AI-assurance met DQS: governance, beveiliging en kwaliteit — op elkaar afgestemd.
DQS controleert al meer dan 40 jaar managementsystemen in meer dan 60 landen. Als wereldwijd geaccrediteerde certificeringsinstantie breidt DQS diezelfde staat van dienst uit naar ISO/IEC 42001 voor AI-beheersystemen, naast ISO/IEC 27001 en ISO 9001, waarbij AI-governance wordt geïntegreerd in bestaande kaders voor informatiebeveiliging en kwaliteit — waardoor organisaties één gecoördineerd traject krijgen naar aantoonbare volwassenheid op het gebied van AI-governance.
Erkend volgens ISO/IEC 42001
Certificeringsinstantie voor AI-beheersystemen
Audits in overeenstemming met ISO/IEC 27001
Integratie van informatiebeveiliging voor organisaties die met AI werken
Integratie met ISO 9001
Basis voor gedocumenteerde informatie en traceerbaarheid
Flexibele uitvoering van audits
Audits op afstand, hybride of ter plaatse — uitgevoerd waar uw AI-governanceteam zich ook bevindt.
DQS ALS BETROUWBARE PARTNER
Geaccrediteerd, wereldwijd en onafhankelijk — de basis voor geloofwaardige AI-certificering.
ISO/IEC 42001 is een nieuwe norm. De accreditatie, infrastructuur en onafhankelijkheid achter een DQS-certificaat zijn dat niet. Hieronder ziet u hoe dat er in cijfers uitziet.
Meer dan 3.100 auditors wereldwijd
Ter ondersteuning van wereldwijde normen zoals ISO/IEC 42001, ISO/IEC 27001, ISO 9001 en meer.
Meer dan 65.000 gecertificeerde locaties
Voor alle DQS-normen — inclusief het AI-assurance-portfolio.
Meer dan 60 landen
Lokale aanwezigheid van auditors in de belangrijkste markten — Europa, Azië-Pacific, Noord- en Zuid-Amerika.
Meer dan 40 jaar ervaring
Opgericht in 1985 door DGQ en DIN — de eerste certificeringsinstantie voor managementsystemen in Duitsland.
De regels voor AI-systemen zijn veranderd. De meeste bestuursstructuren zijn dat niet.
Er vinden tegelijkertijd drie verschuivingen plaats. Regelgeving is een feit — de EU-AI-wet legt bindende verplichtingen op voor AI-systemen met een hoog risico, en wereldwijd worden soortgelijke kaders ontwikkeld. AI-systemen gedragen zich anders dan conventionele software, waardoor er governance-benaderingen nodig zijn die aansluiten bij hoe ze daadwerkelijk werken. En ISO/IEC 42001 is de referentienorm geworden die regelgevers en klanten steeds vaker verwachten — niet over vijf jaar, maar nu.
AI-governance is nu een wettelijke vereiste, niet langer een interne best practice.
Waar de EU-AI-wet van toepassing is, vereisen AI-systemen met een hoog risico gedocumenteerd risicobeheer, technische documentatie en menselijk toezicht — en dit wordt steeds vaker beoordeeld in combinatie met bestaande ISO 9001- en ISO/IEC 27001-toepassingsgebieden, in plaats van als een op zichzelf staande exercitie.
Versnipperde verantwoordelijkheid, inconsistente documentatie, mislukte audits.
Zonder een gestructureerd AI-beheersysteem lopen organisaties het risico op versnipperde verantwoordelijkheid over verschillende bedrijfsonderdelen, inconsistente documentatie en moeite om de volwassenheid van hun governance aan te tonen aan toezichthouders of klanten. Bij afzonderlijke audits wordt hetzelfde bewijsmateriaal meerdere keren in verschillende delen van het bedrijf aangedragen – en in twijfel getrokken.
Eén auditprogramma voor AI-governance, -beveiliging en -kwaliteit — gecoördineerd, afgestemd en klaar voor audit.
