AI Governance

Grip op AI, zonder de innovatie te remmen.

AI biedt kansen, maar brengt ook risico's rond data, kwaliteit en aansprakelijkheid. Wij helpen je om AI verantwoord inzetten met heldere kaders, zodat je kunt innoveren terwijl je in control blijft.

Voor wie

Verantwoorde AIals kompas, niet als rem.

Steeds meer organisaties zetten AI in voor analyses, documenten en besluitvorming. Tegelijk komt er regelgeving aan en stellen klanten vragen over verantwoord gebruik. Met ISO 42001 richten wij een AI-managementsysteem in dat past op jouw bestaande managementsystemen. Zo houd je grip op risico's, data en kwaliteit en blijf je klaar voor wat verandert.

  • AI-beleid en heldere kaders voor gebruik
  • Risicoanalyse van jouw AI-toepassingen
  • ISO 42001 geïntegreerd in bestaande systemen
  • Klaar voor aankomende AI-regelgeving
Onze aanpak

Stap voor stap,zonder losse eindjes.

AI kan je organisatie veel opleveren: tijdwinst, minder fouten en betere beslissingen. Maar alleen als je het gericht inzet. Te vaak begint een organisatie met een tool, en pas daarna met de vraag wat het moet opleveren. Wij draaien dat om. We beginnen bij je processen en je doelen, en zetten AI in waar het aantoonbaar waarde toevoegt. Met oog voor de risico's, voor de kennis in je organisatie, en voor de mensen die ermee moeten werken.

01

Inventarisatie

We brengen in kaart waar AI je organisatie het meeste kan opleveren. Welke processen kosten veel tijd, zijn foutgevoelig of hangen af van een paar mensen? Tegelijk kijken we welke AI er al wordt gebruikt, bewust of onbewust. Denk aan medewerkers die zelf ChatGPT gebruiken, of AI-functies in je bestaande software. Per kans maken we een eerste inschatting van de opbrengst, de investering en de risico's. Resultaat: een overzicht van kansen, gerangschikt op business value en terugverdientijd, plus een helder beeld van het huidige AI-gebruik.

02

Beleid & kaders

Voordat je opschaalt, maak je afspraken. Welke AI mag je gebruiken, met welke gegevens, en wie is waarvoor verantwoordelijk? We stellen praktische kaders op die aansluiten op de Europese AI-verordening, de AVG en je informatiebeveiliging. Die kaders geven medewerkers duidelijkheid, zodat ze AI veilig en met vertrouwen kunnen gebruiken. Resultaat: helder AI-beleid en werkafspraken die innovatie mogelijk maken, in plaats van afremmen.

03

Inrichten

We starten met de kansen die het snelst iets opleveren. Samen met je medewerkers richten we de werkprocessen in, en zorgen we dat AI aansluit op hoe er gewerkt wordt. We leggen vooraf vast hoe we succes meten, bijvoorbeeld in bespaarde uren, doorlooptijd of foutreductie. Zo zie je na de eerste toepassingen al of de investering rendeert, en kun je bijsturen voordat je verder opschaalt. Medewerkers krijgen praktische training, zodat ze de kansen én de grenzen van AI kennen. Resultaat: werkende AI-toepassingen met meetbaar resultaat, en medewerkers die er goed mee overweg kunnen.

04

Borgen

AI ontwikkelt zich snel, en je organisatie ook. Daarom evalueren we periodiek wat de toepassingen opleveren, of de risico's nog beheerst zijn en of de afspraken nog passen. We zorgen dat kennis over processen en beslissingen vastgelegd blijft, ook als AI een deel van het werk overneemt. Wil je het aantoonbaar maken, dan kan dit uitgroeien tot een managementsysteem volgens ISO 42001. Resultaat: AI die blijvend waarde oplevert, onder controle blijft en meegroeit met je organisatie.

Waarom PTO

Wij zitten aan beidekanten van de tafel.

Onze consultants werken zelf óók als auditor voor certificerende instellingen, waaronder DEKRA-netwerkpartner. Daardoor kennen we de eisen van binnenuit, en die ervaring brengen we mee in jouw traject zodat je in één keer gecertificeerd wordt.

Meer dan 150+
Audits per jaar
42001
Geïntegreerd met jouw bestaande systemen
30+
Jaar ervaring met managementsystemen
Veelgestelde vragen

Antwoord op demeest gestelde vragen.

Mis je iets? Stel jouw vraag direct in een kennismaking.

Wat is ISO 42001?

