AI-assurance met DQS: governance, beveiliging en kwaliteit — op elkaar afgestemd.

DQS controleert al meer dan 40 jaar managementsystemen in meer dan 60 landen. Als wereldwijd geaccrediteerde certificeringsinstantie breidt DQS diezelfde staat van dienst uit naar ISO/IEC 42001 voor AI-beheersystemen, naast ISO/IEC 27001 en ISO 9001, waarbij AI-governance wordt geïntegreerd in bestaande kaders voor informatiebeveiliging en kwaliteit — waardoor organisaties één gecoördineerd traject krijgen naar aantoonbare volwassenheid op het gebied van AI-governance.

Erkend volgens ISO/IEC 42001

Certificeringsinstantie voor AI-beheersystemen

Audits in overeenstemming met ISO/IEC 27001

Integratie van informatiebeveiliging voor organisaties die met AI werken

Integratie met ISO 9001

Basis voor gedocumenteerde informatie en traceerbaarheid

Flexibele uitvoering van audits

Audits op afstand, hybride of ter plaatse — uitgevoerd waar uw AI-governanceteam zich ook bevindt.

DQS ALS BETROUWBARE PARTNER

Geaccrediteerd, wereldwijd en onafhankelijk — de basis voor geloofwaardige AI-certificering.

ISO/IEC 42001 is een nieuwe norm. De accreditatie, infrastructuur en onafhankelijkheid achter een DQS-certificaat zijn dat niet. Hieronder ziet u hoe dat er in cijfers uitziet.

Meer dan 3.100 auditors wereldwijd

Ter ondersteuning van wereldwijde normen zoals ISO/IEC 42001, ISO/IEC 27001, ISO 9001 en meer.

Meer dan 65.000 gecertificeerde locaties

Voor alle DQS-normen — inclusief het AI-assurance-portfolio.

Meer dan 60 landen

Lokale aanwezigheid van auditors in de belangrijkste markten — Europa, Azië-Pacific, Noord- en Zuid-Amerika.

Meer dan 40 jaar ervaring

Opgericht in 1985 door DGQ en DIN — de eerste certificeringsinstantie voor managementsystemen in Duitsland.

iso-42001-certification-hong-kong.png
Loading...

De regels voor AI-systemen zijn veranderd. De meeste bestuursstructuren zijn dat niet.

Er vinden tegelijkertijd drie verschuivingen plaats. Regelgeving is een feit — de EU-AI-wet legt bindende verplichtingen op voor AI-systemen met een hoog risico, en wereldwijd worden soortgelijke kaders ontwikkeld. AI-systemen gedragen zich anders dan conventionele software, waardoor er governance-benaderingen nodig zijn die aansluiten bij hoe ze daadwerkelijk werken. En ISO/IEC 42001 is de referentienorm geworden die regelgevers en klanten steeds vaker verwachten — niet over vijf jaar, maar nu.

De verschuiving in de sector

AI-governance is nu een wettelijke vereiste, niet langer een interne best practice.

Waar de EU-AI-wet van toepassing is, vereisen AI-systemen met een hoog risico gedocumenteerd risicobeheer, technische documentatie en menselijk toezicht — en dit wordt steeds vaker beoordeeld in combinatie met bestaande ISO 9001- en ISO/IEC 27001-toepassingsgebieden, in plaats van als een op zichzelf staande exercitie.

Wat staat er op het spel

Versnipperde verantwoordelijkheid, inconsistente documentatie, mislukte audits.

Zonder een gestructureerd AI-beheersysteem lopen organisaties het risico op versnipperde verantwoordelijkheid over verschillende bedrijfsonderdelen, inconsistente documentatie en moeite om de volwassenheid van hun governance aan te tonen aan toezichthouders of klanten. Bij afzonderlijke audits wordt hetzelfde bewijsmateriaal meerdere keren in verschillende delen van het bedrijf aangedragen – en in twijfel getrokken.

De aanpak van DQS

Eén auditprogramma voor AI-governance, -beveiliging en -kwaliteit — gecoördineerd, afgestemd en klaar voor audit.

