Why now – Palantir alternatives for Europe: what 'sovereign' actually means, and how European public bodies are decidingInschrijven →
ISO/IEC 42001

AI-governance die u kunt certificeren omdat de runtime haar afdwingt

ISO/IEC 42001 is de eerste internationale norm voor het verantwoord beheren van AI. Scrydon vertaalt de controls naar runtimegedrag — guardrails, toezicht, logging, keuze in de toeleveringsketen — en levert het bewijs dat een AIMS-audit verwacht, terwijl de certificering van uw programma bij u blijft.

Geschreven voor de security-, risico- en privacyteams die dit moeten aantonen — niet alleen beschrijven.

Wat het is

ISO/IEC 42001 (ISO 42001)

ISO/IEC 42001:2023 is de eerste internationale, certificeerbare norm voor een managementsysteem voor artificiële intelligentie (AIMS). De norm is gepubliceerd in december 2023 en volgt dezelfde geharmoniseerde structuur als ISO 27001: een organisatie stelt AI-beleid en -doelstellingen vast, beoordeelt AI-specifieke risico's en de impact van haar AI-systemen gedurende hun levenscyclus, en voert, monitort en verbetert haar controls voortdurend. Annex A biedt een referentieset van controls voor AI-beleid, interne organisatie, middelen, impactbeoordeling, de levenscyclus van AI-systemen, data voor AI, informatie voor belanghebbenden, het gebruik van AI-systemen en relaties met derden, met implementatierichtlijnen in Annex B. De norm is bewust verenigbaar met de verwachtingen van de EU AI-verordening rond risicobeheer, datagovernance, logging, menselijk toezicht en transparantie, en daarom gebruiken veel organisaties haar als managementsysteemruggengraat van hun conformiteitsverhaal — al is zij zelf geen geharmoniseerde norm onder de AI-verordening en geeft zij geen vermoeden van conformiteit. Scrydon voert een eigen AIMS dat aansluit op ISO/IEC 42001 en publiceert de status daarvan op de compliance-hub; deze pagina gaat over hoe het platform het AIMS ondersteunt dat u zelf voert.
In het kort
Jurisdictie
Internationaal
Van toepassing op
Elke organisatie die AI-systemen ontwikkelt, aanbiedt of gebruikt en dat verantwoord wil doen met een certificeerbaar managementsysteem — in het bijzonder aanbieders en gebruiksverantwoordelijken die zich voorbereiden op de EU AI-verordening.
Neem contact op
Hoe wij helpen

Hoe Scrydon u helpt te voldoen

De controls zijn in de runtime ingebouwd, zodat u compliance kunt aantonen met bewijs uit het platform zelf — in plaats van het achteraf samen te stellen.

Guardrails op de werking van AI-systemen

De DLP-guardrails-engine scant model-input en -output op persoonsgegevens en hallucinatie, met regex- en JSON-gates die blokkeren, redigeren of in quarantaine plaatsen. Zo krijgen de controls voor werking en monitoring in de levenscyclusfamilie van Annex A iets afdwingbaars om naar te verwijzen: het gedrag van een model in productie wordt door beleid begrensd, niet alleen in een procedure beschreven.

Menselijk toezicht via policy-as-code

Eén policy-as-code-beslispunt autoriseert acties in de application- en dataplane met fail-closed defaults, zodat goedkeuringsgates, human-in-the-loop-checkpoints en verboden gebruik door de runtime worden afgedwongen. Dit ondersteunt de controls in Annex A voor verantwoord gebruik van AI en voor het vastleggen en afdwingen van de doelstellingen van een AI-systeem, en het levert telkens een registratie op wanneer toezicht wordt uitgeoefend.

Logging en traceerbaarheid over de levenscyclus

Elke actor, elk besluit en elke agentactie belandt in een onveranderlijk, doorzoekbaar audit log met redactie- en bewaarcontrols. Dat log onderbouwt de levenscycluscontrols waarop een AIMS-audit steekproeven neemt — verificatie, validatie, implementatie, werking en monitoring — en doet tegelijk dienst als de event-logging die de EU AI-verordening van systemen met een hoog risico vraagt.

