelijkheid is om een interne werkgroep op te zetten die de richtlijnen van ISO 42001 vertaalt naar jouw projecten. Zo kun je straks bij aanbestedingen laten zien dat je de principes van verantwoord AI-gebruik al in je DNA hebt zitten, ook zonder het officiële certificaat.
Als je in de zorg of bij een woningcorporatie werkt, is de urgentie het grootst. Volgens Michael Schmitt van Ictivity neemt de druk in deze sectoren snel toe. Je zou kunnen beginnen met een risico-inventarisatie van alle AI-toepassingen die je nu gebruikt. Denk aan chatbots voor klantcontact of algoritmes voor planning. Leg per toepassing vast welke gegevens worden verwerkt en welke maatregelen je neemt om bias of fouten te voorkomen. Dit document kun je later eenvoudig uitbreiden naar een volledig ISO 42001-compliant systeem.
Als je een MKB-bedrijf leidt dat nog geen AI gebruikt, kun je nu alvast een beleidskader opstellen voor toekomstig gebruik. Denk aan een korte notitie waarin je vastlegt onder welke voorwaarden je AI gaat inzetten. Denk aan eisen rond privacy, uitlegbaarheid en menselijke controle. Zo voorkom je dat je straks ad-hoc beslissingen moet nemen wanneer een medewerker met een AI-tool komt. Het kost weinig tijd en geeft je een voorsprong wanneer de norm straks wordt gevraagd.
Bron: Computable