EU AI-verordening compliance

EU AI-verordening naast ISO 27001 en SOC 2: zo combineer je de audits slim

Nederlandse bedrijven met een ISO 27001- of SOC 2-certificering hebben al een vliegende start met de EU AI-verordening — als je weet welke controls overlappen en waar de gaten zitten.

· 5 min leestijd · Door

Afgestudeerd in Europees recht (Universiteit Maastricht) · MSc Internationaal Belastingrecht (AI & technologie). Bouwt AI-systemen en adviseert MKB over naleving van de EU AI-verordening.

Als je bedrijf al ISO 27001 of SOC 2 gecertificeerd is, heb je meer AI-verordening compliance-werk gedaan dan je denkt. Niet alles, maar genoeg om te voorkomen dat je opnieuw van nul begint. Het gaat erom de juiste verbindingen te leggen.

Kijk, de EU AI-verordening legt deployers van hoog-risico AI-systemen concrete verplichtingen op via Artikel 26. Dat gaat over technische en organisatorische maatregelen, menselijk toezicht, risicobeheersing en documentatieplicht. Klinkt bekend? Dat is het, want ISO 27001 en SOC 2 draaien ook grotendeels om diezelfde architectuur.

Het verschil zit in het object: informatiebeveiliging richt zich op data en systemen, de AI-verordening richt zich op de AI-toepassing zelf én de effecten ervan op mensen. Dat is een andere invalshoek, maar de gereedschapskist overlapt fors.

Wat de AI-verordening van deployers vraagt

Voordat je gaat kijken hoe je audits combineert, moet je weten wat er precies van je wordt verwacht. Artikel 26 van de EU AI-verordening verplicht deployers van hoog-risico AI-systemen om:

  • Technische en organisatorische maatregelen te implementeren zodat het systeem wordt gebruikt zoals de aanbieder bedoeld heeft
  • Menselijk toezicht te organiseren door bevoegde, getrainde personen
  • Invoerdata te monitoren op relevantie en representativiteit
  • Incidenten te melden bij de toezichthouder
  • Grondrechtenimpactbeoordelingen (FRIA) uit te voeren wanneer je een publieke dienst levert of een systeem inzet dat de rechten van natuurlijke personen raakt

Bijkomend vereist Artikel 4 dat medewerkers die met AI werken voldoende AI-geletterdheid bezitten. Dat is een verplichting die al per 2 februari 2025 geldt, ook voor kleinere deployers.

Niet ieder AI-systeem valt hieronder. Gaat het om hoog-risico toepassingen uit Bijlage III — denk aan AI voor werving en selectie, kredietscoring, toegang tot onderwijs, of personeelsbeheer — dan gelden de zwaarste eisen. Gebruik je AI voor iets buiten die lijst, dan zijn de verplichtingen lichter maar niet afwezig.

Waar ISO 27001 en de AI-verordening overlappen

ISO 27001 structureert informatiebeveiligingsrisico's via een managementsysteem met Plan-Do-Check-Act. De AI-verordening vraagt iets vergelijkbaars voor AI-risico's. Concrete overlapping:

Risicobeheersing. ISO 27001 Annex A bevat controls voor risico-identificatie, beoordeling en behandeling. Diezelfde logica gebruik je voor de AI-risicobeheersing die Artikel 26 vraagt. Je hoeft geen tweede risicomethodologie te bouwen — je breidt de bestaande uit.

Toegangscontrole en logging. ISO 27001 controls A.9 (toegangsbeheer) en A.12 (operationele beveiliging) raken direct aan de monitoringverplichtingen van de AI-verordening. Wie heeft toegang tot het AI-systeem? Worden handelingen gelogd? Die vragen bestaan al in je ISMS.

Leveranciersbeheer. A.15 in ISO 27001 regelt contractuele afspraken met leveranciers. Gebruik je een extern AI-systeem van een aanbieder — denk aan een HR-tool met geautomatiseerde screening — dan moet je als deployer contractueel vastleggen dat je de informatie krijgt die je nodig hebt voor Artikel 26-naleving. Dat past in hetzelfde leveranciersregister.

Incidentbeheer. ISO 27001 A.16 gaat over het detecteren en afhandelen van beveiligingsincidenten. De AI-verordening voegt hieraan toe dat ernstige incidenten met hoog-risico AI-systemen gemeld moeten worden bij de markttoezichthouder. Één incidentprocedure, uitgebreid met een AI-meldparagraaf.

Documentatie. Beide frameworks zijn documentatieintensief. ISO 27001 vraagt een Statement of Applicability, risicobehandelingsplan, procedures. De AI-verordening vraagt een technisch dossier en gebruiksregistratie. Zet ze in hetzelfde documentmanagementsysteem.

