Het antwoord: Vooruitlopen op de nieuwe internationale AI-norm ISO 42001 geeft MKB-ondernemers een concurrentievoordeel bij aanbestedingen en klantrelaties, nog voordat de norm breed wordt geëist. Wie nu al stappen zet, hoeft straks niet te reageren op een verplichting, maar kan zijn certificering gewoon laten zien.
Wat er aan de hand is
ISO 42001 is een nieuwe internationale norm voor verantwoord AI-gebruik. Wereldwijd hebben ongeveer driehonderd organisaties het keurmerk inmiddels gehaald, waaronder KPMG en CM.com. Volgens Computable is het patroon herkenbaar: net als bij ISO 27001 voor informatiebeveiliging begint het als een strategische keuze, maar wordt het op termijn een harde eis in aanbestedingen. Vier organisaties — Milgro, Ictivity, Ilionx en Thinkwise — lopen nu al vooruit op deze ontwikkeling. Zij wachten niet tot klanten of de overheid erom vragen, maar verwerken de norm proactief in hun beleid en processen.
Wat dit betekent
Voor MKB-ondernemers betekent dit dat de tijd rijp is om na te denken over ISO 42001, ook als de norm nog niet verplicht is. Mariët Scholten, CFO bij Thinkwise, trekt een parallel met cybersecurity: vragen over cybersecurity zijn al leidend in klantgesprekken, en AI volgt dezelfde route van bewustwording naar verwachting naar eis. Gijs Derks, directeur van Milgro, verwacht dat AI-specifieke eisen snel hun weg vinden naar tenders en contracten. Hij noemt ISO 42001 een ‘aankomende license to operate’. Michael Schmitt van Ictivity wijst op sectoren waar de druk snel toeneemt: zorg, lokale overheid en woningcorporaties. Wie dan al gecertificeerd is, staat sterk in aanbestedingen en in de dagelijkse klantrelatie.
Hoe je dit kunt toepassen
Als je een MKB-bedrijf runt dat meedoet aan aanbestedingen, overweeg om nu al een vooronderzoek te doen naar ISO 42001. Je hoeft niet meteen een volledig certificeringstraject te starten. Een mogelijkheid is om eerst een gap-analyse uit te voeren: waar staat jouw organisatie nu ten opzichte van de norm? Dit geeft inzicht in welke stappen je moet zetten en hoeveel tijd dat kost. Je zou kunnen beginnen met het documenteren van hoe je AI inzet, welke data je gebruikt en hoe je beslissingen neemt over AI-toepassingen.
Als je een IT-dienstverlener bent die AI-oplossingen bouwt voor klanten, overweeg om ISO 42001 als strategische investering te zien, niet als kostenpost. Rik Opdam van Ilionx benadrukt dat het belangrijk wordt om de inzet van AI op een gestructureerde en aantoonbare manier te organiseren. Een optie is om een intern AI-beleid op te stellen dat al voldoet aan de belangrijkste principes van de norm, zoals transparantie, verantwoordelijkheid en risicobeheer. Dit kun je gebruiken in klantgesprekken om te laten zien dat je serieus met AI-veiligheid omgaat.
Als je in de zorg, lokale overheid of woningcorporaties werkt, overweeg om nu al te inventariseren welke AI-toepassingen je gebruikt en of die voldoen aan de eisen die straks in aanbestedingen worden gesteld. Michael Schmitt van Ictivity verwacht dat de druk in deze sectoren snel toeneemt. Je zou kunnen beginnen met een eenvoudige risico-inventarisatie per AI-toepassing: wat doet het, welke data gebruikt het, en wat gebeurt er als het fout gaat? Dit legt de basis voor een certificeringstraject later.
Als je een team aanstuurt dat met AI werkt, overweeg om bewustwording te creëren over de komende norm. Net zoals cybersecurity nu een vast onderwerp is in teamoverleggen, zou AI-verantwoordelijkheid dat ook moeten worden. Een mogelijkheid is om een korte interne training te organiseren over de principes van ISO 42001, zodat iedereen begrijpt waarom dit belangrijk is en welke stappen eraan komen. Dit voorkomt dat je straks moet haasten wanneer de norm een eis wordt.
Bron: Computable