KiesAISoevereine AI, onderbouwd.App aanmelden
KEURMERKEN

Wat een keurmerk
wel en niet zegt.

Aanbieders tonen graag logo's van ISO, SOC en NEN. Hier lees je wat elk keurmerk wel en niet dekt, hoe zwaar het telt in de Sovereignty Score en welke apps het aantoonbaar hebben.

Eerst even de basis

Wat is een keurmerk eigenlijk?

Een keurmerk is een verklaring van een buitenstaander dat een organisatie aan een vaste set eisen voldoet. De eisen staan in een norm (een document van ISO, NEN of een branchevereniging). Een onafhankelijke certificerende instelling, in Nederland vaak bedrijven als DEKRA, Kiwa, BSI of Intertek, komt langs, bekijkt documenten, interviewt medewerkers en test steekproefsgewijs of de praktijk overeenkomt met het papier. Pas dan volgt een certificaat. Die instellingen worden op hun beurt gecontroleerd door de Raad voor Accreditatie, zodat een certificaat van instelling A hetzelfde waard is als een van instelling B.

Managementsysteem versus productkeuring

Bijna alle keurmerken op deze pagina zijn managementsysteemnormen. Dat betekent: ze keuren niet het product, maar de manier van werken van de organisatie. Bij ISO 27001 controleert de auditor niet of de software veilig is, maar of de organisatie een werkend proces heeft om risico's te herkennen, maatregelen te nemen, incidenten te melden en daarvan te leren. Een goed managementsysteem maakt een veilig product waarschijnlijker, maar garandeert het niet. Vergelijk het met een restaurant met een HACCP-certificaat: de keuken werkt volgens vaste hygiëneregels, maar of het eten lekker is, zegt het certificaat niet.

Certificaat versus assurancerapport

Er zijn twee smaken. Een certificaat (ISO, NEN) is een document dat drie jaar geldig is, met elk jaar een tussentijdse controle. Een assurancerapport (SOC 2, ISAE 3000) is het verslag van een accountant over een afgebakende periode, meestal een jaar. Het is geen stempel maar een rapport van soms honderd pagina's, en de organisatie deelt het meestal alleen onder geheimhouding met klanten. Voor jou als gebruiker maakt het weinig uit: beide betekenen dat iemand van buiten heeft meegekeken. Wij kunnen bij een certificaat vaak het certificaatnummer of de scope controleren; bij een assurancerapport zien we alleen de melding van de aanbieder.

Wat betekent het voor jou?

Een keurmerk beantwoordt één vraag: "heeft deze aanbieder zijn beveiliging of AI-beleid op orde volgens een erkende lat, en heeft iemand dat gecontroleerd?" Het beantwoordt niet de vragen die op KiesAI centraal staan: wie de eigenaar is, waar je gegevens staan, welk model er draait en of je gegevens voor training worden gebruikt. Daarom is certificering één van de dertien criteria, en niet de score zelf. Een app zonder keurmerk kan uitstekend met je gegevens omgaan; een app met drie keurmerken kan tegelijk alles via een Amerikaanse API sturen. Lees het certificaat dus als een goed teken, niet als een eindoordeel.

Waar let je zelf op?

  • De scope. Op elk certificaat staat welk deel van de organisatie is gekeurd. "Het hoofdkantoor in Amsterdam" is iets anders dan "de ontwikkeling en hosting van product X".
  • De datum. Certificaten verlopen. Een logo op de website zegt niets over de geldigheid; vraag het certificaat op.
  • Wie het heeft afgegeven. Een certificaat van een geaccrediteerde instelling is controleerbaar; een "certificaat" van een adviesbureau dat zelf ook de implementatie deed, is dat niet.
  • Van wie het is. De aanbieder zelf, of alleen de cloudleverancier waar hij op draait? Dat laatste telt niet.

