Table of Contents
Je AI-beleid staat op papier. Maar werkt het ook als niemand kijkt?
- AI en ethiek, strategie
Leestijd: 4 minuten
Je AI-beleid staat op papier. Maar werkt het ook als niemand kijkt?
Een praktische inleiding op ISO/IEC 42001
Stel: je organisatie heeft een AI-beleid. Er is een document, er zijn richtlijnen, en iemand van IT heeft een lijst gemaakt van goedgekeurde tools. Keurig geregeld. Maar dan vraag je jezelf: wanneer heeft iemand dat beleid voor het laatst gelezen? Weet je marketingteam wat erin staat? En als een medewerker toch ChatGPT gebruikt voor iets wat eigenlijk niet mag, wie merkt dat dan?
Een beleid dat niemand toepast, is geen beleid. Het is een document.
Dat is precies het probleem dat ISO/IEC 42001 probeert op te lossen. Deze internationale norm voor AI-managementsystemen (een AI-managementsysteem is een gestructureerde set van beleidsregels, processen en controles die organisaties helpen bij het bepalen van de wijze waarop AI-systemen worden ontworpen, ontwikkeld, geïmplementeerd en gebruikt) is in 2023 gepubliceerd en wint snel terrein in Europa. Niet als papieren exercitie, maar als praktisch kader voor organisaties die AI structureel willen beheren. Het is de kwaliteitsstandaard voor hoe je omgaat met AI, zoals ISO 27001 dat al jaren is voor informatiebeveiliging.
En voor veel Nederlandse organisaties geldt: de EU AI Act vraagt om bewijs van verantwoord AI-gebruik. ISO 42001 is een van de meest concrete manieren om dat bewijs te leveren.
Wat ISO 42001 eigenlijk vraagt
De norm vraagt geen perfectie. Ze vraagt een systeem: een aantoonbare aanpak voor hoe jouw organisatie AI inzet, beheert en verbetert.
Dat systeem bestaat uit vier pijlers.
Ten eerste: beleid en governance. Wie is verantwoordelijk voor AI in jouw organisatie? Welke principes gelden er? Dit gaat verder dan een namenlijst. Het gaat erom dat er mensen zijn met mandaat, verantwoordelijkheid en kennis.
Ten tweede: risicobeoordeling. Welke AI-toepassingen gebruik je, en wat zijn de risico’s per toepassing? Een AI-tool die e-mails sorteert heeft een ander risicoprofiel dan een systeem dat kredietaanvragen beoordeelt. De norm vraagt dat je die verschillen in kaart brengt en bijhoudt.
Ten derde: controle en monitoring. Werkt het systeem zoals bedoeld? Worden er afwijkingen gesignaleerd? Is er iemand die toekijkt, ook als alles naar verwachting gaat?
Ten vierde: continue verbetering. Wat leer je van incidenten, audits en evaluaties? Hoe gebruik je die lessen om je aanpak te versterken?
Het klinkt beheerbaar, want dat is het ook. De meeste organisaties hebben al bouwstenen op de plank. Het gaat erom die bouwstenen samen te brengen in een samenhangend systeem.
Waarom “we hebben een beleid” niet genoeg is
Er is een reden waarom toezichthouders en klanten steeds vaker vragen om aantoonbaar AI-beheer in plaats van alleen een beleidsnotitie.
Beleid zonder systeem faalt op drie punten.
Het faalt bij verandering. Nieuwe medewerkers kennen het beleid niet. Nieuwe tools worden in gebruik genomen zonder dat iemand checkt of ze passen binnen de kaders. De AI-markt beweegt snel. Een beleid dat niet wordt bijgehouden, is binnen zes maanden achterhaald.
Het faalt bij incidenten. Als er iets misgaat met AI, een fout, een datalek of een discriminerende uitkomst, dan is de eerste vraag van een toezichthouder: “Welke controles had u?” Een document is geen antwoord. Een werkend systeem met logboeken, evaluaties en verantwoordelijken wel.
