Een van de eerste dingen die een certificeringsauditor doet, is de documentatie van je AI-managementsysteem doornemen. In fase 1 van de certificeringsaudit gebeurt dat zelfs grotendeels op afstand: de auditor beoordeelt dan of de gedocumenteerde informatie compleet genoeg is om fase 2 zinvol te maken. Organisaties die aan ISO/IEC 42001 beginnen, willen daarom vroeg weten welke documenten ze minimaal nodig hebben. Dit artikel loopt per hoofdstuk van de norm langs wat een auditor verwacht aan te treffen, gebaseerd op onze eigen auditpraktijk en de guidance in de interne-auditmodule van het Secure Audit platform.
Hoe ISO 42001 met documentatie omgaat
De norm gebruikt de term gedocumenteerde informatie voor twee dingen tegelijk: documenten die je opstelt en onderhoudt (beleid, procedures, methodieken) en registraties die als bewijs dienen dat processen daadwerkelijk draaien (notulen, rapporten, logs, goedkeuringen). Clausule 7.5 eist dat het AIMS de gedocumenteerde informatie bevat die de norm zelf voorschrijft, plus alles wat de organisatie zelf nodig acht voor een doeltreffend managementsysteem. Een vaste vorm schrijft de norm niet voor. Een scopeverklaring mag een pagina in het AIMS-handboek zijn, een apart document of een record in een GRC-tool.
Dat klinkt vrijblijvend, maar in de praktijk beoordeelt de auditor twee dingen: is alles aanwezig wat de norm vereist, en werkt het documentbeheer (versies, goedkeuring, toegang, actualiteit). Wie beide op orde heeft, is het grootste deel van de fase 1-audit al door.
Hoofdstuk 4: context en scope
Voor de contextclausules verwacht de auditor een AI-specifieke contextanalyse met externe factoren (AI-regelgeving zoals de EU AI Act, maatschappelijke verwachtingen, het concurrentieveld) en interne factoren (AI-volwassenheid, beschikbare expertise, datahuishouding). Een generieke contextanalyse uit het ISMS die niets over AI zegt, telt niet. Daarnaast: een stakeholderregister met de eisen per belanghebbende, inclusief een overzicht van toepasselijke AI-wetgeving, en registraties waaruit blijkt dat ook personen die aan AI-besluiten worden onderworpen als belanghebbende zijn herkend.
Voor clausule 4.3 is de scopeverklaring het kerndocument, samen met het AI-systeemregister. Dat register duikt in vrijwel elke fase van de audit weer op: zonder een actueel overzicht van AI-systemen, inclusief de rol van de organisatie per systeem (provider, producer of deployer), kan geen enkele andere clausule goed worden beoordeeld.
Hoofdstuk 5: leiderschap en beleid
Hier draait het om het AI-beleid, ondertekend door de directie, met bewijs van communicatie: een intranetpublicatie, trainingsregistraties of ontvangstbevestigingen van medewerkers. Verder een RACI-matrix of vergelijkbare vastlegging van rollen en verantwoordelijkheden voor AI-governance, functiebeschrijvingen voor AI-gerelateerde rollen en, als die er is, het charter van een AI-governancecommissie of ethische raad. Directienotulen waarin AI-governance aan de orde komt, laten zien dat de betrokkenheid van de top meer is dan een handtekening onder het beleid.
Hoofdstuk 6: risico's, impact en doelstellingen
Dit hoofdstuk levert de zwaarste documentatielast. De auditor verwacht een methodiek voor AI-risicobeoordeling met criteria en acceptatiedrempels, uitgevoerde risicobeoordelingen voor de AI-systemen binnen scope, een risicobehandelplan en registraties van geaccepteerde restrisico's. Daarnaast de Statement of Applicability, waarin per Annex A-control staat of hij van toepassing is en waarom.
Voor het AI system impact assessment (clausule 6.1.4) geldt hetzelfde patroon: een procedure met criteria en triggers, plus uitgevoerde assessments per systeem. Let erop dat de risicobeoordeling en het impact assessment verschillende vragen beantwoorden; wij schreven daar eerder een apart artikel over. Tot slot een register van AI-doelstellingen met meetbare indicatoren en een planning wie wat wanneer doet.
Hoofdstuk 7: middelen, competentie en documentbeheer
Voor competentie (7.2) wil de auditor een competentiematrix of skillsframework voor AI-rollen zien, een opleidingsplan en trainingsregistraties met certificaten. Voor bewustzijn (7.3) een awarenessprogramma en bewijs van deelname. Voor communicatie (7.4) een communicatieplan dat ook externe communicatie over AI dekt, inclusief incidentcommunicatie.
Clausule 7.5 zelf vraagt om een werkend documentbeheer: een register of masterlijst van AIMS-documentatie, een procedure voor opstellen en actualiseren, en toegangsbeheer op de opslaglocatie. Een gap-analyse van vereiste versus aanwezige documentatie is geen normeis, maar wel het handigste werkdocument in de aanloop naar certificering.
Hoofdstuk 8: uitvoering
Hoofdstuk 8 verlangt operationeel bewijs. Procedures voor ontwikkeling, uitrol en wijziging van AI-systemen, met registraties die laten zien dat ze gevolgd worden: deploymentgoedkeuringen, wijzigingsdossiers, monitoringrapportages. Ook herhaalde risicobeoordelingen en impact assessments horen hier: hoofdstuk 8 eist dat die met geplande tussenpozen en bij significante wijzigingen opnieuw worden uitgevoerd, dus de auditor zoekt naar een planning en naar recente herbeoordelingen. Bij uitbestede processen: contracten en beheersregistraties voor de uitbestede AI-activiteiten.