Data voor AI: clearance en classificatie

Document clearance en classificatie bepalen welke data welk model en welke context mag bereiken, en toegang is beleidsgestuurd en gelogd. Dit ondersteunt de controls in Annex A voor data voor AI — herkomst, kwaliteit en voorbereiding — en laat u precies aantonen welke data een AI-systeem mocht gebruiken.

Relaties met derden en evidence packs per framework

Externe AI-leveranciers zijn opt-in en u kiest waar modellen draaien, zodat controls voor derden en leveranciers beslissingen zijn die u neemt en kunt aantonen in plaats van standaarden die u erft. Evidence packs koppelen platformcontrols vervolgens aan ISO 42001 Annex A, naast ISO 27001 en de EU AI-verordening, en geven uw AIMS-documentatie een startpunt control voor control.

Belangrijkste vereisten

ISO 42001: wat er van u wordt gevraagd

  • Stel AI-beleid en -doelstellingen vast, met verantwoordelijkheid van de leiding voor verantwoorde AI.
  • Beoordeel AI-specifieke risico's en de impact van AI-systemen op individuen, groepen en de samenleving.
  • Bestuur de levenscyclus van AI-systemen: eisen, ontwerp, verificatie, implementatie, werking, monitoring en uitfasering.
  • Beheer data voor AI — herkomst, kwaliteit en voorbereiding — en documenteer AI-systemen voor belanghebbenden.
  • Voorzie in middelen, rollen en competentie en beheers het gebruik van AI-systemen en leveranciers.
  • Monitor, meet, auditeer het AIMS intern en onderwerp het aan directiebeoordeling.
  • Verbeter voortdurend en doorsta, waar certificering wordt nagestreefd, certificerings- en surveillance-audits.
Waar de grens ligt

Wat wij leveren, en wat van u blijft

Geen enkele leverancier kan namens u compliant zijn. Wij bouwen de controls in het platform en leveren het bewijs; de beoordeling van uw eigen omgeving blijft bij u. Hier is de verdeling, expliciet benoemd, zodat die niet pas laat in een security review opduikt.

Scrydon levert

  • Controls die standaard in de runtime worden afgedwongen, niet overgelaten aan configuratie.
  • Een onveranderlijke, doorzoekbare vastlegging van wat er draaide, namens wie, en op welke data.
  • Bewijspakketten die aansluiten op de verplichtingen op deze pagina.
  • Gedocumenteerde architectuur en datastromen die uw beoordelaars kunnen lezen.
  • Uitrol binnen uw eigen perimeter — tot volledig losgekoppeld aan toe.

U blijft verantwoordelijk voor

  • Het classificeren van uw eigen systemen en data onder het framework.
  • Uw risicoanalyse, DPIA en conformiteitsbeoordeling.
  • Aan wie u toegang verleent, en op welke grond.
  • Uw incidentrespons en meldplichten.
  • De operationele beveiliging van de omgeving waarin u het draait.
FAQ