  • Eén certificeringsinstantie voor ISO/IEC 42001, ISO/IEC 27001 en ISO 9001
  • Op elkaar afgestemde auditcycli, gedeeld bewijsmateriaal, consistente interpretatie over normen en locaties heen
  • Onafhankelijk van adviesdiensten — de scheiding die het certificaat geloofwaardig maakt voor toezichthouders en klanten

AI-governance implementeren: ISO 42001 in de praktijk brengen

Praktische inzichten in het integreren van AI-governance in operationele managementsystemen.

Ontdek hoe

AI-governance valt niet onder één enkele norm — of één enkel team.

De normen die betrekking hebben op AI-governance overlappen met informatiebeveiliging, kwaliteitsmanagement en sectorspecifieke regelgeving — niet omdat de kaders overbodig zijn, maar omdat AI-systemen al deze aspecten tegelijk raken. Welke combinatie van toepassing is, hangt af van wat u bouwt, wat u implementeert en in welke markten u actief bent.

  • ISO/IEC 42001 — AI-beheersysteem; omvat risicoclassificatie, verantwoordingsplicht en continue monitoring
  • ISO/IEC 27001 — Informatiebeveiliging; heeft betrekking op de gegevens waarmee AI-systemen worden getraind en die ze verwerken
  • ISO 9001 — Gedocumenteerde informatie en procesbeheersing; de basis voor traceerbaarheid waarop de meeste AI-governance is gebaseerd
  • EU MDR 2017/745 — Wanneer AI-functionaliteit is ingebed in een medisch hulpmiddel
  • Verplichtingen per risiconiveau volgens de EU-AI-wet — regelgevende drijfveer; maar het ISO/IEC 42001-kader wordt het meest gebruikt om hieraan te voldoen

WELKE EISEN ZIJN OP U VAN TOEPASSING

Uw rol in de AI-waardeketen bepaalt waar u moet beginnen.

Uw vereisten op het gebied van AI-governance hangen af van uw rol in de waardeketen — of u nu AI-systemen bouwt, deze operationeel implementeert, distribueert of in gereguleerde producten inbouwt. Hier ziet u waar elke rol doorgaans thuishoort.

AI-leverancier / -ontwikkelaar

AI-ontwikkeling

  • ISO/IEC 42001-certificering — basis
  • ISO/IEC 27001 — wanneer ontwikkelingsgegevens gevoelig zijn
  • ISO 9001 — uitgangspunt voor documentatie en traceerbaarheid
Implementator

AI in de bedrijfsvoering

  • ISO/IEC 42001-certificering — beheer van systemen in gebruik
  • ISO 9001 — naast bestaande kwaliteitsprocessen
Importeur / Distributeur

AI-distributie

  • Afstemming op ISO/IEC 42001 — beheer van systemen afkomstig van derden
  • Verwachtingen inzake conformiteitsdocumentatie onder de EU-AI-wet 
Gereguleerde producten

AI in de medische technologie

  • ISO/IEC 42001-certificering
  • Conformiteitsbeoordeling volgens de EU-MDR 2017/745, indien van toepassing
Financiële dienstverlening / Publieke sector

AI in de financiële sector

  • ISO/IEC 42001-certificering
  • ISO/IEC 27001 — Basisnorm voor ICT-risico's en informatiebeveiliging voor financiële instellingen
  • DORA — Verplichtingen inzake digitale operationele veerkracht voor AI-systemen die in de financiële dienstverlening worden gebruikt
  • Sectorspecifieke governancekaders (bijv. NIST AI RMF-context voor Amerikaanse entiteiten)

Vertrouwen in AI wordt niet langer uitsluitend door technologie opgebouwd. Organisaties hebben in toenemende mate behoefte aan bestuursstructuren die transparant, schaalbaar en controleerbaar blijven, ongeacht de internationale activiteiten en regelgevende omgevingen.

Ingo Unger Manager Internationale Bedrijfsontwikkeling
HET AI-ASSURANCE-PORTEFEUILLE

Vier certificeerbare lagen — wat elke laag omvat en waarom dit van belang is.

