AI-certificering: wat bestaat er en wat bewijst het
AI-certificering is geen enkelvoudige categorie. Er worden drie verschillende objecten beoordeeld, elk door een ander type beoordelaar: een persoon, het AI-managementsysteem van een organisatie, en een AI-systeem dat op de EU-markt wordt gebracht. De eerste twee kunnen worden gecertificeerd. Het derde valt onder een wettelijke conformiteitsbeoordeling, die op de ene route wel een certificaat oplevert en op de andere niet. Vaststellen welk object een certificaat dekt, is de eerste stap om te bepalen wat het waard is.
Stand van de tijdgebonden feiten in dit artikel: 1 augustus 2026. Controleer de officiële bronnen voordat u op de stand van de conformiteitsbeoordelingconformiteitsbeoordelingHet proces vóór markttoelating waarmee wordt aangetoond dat een hoog-risico-AI-systeem voldoet aan de eisen van de EU AI Act, leidend tot CE-markering en registratie. Zie CE-markering, aangemelde instantie.Open full entry → vertrouwt.
Afbakening: dit artikel gaat over certificering op het terrein van governancegovernanceHet stelsel waarmee een organisatie zichzelf bestuurt: corporate governance, risicobeheer, compliance, verantwoordingslijnen, risicobereidheid en het besturingsmodel. Het bestaat over alles wat de organisatie doet, voor en los van AI. AI governance is ditzelfde stelsel, uitgebreid voor AI. Zie AI governance, governance design, execution level.Open full entry →, risk, controlcontrolDe concrete, toetsbare maatregel die een specifiek risico vermindert en daarmee het achterliggende principe beschermt. Ook wel risicobeheersmaatregel, risicorespons of risicobehandeling genoemd. Altijd herleidbaar tot het risico dat het adresseert: onder EU AI Act Art. 9 moet elke control terug te voeren zijn op een specifiek risico, en controls die los van hun risico's worden vastgelegd vormen een erkende compliance-fout. Het werkt in een van drie typen: preventief, detectief of correctief. Zie risico, control-typen, bewijs.Open full entry → en assurance. Technische certificeringen van cloudleveranciers en specifieke AI-securitycredentials volgen een ander spoor en worden hier niet vergeleken.
Waarom het woord certificering verwarring geeft
Organisaties vragen steeds vaker om AI-certificering, van leveranciers, van kandidaten en van elkaar, zonder eerst te vragen wat er precies wordt gecertificeerd. De term dekt drie fundamenteel verschillende beoordelingsobjecten. Wie ze als uitwisselbaar behandelt, komt uit op zwakke inkoopbeslissingen, misplaatste zekerheid en onrealistische verwachtingen van wat een certificaat aantoont.
Dit artikel gebruikt certificering als verzamelterm, voor het gemak. Strikt genomen kent de AI-verordening een conformiteitsbeoordelingsprocedure en geen certificeringsstelsel, en dat verschil telt zodra iemand op de uitkomst gaat steunen.
Eén principeprincipeEen van de zeven waarden van verantwoorde AI waaraan een bestuurd systeem zou moeten voldoen (eerlijkheid, veiligheid en betrouwbaarheid, privacy, beveiliging en robuustheid, transparantie en uitlegbaarheid, verantwoording, menselijk toezicht). Een principe is abstract: het benoemt een uitkomst, geen knop die je kunt omzetten. Het wordt bestuurbaar door de schade te benoemen die het zou schenden, het risico van die schade in te schatten, en controls tegen dat risico te plaatsen. Zo geborgd, wordt een principe een pijler. Zie pijler, schade, risico.Open full entry → loopt door alle drie de lagen. Een certificaat rapporteert een beoordeling van een afgebakend object op een afgebakend moment. Het is geen bewijsbewijsHet concrete bewijs dat een control is ontworpen, geïmplementeerd en werkt: een testrapport, een audit trail, een impactassessment, een monitoringlog. Elke schakel in de governance-keten levert een artefact op, en samen zijn ze wat een organisatie overhandigt aan haar eigen bestuur, een toezichthouder, een klant of een betrokkene om te tonen, niet te zeggen, dat een systeem bestuurd is. De afwezigheid ervan is zelf het falen: een risicoregister zonder testresultaten, of een maatregel die wordt geclaimd zonder validatie, is een governance-gat, geen papierwerk-gat. De sluitende schakel van de governance-keten. Zie control, governance.Open full entry → dat een organisatie daarna in control is gebleven.