SOC 2 en de AI-verordening

SOC 2 werkt anders dan ISO 27001 — het is een attestation-rapport op basis van de Trust Services Criteria (TSC), niet een managementsysteemcertificering. Maar ook hier zijn bruikbare bruggen.

De CC-categorie (Common Criteria) in SOC 2 dekt risicobeheersing, communicatie, monitoring en logische toegangscontrole. De Availability-criteria raken aan de betrouwbaarheid van AI-systemen die Artikel 26 vereist. De confidentiality-criteria overlappen met het beschermen van trainingsdata en invoerdata.

Praktisch voordeel voor MKB: je SOC 2 Type II-rapport laat al zien dat je controls over time werken. Dat geeft vertrouwen bij een toezichthouder — niet als juridisch bewijs van AI-verordening compliance, maar als signaal van een volwassen controleklimaat. Dat verschil is relevant: een SOC 2-rapport vervangt de FRIA of de AI-specifieke documentatie niet.

Wat je echt extra moet doen

Eerlijk gezegd: de overlapping is groot, maar de lacunes zijn specifiek en niet verwaarloosbaar.

AI-inventarisatie. Noch ISO 27001 noch SOC 2 vereist een expliciete inventaris van AI-systemen met risicoklassificatie volgens de AI-verordening. Maak die lijst. Per systeem: aanbieder, toepassing, risicoclassificatie (minimaal, beperkt, hoog-risico), gebruikers, en welke Bijlage III-categorie van toepassing is.

FRIA voor overheden en specifieke sectoren. Artikel 27 verplicht bepaalde organisaties — met name overheidsinstanties en deployers in sterk gereguleerde sectoren — tot een grondrechtenimpactbeoordeling voordat ze een hoog-risico AI-systeem inzetten. Dit staat los van ISO 27001 of SOC 2 en heeft geen equivalent daarin.

AI-geletterdheidsbeleid. Artikel 4 is per 2 februari 2025 van kracht. Je moet kunnen aantonen dat medewerkers die AI inzetten of bewaken, begrijpen hoe het systeem werkt en wat de risico's zijn. Dat vraagt trainingsregistratie, rolbeschrijvingen en een beleidsdocument. In ISO 27001-taal: awareness-activiteiten, maar dan AI-specifiek.

Menselijk toezicht. De AI-verordening is concreet: er moeten aangewezen personen zijn die het AI-systeem kunnen begrijpen, bijsturen en uitschakelen. Leg dat vast in functiebeschrijvingen en procedures. Dit overlapt met ISO 27001-rollen maar is inhoudelijk anders.

Slimme aanpak voor MKB

Als je een compliance-officer bent bij een bedrijf van vijftig man, wil je niet drie aparte audittrajecten runnen. Dit is hoe het werkt.

Eerste stap: doe een gap-analyse. Leg je bestaande ISO 27001- of SOC 2-controls naast de Artikel 26-verplichtingen en de relevante AI-verordening-bijlagen. Kijk wat dekt, wat aanpast moet worden, en wat ontbreekt. Dit kost een dag werk als je je eigen ISMS kent.

Tweede stap: breid bestaande procedures uit. Voeg een AI-sectie toe aan je incidentprocedure, je leveranciersbeleid en je toegangscontrolebeleid. Geen nieuw document voor elk vereiste — één update per bestaand document.

Derde stap: plan de audits op elkaar aan. Veel ISO 27001-certificeerders zijn al bezig hun audit-checklists uit te breiden met AI-verordening controls. Vraag je huidige auditor of ze een gecombineerde review aanbieden. Zo betaal je één keer voor twee doelen.

Vierde stap: documenteer het AI-inventarisregister en de trainingsregistratie apart. Dat zijn de specifiek AI-verordening-vereiste documenten waarvoor geen ISO 27001- of SOC 2-equivalent bestaat.

De AP — de Autoriteit Persoonsgegevens — is aangewezen als markttoezichthouder voor de AI-verordening in Nederland, naast haar AVG-rol. Dat betekent dat een incident dat zowel een datalek als een AI-systeemfout betreft, bij dezelfde toezichthouder terechtkomt. Reden te meer om je AVG DPIA, je ISO 27001 incidentprocedure en je AI-incident meldflow te integreren in één samenhangend geheel.

Wie nu begint met de gap-analyse, heeft voor de zware handhavingsdeadlines van 2026 ruim de tijd om orde op zaken te stellen zonder last-minute paniek.

Wil je weten hoe je bestaande controls scoren ten opzichte van de AI-verordening-vereisten? Doe de gratis 2-minuten compliance-check op comply.khairos.ai en zie direct waar de lacunes zitten.

Hulp nodig bij compliance?

De gratis 2-minuten compliance-check laat je direct zien waar je gaten zitten. Geen e-mailadres nodig om je score te zien.

Start de gratis check →