Elke norm beantwoordt een andere vraag — over governance, gegevens, procescontrole of sectorspecifieke naleving. 

KERN

Zo sluiten de lagen op elkaar aan.

Elke laag is afzonderlijk certificeerbaar — en kan individueel of als onderdeel van één gecoördineerd programma worden uitgevoerd. Samen dekken ze alles wat toezichthouders, klanten en uw eigen teams zullen vragen wanneer zij uw AI-programma beoordelen.

AI-beheersysteem
AIMS

ISO/IEC 42001 legt het managementsysteem voor AI-governance vast — risicobeheer, gedocumenteerde informatie, rollen en verantwoordelijkheden, en continue monitoring gedurende de gehele AI-levenscyclus.

De ISO/IEC 42001-certificering — AI-managementsysteem omvat risicoclassificatie, verantwoordingsplicht op het gebied van governance, toezicht op gegevensbeheer en monitoringvereisten gedurende de gehele levenscyclus van AI. Van toepassing op organisaties die AI-systemen ontwikkelen, implementeren of ingrijpend wijzigen. 

Uw voordeel: toon de volwassenheid van uw AI-governance aan toezichthouders, klanten en partners — op basis van een erkende internationale norm.

Gegevens- en informatiebeveiliging
ISMS

Hoe AI-trainingsgegevens, modeloutputs en operationele gegevens worden beschermd.

ISO/IEC 27001-certificering — Informatiebeveiligingsbeheer richt zich op gegevensbeveiligingsmaatregelen die relevant zijn voor AI-trainingsgegevens, modelinputs en -outputs, en systeemtoegang. Wordt vaak gecombineerd met ISO/IEC 42001 wanneer AI-systemen gevoelige of persoonsgegevens verwerken. 

Uw voordeel: toon aan dat de gegevens waarop uw AI-systemen vertrouwen, veilig worden behandeld.

Kwaliteit en documentatiebasis
QMS

De basis voor documentatie en traceerbaarheid waarop de meeste AI-governance-eisen zijn gebaseerd.

ISO 9001-certificering — Kwaliteitsmanagement biedt de gedocumenteerde informatie, procescontrole en structuur voor continue verbetering waarop ISO/IEC 42001 voortbouwt voor organisaties met een bestaand QMS. 

Uw voordeel: integreer AI-governance in een structuur die u wellicht al hanteert, in plaats van een parallel systeem op te zetten.

AI in gereguleerde producten
MED

EU MDR 2017/745 Conformiteitsbeoordeling 

Wanneer AI-functionaliteit is ingebed in een medisch hulpmiddel, is naast AI-specifiek beheer ook de conformiteitsbeoordeling volgens de EU MDR van toepassing. Dit is relevant voor fabrikanten van AI-gestuurde diagnostische, monitoring- of beslissingsondersteunende hulpmiddelen. 

Uw voordeel: stem AI-governance af op bestaande nalevingsverplichtingen voor gereguleerde producten, in plaats van deze afzonderlijk te beheren.

Regulering van AI onder de EU MDR: zorgen voor naleving en innovatie

Hoe AI-beheer samenhangt met wettelijke vereisten in medische en sterk gereguleerde operationele omgevingen.

Meer in­for­ma­tie
Hoe de vereisten in elkaar passen

Elke belanghebbende stelt een andere vraag over uw AI-systemen.

Een toezichthouder wil weten of uw AI-systemen onder controle zijn. Een klant wil weten of zijn gegevens worden beschermd. Uw eigen teams willen weten wie verantwoordelijk is als er iets verandert. Dit zijn niet dezelfde vragen — en er is geen enkele standaard die ze allemaal beantwoordt. Daarom omvat het juiste AI-governanceprogramma meer dan één laag.

Wordt uw AI-governance erkend en is het controleerbaar?
AI-beheersysteem

De ISO/IEC 42001-certificering omvat risicobeheer, gedocumenteerde informatie en verantwoordingsplicht gedurende de gehele AI-levenscyclus.