Drie objecten, drie vormen van beoordeling
De meeste verwarring komt voort uit één fout: credentials voor personen, normen voor organisaties en de wettelijke beoordeling van AI-systemen behandelen als punten op één ladder. Ze beantwoorden verschillende vragen.
Een persoonscertificaat zegt dat iemand een examen heeft gehaald en, in sommige schema's, ervaring heeft aangetoond. Een managementsysteemcertificaat zegt dat een organisatie een governancesysteem heeft dat door een onafhankelijke instelling is beoordeeld. Een conformiteitsbeoordeling legt vast dat een specifiek AI-systeemAI-systeemEen machinaal systeem dat voor expliciete of impliciete doelen uit invoer afleidt hoe het uitvoer genereert, voorspellingen, inhoud, aanbevelingen of beslissingen, die fysieke of virtuele omgevingen kunnen beïnvloeden. De OESO-achtige definitie die de EU AI Act volgt. Zie algoritme, machine learning.Open full entry → de wettelijk voorgeschreven procedure heeft doorlopen voordat het de EU-markt bereikt, wat een voorwaarde is en geen kwijting van de overige verplichtingen van de aanbiederaanbiederDe actor die een AI-systeem ontwikkelt (of laat ontwikkelen) en het onder eigen naam op de markt brengt of in gebruik neemt, met fabrikantachtige plichten: ontwerpcontrols, documentatie, conformiteit. Zie gebruiksverantwoordelijke, AI-verplichtingen.Open full entry →.
Geen van de drie vervangt de andere. Een organisatie met een gecertificeerd managementsysteem kan nog steeds een AI-systeem inzetten dat niet voldoet, en een gecertificeerde professional zegt niets over de organisatie waarvoor hij werkt.
Persoonscertificering voor governance, risk en audit
De persoonslaag is snel gegroeid en splitst zich nu naar rol.
De IAPP AI GovernanceAI governanceGovernance uitgebreid voor AI: hetzelfde organisatiebrede besturen op het hoogste niveau, verbreed naar wat AI anders maakt (het werkt in waarschijnlijkheden in plaats van vaste regels, leert uit data, en kan handelen op een snelheid en schaal die geen menselijke beoordelaar bijhoudt). Het erft de bestaande governance-structuur en brengt AI binnen de disciplines die de organisatie al voert, in plaats van een parallel stelsel in een silo te bouwen. Het werkt op twee niveaus: inrichting en uitvoering. Zie governance, governance design, execution level, verantwoorde AI.Open full entry → Professional, of AIGP, dekt de volle breedte van governance: fundamenten, toepasselijke wetgeving, ontwikkeling en inzet. Er geldt geen toelatingseis, waardoor de credential toegankelijk is voor privacyprivacyHet principe dat persoonsgegevens die een AI-systeem gebruikt of voortbrengt binnen het doel en de grondslag blijven waarvoor ze zijn verzameld. Drie routes veroorzaken de meeste problemen: persoonsgegevens in trainingsmateriaal dat daar nooit voor bedoeld was, modeloutput die reproduceert wat het model heeft onthouden, en purpose creep, waarbij een systeem dat voor één gebruik is gebouwd afglijdt naar een ander gebruik dat de oorspronkelijke grondslag niet dekte. De AVG regelt dit volledig, en de EU AI Act voegt data governance-plichten toe voor hoogrisicosystemen (artikel 10). Zie DPIA, verantwoorde AI.Open full entry →-, legal-, compliance- en riskprofessionals die de overstap naar AI governance maken.
