ISO 42001 vraagt om een managementsysteem dat past bij de eigen context. Dat betekent dat organisaties niet alleen beleid moeten vastleggen, maar ook moeten aantonen hoe AI-risico’s worden beoordeeld, maatregelen worden uitgevoerd en het systeem wordt geëvalueerd en verbeterd.
- scope van het AIMS
- AI-beleid
- risico- en impactanalyse
- control-eigenaarschap
- interne audit
- managementreview
Context en scope
Beschrijf welke organisatieonderdelen, processen, AI-systemen en belanghebbenden relevant zijn. Een scherpe scope voorkomt dat verantwoordelijkheden onduidelijk worden of dat systemen buiten beeld blijven.
Leiderschap en beleid
Bestuur en management moeten richting geven aan het AIMS. Leg beleid, rollen, bevoegdheden en verantwoordelijkheden vast en zorg dat besluitvorming rond AI-risico’s aantoonbaar plaatsvindt.
Planning en risico’s
Identificeer risico’s en kansen, beoordeel mogelijke effecten en bepaal passende behandelingen. Koppel risico’s aan concrete AI-systemen, processen, leveranciers en controls.
Ondersteuning en documentatie
Zorg voor kennis, bewustzijn, communicatie en beheerste documentatie. Maak zichtbaar welke documenten actueel zijn, wie eigenaar is en welke bewijsstukken bij een eis horen.
Operationele beheersing
Vertaal beleid naar dagelijkse uitvoering. Denk aan lifecyclebeheer, wijzigingen, leveranciersbeoordeling, gegevensgebruik, menselijke controle en incidentafhandeling.
Evaluatie en verbetering
Meet de werking, voer interne audits en managementreviews uit en leg afwijkingen en correctieve acties vast. Zo blijft het AIMS actueel wanneer AI-toepassingen en risico’s veranderen.

