Een certificeringsaudit voor ISO 42001 valt of staat bij aantoonbaarheid. Niet bij goede bedoelingen, niet bij een indrukwekkend beleidsdocument, maar bij bewijs dat het AI-managementsysteem daadwerkelijk werkt. Wij worden regelmatig gevraagd om vlak voor een audit een readiness-toets te doen, en zien dan steeds dezelfde gaten. In dit artikel een concrete checklist per fase: van scope tot bewijslast, met de vragen die een auditor stelt en de fouten die readiness laten stranden.
Wat audit readiness eigenlijk betekent
Audit readiness is niet hetzelfde als een compleet managementsysteem hebben. Het betekent dat je op elk onderdeel van de norm kunt aantonen dat je het hebt bedacht, geïmplementeerd en dat het in de praktijk werkt. Het verschil zit in dat laatste woord. Een auditor toetst de norm langs drie lijnen: bestaan er afspraken (beleid en procedures), zijn ze ingevoerd (bewijs van uitvoering), en werken ze aantoonbaar over een periode. Voor een eerste certificering ligt de nadruk op de eerste twee, maar zonder enige operationele historie kom je er niet. Een AIMS dat vorige week is opgetuigd, heeft nog niets bewezen.
Fase 1: scope en context
De audit begint bij de scope van het AI-managementsysteem. De auditor wil weten welke AI-systemen binnen de reikwijdte vallen en waarom die afbakening klopt. De grootste fout hier is een scope die niet strookt met de werkelijkheid. Als de AI-inventarisatie drie systemen noemt maar de marketingafdeling gebruikt een tool met lead scoring die nergens staat, dan valt de geloofwaardigheid van het hele systeem weg.
Zorg dat je hebt: een actuele AI-inventarisatie die breder is opgehaald dan alleen bij IT, een onderbouwde scopeafbakening, en een analyse van de context en belanghebbenden. Wees eerlijk over wat AI is in de zin van de norm; verstopte AI-functionaliteit in ingekochte software telt mee.
Fase 2: leiderschap, beleid en rollen
De auditor toetst of het management het AIMS echt draagt. Verwacht vragen aan de directie, niet alleen aan de compliance officer. Is er een AI-beleid dat past bij de organisatie en niet een generieke sjabloontekst? Zijn rollen, verantwoordelijkheden en bevoegdheden belegd, inclusief wie eindverantwoordelijk is voor AI-governance?
Zorg dat je hebt: een vastgesteld en gecommuniceerd AI-beleid, een rollen- en verantwoordelijkhedenmatrix, en aantoonbare betrokkenheid van het management (bijvoorbeeld notulen waarin AI-governance is behandeld). Een klassieke bevinding: beleid dat is vastgesteld maar dat medewerkers niet kennen. Steekproefsgewijs vragen aan mensen op de werkvloer is een standaardtechniek van auditors.
Fase 3: risicobeoordeling en impactassessment
Dit is het hart van de norm en meteen de plek waar readiness het vaakst tekortschiet. ISO 42001 vraagt om een AI-risicobeoordeling en, gekoppeld daaraan, een beoordeling van de impact van AI-systemen op individuen en de samenleving. De auditor kijkt of de methode consistent is toegepast, of risico's concreet zijn benoemd en of er passende maatregelen aan gekoppeld zijn.
Zorg dat je hebt: een gedocumenteerde risicomethodiek, ingevulde risicobeoordelingen per systeem, impactassessments voor de systemen die dat vereisen, en een duidelijke koppeling tussen geïdentificeerde risico's en de gekozen beheersmaatregelen. De veelgemaakte fout is een risicoregister vol vage risico's die allemaal op midden uitkomen, zonder scenario's en zonder herleidbare maatregelen.
Fase 4: de verklaring van toepasselijkheid en beheersmaatregelen
Net als bij ISO 27001 werkt ISO 42001 met een bijlage vol beheersdoelstellingen en maatregelen, en met een verklaring van toepasselijkheid waarin je per maatregel motiveert of die van toepassing is en hoe die is ingevuld. De auditor loopt deze verklaring langs en vraagt bij een steekproef om bewijs.
Zorg dat je hebt: een complete verklaring van toepasselijkheid met onderbouwde in- en uitsluitingen, en voor elke ingevulde maatregel bewijs dat die werkt. Uitsluitingen zijn toegestaan maar moeten kloppen; een maatregel wegstrepen omdat je hem lastig vindt, is geen geldige onderbouwing.
Fase 5: bewijslast en de operationele praktijk
Hier scheidt readiness zich van hoop. De auditor vraagt niet of je iets doet, maar om te laten zien dat je het doet. Denk aan: registraties van AI-incidenten en hun afhandeling, monitoringresultaten van AI-systemen, logbestanden, records van leveranciersbeoordelingen, bewijs van menselijk toezicht waar dat is voorgeschreven, en verslagen van de interne audit en de directiebeoordeling.
Zorg dat je hebt: een interne audit die de volledige scope heeft geraakt en waarvan de bevindingen zijn opgevolgd, minstens één directiebeoordeling die de verplichte onderwerpen heeft behandeld, en een dossier waarin je per beheersmaatregel snel het bewijs kunt tonen. Zonder afgeronde interne audit en directiebeoordeling is een organisatie in de regel niet certificeerbaar; dit zijn harde eisen uit hoofdstuk 9.