ISACA heeft drie AI-credentials gebouwd als uitbreiding op bestaande designations in plaats van als losse examens. Advanced in AI Audit, of AAIA, vereist een actieve CISA of een andere geaccepteerde kwalificatie en richt zich op auditors. Advanced in AI Security Management, of AAISM, kwam op 19 augustus 2025 uit en vereist een actieve CISM of CISSP. Advanced in AI Risk, of AAIR, kwam op 15 april 2026 uit en vereist een van ongeveer 25 geaccepteerde designations, waaronder CISA, CISM, CRISC, CDPSE en CISSP. Die opzet laat zien dat ISACA AI te rolspecifiek vindt voor één examen. Daarnaast geeft ISACA een Artificial Intelligence Fundamentals Certificate uit zonder toelatingseis, dat het los van zijn certificeringen vermeldt.
De ISO/IEC 42001ISO/IEC 42001De internationale eisennorm voor AI-managementsystemen, gepubliceerd in 2023 en certificeerbaar. Ze definieert hoe een organisatie een managementsysteem voor AI opzet, implementeert, onderhoudt en continu verbetert. Certificering tegen ISO/IEC 42001 schept geen wettelijk vermoeden van conformiteit met de EU AI Act. Zie geharmoniseerde norm.Open full entry →-kwalificaties horen in een andere categorie dan hun naam suggereert. Foundation, Internal Auditor, Lead Implementer en Lead Auditor worden aangeboden door opleidings- en certificeringsorganisaties zoals PECB en BSI. ISO zelf stelt noch de cursusduur, noch de eisen die een aanbieder aan zijn credential verbindt.
De betere aanbieders maken het onderscheid zichtbaar in hun eigen schema. PECB gebruikt één Lead Auditor-examen en kent daarna een van vier credentials toe op basis van aangetoonde ervaring. Provisional Auditor vraagt geen ervaring. Auditor vraagt twee jaar werkervaring waarvan één jaar in AI, plus 200 auditeruren. Lead Auditor vraagt vijf jaar waarvan twee in AI, plus 300 uur. Senior Lead Auditor vraagt tien jaar waarvan zeven in AI, plus 1.000 uur. Elk niveau vereist ondertekening van de gedragscode. PECB meldt zelf dat het van meerdere accreditatie-instellingen accreditatie tegen ISO/IEC 17024 heeft, en voor een specifieke credential is de vraag of dat schema binnen het actuele gepubliceerde toepassingsgebied van die accreditatie valt.
Eén gevolg verdient het om expliciet te worden benoemd, omdat het breed verkeerd wordt gelezen. Geen enkel individu geeft certificaten af. Een titel als Senior Lead Auditor zegt iets over een persoon; alleen een geaccrediteerde certificerende instelling kan een organisatie certificeren.
Onderhoud is waar deze credentials zich in de praktijk onderscheiden van een cursuscertificaat. AIGP-houders moeten per tweejarige termijn 20 uur permanente educatie indienen en een onderhoudsbijdrage betalen, die door het IAPP-lidmaatschap wordt gedekt. ISACA vraagt voor AAIA en AAISM minimaal 10 CPE-uren per jaar en 30 over drie jaar, een jaarlijkse onderhoudsbijdrage, en het actief houden van de onderliggende designation. De AI-credential vervalt zodra de onderliggende CISA, CISM of CISSP vervalt.
Cursuscertificaat of professionele certificering
Zes vragen scheiden een professionele certificering van een cursuscertificaat. Gelden er toelatingseisen? Wordt competentie beoordeeld los van de opleider? Wordt ervaring geverifieerd? Is er een gedragscode? Moet de credential worden onderhouden? Is het certificeringsschema zelf geaccrediteerd?
Volwassen schema's beantwoorden de meeste van deze vragen met ja, maar zelden alle. AIGP vraagt bijvoorbeeld geen voorafgaande ervaring, maar wel een examen en permanente educatie. De zes vragen vormen een profiel, geen afvinklijst met een slaaggrens.
Universiteiten, adviesbureaus, leveranciers en opleidingsinstituten geven allemaal AI-certificaten uit. Een cursuscertificaat legt vast dat de aanbieder heeft geoordeeld dat een deelnemer een omschreven programma heeft afgerond en, waar van toepassing, de toets heeft gehaald. Daar kan een serieus curriculum en echte kennisopbouw onder liggen. Wat het niet doet, is onafhankelijk geverifieerde competentie of ervaring aantonen. Wanneer een leverancier, een kandidaat of een sollicitant een credential toont, is dat het onderscheid dat u eerst vaststelt.
