ISO/IEC 42001:2023 is de managementsysteemnorm voor kunstmatige intelligentie, en ze is vroeg: over de 365 dagen tot 11 augustus 2026 komt ze voor in 18 EU-aanbestedingsberichten op TED tegenover 3.408 voor ISO 27001. Certificeer als een klant erom vraagt. Als u ISO 27001 al hebt, is de tweede norm minder werk, omdat de clausules 4 tot 10 gedeeld zijn en wat u toevoegt 38 beheersmaatregelen van bijlage A is, de effectbeoordeling van AI-systemen in clausule 6.1.4, en de AI-specifieke registraties. Als u nog niets hebt, begin dan met de norm waar uw klanten werkelijk om vragen.
Of het te vroeg is, gemeten in plaats van geraden
Het is vroeg, en dat is de moeite waard om ronduit te zeggen. TED is het aanbestedingsportaal van de EU zelf en zijn zoek-API is openbaar, dus dit is controleerbaar in plaats van beweerd. Over de 365 dagen tot 11 augustus 2026:
| Norm | Aanbestedingsberichten |
|---|---|
| ISO 27001 | 3.408 |
| SOC 2 | 104 |
| ISO 42001 | 18 |
Achttien. Niemand verliest momenteel openbare aanbestedingen door het ontbreken van ISO 42001. Als uw reden om te certificeren is dat een klant erom vraagt, is dat een echte reden. Als het is dat inkoop het eist, ondersteunen de gegevens dat nog niet.
Wat het getal niet vangt: private inkoop, en de richting rond de AI-verordening van de EU. Vroeg zijn met AI-governance is een strategische positie en geen antwoord op vraag, en het is redelijk die bewust in te nemen.
Wat ze vraagt
Clausules 4 tot 10 zijn de geharmoniseerde structuur, hetzelfde skelet als ISO 27001: context, leiderschap, planning, ondersteuning, uitvoering, evaluatie van de prestaties, verbetering. Als u 27001 hebt, hebt u het meeste daarvan al en tellen de registraties voor beide.
Bijlage A is waar ze uiteenlopen. Bijlage A van ISO 42001 heeft 38 beheersmaatregelen over AI-beleid, rollen, de levenscyclus van AI-systemen, datagovernance, informatie voor belanghebbenden en het gebruik van AI-systemen.
De clausule zonder enige tegenhanger in ISO 27001 is 6.1.4, de effectbeoordeling van AI-systemen. Waar 27001 vraagt wat er voor de organisatie mis kan gaan, vraagt 42001 wat het systeem doet met de mensen die het raakt, en met de samenleving. Dat is een andere vraag, en het is de reden dat een 42001-audit geen 27001-audit met extra beheersmaatregelen is.
Als u ISO 27001 al hebt
De tweede norm is minder werk dan de eerste, omdat het managementsysteem eronder gedeeld is. Wat u toevoegt, is de set beheersmaatregelen van bijlage A, de effectbeoordelingen en de AI-specifieke registraties. Onze dekking clausule voor clausule voor 42001 zegt wat wordt bijgehouden en wat niet.
Als u nog niets hebt
Begin met de norm waar uw klanten werkelijk om vragen. Op de cijfers hierboven is dat voor de meeste bedrijven nog steeds ISO 27001.