Worden uw gegevens goed beheerd?
Datagovernance

De ISO/IEC 27001-certificering omvat maatregelen voor gegevensbeveiliging; ISO/IEC 42001 voegt daar AI-specifieke vereisten voor gegevensbeheer aan toe.

Kunt u technische documentatie en traceerbaarheid aantonen?
Documentatie en traceerbaarheid

De vereisten voor gedocumenteerde informatie van ISO 9001 en ISO/IEC 42001 ondersteunen samen de verwachtingen op het gebied van technische documentatie waar toezichthouders steeds meer naar op zoek zijn.

Is menselijk toezicht ingebouwd?
Menselijk toezicht

De bepalingen inzake rollen en verantwoordelijkheden in ISO/IEC 42001 leggen de verantwoordelijkheid voor het toezicht op AI-systemen vast.

Wordt het systeem na implementatie gemonitord?
Continue monitoring

De processen voor continue verbetering van ISO/IEC 42001 omvatten een doorlopende evaluatie naarmate modellen, gegevens en operationele omstandigheden veranderen.

Is de AI geïntegreerd in een gereguleerd product?
Sectorspecifieke regelgeving

Naast AI-specifiek beheer zijn, indien van toepassing, de EU-MDR 2017/745 en andere sectorale regelgevingskaders van toepassing.

Wordt dit in meerdere rechtsgebieden erkend?
Afstemming tussen verschillende rechtsgebieden

ISO/IEC 42001 wordt steeds vaker gebruikt als gemeenschappelijke operationele basis waarnaar wordt verwezen in de EU-AI-wet, het Amerikaanse NIST AI RMF en opkomende kaders in China, Japan, Zuid-Korea en Brazilië.

FinTech-AI-governance in een gereguleerde markt

Hoe organisaties omgaan met verwachtingen op het gebied van verantwoordingsplicht, toezicht en governance binnen zich ontwikkelende internationale AI-kaders.

Meer in­for­ma­tie

Waarom regelgeving de vraag naar een AI-beheerslaag stimuleert

De toepasselijkheid van de EU-AI-wet hangt af van de specifieke use case en risicoclassificatie zoals vastgelegd in de wet — het is geen algemene vereiste voor elk AI-systeem of elke organisatie. Waar de wet wel van toepassing is, is inzicht in de rol van uw organisatie als aanbieder, implementator of importeur het juiste uitgangspunt om te bepalen wat er van u wordt verwacht.

ISO/IEC 42001 wordt algemeen aangehaald als de operationele basis om aan te tonen dat aan deze verplichtingen wordt voldaan, hoewel het op zichzelf geen certificering is die voortvloeit uit de EU-AI-wet. De toepasselijkheid van de EU-AI-wet hangt af van het specifieke gebruiksscenario en de risicoclassificatie zoals vastgelegd in de wet — het is geen algemene vereiste voor elk AI-systeem of elke organisatie.

Risicogebaseerde classificatie — duidelijke verplichtingen op elk niveau.

De vier risiconiveaus

De classificatie van AI-systemen bepaalt het vereiste niveau van governance, documentatie en toezicht. Hoewel het model een structuur op hoog niveau biedt, moeten organisaties deze categorieën vertalen naar concrete operationele maatregelen.

1

Onaanvaardbaar risico (verboden)

AI-systemen in deze categorie worden beschouwd als onverenigbaar met de grondrechten en maatschappelijke beschermingsmaatregelen krachtens de EU-AI-wet. Deze toepassingen zijn verboden omdat ze een onaanvaardbaar risiconiveau vormen voor individuen, de openbare veiligheid of democratische waarden. Organisaties moeten er daarom voor zorgen dat verboden gebruiksscenario’s worden geïdentificeerd en uitgesloten via passende bestuurs- en beoordelingsmechanismen.