Certificering van het AI-managementsysteem: ISO/IEC 42001 en ISO/IEC 42006
ISO/IEC 42001:2023 is de eerste internationale managementsysteemnorm die specifiek voor AI is geschreven, en de norm waartegen organisaties zich in de praktijk laten certificeren. Hij volgt de structuur van ISO 9001 en ISO/IEC 27001 en behandelt governance, rollen, risicomanagement, leveranciersbeheer, monitoring en continue verbetering. Het certificaat beschrijft het managementsysteem van de organisatie. Het zegt niets over de conformiteit van enig afzonderlijk AI-systeem, en het levert geen vermoeden van conformiteit met de AI-verordening op.
Een tweede norm bepaalt hoeveel dat certificaat waard is, en die is veel minder bekend. ISO/IEC 42001 schrijft voor wat een organisatie moet inrichten. ISO/IEC 42006 schrijft voor wat een certificerende instelling moet kunnen voordat zij iemand tegen ISO/IEC 42001 mag certificeren.
ISO/IEC 42006:2025 is op 7 juli 2025 gepubliceerd door ISO/IEC JTC 1/SC 42 en vult ISO/IEC 17021-1 aan. De norm behandelt competentie-eisen aan certificeringspersoneel, regels voor de berekening van audittijd, en bepalingen over onpartijdigheid en aansprakelijkheid. De accreditatie daartegen is nog in opbouw, omdat accreditatie-instellingen en certificerende instellingen tijd nodig hebben om schema's, scopes en overgangsregelingen in te richten. Certificering door een instelling zonder die accreditatie is niet ongeldig, maar weegt onafhankelijk minder zwaar.
De vraag aan een certificerende instelling is daarom tweeledig. Is zij geaccrediteerd voor ISO/IEC 42001-certificering onder ISO/IEC 17021-1 en ISO/IEC 42006, en dekt haar gepubliceerde toepassingsgebied deze dienst? Zo nee, welk bewijs onderbouwt dan haar competentie en onpartijdigheid?
Conformiteitsbeoordeling onder de AI-verordening, geen certificering
De beoordeling van AI-systemen in de EU verloopt via publiekrecht en niet via een vrijwillig certificeringsstelsel. Artikel 43 legt een conformiteitsbeoordeling op die de aanbieder moet afronden voordat een hoogrisico-AI-systeemhoogrisico-AI-systeemEen AI-systeem dat onder de strengste eisen van de EU AI Act valt, volgens artikel 6; de verordening spreekt van een AI-systeem met een hoog risico. Er zijn twee routes: een systeem dat een product of veiligheidscomponent is onder de harmonisatiewetgeving van bijlage I en een conformiteitsbeoordeling door derden vereist, of een systeem dat wordt gebruikt in een van de gebieden van bijlage III, zoals werving, onderwijs of toegang tot essentiële diensten. Artikel 6, lid 3, bevat een filter: een bijlage III-systeem is niet hoogrisico als het geen significant risico op schade voor de gezondheid, veiligheid of grondrechten inhoudt; een systeem dat natuurlijke personen profileert, is altijd hoogrisico. Zie EU AI Act, conformiteitsbeoordeling.Open full entry → de markt bereikt, en het resultaat richting de markt is een CE-markeringCE-markeringDe markering die op producten (waaronder hoog-risico-AI-systemen) wordt aangebracht en aangeeft dat ze voldoen aan de toepasselijke EU-eisen. Zie conformiteitsbeoordeling, conformiteitsverklaring.Open full entry → met een EU-conformiteitsverklaringconformiteitsverklaringDe ondertekende verklaring van de aanbieder dat een hoog-risico-AI-systeem aan de eisen van de AI Act voldoet, opgesteld voordat het systeem op de markt wordt gebracht. Zie aanbieder, conformiteitsbeoordeling.Open full entry →.