- Eén certificeringsinstantie voor ISO/IEC 42001, ISO/IEC 27001 en ISO 9001
- Op elkaar afgestemde auditcycli, gedeeld bewijsmateriaal, consistente interpretatie over normen en locaties heen
- Onafhankelijk van adviesdiensten — de scheiding die het certificaat geloofwaardig maakt voor toezichthouders en klanten
AI-governance implementeren: ISO 42001 in de praktijk brengen
Praktische inzichten in het integreren van AI-governance in operationele managementsystemen.
AI-governance valt niet onder één enkele norm — of één enkel team.
De normen die betrekking hebben op AI-governance overlappen met informatiebeveiliging, kwaliteitsmanagement en sectorspecifieke regelgeving — niet omdat de kaders overbodig zijn, maar omdat AI-systemen al deze aspecten tegelijk raken. Welke combinatie van toepassing is, hangt af van wat u bouwt, wat u implementeert en in welke markten u actief bent.
- ISO/IEC 42001 — AI-beheersysteem; omvat risicoclassificatie, verantwoordingsplicht en continue monitoring
- ISO/IEC 27001 — Informatiebeveiliging; heeft betrekking op de gegevens waarmee AI-systemen worden getraind en die ze verwerken
- ISO 9001 — Gedocumenteerde informatie en procesbeheersing; de basis voor traceerbaarheid waarop de meeste AI-governance is gebaseerd
- EU MDR 2017/745 — Wanneer AI-functionaliteit is ingebed in een medisch hulpmiddel
- Verplichtingen per risiconiveau volgens de EU-AI-wet — regelgevende drijfveer; maar het ISO/IEC 42001-kader wordt het meest gebruikt om hieraan te voldoen
WELKE EISEN ZIJN OP U VAN TOEPASSING
Uw rol in de AI-waardeketen bepaalt waar u moet beginnen.
Uw vereisten op het gebied van AI-governance hangen af van uw rol in de waardeketen — of u nu AI-systemen bouwt, deze operationeel implementeert, distribueert of in gereguleerde producten inbouwt. Hier ziet u waar elke rol doorgaans thuishoort.
Vertrouwen in AI wordt niet langer uitsluitend door technologie opgebouwd. Organisaties hebben in toenemende mate behoefte aan bestuursstructuren die transparant, schaalbaar en controleerbaar blijven, ongeacht de internationale activiteiten en regelgevende omgevingen.
Vier certificeerbare lagen — wat elke laag omvat en waarom dit van belang is.
Elke norm beantwoordt een andere vraag — over governance, gegevens, procescontrole of sectorspecifieke naleving.
Zo sluiten de lagen op elkaar aan.
Elke laag is afzonderlijk certificeerbaar — en kan individueel of als onderdeel van één gecoördineerd programma worden uitgevoerd. Samen dekken ze alles wat toezichthouders, klanten en uw eigen teams zullen vragen wanneer zij uw AI-programma beoordelen.
ISO/IEC 42001 legt het managementsysteem voor AI-governance vast — risicobeheer, gedocumenteerde informatie, rollen en verantwoordelijkheden, en continue monitoring gedurende de gehele AI-levenscyclus.
De ISO/IEC 42001-certificering — AI-managementsysteem omvat risicoclassificatie, verantwoordingsplicht op het gebied van governance, toezicht op gegevensbeheer en monitoringvereisten gedurende de gehele levenscyclus van AI. Van toepassing op organisaties die AI-systemen ontwikkelen, implementeren of ingrijpend wijzigen.
Uw voordeel: toon de volwassenheid van uw AI-governance aan toezichthouders, klanten en partners — op basis van een erkende internationale norm.
Hoe AI-trainingsgegevens, modeloutputs en operationele gegevens worden beschermd.
ISO/IEC 27001-certificering — Informatiebeveiligingsbeheer richt zich op gegevensbeveiligingsmaatregelen die relevant zijn voor AI-trainingsgegevens, modelinputs en -outputs, en systeemtoegang. Wordt vaak gecombineerd met ISO/IEC 42001 wanneer AI-systemen gevoelige of persoonsgegevens verwerken.