ISO 42001 is de internationale norm voor het beheren van AI binnen je organisatie. De norm is eind 2023 gepubliceerd, en beschrijft hoe je een managementsysteem voor AI opzet: een vaste manier om AI verantwoord, veilig en doelgericht in te zetten. Voor wie is de norm bedoeld? Voor elke organisatie die met AI werkt, of je AI nu zelf ontwikkelt, aanbiedt aan klanten of alleen gebruikt in je eigen werk. De norm is geschikt voor organisaties van elke omvang en in elke sector. Wat vraagt de norm? Beleid en verantwoordelijkheden: wie beslist over het gebruik van AI, en volgens welke uitgangspunten? Risico- en impactanalyse: wat zijn de risico's van een AI-toepassing, voor je organisatie én voor de mensen die ermee te maken krijgen? Maatregelen: bijvoorbeeld voor datakwaliteit, transparantie, menselijk toezicht en het beheer van AI-leveranciers. Continu verbeteren: AI-toepassingen periodiek evalueren en bijsturen. Hoe verhoudt ISO 42001 zich tot andere normen en wetgeving? ISO 42001 heeft dezelfde structuur als ISO 27001 en ISO 9001. Heb je al een van die normen, dan kun je ISO 42001 goed in je bestaande managementsysteem opnemen. De norm helpt je ook om invulling te geven aan de Europese AI-verordening. Een certificaat betekent wel niet automatisch dat je aan de verordening voldoet, want de wet toetst aan haar eigen eisen. Is ISO 42001 verplicht? Nee, de norm is vrijwillig. Organisaties kiezen er meestal voor omdat klanten om aantoonbaar verantwoord AI-gebruik vragen, of omdat ze grip willen houden op een snelgroeiend aantal AI-toepassingen.

Moeten wij nu al iets met AI governance?

Ja, al hoeft het niet groot te beginnen. Drie redenen om er nu mee aan de slag te gaan: 1. Een deel van de AI-verordening geldt al Sinds februari 2025 moeten organisaties zorgen dat medewerkers die met AI werken voldoende kennis hebben van de kansen en risico's (AI-geletterdheid). Ook zijn bepaalde toepassingen sindsdien verboden, zoals het beoordelen van mensen op basis van hun sociale gedrag. Voor toepassingen met een hoog risico, bijvoorbeeld bij werving en selectie, komen er strengere eisen bij. 2. Je medewerkers gebruiken AI waarschijnlijk al In veel organisaties gebruiken medewerkers al AI-tools, vaak zonder afspraken. Het grootste risico is dan dat er vertrouwelijke of persoonsgegevens in een openbare AI-tool terechtkomen. Dat kan een datalek zijn, en dan geldt de AVG gewoon. 3. Hoe eerder je afspraken maakt, hoe makkelijker het is Afspraken maken over drie AI-tools is eenvoudiger dan achteraf orde scheppen in dertig. Wie nu kaders stelt, kan AI met vertrouwen opschalen. Waar begin je? Je hoeft niet direct een volledig managementsysteem op te zetten. Een goede start bestaat uit drie stappen: Inventariseer welke AI er in je organisatie wordt gebruikt, bewust en onbewust. Maak heldere afspraken: welke tools mogen wel, welke gegevens mogen er niet in, en wie is aanspreekpunt? Train je medewerkers, zodat ze AI veilig en effectief gebruiken. Daarmee voldoe je ook aan de verplichting voor AI-geletterdheid. Groeit het AI-gebruik, of vragen klanten om aantoonbaar verantwoord gebruik? Dan kun je dit stap voor stap uitbouwen, eventueel tot een managementsysteem volgens ISO 42001.

Wat kost een AI-implementatietraject?