De route hangt af van het systeem. Voor de meeste zelfstandige hoogrisico-AI-systemen uit bijlage IIIBijlage IIIDe lijst van de EU AI Act met hoog-risico-toepassingsgebieden: biometrie, kritieke infrastructuur, onderwijs, werk, essentiële diensten, rechtshandhaving, migratie, justitie. Zie conformiteitsbeoordeling, conformiteitsverklaring.Open full entry → voert de aanbieder de beoordeling zelf uit via de interne controle van bijlage VI, en komt er helemaal geen certificaat aan te pas. Een aangemelde instantieaangemelde instantieEen onafhankelijke conformiteitsbeoordelingsorganisatie die is aangewezen om te verifiëren dat een hoog-risico-AI-systeem aan de AI Act voldoet voordat het op de markt komt. Zie conformiteitsbeoordeling.Open full entry → onder bijlage VII is verplicht voor biometrische systemen onder bijlage III, punt 1, wanneer de aanbieder geen geharmoniseerde normengeharmoniseerde normEen Europese norm (in het Engels: harmonized standard) die op verzoek van de Europese Commissie is ontwikkeld. Onder Artikel 40 van de EU AI Act geeft naleving van geharmoniseerde normen die in het Publicatieblad zijn gepubliceerd een vermoeden van conformiteit met de eisen die die normen dekken. Geharmoniseerde normen voor de AI Act zijn nog in ontwikkeling. Zie conformiteitsbeoordeling, EU AI Act.Open full entry → of gemeenschappelijke specificaties heeft toegepast, en voor hoogrisico-AI die is ingebed in producten uit bijlage I, via de betreffende sectorale wetgeving.
Op die tweede route bestaat wel degelijk een certificaat. Artikel 44 regelt het, en de voorwaarden zijn leerzaam. De geldigheid is begrensd op ten hoogste vijf jaar voor systemen uit bijlage I en vier jaar voor systemen uit bijlage III, en verlenging kan alleen na een herbeoordeling. Constateert een aangemelde instantie dat een systeem niet langer aan de eisen voldoet, dan moet zij het certificaat schorsen of intrekken of er beperkingen aan verbinden, tenzij de aanbieder binnen de gestelde termijn corrigeert. De wet behandelt een certificaat dus als een status die onderhouden moet worden, niet als een bevinding die blijft staan.
De ondersteunende infrastructuur is nog in opbouw, en één onderscheid telt daarbij. CEN-CENELEC heeft EN 18286 gepubliceerd, de norm voor het kwaliteitsmanagementsysteem voor doeleinden van de AI-verordening, in juli 2026. Het is de eerste Europese AI-norm die de publicatiefase haalt. Publicatie is geen citatie. Het vermoeden van conformiteit onder artikel 40 ontstaat pas zodra de Commissie de referentie in het Publicatieblad citeert, en per juli 2026 was dat nog niet gebeurd, dus geen enkele norm draagt dat effect al.
Aan de beoordelingskant stonden er per april 2026 geen aangemelde instanties in de NANDO-databank voor conformiteitsbeoordeling onder de AI-verordening. Verordening (EU) 2026/1744 heeft daarvoor een codestelsel in bijlage XIV geïntroduceerd, zodat een aanmelding precies vermeldt welke categorieën en typen AI-systemen een instelling mag beoordelen.
In juli 2026 zijn de data verschoven. Verordening (EU) 2026/1744, de Digital OmnibusDigital OmnibusEen wijzigingspakket van de EU dat delen van de EU AI Act aanpast, waaronder de toepassingsdata voor hoog-risicoverplichtingen. Per juli 2026 is het aangenomen door het Europees Parlement en de Raad en wacht het op publicatie in het Publicatieblad; verifieer de actuele status en data tegen de officiële tekst. Zie EU AI Act.Open full entry → on AI, is op 24 juli 2026 in het Publicatieblad gepubliceerd en op 27 juli in werking getreden. De toepassing van hoofdstuk III, afdelingen 1, 2 en 3 verschuift naar 2 december 2027 voor systemen die op grond van artikel 6, lid 2, en bijlage III als hoogrisico gelden, en naar 2 augustus 2028 voor systemen op grond van artikel 6, lid 1, en bijlage I. De reden die de wetgever geeft, is de hierboven beschreven situatie: normen, gemeenschappelijke specificaties en nationale bevoegde autoriteiten waren niet op tijd gereed.