Uw voordeel: toon aan dat de gegevens waarop uw AI-systemen vertrouwen, veilig worden behandeld.
De basis voor documentatie en traceerbaarheid waarop de meeste AI-governance-eisen zijn gebaseerd.
ISO 9001-certificering — Kwaliteitsmanagement biedt de gedocumenteerde informatie, procescontrole en structuur voor continue verbetering waarop ISO/IEC 42001 voortbouwt voor organisaties met een bestaand QMS.
Uw voordeel: integreer AI-governance in een structuur die u wellicht al hanteert, in plaats van een parallel systeem op te zetten.
EU MDR 2017/745 Conformiteitsbeoordeling
Wanneer AI-functionaliteit is ingebed in een medisch hulpmiddel, is naast AI-specifiek beheer ook de conformiteitsbeoordeling volgens de EU MDR van toepassing. Dit is relevant voor fabrikanten van AI-gestuurde diagnostische, monitoring- of beslissingsondersteunende hulpmiddelen.
Uw voordeel: stem AI-governance af op bestaande nalevingsverplichtingen voor gereguleerde producten, in plaats van deze afzonderlijk te beheren.
Regulering van AI onder de EU MDR: zorgen voor naleving en innovatie
Hoe AI-beheer samenhangt met wettelijke vereisten in medische en sterk gereguleerde operationele omgevingen.
Elke belanghebbende stelt een andere vraag over uw AI-systemen.
Een toezichthouder wil weten of uw AI-systemen onder controle zijn. Een klant wil weten of zijn gegevens worden beschermd. Uw eigen teams willen weten wie verantwoordelijk is als er iets verandert. Dit zijn niet dezelfde vragen — en er is geen enkele standaard die ze allemaal beantwoordt. Daarom omvat het juiste AI-governanceprogramma meer dan één laag.
De ISO/IEC 42001-certificering omvat risicobeheer, gedocumenteerde informatie en verantwoordingsplicht gedurende de gehele AI-levenscyclus.
De ISO/IEC 27001-certificering omvat maatregelen voor gegevensbeveiliging; ISO/IEC 42001 voegt daar AI-specifieke vereisten voor gegevensbeheer aan toe.
De vereisten voor gedocumenteerde informatie van ISO 9001 en ISO/IEC 42001 ondersteunen samen de verwachtingen op het gebied van technische documentatie waar toezichthouders steeds meer naar op zoek zijn.
De bepalingen inzake rollen en verantwoordelijkheden in ISO/IEC 42001 leggen de verantwoordelijkheid voor het toezicht op AI-systemen vast.
De processen voor continue verbetering van ISO/IEC 42001 omvatten een doorlopende evaluatie naarmate modellen, gegevens en operationele omstandigheden veranderen.
Naast AI-specifiek beheer zijn, indien van toepassing, de EU-MDR 2017/745 en andere sectorale regelgevingskaders van toepassing.
ISO/IEC 42001 wordt steeds vaker gebruikt als gemeenschappelijke operationele basis waarnaar wordt verwezen in de EU-AI-wet, het Amerikaanse NIST AI RMF en opkomende kaders in China, Japan, Zuid-Korea en Brazilië.
FinTech-AI-governance in een gereguleerde markt
Hoe organisaties omgaan met verwachtingen op het gebied van verantwoordingsplicht, toezicht en governance binnen zich ontwikkelende internationale AI-kaders.
Waarom regelgeving de vraag naar een AI-beheerslaag stimuleert
De vier risiconiveaus
De classificatie van AI-systemen bepaalt het vereiste niveau van governance, documentatie en toezicht. Hoewel het model een structuur op hoog niveau biedt, moeten organisaties deze categorieën vertalen naar concrete operationele maatregelen.