→ Uw voordeel: een governance-screening die verboden gebruiksscenario’s eruit filtert voordat ze juridische of reputatierisico’s veroorzaken.
2

Hoog risico (strikte wettelijke vereisten)

AI-systemen met een hoog risico zijn onderworpen aan de meest uitgebreide wettelijke verplichtingen vanwege hun potentiële impact op gezondheid, veiligheid en grondrechten. Deze systemen vereisen doorgaans gestructureerd risicobeheer, technische documentatie, monitoringmechanismen en duidelijk gedefinieerd menselijk toezicht gedurende de gehele levenscyclus van de AI om voortdurende naleving en operationele controle te waarborgen.

→ Uw voordeel: gedocumenteerd bewijs van risicobeheer en toezicht dat de toetsing door toezichthouders, klanten en inkoopafdelingen doorstaat.
3

Beperkt risico (transparantievereisten)

AI-systemen met een beperkt risico zijn voornamelijk onderworpen aan transparantievereisten die zijn ontworpen om ervoor te zorgen dat gebruikers zich ervan bewust blijven wanneer ze met kunstmatige intelligentie omgaan. Organisaties moeten duidelijke communicatie- en openbaarmakingspraktijken implementeren, met name wanneer door AI gegenereerde inhoud of geautomatiseerde interacties anders verwarring zouden kunnen veroorzaken of de transparantie voor gebruikers zouden kunnen verminderen.

→ Uw voordeel: evenredige naleving — voldoen aan openbaarmakingsverplichtingen zonder de overhead van controles die niet op u van toepassing zijn.
4

Minimaal risico (vrijwillige maatregelen)

De meeste AI-toepassingen vallen binnen de categorie ‘minimaal risico’ en zijn niet onderworpen aan specifieke verplichtingen onder de EU-AI-wet. Niettemin erkennen organisaties in toenemende mate de waarde van het implementeren van vrijwillige governance-maatregelen die verantwoording, operationele consistentie en paraatheid op de lange termijn ondersteunen, aangezien de verwachtingen van regelgevers wereldwijd blijven evolueren.

→ Uw voordeel: governance-volwassenheid opgebouwd vóór strengere regelgeving, zonder onnodige verplichtingen op dit moment.
AI-governance in meerdere rechtsgebieden

Eén governancestructuur, aanpasbaar aan elke markt waarin u actief bent.

Voor multinationale organisaties blijft AI-governance zelden beperkt tot één enkel juridisch kader of één operationele regio — systemen kunnen in het ene land worden ontwikkeld, in meerdere rechtsgebieden worden ingezet en worden geïntegreerd in wereldwijd verspreide processen. Hoewel de EU-AI-wet het meest uitgebreide kader en het meest gangbare wereldwijde referentiepunt blijft, delen rechtsgebieden wereldwijd in toenemende mate bestuursprincipes zoals transparantie, verantwoordingsplicht, risicobeheer en menselijk toezicht — zelfs wanneer de juridische structuur en de implementatie verschillen. De uitdaging ligt niet in het afzonderlijk begrijpen van elk kader, maar in het opzetten van een bestuurssysteem dat gestandaardiseerd genoeg is voor wereldwijde consistentie, maar tegelijkertijd flexibel genoeg is om aan lokale regelgevingsverwachtingen te voldoen.

Europese Unie

EU-AI-wet

De EU-AI-wet vormt het eerste alomvattende, sectoroverschrijdende regelgevingskader voor AI, met een op risico’s gebaseerde classificatie, transparantievereisten en conformiteitsverplichtingen voor systemen met een hoog risico. Deze wet wordt in toenemende mate gebruikt als wereldwijd referentiepunt voor de AI-bestuursstructuur.

NIST AI RMF en opkomende regelgeving op staatsniveau
Verenigde Staten

De VS hanteert een meer gedecentraliseerde aanpak: het vrijwillige NIST AI Risk Management Framework, federale uitvoeringsbesluiten en een groeiende lappendeken van AI-wetgeving op staatsniveau. De nadruk ligt op verantwoordingsplicht, cyberbeveiliging en operationeel risicobeheer in plaats van op één bindende sectoroverschrijdende wet.

