ISO 42001
De norm voor het beheersen van AI.
ISO 42001 is vrijwillig en de AI-verordening niet; welke operator u bent, bepaalt hoeveel van het bewijs van de verordening de norm oplevert, en de gratis bepaling zegt of uw systeem überhaupt een hoogrisicosysteem is.
Beantwoord hierboven om de bepaling voor uw geval te lezen; het volledige instrument neemt uw antwoorden mee.
Verder: is uw systeem een hoogrisicosysteem?38
maatregelen in bijlage A
28
hoofdstukken met eisen
Het AI-beleid schrijven
Paragraaf 5.2 uit elf antwoorden: waarvoor het bedrijf AI gebruikt, zijn standpunt, de toepassingen die het uitsluit, wie verantwoordelijk is, de doelstellingen, de geldende eisen, en hoe het beleid naast de andere staat.
Een impactbeoordeling van een AI-systeem schrijven
Paragraaf 6.1.4 voor één systeem: waarvoor het dient en hoe het misbruikt kan worden, de mensen die het raakt, de gevolgen voor individuen, voor groepen en voor de samenleving met elk een waarschijnlijkheid en een ernst, de baten, de maatregelen, het resultaat en de beoordelingsdatum, als het record dat een auditor leest.
De inventaris van AI-systemen schrijven
Het register dat een auditor als eerste opent: elk AI-systeem met zijn doel, de rol van het bedrijf, zijn status en eigenaar, de data, tools, hosting en mensen waarvan het afhangt, de datum van zijn impactbeoordeling en de lezing onder de AI-verordening, met een overzichtstabel.
Alle 38 beheersmaatregelen uit Bijlage A
Eén begrijpelijke regel per beheersmaatregel, gegroepeerd zoals Bijlage A ze groepeert.
Wat wij afdekken, hoofdstuk voor hoofdstuk
Elk hoofdstuk van 4 tot en met 10, waar de bijbehorende registraties in het product staan, en waar de grenzen van elke software liggen.
Elk gratis sjabloon op één pagina
De hoogrisicodata van de AI-verordening verschoven op 27 juli 2026
Verordening (EU) 2026/1744, de digitale omnibus voor AI, past de hoogrisico-eisen toe vanaf 2 december 2027 voor systemen van bijlage III en 2 augustus 2028 voor systemen van bijlage I, in plaats van de data van 2026 en 2027 uit de oorspronkelijke tekst. ISO 42001 levert de structuur van het kwaliteitsmanagementsysteem dat artikel 17 van een aanbieder vraagt, en het artikel hieronder koppelt de 13 aspecten van artikel 17, lid 1, aan bijlage A: achter 13 staat een maatregel, bij 6 daarvan moet nog iets voor de verordening zelf worden geschreven, en niets daarvan is een vermoeden van conformiteit.
Is uw systeem een systeem met een hoog risico? De bepaling, gratis, op schriftDe AI-verordening: de gewijzigde data, het instrument, de artikelen
Lees hierna
De AI-verordening voor een softwarebedrijf: welke rol u heeft, wat voor iedereen geldt, wat alleen voor een aanbieder van een systeem met een hoog risico geldt, de kmo-bepalingen en de gewijzigde data
Een softwarebedrijf komt de AI-verordening tegen in een van zes rollen, en het grootste deel van de verordening geldt maar voor twee ervan. Wat überhaupt als AI-systeem telt, waarom het leveren van het model van een leverancier onder uw eigen naam u tot aanbieder maakt, de drie plichten die elk bedrijf sinds 2025 en 2026 heeft (AI-geletterdheid, de verboden, transparantie), de twee routes naar een hoog risico en wat elke rol dan vanaf 2 december 2027 verschuldigd is, de lijn van het model voor algemene doeleinden, de door de digitale omnibus verruimde bepalingen voor kmo's en kleine midcaps, en één tabel van wie wat vanaf wanneer verschuldigd is. Gelezen uit de twee verordeningen op CELLAR op 12 september 2026.
De AI-verordening na de digitale omnibus: de data die op 27 juli 2026 veranderden, en welke ISO 42001-beheersmaatregelen het bewijs leveren voor de dertien aspecten van artikel 17 en de artikelen 9 tot en met 15
Verordening (EU) 2026/1744, ondertekend op 8 juli 2026, bekendgemaakt op 24 juli, in werking op 27 juli, verschoof de data van de AI-verordening voor hoogrisicosystemen naar 2 december 2027 voor systemen van bijlage III en 2 augustus 2028 voor systemen van bijlage I, herschreef AI-geletterdheid als een plicht om maatregelen te nemen, en maakte het plan voor monitoring na het in de handel brengen deel van de technische documentatie. Het meeste wat rankt, geeft nog de oude data. De data zoals gewijzigd, wat er verder veranderde voor een aanbieder, en onze koppeling van de dertien aspecten van het kwaliteitsmanagementsysteem van artikel 17, de artikelen 9 tot en met 15, 72 en 73, en de operatorplichten van de artikelen 4 en 26 aan de bijlage A-beheersmaatregelen van ISO/IEC 42001, met wat de verordening vraagt en de norm niet oplevert.
AI-geletterdheid onder artikel 4 van de AI-verordening, zoals herschreven op 27 juli 2026: wat 'maatregelen nemen' betekent, wie eronder valt, wat het niet vereist, en het record om bij te houden
Artikel 4 geldt sinds 2 februari 2025 voor elke aanbieder en gebruiksverantwoordelijke van een AI-systeem. De digitale omnibus heeft het herschreven: maatregelen om de ontwikkeling van AI-geletterdheid te ondersteunen, rekening houdend met de kennis van mensen en de context, en, in de woorden die de verordening nu gebruikt, geen plicht om voor wie dan ook een bepaald niveau te waarborgen. De Commissie publiceert praktische voorbeelden en de AI-board gemeenschappelijke doelstellingen. Wat het artikel vraagt, waarom het in artikel 99 geen eigen boete heeft, hoe de competentie- en bewustzijnsclausules van ISO 42001 het record opleveren, en een programma van één pagina.
