ISO/IEC 42001:2023 er ledelsessystemstandarden for kunstig intelligens, og den kommer tidligt: over de 365 dage frem til den 11. august 2026 optræder den i 18 EU-udbudsbekendtgørelser på TED mod 3.408 for ISO 27001. Certificer, hvis en kunde spørger. Har I allerede ISO 27001, er den anden standard mindre arbejde, fordi afsnit 4 til 10 er fælles, og det, I lægger til, er 38 foranstaltninger i Bilag A, konsekvensvurderingen af AI-systemer i afsnit 6.1.4 og de AI-specifikke registreringer. Har I endnu intet, så begynd med den standard, jeres kunder rent faktisk spørger efter.

Om det er for tidligt, målt frem for gættet

Det er tidligt, og det er værd at sige ligeud. TED er EU's eget udbudsportal, og dets søge-API er offentlig, så dette kan kontrolleres frem for blot at påstås. Over de 365 dage frem til den 11. august 2026:

Standard Udbudsbekendtgørelser
ISO 27001 3.408
SOC 2 104
ISO 42001 18

Atten. Ingen taber i øjeblikket offentlige udbud på at mangle ISO 42001. Er jeres grund til at certificere, at en kunde spørger, er det en reel grund. Er den, at indkøb kræver det, understøtter dataene det ikke endnu.

Hvad tallet ikke fanger: private indkøb og retningen omkring EU's AI-forordning. At være tidligt ude med AI-governance er en strategisk position snarere end et svar på efterspørgsel, og det er rimeligt at indtage den bevidst.

Hvad den kræver

Afsnit 4 til 10 er den harmoniserede struktur, samme skelet som ISO 27001: kontekst, ledelse, planlægning, støtte, drift, evaluering af præstation, forbedring. Har I 27001, har I allerede det meste af det, og registreringerne tæller for begge.

Bilag A er der, hvor de skilles. ISO 42001's Bilag A har 38 foranstaltninger, der dækker AI-politik, roller, AI-systemers livscyklus, datagovernance, information til interessenter og brug af AI-systemer.

Afsnittet helt uden modstykke i ISO 27001 er 6.1.4, konsekvensvurderingen af AI-systemer. Hvor 27001 spørger, hvad der kan gå galt for organisationen, spørger 42001, hvad systemet gør ved de mennesker, det berører, og ved samfundet. Det er et andet spørgsmål, og det er grunden til, at en 42001-audit ikke er en 27001-audit med ekstra foranstaltninger.

Har I allerede ISO 27001

Den anden standard er mindre arbejde end den første, fordi ledelsessystemet under den er fælles. Det, I lægger til, er foranstaltningssættet i Bilag A, konsekvensvurderingerne og de AI-specifikke registreringer. Vores dækning afsnit for afsnit for 42001 angiver, hvad der holdes, og hvad der ikke gør.

Har I endnu intet

Begynd med den standard, jeres kunder rent faktisk spørger efter. Ud fra tallene ovenfor er det for de fleste virksomheder stadig ISO 27001.