Onaanvaardbaar risico (verboden)
AI-systemen in deze categorie worden beschouwd als onverenigbaar met de grondrechten en maatschappelijke beschermingsmaatregelen krachtens de EU-AI-wet. Deze toepassingen zijn verboden omdat ze een onaanvaardbaar risiconiveau vormen voor individuen, de openbare veiligheid of democratische waarden. Organisaties moeten er daarom voor zorgen dat verboden gebruiksscenario’s worden geïdentificeerd en uitgesloten via passende bestuurs- en beoordelingsmechanismen.
Hoog risico (strikte wettelijke vereisten)
AI-systemen met een hoog risico zijn onderworpen aan de meest uitgebreide wettelijke verplichtingen vanwege hun potentiële impact op gezondheid, veiligheid en grondrechten. Deze systemen vereisen doorgaans gestructureerd risicobeheer, technische documentatie, monitoringmechanismen en duidelijk gedefinieerd menselijk toezicht gedurende de gehele levenscyclus van de AI om voortdurende naleving en operationele controle te waarborgen.
Beperkt risico (transparantievereisten)
AI-systemen met een beperkt risico zijn voornamelijk onderworpen aan transparantievereisten die zijn ontworpen om ervoor te zorgen dat gebruikers zich ervan bewust blijven wanneer ze met kunstmatige intelligentie omgaan. Organisaties moeten duidelijke communicatie- en openbaarmakingspraktijken implementeren, met name wanneer door AI gegenereerde inhoud of geautomatiseerde interacties anders verwarring zouden kunnen veroorzaken of de transparantie voor gebruikers zouden kunnen verminderen.
Minimaal risico (vrijwillige maatregelen)
De meeste AI-toepassingen vallen binnen de categorie ‘minimaal risico’ en zijn niet onderworpen aan specifieke verplichtingen onder de EU-AI-wet. Niettemin erkennen organisaties in toenemende mate de waarde van het implementeren van vrijwillige governance-maatregelen die verantwoording, operationele consistentie en paraatheid op de lange termijn ondersteunen, aangezien de verwachtingen van regelgevers wereldwijd blijven evolueren.
Eén governancestructuur, aanpasbaar aan elke markt waarin u actief bent.
Voor multinationale organisaties blijft AI-governance zelden beperkt tot één enkel juridisch kader of één operationele regio — systemen kunnen in het ene land worden ontwikkeld, in meerdere rechtsgebieden worden ingezet en worden geïntegreerd in wereldwijd verspreide processen. Hoewel de EU-AI-wet het meest uitgebreide kader en het meest gangbare wereldwijde referentiepunt blijft, delen rechtsgebieden wereldwijd in toenemende mate bestuursprincipes zoals transparantie, verantwoordingsplicht, risicobeheer en menselijk toezicht — zelfs wanneer de juridische structuur en de implementatie verschillen. De uitdaging ligt niet in het afzonderlijk begrijpen van elk kader, maar in het opzetten van een bestuurssysteem dat gestandaardiseerd genoeg is voor wereldwijde consistentie, maar tegelijkertijd flexibel genoeg is om aan lokale regelgevingsverwachtingen te voldoen.
EU-AI-wet
De EU-AI-wet vormt het eerste alomvattende, sectoroverschrijdende regelgevingskader voor AI, met een op risico’s gebaseerde classificatie, transparantievereisten en conformiteitsverplichtingen voor systemen met een hoog risico. Deze wet wordt in toenemende mate gebruikt als wereldwijd referentiepunt voor de AI-bestuursstructuur.
De VS hanteert een meer gedecentraliseerde aanpak: het vrijwillige NIST AI Risk Management Framework, federale uitvoeringsbesluiten en een groeiende lappendeken van AI-wetgeving op staatsniveau. De nadruk ligt op verantwoordingsplicht, cyberbeveiliging en operationeel risicobeheer in plaats van op één bindende sectoroverschrijdende wet.
China heeft meerdere kaders ingevoerd voor generatieve AI-diensten, aanbevelingsalgoritmen en algoritmisch beheer, met een sterke nadruk op de verantwoordingsplicht van aanbieders en inhoudsbeheer.
De Japanse aanpak legt de nadruk op vrijwillige, internationaal interoperabele bestuurskaders die gericht zijn op operationele betrouwbaarheid en industriële innovatie.