Het faalt bij vertrouwen. Klanten, partners en aandeelhouders vragen steeds vaker hoe organisaties AI inzetten. “We hebben een beleid” wekt minder vertrouwen dan “we volgen een erkende norm.” De lat gaat omhoog, ook zonder directe wettelijke verplichting.
Lees ook: AI maakt fouten. Maar wie is er verantwoordelijk?
Een ethische kanttekening die de norm zelf ook maakt
ISO 42001 is geen ethisch kompas. Het is een managementtool. En dat onderscheid is belangrijk.
De norm helpt je om consistent, controleerbaar en verantwoord te handelen. Maar ze vertelt je niet wat de juiste waarden zijn. Dat moet je zelf invullen. Voor een zorginstelling ziet verantwoord AI-gebruik er anders uit dan voor een marketingbureau. De norm biedt de structuur, maar jij vult de inhoud.
Dat maakt implementatie niet minder waardevol. Integendeel: het dwingt organisaties om expliciet te maken wat ze verstaan onder eerlijk gebruik, privacy en transparantie. Die explicitering is op zichzelf al waardevol. Waarden die nergens staan opgeschreven, worden ook nergens op getoetst.
Vijf stappen om morgen te beginnen
Je hoeft niet te wachten op een certificeringstraject om te starten. Dit zijn vijf concrete stappen die je nu kunt zetten.
Stap 1: Inventariseer je AI-toepassingen
Maak een lijst van alle AI-tools die jouw organisatie gebruikt, inclusief de tools die medewerkers zelf hebben aangeschaft. Noteer per tool het doel, de data die erin gaat en wie de eigenaar is. Zonder dit overzicht begin je nergens.
Stap 2: Beoordeel het risico per toepassing
Verdeel je tools in drie categorieën: laag risico (spellingcontrole, samenvattingen), middel risico (klantcommunicatie, procesautomatisering) en hoog risico (beslissingen over mensen, vertrouwelijke data). Concentreer je aandacht op de middelste en bovenste categorie.
Stap 3: Wijs eigenaren aan en volg AI-trainingen
Elke AI-toepassing met een risico boven laag heeft een eigenaar nodig. Niet IT in het algemeen, maar een specifieke persoon die verantwoordelijk is voor correcte inzet, updates en evaluatie.
Naast eigenaren is het belangrijk dat werknemers begrijpen wat een AI-toepassingen van hun vraagt. Door werknemers structureel bij de les te houden, voorkom je onduidelijkheden die kunnen leiden tot gebruikersrisico’s.
Stap 4: Leg afwijkingen vast
Maak een eenvoudig logboek voor incidenten en afwijkingen: wat ging er mis, wanneer, wat was de impact en wat is er op gedaan? Dit hoeft geen complex systeem te zijn. Een gedeelde spreadsheet werkt om te beginnen.
Stap 5: Evalueer elk kwartaal
Plan een kwartaalgesprek waarin je de lijst doorloopt: zijn er nieuwe tools in gebruik genomen? Zijn er incidenten geweest? Wat zijn de lessen? Wie moet wat weten of doen?
Lees ook: Je AI-agent werkt keihard voor je. Maar wie houdt er toezicht?
Van compliance naar cultuur
Het uiteindelijke doel van een AI-managementsysteem is niet het certificaat. Het is een cultuur waarin mensen automatisch nadenken over hoe ze AI inzetten, welke data erin gaat en wat er kan misgaan.
Dat kost tijd. Maar het begint met structuur. Structuur die zichtbaar is, die eigenaarschap heeft, en die werkt ook als niemand kijkt.
Klaar voor de volgende stap?
Bij Lumans helpen we bedrijven en professionals om AI begrijpelijk en praktisch in te zetten. We ontwikkelen persoonlijke en praktische AI-trainingen die instappen op het niveau van jouw organisatie en collega’s.
👉 Plan een vrijblijvend adviesgesprek of ontdek onze diensten.