Hoofdstuk 9: monitoring, interne audit en managementreview
Drie clusters. Voor monitoring (9.1): een meetkader met KPI's voor het AIMS en de AI-systemen, dashboards of rapportages, en registraties van drift-detectie en datakwaliteitscontroles. Voor de interne audit (9.2): een auditprogramma dat alle normeisen binnen de cyclus dekt, auditrapporten met bevindingen en bewijsverwijzingen, en vastlegging van de competentie en onafhankelijkheid van de auditors. Voor de managementreview (9.3): agenda, inputpakket, aanwezigheidsregistratie waaruit directiedeelname blijkt, en notulen met besluiten en acties.
Hoofdstuk 10: verbetering
Een afwijkingenregister met per afwijking de oorzaakanalyse, de corrigerende maatregel en de effectiviteitsbeoordeling achteraf. Plus een verbeterlog waarin ook lessen uit AI-incidenten landen. Auditoren kijken hier vooral naar de opvolging: een register vol openstaande acties zonder deadlines wekt weinig vertrouwen.
Annex A: documentatie volgens je SoA
Welke Annex A-documentatie nodig is, volgt uit de Statement of Applicability. Veel voorkomend: model cards en datasheets per AI-systeem (A.6.2.7), documentatie van intended use en beperkingen (A.9.4), datadocumentatie met herkomst, kwaliteitscriteria en biasbeoordelingen (A.7), gebruikersdocumentatie en informatie voor belanghebbenden (A.8), logging-eisen en logbewaring (A.6.2.8), en leveranciersdossiers met AI-specifieke contractclausules en due-diligencebeoordelingen (A.10). Organisaties die AI alleen inkopen en gebruiken, hebben hier een lichter pakket dan organisaties die zelf modellen ontwikkelen.
Waar het misgaat
Vier patronen zien we telkens terug. ISMS-documenten worden hergebruikt met een zoek-en-vervang van informatiebeveiliging naar AI, zonder inhoudelijke AI-analyse. Er bestaat geen documentenregister, waardoor niemand weet wat de actuele versie is of wat er ontbreekt. Procedures zijn aanwezig, maar registraties ontbreken: er is een prachtige impact-assessmentprocedure en nul uitgevoerde assessments. En documentatie wordt eenmalig opgesteld voor de audit en daarna niet meer bijgehouden, wat bij de eerste surveillance-audit direct zichtbaar is.
Praktisch: begin met een documentenregister
Onze aanpak in implementatietrajecten: zet eerst een register op met per clausule en per toepasselijke Annex A-control de vereiste documenten en registraties, de eigenaar en de status. Vul dat register vanuit een gap-analyse en werk de gaten weg in volgorde van de afhankelijkheden (context en scope eerst, dan risico en beleid, dan de operationele documentatie). De interne-auditmodule van het Secure Audit platform bevat per ISO 42001-element de verwachte documenten, criteria en interviewvragen, zodat je per clausule kunt toetsen of je dossier auditklaar is. Neem contact op voor een vrijblijvend gesprek.
Veelgestelde vragen
Schrijft ISO 42001 een vaste lijst verplichte documenten voor?+
Nee. De norm eist op specifieke plaatsen gedocumenteerde informatie (zoals de scope, het AI-beleid, risicobeoordelingen en auditresultaten) en laat de vorm vrij. Daarnaast moet de organisatie zelf bepalen welke aanvullende documentatie nodig is voor een werkend AIMS.
Mag ik documenten uit mijn ISO 27001-ISMS hergebruiken?+
Deels. Documentbeheer, auditprocedures en de opzet van de managementreview zijn goed te delen. Inhoudelijke documenten zoals de contextanalyse, de risicobeoordeling en het beleid moeten AI-specifiek zijn; een hernoemd ISMS-document zonder AI-inhoud levert een afwijking op.
Wat is het verschil tussen documenten en registraties?+
Documenten beschrijven hoe iets moet gebeuren (beleid, procedures, methodieken) en worden onderhouden. Registraties bewijzen dat het gebeurd is (notulen, rapporten, goedkeuringen, logs) en worden bewaard. Een auditor heeft beide nodig: de procedure toont de opzet, de registraties tonen de werking.
Hoeveel documentatie is genoeg voor een kleine organisatie?+
De norm vraagt om een omvang die past bij de organisatie en haar AI-systemen. Een klein bedrijf dat AI alleen gebruikt, kan met een compact dossier toe: gecombineerde documenten, een beknopt systeemregister en lichte procedures. Waar het om gaat is dat elke normeis aantoonbaar is afgedekt.
Lees ook
ISO/IEC 42001 is de eerste certificeerbare norm voor een AI-managementsysteem. Wat de clausules en Annex A-domeinen vragen, hoe certificering verloopt en hoe de norm zich verhoudt tot de EU AI Act.
Van AI-inventarisatie tot AIMS en interne audit: een praktisch stappenplan voor de implementatie van ISO 42001, de standaard voor verantwoord AI-beheer.
Steeds meer bedrijven willen ISO 42001-gecertificeerd worden. Maar de praktijk is weerbarstiger dan de theorie. Dit zijn de zeven dingen die wij tegenkomen bij organisaties die hun AI-governance op orde willen brengen.
Hulp nodig bij compliance?
Moet u voldoen aan ISO 27001, ISO 42001, NEN 7510, NIS2 of DORA, of heeft u een SOC 2-rapport nodig? Wij begeleiden u door het hele traject: van gap-analyse tot implementatie.
Bekijk Compliance ServicesOver de auteur
Partner | IT-auditor