AI-beleid opstellen volgens ISO 42001: stappenplan en checklist

Compliance8 min leestijd
K

Kees van der Vlies

Partner | IT-auditor

Also available in:English

Wie met ISO 42001 aan de slag gaat, komt al snel bij het AI-beleid uit. Het is een van de eerste documenten die een certificerende auditor opvraagt, en het is het ankerpunt waar de rest van het AI-managementsysteem aan hangt: de risicoanalyse, de beheersmaatregelen, de training en het toezicht. Toch zien wij in de praktijk opvallend vaak een gedownload sjabloon dat niets zegt over de organisatie zelf. Dat valt bij een audit direct door de mand, en erger: het stuurt in de dagelijkse praktijk niets. In dit artikel: wat de norm van een AI-beleid eist, een stappenplan om het op te stellen, een checklist met onderwerpen en de fouten die je wilt voorkomen.

## Wat ISO 42001 van het AI-beleid eist

Clausule 5.2 van ISO 42001 legt de verantwoordelijkheid bij de directie. Die stelt een AI-beleid vast dat past bij het doel en de context van de organisatie, een kader biedt voor het stellen van AI-doelstellingen, en een commitment bevat aan het voldoen aan toepasselijke eisen en aan continue verbetering van het managementsysteem. Het beleid moet gedocumenteerd zijn, intern gecommuniceerd worden en beschikbaar zijn voor belanghebbenden waar dat relevant is. Annex A vult dit aan met de verwachting dat het beleid richting geeft aan de ontwikkeling en het gebruik van AI-systemen en aangesloten is op andere beleidsdocumenten, zoals het informatiebeveiligingsbeleid en het privacybeleid.

Wat de norm niet voorschrijft: hoe lang, hoe gedetailleerd of hoe technisch het beleid moet zijn. Precies daar gaat het in de praktijk mis. We zien beleid van twee kantjes vol abstracte waarden waar niemand iets mee kan, en beleid van dertig pagina's dat niemand leest. Beide falen op hetzelfde punt: ze veranderen geen enkel besluit.

## Stap 1: begin bij context, niet bij tekst

Een AI-beleid schrijven zonder AI-inventarisatie is bouwen zonder fundament. Breng eerst in kaart welke AI de organisatie gebruikt en ontwikkelt, en welke rol de organisatie speelt: koop je AI vooral in, ontwikkel je zelf, en ben je onder de EU AI Act aanbieder of gebruiksverantwoordelijke? Haal daarnaast de risicohouding van de directie op: wat wil de organisatie met AI bereiken, en wat wil zij expliciet niet? Een beleid voor een zorginstelling die AI gebruikt bij triage hoort er fundamenteel anders uit te zien dan voor een marketingbureau dat teksten genereert. Zonder deze stap wordt elk beleid generiek.

## Stap 2: kies principes met consequenties

Beperk je tot vier tot zes principes die daadwerkelijk sturen. De toets is simpel: als een principe geen enkele beslissing verandert, schrap het. "Wij zetten AI verantwoord in" stuurt niets. "Besluiten met rechtsgevolgen of vergelijkbare impact voor personen worden nooit volautomatisch genomen" stuurt wel: het betekent dat een volautomatische afwijzing van sollicitanten niet is toegestaan en dat er bij zulke toepassingen altijd een menselijke beoordelaar in het proces zit. Hetzelfde geldt voor transparantie: wie dat als principe kiest, moet accepteren dat klanten horen wanneer ze met een AI-systeem communiceren.

## Stap 3: maak regels werkbaar met drie categorieën

De meest werkbare AI-beleidsregels volgen een driedeling. Toegestaan: goedgekeurde tools en toepassingen, gebruikt binnen de richtlijnen. Toegestaan onder voorwaarden: nieuwe toepassingen na een beoordeling, bijvoorbeeld via een intakeproces of de leveranciersbeoordeling. Verboden: bijvoorbeeld vertrouwelijke gegevens of persoonsgegevens invoeren in niet-goedgekeurde publieke AI-tools, en volautomatische besluitvorming met rechtsgevolgen. De categorie "onder voorwaarden" is de belangrijkste van de drie. Beleid dat alleen verbiedt, produceert shadow AI: medewerkers gebruiken dan privéaccounts buiten het zicht van de organisatie. Werkbaar beleid geeft een route om bij een legitiem verzoek tot een ja te komen.

## Stap 4: beleg rollen en het goedkeuringsproces

Een beleid zonder belegde rollen is een intentieverklaring. Leg vast wie eigenaar is van het beleid, wie nieuwe AI-toepassingen beoordeelt en goedkeurt (en hoe dat aansluit op inkoop en leveranciersbeoordeling), wie toeziet op naleving en waar medewerkers terechtkunnen met vragen, meldingen en verzoeken om uitzonderingen. In kleinere organisaties kunnen meerdere rollen bij één functionaris liggen; het gaat erom dat de verantwoordelijkheid expliciet is en dat de directie aanspreekbaar blijft op het geheel.