Veelgestelde vragen

Is Scrydon ISO 42001-gecertificeerd?+
Nog niet. Scrydon voert een AI-managementsysteem dat aansluit op ISO/IEC 42001, naast zijn op ISO 27001 afgestemde ISMS, en publiceert de status van het programma op de compliance-hub — eerst interne audit, daarna externe certificeringsaudits. Een certificeringsclaim verschijnt daar pas zodra externe audits zijn afgerond. Let wel: ISO 42001 certificeert het AIMS van een organisatie en de verklaarde scope; de norm certificeert nooit een product. Uw eigen certificaat dekt dus uw AIMS, en de rol van Scrydon is de controls daarbinnen afdwingbaar en aantoonbaar te maken.
Hoe verhoudt ISO 42001 zich tot de EU AI-verordening?+
Ze vullen elkaar aan. De AI-verordening is wetgeving en legt bindende, risicogebaseerde verplichtingen op; ISO 42001 is een vrijwillige managementsysteemnorm die organiseert hoe u verplichtingen als risicobeheer, datagovernance, logging, menselijk toezicht en transparantie invult. Veel aanbieders en gebruiksverantwoordelijken gebruiken een ISO 42001-AIMS als ruggengraat van hun conformiteitsverhaal voor de AI-verordening, maar de norm is geen geharmoniseerde norm onder de verordening en geeft geen vermoeden van conformiteit. De evidence packs van Scrydon koppelen dezelfde controls aan beide, zodat het werk één keer wordt gedaan.
Welke controlfamilies van Annex A ondersteunt het platform?+
Vooral de families levenscyclus van AI-systemen, data voor AI, gebruik van AI-systemen en derden: guardrails en policy-as-code voor werking, monitoring en verantwoord gebruik; het onveranderlijke audit log voor verificatie-, implementatie- en operationele registraties; document clearance en classificatie voor herkomst en kwaliteit van data; en opt-in leveranciers en modelplaatsing voor leveranciersrelaties. Controls rond beleid, rollen, competentie en impactbeoordeling zijn organisatorisch en blijven bij u, al levert het platform het bewijs waarop zij steunen.
Hoe helpt Scrydon bij de AI-impactbeoordeling?+
Een impactbeoordeling moet weten welke data een AI-systeem mag gebruiken, wat het mag doen, wie het kan activeren en wat het daadwerkelijk heeft gedaan. Classificatie en clearance beantwoorden het eerste, policy-as-code het tweede en derde, en het audit log het laatste, waarbij agentacties naast menselijke acties worden vastgelegd. De beoordeling zelf — en het oordeel over de impact op individuen, groepen en de samenleving — blijft uw verantwoordelijkheid, maar kan worden gegrond in het werkelijke gedrag van het systeem in plaats van in een beschrijving ervan.
Kunnen wij ISO 42001 en ISO 27001 als één managementsysteem voeren?+
Ja, en de meeste organisaties doen dat ook. ISO 42001 gebruikt dezelfde geharmoniseerde structuur als ISO 27001, zodat scope, risicoproces, interne audit en directiebeoordeling gedeeld kunnen worden en de AI-specifieke controls daarbovenop komen. De evidence packs van Scrydon behandelen beide samen, zodat een control als het audit log of het sleutelbeheer één keer wordt gekoppeld en door beide wordt gebruikt.
Dekt ISO 42001 agentische AI, en het platform ook?+
De norm geldt voor AI-systemen in het algemeen, en de controls voor levenscyclus, gebruik en monitoring gelden evenzeer wanneer het systeem autonoom handelt. Op Scrydon passeren agentacties hetzelfde policy-as-code-beslispunt en belanden zij in hetzelfde audit log als menselijke acties, met guardrails op hun input en output, zodat agentische workloads dezelfde governance erven en hetzelfde bewijs opleveren.
Welk bewijs verwacht een AIMS-audit, en wat levert Scrydon?+
Auditors zoeken een gedocumenteerd AIMS, een AI-inventaris en impactbeoordelingen, levenscyclusregistraties en bewijs dat controls werken. Scrydon draagt de laatste twee bij: in de tijd afgebakende, doorzoekbare auditregistraties van besluiten, guardrail-acties en toezichtsmomenten, inspecteerbare beleids- en classificatieconfiguratie, en evidence packs die dat koppelen aan Annex A. Beleidsdocumenten, rollen en de impactbeoordelingen zelf schrijft u.

Of schrijf ons

Vertel ons waar u aan werkt en wie moet antwoorden. Een mens leest het en antwoordt binnen één werkdag.

We gebruiken deze gegevens alleen om u te antwoorden. Privacybeleid

Schrijft u liever? Mail naar hello [at] scrydon.com en wij nemen contact met u op.