ISO 42001 is een managementsysteemnorm; de EU AI Act is wetgeving. Ze zijn dus niet hetzelfde. Wel raken beide aan onderwerpen zoals AI-inventarisatie, risicobeheer, documentatie, menselijk toezicht en governance. Daardoor is het logisch om gedeelde processen en bewijs waar passend te hergebruiken.
- AI-register
- classificatie
- risico- en impactanalyse
- menselijk toezicht
- documentatie
- leveranciers
- bewijs
Begin met één AI-register
Leg toepassingen, modellen, leveranciers, gebruiksdoelen, data en eigenaren centraal vast. Dit vormt de basis voor zowel interne governance als wettelijke beoordeling.
Maak onderscheid tussen eis en control
Een wettelijke verplichting of normvereiste is niet hetzelfde als de maatregel waarmee u eraan voldoet. Houd die relatie expliciet zodat dezelfde control aan meerdere eisen kan worden gekoppeld.
Gebruik één risicoproces
Organiseer risico- en impactbeoordelingen als herbruikbaar proces. Voeg per framework de aanvullende criteria toe zonder parallelle spreadsheets te maken.
Bewijs één keer, gebruik waar passend vaker
Documenten, besluiten, technische tests en trainingsregistraties kunnen meerdere eisen ondersteunen. Leg hergebruik expliciet vast om dubbel werk te voorkomen.
Blijf verschillen beoordelen
Certificering tegen ISO 42001 betekent niet automatisch dat alle wettelijke verplichtingen zijn ingevuld. Beoordeel de EU AI Act daarom afzonderlijk en leg afwijkingen of aanvullende acties vast.