Dezelfde verordening bouwt een brug voor beoordelingscapaciteit. Aangemelde instanties die al zijn aangemeld onder de productwetgeving uit bijlage I, sectie A, mogen hoogrisico-AI-systemen beoordelen tegen de eisen van hoofdstuk III, afdeling 2, mits hun conformiteit met delen van artikel 31 tijdens de bestaande aanmeldingsprocedure is beoordeeld. Die instellingen moeten uiterlijk 28 januari 2028 aanwijzing onder de AI-verordening aanvragen.
Hoe u een certificaat beoordeelt
Drie vragen bepalen de waarde van elke AI-credential, en geen ervan gaat over het logo.
Ten eerste: welk object dekt het, een persoon, een managementsysteem of een AI-systeem. Ten tweede: wie heeft de beoordeling gedaan. Ten derde: wat kwalificeert of autoriseert die beoordelaar om dat oordeel te vellen.
De derde vraag heeft per laag een concreet antwoord. Bij een persoon is het de accreditatie van de certificerende instelling en haar schema tegen ISO/IEC 17024. Bij een managementsysteem is het een geaccrediteerde certificerende instelling die werkt onder ISO/IEC 17021-1 en ISO/IEC 42006, met een gepubliceerd toepassingsgebied dat de dienst dekt. Bij een AI-systeem is het de aanbieder zelf waar interne controle is toegestaan, of een aangemelde instantie die door een lidstaat is aangewezen en in NANDO staat met een expliciete AI Act-scope.
Twee praktische controles volgen daaruit voor wie het certificaat van een ander beoordeelt. Lees eerst het toepassingsgebied op het certificaat. Een managementsysteemcertificaat noemt de rechtspersoon, de locaties en de diensten die het dekt, en een groepscertificaat strekt zich niet automatisch uit tot de dochteronderneming waarmee u contracteert of tot de AI-dienst die u afneemt. Ten tweede: verplichtingen reizen niet mee met het certificaat. Het ISO/IEC 42001-certificaat van een leverancier zegt iets over de governance van die leverancier. Het ontslaat u niet van uw eigen verplichtingen als gebruiksverantwoordelijkegebruiksverantwoordelijkeEen organisatie die een AI-systeem onder eigen gezag in haar activiteiten gebruikt, met exploitantplichten: gebruik volgens de instructies, toezicht, relevantie van de invoer, monitoring, kennisgevingen. Zie aanbieder, AI-verplichtingen.Open full entry →.
Raamwerken vormen een apart geval. NIST AI RMFNIST AI RMFHet AI Risk Management Framework van het Amerikaanse National Institute of Standards and Technology, gepubliceerd als versie 1.0 in 2023. Het is een vrijwillig raamwerk rond vier functies: govern, map, measure en manage. In een gelaagde opzet dient het als risicomethode binnen een managementsysteem zoals ISO/IEC 42001. Zie ISO/IEC 42001, ISO/IEC 23894.Open full entry →, ISO/IEC 23894ISO/IEC 23894De internationale richtsnoernorm voor AI-risicobeheer, gepubliceerd in 2023. Ze past de algemene risicobeheerprincipes van ISO 31000 toe op AI en is richtsnoer, geen certificeerbare eisennorm. Ze vult het NIST AI RMF aan als risicomethode binnen een breder managementsysteem. Zie NIST AI RMF, ISO/IEC 42001.Open full entry → en de OECD AI Principles kennen helemaal geen certificeringsstelsel, dus geen organisatie kan daartegen een certificaat voeren, al kunnen opleiders er wel eigen cursuscertificaten op baseren. COBIT zit ertussenin: er is geen organisatiecertificering, maar de eigenaar van het raamwerk geeft wel persoonscertificaten uit.
Wat een certificaat niet bewijst
Elke conclusie is begrensd door haar eigen object en haar eigen datum. Een persoonscertificering rapporteert een beoordeling van iemands competentie tegen de regels van het betreffende schema. Een managementsysteemcertificaat rapporteert dat een afgebakend organisatorisch systeem tegen een norm is geauditeerd. Een conformiteitsbeoordeling rapporteert dat een bepaald AI-systeem de wettelijk voorgeschreven procedure heeft doorlopen.