Generatieve AI en algoritmisch beheer
China

China heeft meerdere kaders ingevoerd voor generatieve AI-diensten, aanbevelingsalgoritmen en algoritmisch beheer, met een sterke nadruk op de verantwoordingsplicht van aanbieders en inhoudsbeheer.

Betrouwbaar en industrieel AI-beheer
Japan

De Japanse aanpak legt de nadruk op vrijwillige, internationaal interoperabele bestuurskaders die gericht zijn op operationele betrouwbaarheid en industriële innovatie.

Basiswet inzake AI
Zuid-Korea

Het Zuid-Koreaanse kader zorgt voor een evenwicht tussen innovatie en verplichtingen op het gebied van transparantie en verantwoording, waarbij steeds meer nadruk wordt gelegd op risicobeheer in lijn met internationale discussies over betrouwbare AI.

Opkomende AI-bestuurskaders
Brazilië en India

Beide markten blijven AI-governance ontwikkelen via evoluerende kaders in plaats van één allesomvattende wet. Brazilië werkt aan voorstellen voor risicogebaseerde AI-governance naast bredere initiatieven op het gebied van digitaal bestuur, waarbij de huidige focus ligt op verantwoording en toezicht voor systemen met grote impact. India baseert zich op een combinatie van bestaande wetten — de IT-wet, de wijziging van de IT-regels uit 2026 met betrekking tot door AI gegenereerde inhoud, en de Digital Personal Data Protection Act — in combinatie met de vrijwillige, op principes gebaseerde AI-governancerichtlijnen die in 2026 zijn uitgegeven, terwijl sectorale toezichthouders zoals de RBI en SEBI hun eigen AI-specifieke toezichtsverwachtingen ontwikkelen.

Uw aanpak — stap voor stap

Vijf stappen van versnipperde vereisten naar één gecoördineerd programma.

Weten waar u moet beginnen — en in welke volgorde — is meestal het moeilijkste deel. De onderstaande stappen helpen u om uw doel te bereiken zonder onnodig extra werk.

1

Breng uw vereisten in kaart.

Bekijk welke AI-systemen binnen de scope vallen, hun risicoclassificatie volgens de EU-AI-wet en hoe deze zich verhouden tot bestaande ISO 9001- of ISO/IEC 27001-managementsystemen.

→ Uw voordeel: duidelijkheid over de reikwijdte voordat u investeert in implementatiewerkzaamheden.
2

Beoordeel uw huidige opzet.

Bekijk bestaande managementsystemen, auditcycli en interne verantwoordelijkheden op het gebied van AI-governance.

→ Uw voordeel: inzicht in wat er al is en wat er nog ontbreekt.
3

Afstemmen en consolideren.

Integreer AI-governance waar mogelijk in bestaande gecertificeerde managementsystemen in plaats van een op zichzelf staande structuur op te zetten.

→ Uw voordeel: minder dubbele audits en minder interne coördinatie-inspanningen.
4

Bereid u voor op nieuwe vereisten.

De deadlines voor de geleidelijke invoering van de EU-AI-wet en de zich ontwikkelende regelgevingskaders in de VS, China, Japan, Zuid-Korea en Brazilië blijven zich verder ontwikkelen.

→ Uw voordeel: u bent er klaar voor wanneer de vereisten van kracht worden, in plaats van erop te moeten reageren.
5

Plan uw auditcapaciteit ruim van tevoren.

Reserveer ISO/IEC 42001-audits bij uw certificeringsinstantie in overeenstemming met uw wettelijke en commerciële deadlines.

→ Uw voordeel: u waarborgt uw opleveringsdata en voorkomt last-minute beperkingen.

Wat u krijgt wanneer u zich laat certificeren door DQS.

Elke opdracht volgt dezelfde structuur — van de eerste beoordeling van de documentatie tot de afgifte van het certificaat en de doorlopende toezichtscontroles. Of u nu één of meerdere normen laat certificeren, het proces is consistent.