## Stap 5: stel vast, communiceer en onderhoud

Formele vaststelling door de directie is een normeis, maar communicatie is wat het beleid laat leven. Een pdf op het intranet is geen communicatie. Koppel het beleid aan de AI-geletterdheidstraining die artikel 4 van de EU AI Act toch al vraagt, en gebruik concrete voorbeelden uit de eigen organisatie. Richt tot slot een reviewcyclus in: minimaal jaarlijks, plus tussentijds bij triggers zoals een incident, nieuwe regelgeving of de introductie van een AI-toepassing met wezenlijke impact.

## Checklist: wat er minimaal in hoort

Een volwaardig AI-beleid dekt in elk geval: doel en scope, definities (wat de organisatie onder AI verstaat), de gekozen principes, acceptabel gebruik en verboden toepassingen, omgang met bedrijfsgegevens en persoonsgegevens in AI-tools, inkoop en leveranciersbeoordeling, eisen aan eigen ontwikkeling en testen (als de organisatie zelf bouwt), transparantie richting klanten en medewerkers, menselijk toezicht, het melden en afhandelen van incidenten, rollen en verantwoordelijkheden, opleiding en geletterdheid, het uitzonderingsproces en de reviewcyclus.

## Veelgemaakte fouten

De vijf fouten die wij het vaakst tegenkomen. Een sjabloon overnemen zonder aanpassing: het beleid beschrijft ontwikkelprocessen terwijl de organisatie niets ontwikkelt, en een auditor prikt daar in het eerste gesprek doorheen. Een verbodslijst zonder route naar ja: het directe recept voor shadow AI. Geen aansluiting op de risicoanalyse: beleid en risico's leven in gescheiden werelden, terwijl de beheersmaatregelen uit het beleid juist de belangrijkste risico's moeten adresseren. Te lang en te gedetailleerd: houd de kern beknopt en werk details uit in onderliggende richtlijnen per onderwerp. En tot slot: vaststellen en vergeten, zonder communicatie, training of review.

Een goed AI-beleid herken je niet aan de lengte of aan indrukwekkende terminologie, maar aan de vraag of medewerkers zonder hulp kunnen bepalen wat mag, wat niet mag en waar ze moeten zijn voor alles daartussenin.

Veelgestelde vragen

Hoe lang moet een AI-beleid zijn?+

De norm stelt geen eis aan de lengte. In de praktijk werkt een kerndocument van drie tot acht pagina's het best, met details in onderliggende richtlijnen, bijvoorbeeld een richtlijn generatieve AI of een beoordelingsprocedure voor nieuwe toepassingen.

Is een AI-beleid wettelijk verplicht?+

De EU AI Act eist niet letterlijk "een AI-beleid", maar verplichtingen zoals AI-geletterdheid, menselijk toezicht en de eisen voor hoog-risico systemen zijn zonder vastgelegd beleid niet aantoonbaar. ISO 42001 eist het beleid wel expliciet, in clausule 5.2.

Wat is het verschil tussen een AI-beleid en een AI-strategie?+

De strategie beschrijft wat de organisatie met AI wil bereiken; het beleid stelt de kaders en regels waarbinnen dat gebeurt. Het beleid hoort de strategie mogelijk te maken binnen de risicohouding van de directie, niet te blokkeren.

Kan het AI-beleid onderdeel zijn van het informatiebeveiligingsbeleid?+

Bij zeer beperkt AI-gebruik kan dat, maar een eigen document is meestal verstandiger. AI raakt meer dan security: bias, transparantie en menselijk toezicht horen er ook in. Zorg wel voor expliciete afstemming tussen beide documenten.

Hoe vaak moet het AI-beleid worden herzien?+

Minimaal jaarlijks, en tussentijds bij triggers zoals een AI-incident, nieuwe regelgeving of de introductie van een toepassing met wezenlijke impact. Leg de reviewcyclus vast in het beleid zelf.

Hulp nodig bij compliance?

Moet u voldoen aan ISO 27001, ISO 42001, NEN 7510, NIS2 of DORA, of heeft u een SOC 2-rapport nodig? Wij begeleiden u door het hele traject: van gap-analyse tot implementatie.

Bekijk Compliance Services

Over de auteur

K
Kees van der Vlies

Partner | IT-auditor

Terug naar kennisbank

Heb je een vraag?

Neem contact met ons op voor advies over IT-audit, compliance en informatiebeveiliging.

Contact opnemen