8 steg til ISO/IEC 42001-sertifisering
Et ledelsessystem for AI som er sertifisert etter ISO/IEC 42001, viser at virksomheten har prosessene som trengs for å styre AI-bruken og håndtere risiko, både den som finnes i dag og den som oppstår underveis. Det bygger tillit hos kunder og samarbeidspartnere, og gir et godt grunnlag for å forberede seg på regelverk som KI-forordningen.
Har dere bestemt dere for å etablere et ledelsessystem etter ISO/IEC 42001 og bli sertifisert, anbefaler vi disse åtte stegene:
- Skaff standarden
- Sikre toppledelsens engasjement
- Velg sertifiseringsorgan
- Kartlegg og finn gapene
- Bygg kompetanse
- Etabler ledelsessystemet
- Gjennomfør interne revisjoner
- Gjennomfør sertifiseringsrevisjonen
Steg 1: Skaff standarden
Skaff et eksemplar av ISO/IEC 42001 for å gjøre dere kjent med standardens mål og krav. Standarden kan kjøpes fra Standard Norge eller fra ISO. Dere kan også ha nytte av ISO/IEC 22989, som definerer begreper og terminologi for AI og er en normativ referanse i ISO/IEC 42001.
Vil dere ha en innføring i kravene før dere starter, gir kravkurset i ISO/IEC 42001 en oversikt i eget tempo.
Steg 2: Sikre toppledelsens engasjement
Involver ledelsen og de viktigste interessentene tidlig, slik at de forstår både mulighetene og risikoene ved AI-systemene virksomheten bruker. Ledelsens engasjement er avgjørende, fordi det setter retningen for hele organisasjonen. Les mer om hvorfor AI trenger strukturert styring her.
Steg 3: Velg sertifiseringsorgan
Forholdet til sertifiseringsorganet varer gjerne i mange år. Sertifikatet gjelder i tre år, med årlige oppfølgingsrevisjoner og en resertifisering etter tre år. Velg et akkreditert sertifiseringsorgan med erfaring innen AI og tilgrensende områder som informasjonssikkerhet og personvern, og med verktøy som kan støtte arbeidet med kontinuerlig forbedring. Les mer om ISO/IEC 42001 her.
Steg 4: Kartlegg og finn gapene
Analyser virksomhetens interne og eksterne AI-kontekst. Kartlegg hvilke AI-systemer dere bruker, inkludert verktøy ansatte har tatt i bruk på egen hånd, og avklar hvilken rolle virksomheten har: Er dere brukere, utviklere eller leverandører av AI, eller har dere flere roller?
Gjennomfør deretter en gap-analyse som sammenligner dagens prosesser med kravene i ISO/IEC 42001. Den gir et øyeblikksbilde av hvor dere står, og viser hvor innsatsen bør settes inn. DNVs egenvurderingsverktøy kan være et godt utgangspunkt.
Steg 5: Bygg kompetanse
Kursing er et avgjørende steg på veien mot sertifisering. Kjerneteamet som skal etablere ledelsessystemet, trenger kunnskap om standarden, sine egne roller og målene med arbeidet. Opplæringen bør dekke:
- ledelsessystemet for AI (AIMS)
- mål og retningslinjer
- risikoer og forpliktelser
- fordelene for organisasjonen
- hvorfor etterlevelse er viktig
Ulike roller trenger ulik kompetanse. Ledere trenger forståelse for styring og risiko, mens de som skal revidere systemet internt, trenger opplæring i revisjonsmetodikk.
Steg 6: Etabler ledelsessystemet
Utvikle ledelsessystemet i samsvar med ISO/IEC 42001, med mål, retningslinjer, prosesser, kontroller og tiltak. Har virksomheten allerede et sertifisert ledelsessystem, for eksempel etter ISO 9001 eller ISO/IEC 27001, går dette ofte lettere. Standardene har samme struktur, så AI-styringen kan bygges inn i det dere allerede har.
Steg 7: Gjennomfør interne revisjoner
Gjennomfør interne revisjoner underveis for å vurdere hvordan ledelsessystemet fungerer, og om dere er klare for sertifiseringsrevisjonen. Avslutt med en ledelsens gjennomgang, der ledelsen vurderer om systemet er effektivt.
Steg 8: Gjennomfør sertifiseringsrevisjonen
Sertifiseringsrevisjonen gjennomføres i to trinn. Først vurderer revisorene om dere er klare, blant annet gjennom en gjennomgang av dokumentasjonen. Deretter vurderer de om ledelsessystemet er implementert og fungerer slik standarden krever. DNV bruker en risikobasert metodikk (Risk Based Certification™), der revisjonen konsentreres om områdene med størst betydning for virksomheten.
Når eventuelle avvik er lukket, utstedes sertifikatet. Deretter følger årlige oppfølgingsrevisjoner. Les hvordan Itera gikk frem:
Slik kand DNV bidra underveis
Som uavhengig sertifiseringsorgan kan vi ikke hjelpe dere med å implementere ledelsessystemet. Vi kan derimot bidra med:
- Kurs i AI-ledelse, kravene i ISO/IEC 42001 og internrevisjon
- Egenvurdering som viser hvor dere står i forhold til kravene
- Gap-analyse før sertifiseringsrevisjonen
- Digitale verktøy som støtter arbeidet før, under og etter revisjonen
Vanlige spørsmål om ISO/IEC 42001-sertifisering
Hvor lang tid tar det å bli sertifisert?
Det avhenger av hvor moden virksomheten er, og om dere har andre ledelsessystemer på plass. Mange bruker rundt et år fra første kartlegging til de er klare for sertifisering.
Hva koster ISO/IEC 42001-sertifisering?
Prisen avhenger av hvor stor og kompleks virksomheten er. Revisjonstiden fastsettes blant annet ut fra antall ansatte som omfattes av ledelsessystemet, antall lokasjoner, hvor omfattende AI-bruken er, og om dere har andre sertifiserte systemer som kan revideres samtidig. Be om et tilbud, så får dere en pris tilpasset virksomheten.
Kan vi sertifiseres etter ISO/IEC 42001 og ISO/IEC 27001 samtidig?
Ja. Standardene har samme struktur, og mange velger en samordnet revisjon. Det kan spare tid for både virksomheten og revisorene.
02.10.2026 10:00:00