  • Gap-analyse voorafgaand aan de audit ten opzichte van ISO/IEC 42001, op verzoek
  • Fase 1: beoordeling van de documentatie met schriftelijke beoordeling van de gereedheid
  • Fase 2: audit ter plaatse of op afstand door gekwalificeerde auditors die zijn opgeleid in ISO/IEC 42001 en AI-governance-eisen
  • Internationaal erkend ISO/IEC 42001-certificaat, afgegeven onder ANAB-accreditatie
  • Jaarlijkse toezichtaudits gecoördineerd binnen uw volledige DQS-toepassingsgebied (ISO/IEC 42001, ISO/IEC 27001, ISO 9001)
  • Hercertificeringsaudit aan het einde van elke driejarige cyclus
  • Samenvatting van de bevindingen en stappenplan voor verbetering na elke audit
  • Certificaatvalidatie 

WAAROM DQS

Eén auditpartner voor AI-governance, gegevensbeveiliging en kwaliteit.

Het beheren van AI-governanceverplichtingen volgens meerdere normen hoeft niet te betekenen dat u met meerdere certificeringsinstanties te maken krijgt. DQS dekt het volledige toepassingsgebied binnen één programma — zodat auditcycli op elkaar zijn afgestemd, bewijsmateriaal wordt gedeeld en bevindingen consistent zijn voor alle normen.

Loading...

Hoe de samenwerking met één partner er in de praktijk uitziet:

  • Auditcycli die zijn afgestemd op alle normen binnen uw toepassingsgebied — planning , bewijsmateriaal en rapportage werken samen in plaats van tegen elkaar in.
  • Eén interpretatie bij alle auditors — geen tegenstrijdige bevindingen tussen normen, geen afstemmingsverschillen tussen bezoeken.
  • Minder dubbel werk — hetzelfdebewijsmateriaal hoeft niet drie keer afzonderlijk te worden aangedragen, beoordeeld en in twijfel getrokken.
  • Eén aanspreekpunt voor uw volledige AI-governance-toepassingsgebied — van de eerste afbakening tot de afgifte van het certificaat en de toezichtactiviteiten.
  • Onafhankelijkheid — DQS is een certificeringsinstantie en geeft geen advies over de implementatie. Juist die scheiding maakt een door DQS afgegeven certificaat geloofwaardig voor toezichthouders, klanten en inkoopteams.

ISO/IEC 42001-certificeringsinstantie

ANAB-geaccrediteerd (ANSI National Accreditation Board) volgens ISO/IEC 17021-1 voor ISO/IEC 42001, de internationale norm voor AI-beheersystemen.

Audits volgens ISO/IEC 27001

Geaccrediteerd door DAkkS (Duitsland) en ANAB (VS) voor ISO/IEC 27001-certificering, waarbij de certificaten ook internationaal worden erkend door andere nationale accreditatie-instanties.

Ervaring met ISO 9001-integratie

Gesteund door accreditatie van DAkkS, ANAB en UKAS.

Status van aangemelde instantie (EU MDR)

Duitse aanmelding krachtens EU-verordening 2017/745 (MDR) via het ZLG, voor AI-functionaliteit die is ingebed in medische hulpmiddelen.

Diepgaande sectorkennis, wereldwijd

Een team van auditors met bewezen ervaring op het gebied van managementsystemen in Europa, Azië-Pacific en Noord- en Zuid-Amerika, dat zich nu ook richt op AI-governance.

Klaar om aan de slag te gaan?

  • Vertel ons wat u ontwikkelt, implementeert of distribueert
  • Wij bepalen welke normen van toepassing zijn op uw functie en brengen de reikwijdte in kaart
  • U krijgt één auditplan, één aanspreekpunt en één consistente aanpak
Vraag een sco­ping­ge­sprek aan
Vragen en antwoorden

Veelgestelde vragen.

Is ISO/IEC 42001-certificering verplicht onder de EU-AI-wet?

Nee. De EU-AI-wet noemt ISO/IEC 42001-certificering niet als wettelijke vereiste. Wanneer het echter gaat om AI-systemen met een hoog risico, wordt ISO/IEC 42001 echter veelvuldig aangehaald als een gestructureerde manier om aan te tonen dat wordt voldaan aan de verwachtingen op het gebied van risicobeheer, documentatie en menselijk toezicht die de wet stelt.