Een parallel met technische assurance
Wie eerder een technisch assessment heeft laten doen, zoals een webapplicatiepentest, herkent het patroon. Ook daar geldt: het rapport is het begin, niet het einde. Een bevinding is pas afgesloten als je het herstel hebt doorgevoerd en een retest de fix bevestigt. Bij ISO 42001 werkt het net zo. Een geconstateerde afwijking sluit je niet met een belofte, maar met bewijs dat de oorzaak is weggenomen. Deze bewijsgedreven houding is precies wat een auditor in elk domein zoekt, of het nu om AI-governance of om een gepatchte kwetsbaarheid gaat.
Zelftoets: tien vragen voor de spiegel
Voordat je een certificerende instelling laat komen, beantwoord eerlijk: is de AI-inventarisatie compleet en actueel? Klopt de scope met de werkelijkheid? Kent het management de eigen rol in het AIMS? Is er een consistente risicomethodiek toegepast? Zijn impactassessments gedaan waar nodig? Is de verklaring van toepasselijkheid compleet en onderbouwd? Kun je per maatregel binnen enkele minuten bewijs tonen? Is er minstens één AI-incident of monitoringcasus die je kunt laten zien? Is de interne audit afgerond en opgevolgd? Heeft de directiebeoordeling plaatsgevonden? Een tweemaal nee betekent dat de audit uitstellen goedkoper is dan hem afbreken.
Conclusie
Audit readiness voor ISO 42001 draait niet om het produceren van documenten, maar om het kunnen aantonen dat het systeem leeft. De organisaties die soepel door een certificeringsaudit komen, hebben hun inventarisatie op orde, hun risico's concreet gemaakt, hun maatregelen onderbouwd en, bovenal, een dossier waarin bewijs binnen handbereik ligt. Een readiness-toets vooraf, uitgevoerd door iemand die de norm door de ogen van een auditor leest, is doorgaans de goedkoopste verzekering tegen een mislukte audit.
Secure Audit voert readiness-toetsen uit voor ISO 42001 en begeleidt organisaties naar een certificeerbaar AI-managementsysteem. Neem contact op voor een vrijblijvend gesprek.
Veelgestelde vragen
Wat is het verschil tussen audit readiness en gecertificeerd zijn?+
Readiness betekent dat je klaar bent om de certificeringsaudit met vertrouwen in te gaan: alle onderdelen van de norm zijn geïmplementeerd en van bewijs voorzien. Certificering is het resultaat nadat een onafhankelijke certificerende instelling dat heeft getoetst en akkoord bevonden. Readiness is de voorbereiding, certificering de uitkomst.
Moet de interne audit echt afgerond zijn voor de certificeringsaudit?+
Ja. Hoofdstuk 9 van ISO 42001 vereist een interne audit en een directiebeoordeling. Zonder afgeronde interne audit, opgevolgde bevindingen en een uitgevoerde directiebeoordeling is een organisatie in de regel niet certificeerbaar. Dit zijn geen formaliteiten maar harde eisen.
Hoe lang moet een AIMS al draaien voordat het certificeerbaar is?+
Er is geen wettelijk voorgeschreven minimum, maar het systeem moet enige operationele historie hebben, zodat er bewijs is dat maatregelen daadwerkelijk werken. In de praktijk betekent dit doorgaans enkele maanden werking, inclusief minstens één interne auditronde en directiebeoordeling.
Wat is de meest voorkomende reden dat organisaties niet klaar blijken?+
Gebrek aan bewijslast. Beleid en procedures zijn er wel, maar er is geen registratie die aantoont dat ze in de praktijk worden gevolgd. De risicobeoordeling is vaak te vaag en de koppeling naar concrete maatregelen ontbreekt.
Helpt een readiness-toets vooraf echt?+
Ja, mits uitgevoerd door iemand die de norm leest zoals een auditor dat doet. Een readiness-toets vindt de gaten terwijl er nog tijd is om ze te dichten, en voorkomt de kosten en reputatieschade van een afgebroken of mislukte certificeringsaudit.
Lees ook
Steeds meer bedrijven willen ISO 42001-gecertificeerd worden. Maar de praktijk is weerbarstiger dan de theorie. Dit zijn de zeven dingen die wij tegenkomen bij organisaties die hun AI-governance op orde willen brengen.
Een audit readiness assessment toont waar je staat voordat de formele audit begint. Voorkom verrassingen en verkort het audittraject.
ISO/IEC 42005:2025 is de eerste internationale standaard die specifiek gaat over het uitvoeren van AI-systeem impactassessments. De standaard helpt organisaties om de gevolgen van hun AI-systemen voor individuen, groepen en de samenleving gestructureerd in kaart te brengen. Geen certificeerbare norm, maar een praktische leidraad die naadloos aansluit op ISO 42001 en de EU AI Act.
Hulp nodig bij compliance?
Moet u voldoen aan ISO 27001, ISO 42001, NEN 7510, NIS2 of DORA, of heeft u een SOC 2-rapport nodig? Wij begeleiden u door het hele traject: van gap-analyse tot implementatie.
Bekijk Compliance ServicesOver de auteur
Partner | IT-auditor