Een gratis quickscan en een ISO/IEC 42001-certificeringsaudit heten allebei "AI-audit". De eerste kost niets, de tweede al gauw €35.000. Dat is geen kwaliteitsverschil. Het is een verschil in wat er onderaan de streep op papier staat. Voor diezelfde ISO-certificering circuleren in Nederland bedragen van €6.000 tot €35.000, vrijwel allemaal afkomstig van partijen die die audits zelf verkopen. En sinds 27 juli 2026 heeft de Digital Omnibus de zwaarste AI Act-verplichtingen ruim een jaar opgeschoven, wat je auditbudget direct raakt. CleverTech zet hieronder vier auditniveaus op een rij, met per niveau de prijs, de leverancier en het document dat je in handen krijgt.
Dit stuk gaat over de audit als inkoopbeslissing. Wil je eerst weten wát je met AI kunt automatiseren, dan is onze gids over AI automatisering het logischere startpunt.
Inhoudsopgave
- Wat kost een AI-audit in 2026?
- Waarom lopen de prijsopgaven zo ver uiteen?
- Welke vier auditniveaus kun je inkopen?
- Wat krijg je concreet opgeleverd?
- Wie mag een AI-audit uitvoeren?
- Bestaat er zoiets als een AI Act-certificaat?
- Wat betekent het uitstel tot december 2027 voor je budget?
- Welk auditniveau past bij jouw situatie?
- Welk auditwerk kun je zelf doen?
- De goedkoopste eerste stap
Wat kost een AI-audit in 2026?
Reken op €0 voor een quickscan, €4.500 tot €8.500 voor een begeleide gap-analyse met risicoclassificatie, €5.000 tot €20.000 voor een verdiepende audit op één systeem, en €10.000 tot €35.000 voor het eerste jaar van een ISO/IEC 42001-certificering inclusief voorbereiding. Die vier bedragen horen bij vier fundamenteel verschillende producten — niet bij vier kwaliteitsniveaus van hetzelfde product.
| Trede | Wat het is | Prijsindicatie | Doorlooptijd |
|---|---|---|---|
| 0. Quickscan | Inventarisatie van AI-gebruik en kansen | €0 (lead-instrument) | 1-5 werkdagen |
| 1. Gap-analyse | AI-register + risicoclassificatie tegen de AI Act | Zelf €500 - €2.000 plus 60-100 eigen uren; begeleid €4.500 - €8.500 | 2-4 weken |
| 2. Systeemaudit | Eén systeem diepgaand getoetst op bias, logging, toezicht | €5.000 - €20.000 | 4-10 weken |
| 3. Certificeringsaudit | ISO/IEC 42001 stage 1 + 2, of conformiteitsbeoordeling | €10.000 - €35.000 eerste jaar, incl. voorbereiding | 4-12 maanden |
Twee waarschuwingen bij deze tabel. Openbare tarieven zijn zeldzaam in deze markt: de grote advies- en certificeringspartijen publiceren geen prijslijst, dus alles wat je online vindt is afgeleid. De bedragen voor trede 1 zijn onze eigen gepubliceerde tarieven; de meeste aanbieders houden die binnenskamers. En trede 3 is de enige trede waar je een extern geldig certificaat aan overhoudt.
De vraag achter de prijsvraag is meestal een andere: heb je dit überhaupt nodig? Volgens CBS-cijfers over 2025, gepubliceerd in maart 2026, gebruikte 29,8% van de Nederlandse bedrijven met 10 tot 249 medewerkers AI-technologie; bij microbedrijven was dat 13,8% en bij grootbedrijven 66,2%. De meeste van die bedrijven zijn gebruiker van AI, geen bouwer. Dat onderscheid bepaalt vrijwel je hele auditbudget.
Waarom lopen de prijsopgaven zo ver uiteen?
Omdat de bronnen die je vindt geen onafhankelijke marktdata zijn. Wie zoekt op AI-auditkosten belandt vrijwel altijd op een cluster Nederlandse sites die dezelfde soort kostenoverzichten publiceren — en die sites zijn zelf compliance- of consultancybureaus. Ze verkopen wat ze beschrijven. Dat maakt de cijfers niet automatisch onjuist, maar je krijgt er zelden een neutrale vergelijking bij — en dat is precies waar het misgaat.
Hoe groot is het verschil precies?
Kleiner dan het lijkt, zodra je appels met appels vergelijkt. Normwijzer noemt voor ISO/IEC 42001-certificering van een kleine organisatie €6.000 tot €12.000 en voor een grote €15.000 tot €40.000. Compliance-softwareleverancier ISMS.online komt voor de Britse markt op £8.000 tot £50.000, waarvan £8.000 tot £15.000 voor een kleine organisatie — omgerekend ruwweg €9.000 tot €17.000. Zet je dezelfde maatklasse naast elkaar, dan overlappen die ranges grotendeels.
Het gat ontstaat pas door twee dingen die er zelden bij staan. De valuta is er één: een deel van de euro-bedragen die in Nederlandse overzichten rondzingen, zijn omgerekende pondkoersen. Het tweede is de scope. Het lage cijfer is meestal de factuur van de certificerende instelling, het hoge telt de voorbereiding, de interne uren en de documentatie mee. Wie die twee door elkaar haalt, vergelijkt een auditfactuur met een projectbegroting.
Er is nog een derde verwarring, en die zit in de eenheid. Een bedrag per AI-systeem en een bedrag voor de hele organisatie worden als hetzelfde gepresenteerd, terwijl een certificering organisatiebreed geldt en een systeemaudit per toepassing wordt afgerekend. Vraag bij elke offerte dus twee dingen: geldt dit per systeem of organisatiebreed, en is het eenmalig of terugkerend?
