Het antwoord is: je kunt nu al, zonder volledig certificeringstraject, stappen zetten richting ISO 42001. Deze nieuwe internationale norm voor verantwoord AI-gebruik wordt steeds belangrijker bij aanbestedingen en klantrelaties. Wie nu begint met de basis, loopt voor op concurrenten die wachten tot de norm verplicht wordt.
Wat er aan de hand is
ISO 42001 is een internationale norm voor verantwoord AI-gebruik, vergelijkbaar met de bekende ISO 27001 voor informatiebeveiliging. Wereldwijd hebben ongeveer driehonderd organisaties het keurmerk al behaald, waaronder recent KPMG en CM.com. De verwachting is dat deze norm dezelfde route volgt als ISO 27001: eerst een strategische keuze voor early adopters, daarna een standaardvereiste in aanbestedingen. Vier organisaties – Milgro, Ictivity, Ilionx en Thinkwise – lichten in een artikel op Computable toe waarom zij nu al actie ondernemen. Zij wachten niet tot klanten of overheden het eisen, maar bereiden zich proactief voor.
Wat dit betekent
Voor MKB-ondernemers betekent de opkomst van ISO 42001 dat AI-verantwoording een concurrentiefactor wordt. Mariët Scholten, CFO bij Thinkwise, trekt een parallel met cybersecurity: vragen daarover zijn nu leidend in klantgesprekken, en AI volgt dezelfde route van bewustwording naar verwachting naar eis. Gijs Derks, directeur van Milgro, noemt ISO 42001 een ‘aankomende license to operate’. Vooral in sectoren zoals zorg, lokale overheid en woningcorporaties neemt de druk snel toe, aldus Michael Schmitt van Ictivity. Wie dan al gecertificeerd is, staat sterker in aanbestedingen en dagelijkse klantrelaties. Het gaat niet alleen om compliance, maar om een strategische positie: je kunt aantonen dat je AI verantwoord inzet, in plaats van alleen te beloven dat je het doet.
Hoe je dit kunt toepassen
Als je een klein bedrijf runt dat AI gebruikt in klantprocessen, kun je beginnen met een interne inventarisatie. Breng in kaart voor welke doeleinden je AI inzet, welke data je gebruikt en hoe je de uitkomsten controleert. Documenteer dit in een eenvoudig register. Dit is de basis voor elk ISO 42001-traject en geeft je direct inzicht in risico’s. Overweeg om een medewerker aan te wijzen die verantwoordelijk is voor AI-governance, ook al is het parttime.
Als je meedoet aan aanbestedingen of tenders, kun je nu al anticiperen op AI-specifieke eisen. Neem in je offertes een paragraaf op over hoe je AI verantwoord inzet, ook als er nog niet expliciet naar wordt gevraagd. Dit laat zien dat je vooruitdenkt. Je zou kunnen overwegen om een gap-analyse te laten uitvoeren door een consultant die ervaring heeft met ISO 42001, zodat je weet waar je staat zonder direct een volledig certificeringstraject in te gaan.
Als je een team aanstuurt dat met AI werkt, kun je interne richtlijnen opstellen voor verantwoord AI-gebruik. Denk aan regels over transparantie, menselijke controle bij belangrijke beslissingen en het voorkomen van bias. Dit hoeft geen formeel beleidsdocument te zijn; een korte handreiking met duidelijke voorbeelden werkt vaak beter. Betrek je medewerkers bij het opstellen, zodat het draagvlak ontstaat. Deze richtlijnen vormen later de basis voor het formele managementsysteem dat ISO 42001 vereist.
Als je in de zorg, bij een woningcorporatie of voor de overheid werkt, is de urgentie het hoogst. Overweeg om een verkennend gesprek te voeren met een certificerende instantie of een specialist op dit gebied. Zij kunnen je vertellen wat de specifieke eisen zijn voor jouw sector en hoe lang een traject ongeveer duurt. Een mogelijkheid is om te starten met een pilot voor één AI-toepassing, zodat je ervaring opdoet zonder meteen het hele bedrijf te hoeven certificeren.
Bron: Computable