Het Zuid-Koreaanse kader zorgt voor een evenwicht tussen innovatie en verplichtingen op het gebied van transparantie en verantwoording, waarbij steeds meer nadruk wordt gelegd op risicobeheer in lijn met internationale discussies over betrouwbare AI.
Beide markten blijven AI-governance ontwikkelen via evoluerende kaders in plaats van één allesomvattende wet. Brazilië werkt aan voorstellen voor risicogebaseerde AI-governance naast bredere initiatieven op het gebied van digitaal bestuur, waarbij de huidige focus ligt op verantwoording en toezicht voor systemen met grote impact. India baseert zich op een combinatie van bestaande wetten — de IT-wet, de wijziging van de IT-regels uit 2026 met betrekking tot door AI gegenereerde inhoud, en de Digital Personal Data Protection Act — in combinatie met de vrijwillige, op principes gebaseerde AI-governancerichtlijnen die in 2026 zijn uitgegeven, terwijl sectorale toezichthouders zoals de RBI en SEBI hun eigen AI-specifieke toezichtsverwachtingen ontwikkelen.
Vijf stappen van versnipperde vereisten naar één gecoördineerd programma.
Weten waar u moet beginnen — en in welke volgorde — is meestal het moeilijkste deel. De onderstaande stappen helpen u om uw doel te bereiken zonder onnodig extra werk.
Breng uw vereisten in kaart.
Bekijk welke AI-systemen binnen de scope vallen, hun risicoclassificatie volgens de EU-AI-wet en hoe deze zich verhouden tot bestaande ISO 9001- of ISO/IEC 27001-managementsystemen.
Beoordeel uw huidige opzet.
Bekijk bestaande managementsystemen, auditcycli en interne verantwoordelijkheden op het gebied van AI-governance.
Afstemmen en consolideren.
Integreer AI-governance waar mogelijk in bestaande gecertificeerde managementsystemen in plaats van een op zichzelf staande structuur op te zetten.
Bereid u voor op nieuwe vereisten.
De deadlines voor de geleidelijke invoering van de EU-AI-wet en de zich ontwikkelende regelgevingskaders in de VS, China, Japan, Zuid-Korea en Brazilië blijven zich verder ontwikkelen.
Plan uw auditcapaciteit ruim van tevoren.
Reserveer ISO/IEC 42001-audits bij uw certificeringsinstantie in overeenstemming met uw wettelijke en commerciële deadlines.
Wat u krijgt wanneer u zich laat certificeren door DQS.
Elke opdracht volgt dezelfde structuur — van de eerste beoordeling van de documentatie tot de afgifte van het certificaat en de doorlopende toezichtscontroles. Of u nu één of meerdere normen laat certificeren, het proces is consistent.
WAAROM DQS
Eén auditpartner voor AI-governance, gegevensbeveiliging en kwaliteit.
Het beheren van AI-governanceverplichtingen volgens meerdere normen hoeft niet te betekenen dat u met meerdere certificeringsinstanties te maken krijgt. DQS dekt het volledige toepassingsgebied binnen één programma — zodat auditcycli op elkaar zijn afgestemd, bewijsmateriaal wordt gedeeld en bevindingen consistent zijn voor alle normen.
Klaar om aan de slag te gaan?
- Vertel ons wat u ontwikkelt, implementeert of distribueert
- Wij bepalen welke normen van toepassing zijn op uw functie en brengen de reikwijdte in kaart
- U krijgt één auditplan, één aanspreekpunt en één consistente aanpak
Veelgestelde vragen.
Is ISO/IEC 42001-certificering verplicht onder de EU-AI-wet?
Nee. De EU-AI-wet noemt ISO/IEC 42001-certificering niet als wettelijke vereiste. Wanneer het echter gaat om AI-systemen met een hoog risico, wordt ISO/IEC 42001 echter veelvuldig aangehaald als een gestructureerde manier om aan te tonen dat wordt voldaan aan de verwachtingen op het gebied van risicobeheer, documentatie en menselijk toezicht die de wet stelt.