Bij een managementsysteemcertificaat toetsen externe audits zowel opzet als werking. Ze toetsen op basis van een steekproef, binnen een venster, tegen een omschreven toepassingsgebied. Wat ze niet doen, is de organisatie ontslaan van het produceren en beoordelen van bewijs tussen de auditmomenten.
Na elke beoordeling loopt er iets door, en dat verschilt per object. Een persoon onderhoudt een credential met permanente educatie en, in sommige schema's, hercertificering. Een organisatie krijgt surveillance- en hercertificeringsaudits en draagt in de tussenliggende periode haar eigen bewijs. Een aanbieder voert monitoring na het in de handel brengen uit onder artikel 72, meldt ernstige incidenten onder artikel 73, en heeft een nieuwe conformiteitsbeoordeling nodig zodra een systeem substantieel wordt gewijzigd.
Controls hebben is niet hetzelfde als in control zijn, en geen enkele certificerende instelling maakt die tweede claim voor u.
Veelgestelde vragen
- Wat is het verschil tussen AI-certificering en conformiteitsbeoordeling onder de AI-verordening?
- Certificering is een vrijwillige beoordeling door een geaccrediteerde instelling tegen een gepubliceerde norm. De conformiteitsbeoordeling onder de AI-verordening is een wettelijke procedure die een aanbieder moet afronden voordat hij een hoogrisico-AI-systeem in de handel brengt, en het resultaat richting de markt is een CE-markering en geen certificaat.
- Maakt een ISO/IEC 42001-certificaat een organisatie AI Act-compliant?
- Nee. ISO/IEC 42001 is een managementsysteemnorm en geen technische specificatie voor afzonderlijke AI-systemen, en certificering daartegen levert geen wettelijk vermoeden van conformiteit met de AI-verordening op.
- Wat is ISO/IEC 42006?
- Het is de norm die eisen stelt aan de instellingen die AI-managementsystemen auditen en certificeren tegen ISO/IEC 42001. De norm gaat over de auditor, niet over de organisatie die wordt geauditeerd.
- Welke AI-certificering moet ik halen?
- Ga uit van uw rol en niet van de markt. Auditors bouwen voort op een bestaande auditkwalificatie, securitymanagers op een securitykwalificatie, en wie vanuit privacy, legal of compliance instapt in AI governance begint doorgaans met een governancecredential zonder toelatingseis.
- Kan een afzonderlijk AI-systeem worden gecertificeerd onder de AI-verordening?
- Op de derdepartijroute wel. Een aangemelde instantie die een systeem onder bijlage VII beoordeelt, geeft een certificaat af op grond van artikel 44, met een geldigheid van ten hoogste vijf jaar voor systemen uit bijlage I en vier jaar voor systemen uit bijlage III, en met de mogelijkheid van schorsing of intrekking. Op de route van interne controle onder bijlage VI, die de meeste zelfstandige hoogrisico-AI-systemen dekt, komt er geen certificaat aan te pas. In beide gevallen draagt het systeem een CE-markering en hoort er een EU-conformiteitsverklaring bij.
- Wat is het verschil tussen een certificaat en een certificering?
- Een cursuscertificaat legt vast dat iemand een opleidingsprogramma heeft afgerond. Een professionele certificering is een formele competentiebeslissing binnen een omschreven certificeringsschema, doorgaans met een onafhankelijk examen en met eisen voor het onderhouden van de credential. Sommige schema's verifiëren daarnaast ervaring, en sommige zijn zelf geaccrediteerd.
- Verplicht de AI-verordening een organisatie om haar personeel te certificeren?
- Nee. Artikel 4 verplicht aanbieders en gebruiksverantwoordelijken om maatregelen te nemen die de ontwikkeling van AI-geletterdheid ondersteunen bij hun personeel en bij anderen die namens hen met AI-systemen werken. Zoals gewijzigd door Verordening (EU) 2026/1744 bepaalt het artikel dat die verplichting niet vereist dat zij een specifiek niveau van AI-geletterdheid bij enig individu garanderen. Certificering is een manier om competentie op te bouwen, geen wettelijke eis.
- Kun je gecertificeerd zijn tegen het NIST AI RMF?
- Nee. Het raamwerk is vrijwillig en kent geen certificeringsstelsel. Een opleider kan er wel een cursuscertificaat op baseren, en dat is een andere claim.