Dat hangt af van je organisatie en je ambities. Een organisatie die vooral afspraken wil maken over het gebruik van bestaande AI-tools heeft een ander traject nodig dan een organisatie die AI in meerdere kernprocessen wil inzetten. De belangrijkste factoren zijn: de omvang van je organisatie en het aantal betrokken afdelingen; het aantal en de complexiteit van de AI-toepassingen; het soort gegevens dat je gebruikt, zoals persoons- of bedrijfsgevoelige gegevens; wat er al geregeld is, bijvoorbeeld op het gebied van informatiebeveiliging of privacy. Om je een duidelijk beeld te geven, werken we met de volgende vormen: AI-scan: we brengen in kaart waar AI je organisatie het meeste oplevert en welke AI al wordt gebruikt. Je krijgt een overzicht van kansen met een eerste inschatting van de opbrengst, de investering en de terugverdientijd. Vaste prijs vanaf € [bedrag]. Training AI-geletterdheid: praktische sessies voor medewerkers en leidinggevenden, afgestemd op hun rol. Hiermee voldoe je aan de verplichting uit de AI-verordening. Vanaf € [bedrag] per sessie. Implementatietraject: we stellen samen beleid en kaders op, en begeleiden de invoering van de eerste toepassingen, inclusief het meten van resultaten. Op basis van een offerte met een vaste prijs of een duidelijk afgebakend budget. Doorlopende ondersteuning: periodieke evaluatie van je AI-toepassingen, risico's en afspraken, eventueel als onderdeel van managed compliance. Vast bedrag per maand vanaf € [bedrag]. Waar je verder rekening mee moet houden Licenties en tools. De kosten van AI-software betaal je rechtstreeks aan de leverancier. We nemen die mee in de business case, zodat je de totale investering kent. Technische realisatie. Is er technisch werk nodig, zoals koppelingen met je bestaande systemen? Dan werken we samen met je IT-partner of met specialisten uit ons netwerk. Die kosten maken we vooraf inzichtelijk. Tijd van je eigen mensen. Medewerkers moeten meedenken, testen en leren werken met AI. Dat vraagt tijd, maar is ook waar de waarde ontstaat. Je weet vooraf wat het kost, en wat het naar verwachting oplevert. Neem gerust contact op voor een vrijblijvend kennismakingsgesprek.

Remt AI governance onze innovatie niet?

Slechte governance wel, goede governance juist niet. Als elke AI-toepassing langs drie commissies moet, haken medewerkers af, of gaan ze AI buiten het zicht gebruiken. Maar zonder afspraken gebeurt vaak iets vergelijkbaars: medewerkers twijfelen wat mag, experimenten blijven hangen en niemand durft op te schalen. Goede governance zorgt juist voor snelheid: Duidelijkheid: medewerkers weten wat wel en niet mag, en hoeven niet bij elke toepassing te twijfelen. Snellere beslissingen: met heldere criteria beoordeel je een nieuwe toepassing in dagen in plaats van maanden. Vertrouwen om op te schalen: als risico's beheerst zijn, durf je een succesvolle pilot uit te rollen naar de hele organisatie. Vertrouwen van klanten: je kunt laten zien dat je AI verantwoord inzet, en dat wordt steeds vaker een voorwaarde voor samenwerking. Hoe houden we het licht? Naar verhouding: voor een tool die teksten samenvat gelden lichtere afspraken dan voor AI die beslissingen over mensen ondersteunt. Ruimte om te experimenteren: we spreken af binnen welke grenzen medewerkers vrij kunnen uitproberen, bijvoorbeeld zonder persoonsgegevens of vertrouwelijke informatie. Een snelle route: een eenvoudige aanpak om nieuwe toepassingen te beoordelen, met een vaste beslisser. Regelmatig bijstellen: AI ontwikkelt zich snel. We evalueren de afspraken periodiek, zodat ze niet achterlopen op de praktijk. Zo zijn de kaders geen hindernis, maar de basis waarop je met vertrouwen kunt vernieuwen.

Kunnen jullie ISO 42001 combineren met ISO 27001?

Ja, en dat is vaak de slimste route. Beide normen hebben dezelfde structuur, en veel onderdelen overlappen. Heb je al ISO 27001, dan staat een groot deel van de basis voor ISO 42001 al. Wat kun je hergebruiken? 1. Je aanpak voor risicobeheer; 2. Beleid, rollen en verantwoordelijkheden; 3. Documentbeheer en registraties; 4. Interne audits en de directiebeoordeling; 5. Leveranciersbeheer en incidentafhandeling. Wat komt erbij? ISO 42001 vraagt om onderwerpen die specifiek zijn voor AI, zoals: Een overzicht van je AI-toepassingen en hun doel; Een impactanalyse: wat zijn de gevolgen van een AI-toepassing voor mensen en organisatie? Afspraken over datakwaliteit, transparantie en menselijk toezicht; Het beheer van AI gedurende de hele levenscyclus, van inkoop of ontwikkeling tot uitfasering. Wat levert de combinatie op? Je onderhoudt één managementsysteem in plaats van twee. Dat scheelt dubbel werk, voorkomt tegenstrijdige afspraken en maakt het overzichtelijk voor je medewerkers. Veel certificerende instellingen kunnen beide normen in één audit toetsen. Bovendien hangen de onderwerpen in de praktijk samen: een AI-toepassing is ook altijd een informatiebeveiligingsvraagstuk. Werk je ook met persoonsgegevens in AI-toepassingen? Dan kun je ook privacy meenemen in hetzelfde systeem, bijvoorbeeld met ISO 27701.

Volgende stap

Spar met eensenior consultant.

Een kennismaking van 30 minuten, concreet en zonder verkooppraat. Je hoort welke route bij jouw organisatie past.