Hebben we zowel ISO/IEC 42001 als ISO/IEC 27001 nodig?

Veel organisaties beschikken over beide, aangezien ze verschillende niveaus bestrijken. ISO/IEC 42001 richt zich op AI-specifiek beheer — risicoclassificatie, monitoring en menselijk toezicht. ISO/IEC 27001 richt zich in brede zin op informatiebeveiliging, inclusief de gegevens waarop AI-systemen worden getraind en die ze verwerken. Wanneer ontwikkelingsgegevens gevoelig zijn, worden beide normen doorgaans samen toegepast.

Wat geldt als een AI-systeem met een hoog risico volgens de EU-AI-wet?

De wet deelt AI-systemen in risiconiveaus in: onaanvaardbaar, hoog, beperkt en minimaal. Systemen met een hoog risico zijn systemen die van invloed zijn op gezondheid, veiligheid, grondrechten of kritieke infrastructuur, zoals bepaalde wervings-, kredietbeoordelings- of biometrische identificatiesystemen. De exacte indeling hangt af van de specifieke gebruiksscenario’s die in de bijlagen bij de wet zijn vastgelegd.

Hoe verhoudt de EU-AI-wet zich tot het Amerikaanse NIST AI RMF?

De EU-AI-wet is een bindende, sectoroverschrijdende regelgeving met wettelijke verplichtingen op basis van risicocategorieën. Het NIST AI Risk Management Framework is een vrijwillig kader dat op grote schaal wordt gebruikt in de VS, vaak in combinatie met sectorspecifieke en staatsregels. Organisaties die op beide markten actief zijn, stemmen doorgaans hun interne governance af — vaak via ISO/IEC 42001 — om aan beide kaders consistent te voldoen.

Kunnen ISO/IEC 42001, ISO/IEC 27001 en ISO 9001 via één certificeringsinstantie worden afgehandeld?

Ja. Wanneer managementsystemen de gemeenschappelijke High-Level Structure delen die in moderne ISO-normen wordt gebruikt, kunnen audits worden gecoördineerd en, waar van toepassing, worden gecombineerd tot geïntegreerde auditcycli bij één certificeringsinstantie.

Heeft ISO/IEC 42001 specifiek betrekking op generatieve AI-systemen?

ISO/IEC 42001 is van toepassing op AI-beheersystemen in het algemeen en is niet beperkt tot een specifieke AI-techniek. De norm regelt de structuur rond elk AI-systeem dat een organisatie ontwikkelt, implementeert of gebruikt — inclusief generatieve AI — in plaats van techniekspecifieke technische controles voor te schrijven.

Zijn er AI-governanceverplichtingen van toepassing als we AI-tools van derden gebruiken in plaats van onze eigen tools te ontwikkelen?

De verplichtingen van de EU-AI-wet gelden verschillend voor aanbieders en gebruikers, en de verplichtingen voor gebruikers kunnen nog steeds van toepassing zijn, zelfs wanneer het onderliggende AI-model afkomstig is van een derde partij. Wanneer een organisatie een AI-tool met een hoog risico implementeert, kunnen haar eigen governanceverplichtingen op grond van de wet en de bijbehorende normen van toepassing zijn, ongeacht wie het model heeft ontwikkeld.

Kan AI-governance in meerdere rechtsgebieden via één certificeringsprogramma worden beheerd?

Voor veel organisaties wel. Hoewel de EU-AI-wet, het Amerikaanse NIST AI RMF en opkomende kaders in China, Japan, Zuid-Korea en Brazilië qua juridische structuur verschillen, delen ze gemeenschappelijke bestuursprincipes: transparantie, verantwoording, risicobeheer en menselijk toezicht. ISO/IEC 42001 wordt steeds vaker gebruikt als gemeenschappelijke operationele basis waarnaar in al deze kaders wordt verwezen, waarbij regionale specifieke kenmerken binnen het bestuurssysteem worden aangepakt in plaats van via afzonderlijke certificeringen.