Hoe we keurmerken tellen

Certificering is een van de dertien criteria en is met 10 punten het zwaarste criterium in de groep Security & transparantie. Alleen een toegekend certificaat telt: een externe certificerende instelling of auditor heeft het afgegeven en de aanbieder meldt dat zelf publiek. "ISO-compliant", "aligned with ISO 27001" of "GDPR-compliant" is geen keurmerk en levert geen punten op.

  • ISO/IEC 42001: 10 punten
  • ISO/IEC 27001 of NEN 7510: 7 punten
  • SOC 2 Type II: 7 punten
  • Overige onafhankelijke audit: 4 punten
  • Geen certificering: 0 punten

Heeft een aanbieder meerdere certificaten, dan telt het hoogste. De badges op de kaart en het dossier tonen alle normen die letterlijk in het bronfragment staan; wat niet in de bron staat, tonen we niet. Meldt een aanbieder zelf geen certificering te hebben, dan noteren we dat als onderbouwd met nul punten: eerlijk gezegd is beter dan open gelaten.

ISO/IEC 42001 · AI-managementsysteem

Waar gaat het over? Over de manier waarop een organisatie met kunstmatige intelligentie omgaat: welke AI-systemen ze bouwt of inkoopt, welke risico's die opleveren voor gebruikers en betrokkenen, en hoe ze die risico's beheerst. De norm vraagt om een AI-beleid, een verantwoordelijke in de directie, een inventarisatie van alle AI-toepassingen, een impactbeoordeling per toepassing, regels voor de data waarmee modellen getraind en gevoed worden, afspraken over uitleg aan gebruikers en over menselijke controle op uitkomsten. Kortom: de organisatie moet kunnen laten zien dat AI geen losse experimenten zijn, maar beheerste processen met een eigenaar.

De enige norm die specifiek toeziet op de manier waarop een organisatie AI ontwikkelt en inzet. Een gecertificeerde organisatie heeft aantoonbaar beleid en processen voor governance, risicobeoordeling, de data die voor training en gebruik wordt ingezet, transparantie richting gebruikers en menselijk toezicht. De norm bestaat sinds 2023; sinds 2025 legt ISO/IEC 42006 vast aan welke eisen certificerende instellingen zelf moeten voldoen, waardoor certificaten onderling vergelijkbaar zijn.

Wat het niet zegt: niets over de kwaliteit van de antwoorden, de herkomst van het model of de plek waar de verwerking gebeurt. Een organisatie kan ISO 42001 hebben en tegelijk een Amerikaans model via een externe API gebruiken. Daarom staan modelherkomst, modelhosting en inferentielocatie als aparte criteria in de score.

Weging: 10 punten, het maximum. Van de opgenomen apps heeft op dit moment één aanbieder deze norm aantoonbaar.

ISO/IEC 27001 en NEN 7510 · informatiebeveiliging

Waar gaat het over? Over het beschermen van informatie tegen drie dingen: dat onbevoegden erbij kunnen (vertrouwelijkheid), dat ze ongemerkt worden gewijzigd (integriteit) en dat ze niet beschikbaar zijn als je ze nodig hebt (beschikbaarheid). De norm dwingt een organisatie om al haar informatie en systemen in kaart te brengen, per onderdeel de risico's te wegen en passende maatregelen te kiezen uit een lijst van 93 beheersmaatregelen: van toegangsbeheer, versleuteling en back-ups tot screening van personeel, leveranciersafspraken en wat te doen bij een datalek. Het is de meest gebruikte beveiligingsnorm ter wereld en vaak een harde inkoopeis bij overheden en grote organisaties.

ISO/IEC 27001 is de wereldwijde norm voor een managementsysteem voor informatiebeveiliging. Certificering betekent dat een externe auditor jaarlijks toetst of risico's worden beoordeeld, maatregelen zijn ingericht en de organisatie leert van incidenten. NEN 7510 is de Nederlandse invulling voor de zorg, met extra eisen voor patiëntgegevens; in de zorg is de norm feitelijk verplicht.