Wat een gebruiksverantwoordelijke van een AI-systeem met een hoog risico verschuldigd is onder artikel 26 van de AI-verordening: de twaalf leden op volgorde, de effectbeoordeling van artikel 27, wanneer u de aanbieder wordt, en de registraties die een ISO 42001-systeem bijhoudt
De meeste bedrijven komen de AI-verordening tegen als gebruiksverantwoordelijke: ze kopen of licentiëren een systeem dat iemand anders heeft gebouwd en gebruiken het onder eigen verantwoordelijkheid. Voor een systeem met een hoog risico staan de plichten in artikel 26, twaalf leden, ongewijzigd door de digitale omnibus, van toepassing vanaf 2 december 2027 voor systemen van bijlage III. Elk lid op volgorde gelezen, de grondrechteneffectbeoordeling van artikel 27 en wie die draagt, de drie manieren waarop een gebruiksverantwoordelijke onder artikel 25 de aanbieder wordt, het recht op uitleg van artikel 86, het plafond van artikel 99, en de ISO 42001-beheersmaatregel die elke registratie oplevert.
Artikel 50 van de AI-verordening voor een bedrijf dat generatieve AI levert of gebruikt: de vier transparantieverplichtingen die sinds 2 augustus 2026 gelden, de overgang naar 2 december 2026, de praktijkcode en het EU-icoon
Artikel 50 is de verplichting van de AI-verordening die een bedrijf bereikt of zijn systeem nu een hoog risico heeft of niet: mensen vertellen dat ze met een AI praten, gegenereerde content zo markeren dat machines die detecteren, deepfakes en door AI geschreven teksten over zaken van algemeen belang bekendmaken, mensen informeren die aan emotieherkenning worden blootgesteld. Het geldt sinds 2 augustus 2026, de digitale omnibus liet het ongewijzigd en gaf aanbieders van generatieve systemen die al in de handel zijn tot 2 december 2026 voor de markeringsplicht. De vier leden op volgorde, wie bij elk aanbieder en wie gebruiksverantwoordelijke is, de praktijkcode van de Commissie van 10 juni 2026 met haar tweelaagse markering en haar AI-icoon, de boete, en de registratie die een ISO 42001-systeem bijhoudt.
Het ISO 42001-AI-beleid voor een softwarebedrijf: wat paragraaf 5.2 vraagt, de tien secties, de plichten van de AI-verordening die het noemt, de fouten die een auditor aanmerkt, en een pagina die het schrijft
Paragraaf 5.2 van ISO/IEC 42001 vraagt de directie om een AI-beleid dat past bij waarvoor het bedrijf AI gebruikt, het kader voor de AI-doelstellingen geeft, zich verbindt aan de geldende eisen en aan het verbeteren van het systeem, gedocumenteerd, gecommuniceerd en beschikbaar is, en zegt hoe het naast de andere beleidsdocumenten staat. Drie maatregelen uit bijlage A, A.2.2, A.2.3 en A.2.4, vragen het beleid, de afstemming ervan op de andere beleidsdocumenten en de beoordeling ervan. Een kort AI-beleid voor een softwarebedrijf beslaat tien secties: doel, toepassingsgebied, standpunt, de uitgesloten toepassingen, verantwoordelijkheid, doelstellingen, de geldende eisen, de andere beleidsdocumenten, communicatie en beoordeling. De sectie over de eisen is waar de AI-verordening binnenkomt: de geletterdheidsplicht van artikel 4, de transparantieplichten van artikel 50 waar het bedrijf inhoud genereert, en een vastgelegde hoogrisicovaststelling per systeem, die het beleid zelf nooit uitspreekt. Een gratis pagina schrijft het beleid uit elf antwoorden in zes talen.
De ISO 42001-impactbeoordeling van een AI-systeem: wat paragraaf 6.1.4 vraagt, de drie niveaus van gevolgen, waar zij de AI-verordening raakt, de fouten die een auditor aanmerkt, en een pagina die haar schrijft
Paragraaf 6.1.4 van ISO/IEC 42001 laat het bedrijf beoordelen wat elk AI-systeem zou kunnen aanrichten bij de individuen en groepen die het raakt en bij de samenleving, het resultaat als gedocumenteerde informatie bewaren en ernaar handelen in de levenscyclus van het systeem; paragraaf 8.4 voert het proces uit en vier beheersmaatregelen van bijlage A vragen het proces, de bewaring, de schade aan individuen en groepen, en de schade buiten de gebruikers. Het is het record dat de norm heeft en ISO 27001 niet. Een beoordeling die een auditor aanvaardt noemt het doel en het voorzienbare misbruik, de mensen, de gevolgen op de drie niveaus met elk een waarschijnlijkheid en een ernst, de baten, de maatregelen, een resultaat en een beoordelingsdatum; onder de AI-verordening is zij de input van de grondrechteneffectbeoordeling van artikel 27 en de plaats waar het bedrijf zijn eigen lezing van het systeem vastlegt. Een gratis pagina schrijft haar voor één systeem.
ISO 42001-certificering: wat het is, en of het te vroeg is
ISO/IEC 42001 is de norm voor AI-managementsystemen. Hier staat wat ze vraagt, hoe ze zich verhoudt tot een bestaande ISO 27001, en een eerlijke lezing van de huidige vraag.