Hebben we zowel ISO/IEC 42001 als ISO/IEC 27001 nodig?
Veel organisaties beschikken over beide, aangezien ze verschillende niveaus bestrijken. ISO/IEC 42001 richt zich op AI-specifiek beheer — risicoclassificatie, monitoring en menselijk toezicht. ISO/IEC 27001 richt zich in brede zin op informatiebeveiliging, inclusief de gegevens waarop AI-systemen worden getraind en die ze verwerken. Wanneer ontwikkelingsgegevens gevoelig zijn, worden beide normen doorgaans samen toegepast.
Wat geldt als een AI-systeem met een hoog risico volgens de EU-AI-wet?
De wet deelt AI-systemen in risiconiveaus in: onaanvaardbaar, hoog, beperkt en minimaal. Systemen met een hoog risico zijn systemen die van invloed zijn op gezondheid, veiligheid, grondrechten of kritieke infrastructuur, zoals bepaalde wervings-, kredietbeoordelings- of biometrische identificatiesystemen. De exacte indeling hangt af van de specifieke gebruiksscenario’s die in de bijlagen bij de wet zijn vastgelegd.
Hoe verhoudt de EU-AI-wet zich tot het Amerikaanse NIST AI RMF?
De EU-AI-wet is een bindende, sectoroverschrijdende regelgeving met wettelijke verplichtingen op basis van risicocategorieën. Het NIST AI Risk Management Framework is een vrijwillig kader dat op grote schaal wordt gebruikt in de VS, vaak in combinatie met sectorspecifieke en staatsregels. Organisaties die op beide markten actief zijn, stemmen doorgaans hun interne governance af — vaak via ISO/IEC 42001 — om aan beide kaders consistent te voldoen.
Kunnen ISO/IEC 42001, ISO/IEC 27001 en ISO 9001 via één certificeringsinstantie worden afgehandeld?
Ja. Wanneer managementsystemen de gemeenschappelijke High-Level Structure delen die in moderne ISO-normen wordt gebruikt, kunnen audits worden gecoördineerd en, waar van toepassing, worden gecombineerd tot geïntegreerde auditcycli bij één certificeringsinstantie.
Heeft ISO/IEC 42001 specifiek betrekking op generatieve AI-systemen?
ISO/IEC 42001 is van toepassing op AI-beheersystemen in het algemeen en is niet beperkt tot een specifieke AI-techniek. De norm regelt de structuur rond elk AI-systeem dat een organisatie ontwikkelt, implementeert of gebruikt — inclusief generatieve AI — in plaats van techniekspecifieke technische controles voor te schrijven.
Zijn er AI-governanceverplichtingen van toepassing als we AI-tools van derden gebruiken in plaats van onze eigen tools te ontwikkelen?
De verplichtingen van de EU-AI-wet gelden verschillend voor aanbieders en gebruikers, en de verplichtingen voor gebruikers kunnen nog steeds van toepassing zijn, zelfs wanneer het onderliggende AI-model afkomstig is van een derde partij. Wanneer een organisatie een AI-tool met een hoog risico implementeert, kunnen haar eigen governanceverplichtingen op grond van de wet en de bijbehorende normen van toepassing zijn, ongeacht wie het model heeft ontwikkeld.
Kan AI-governance in meerdere rechtsgebieden via één certificeringsprogramma worden beheerd?
Voor veel organisaties wel. Hoewel de EU-AI-wet, het Amerikaanse NIST AI RMF en opkomende kaders in China, Japan, Zuid-Korea en Brazilië qua juridische structuur verschillen, delen ze gemeenschappelijke bestuursprincipes: transparantie, verantwoording, risicobeheer en menselijk toezicht. ISO/IEC 42001 wordt steeds vaker gebruikt als gemeenschappelijke operationele basis waarnaar in al deze kaders wordt verwezen, waarbij regionale specifieke kenmerken binnen het bestuurssysteem worden aangepakt in plaats van via afzonderlijke certificeringen.