Uitbreidingen die je vaak naast 27001 ziet en die we als extra badge tonen: ISO/IEC 27701 (privacymanagement, de AVG-laag op 27001), ISO/IEC 27017 (beveiliging van clouddiensten) en ISO/IEC 27018 (persoonsgegevens in de publieke cloud).

Wat het niet zegt: niets over AI. De norm dekt de beveiliging van gegevens, niet of die gegevens voor training worden gebruikt, welk model er draait of waar de inferentie plaatsvindt.

Weging: 7 punten.

SOC 2 Type II · Amerikaanse assurance

Waar gaat het over? Over dezelfde onderwerpen als ISO 27001, maar dan gegoten in de vorm van een accountantsonderzoek. SOC staat voor System and Organization Controls. Een aanbieder beschrijft zelf welke maatregelen hij heeft getroffen; een externe accountant toetst vervolgens of die beschrijving klopt en of de maatregelen gedurende de onderzochte periode ook echt hebben gewerkt. De criteria heten Trust Services Criteria: beveiliging is verplicht, de andere vier (beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid, privacy) kiest de aanbieder zelf. Let dus op welke criteria in scope waren.

Geen ISO- of NEN-norm, maar een assurancerapport volgens de Amerikaanse AICPA-criteria (beveiliging, beschikbaarheid, integriteit, vertrouwelijkheid, privacy). Type II betekent dat een accountant over een periode van meestal zes tot twaalf maanden heeft getoetst of de maatregelen ook echt werkten, niet alleen op papier bestonden. In de praktijk vergelijkbaar met ISO 27001 en veel gebruikt door aanbieders met Amerikaanse klanten.

Wat het niet zegt: het rapport is vertrouwelijk en meestal alleen onder NDA op te vragen; wij zien het niet. We tellen de publieke melding van de aanbieder. Ook hier: geen uitspraak over AI, model of trainingsgebruik.

Weging: 7 punten.

Overige onafhankelijke audits

Waar gaat het over? Toetsen door een buitenstaander die geen van de grote normen volgen, maar wel controleerbaar zijn. Ze zijn vaak lichter of smaller: één product in plaats van de hele organisatie, of één thema zoals cyberweerbaarheid.

Sommige aanbieders hebben geen van bovenstaande normen, maar wel een onafhankelijke toets. ISAE 3000 is een assurancestandaard waarmee een accountant de opzet en werking van maatregelen beoordeelt; het levert een rapport op, geen certificaat. Het NIS2 Quality Mark (Cyberveilig Nederland) toetst de weerbaarheidsmaatregelen uit de NIS2-richtlijn in drie niveaus. Security Verified (ICT Institute) is een Nederlandse toets van beveiligingsbeleid en -praktijk.

Deze tellen mee als onafhankelijke audit, maar lichter dan een volledig managementsysteem met jaarlijkse hercertificering.

Weging: 4 punten.

Wat niet telt

  • "Compliant" of "aligned with" zonder certificaat. Dat is een eigen verklaring, geen toets.
  • "GDPR-compliant". De AVG kent geen certificering; iedereen die persoonsgegevens verwerkt moet eraan voldoen.
  • ISO 9001, ISO 14001, ISO 20000. Kwaliteit, milieu en IT-servicemanagement. Prima, maar niet relevant voor gegevens of AI.
  • Certificaten van de cloudleverancier. Dat AWS, Azure of Google Cloud gecertificeerd zijn, zegt niets over de aanbieder die erop bouwt.
  • Verlopen of niet-publieke certificaten. Kunnen we niet controleren, dus tellen we niet.

Welke apps hebben welk keurmerk?

Live uit het onderzoeksdossier. Klik op een app voor het letterlijke citaat en de bron.

Keurmerken ophalen…

Lees de volledige onderzoeksmethode →