Welk getal geldt dan voor jou?
De auditfactuur, plus ongeveer hetzelfde bedrag aan eigen uren. Dat is de vuistregel die in onze gesprekken met MKB-directies het dichtst bij de werkelijkheid blijkt te liggen. Een certificeringsaudit van €10.000 kost je daarnaast tientallen uren aan documentatie, interviews en herstelwerk. Wie alleen op de offerte begroot, komt halverwege in de problemen.
Welke vier auditniveaus kun je inkopen?
De markt gebruikt "AI-audit" voor alles van een gratis intakegesprek tot een geaccrediteerde certificering. Wij hanteren daarom een auditladder van vier tredes, waarbij elke trede een ander document oplevert en een andere partij nodig heeft. Je hoeft ze niet allemaal te beklimmen — de meeste MKB-bedrijven komen nooit verder dan trede 1.
Trede 0: de quickscan
Een gratis scan levert een overzicht op: welke AI-tools draaien er, waar zit potentieel, wat springt eruit. Geen zekerheid, geen juridisch oordeel, geen assurance. Het is een verkennend instrument en tegelijk een leadmagneet — vrijwel elk Nederlands AI-bureau biedt er een aan, inclusief de gratis AI-scan van CleverTech, waarbij je binnen 48 uur een rapport terugkrijgt. Nuttig om te bepalen of je überhaupt een van de hogere tredes nodig hebt. Ongeschikt als bewijs richting een toezichthouder.
Trede 1: de gap-analyse
Hier begint het echte werk. Je krijgt een AI-register, een risicoclassificatie per toepassing tegen de categorieën van de AI Act, en een lijst met tekortkomingen plus prioritering. Dit is voor het overgrote deel van het MKB het enige niveau dat relevant is. De inspanning zit in de inventarisatie: bedrijven onderschatten stelselmatig hoeveel AI er al in hun bestaande software zit, van Copilot in Microsoft 365 tot AI-functies in het boekhoudpakket.
Je kunt deze trede zelf doen met templates en gratis tooling — reken dan op €500 tot €2.000 aan hulpmiddelen en 60 tot 100 eigen uren. Laat je het begeleid uitvoeren, dan zit je bij ons op €4.500 tot €8.500 voor tien werkdagen met zeven concrete artefacten; de volledige opbouw daarvan staat op de pagina over ons EU AI Act compliance-advies.
Trede 2: de systeemaudit
Eén systeem, diepgaand. Werkt het model zoals gedocumenteerd, is er aantoonbaar menselijk toezicht, worden de logs bewaard, is er getoetst op bias in de uitkomsten? Deze audit koop je als één specifieke toepassing echt zwaarwegend is — CV-selectie, kredietbeoordeling, een systeem dat klanten afwijst. De prijs schaalt met de complexiteit van het model en de beschikbaarheid van documentatie, niet met de omvang van je bedrijf.
Trede 3: de certificerings- of conformiteitsaudit
De enige trede met een extern geldig papier. Twee smaken: een ISO/IEC 42001-certificering (vrijwillig, wereldwijd erkend) of een formele conformiteitsbeoordeling onder de AI Act (verplicht, maar voor een zeer smalle groep). ISO/IEC 42001 verloopt via een stage 1-audit op de documentatie en een stage 2-audit op de werking, waarna het certificaat drie jaar geldig is met jaarlijkse controle-audits. Het auditdagtarief ligt volgens Normwijzer indicatief tussen €1.000 en €2.000.
Wat krijg je concreet opgeleverd?
Vraag dit uit vóórdat je tekent, want hier zit het grootste verschil tussen aanbieders. Een audit van €8.000 die eindigt in een presentatie van veertig sheets is iets anders dan dezelfde prijs voor een register, een classificatie en een ondertekende bevindingenrapportage die je aan je accountant kunt geven.
Welke documenten horen bij welke trede?
| Trede | Opleverdocumenten | Bruikbaar als bewijs? |
|---|---|---|
| 0. Quickscan | Rapport met kansen en aandachtspunten | Nee |
| 1. Gap-analyse | AI-register, risicoclassificatie, herstelplan | Intern ja, extern beperkt |
| 2. Systeemaudit | Bevindingenrapport per systeem, testresultaten, bewijsdossier | Ja, richting klant en toezichthouder |
| 3. Certificering | Certificaat, auditrapport, non-conformiteitenlijst | Ja, extern geldig |
Wat ontbreekt er meestal?
Het herstelplan met uren. Veel rapporten benoemen keurig wat er mis is en laten in het midden wat het kost om het te repareren. Spreek vooraf af dat elke bevinding een geschatte inspanning krijgt — anders koop je een probleemlijst in plaats van een oplossing.
En de nazorg?
Een audit is een momentopname. Vraag of hertoetsing van de opgeloste punten in de prijs zit. Bij certificering is dat geregeld via de jaarlijkse controle-audits; bij trede 1 en 2 moet je het expliciet afspreken.
Wie mag een AI-audit uitvoeren?
Iedereen. Er is in Nederland geen beschermde titel voor "AI-auditor" en geen wettelijke bevoegdheidseis — behalve op trede 3, waar alleen geaccrediteerde certificerende instellingen een geldig ISO-certificaat mogen afgeven. Dat is precies waarom de markt zo ondoorzichtig is.
| Type partij | Sterk in | Prijsniveau | Let op |
|---|---|---|---|
| Big Four / juridische kantoren | Governance, grote organisaties, formele assurance | €25.000 - €80.000+ | Overkill voor 20-200 medewerkers |
| Geaccrediteerde certificeerders | ISO/IEC 42001-certificering | Indicatief €1.000 - €2.000 per auditdag | Certificeren alleen; adviseren mag niet |
| Gespecialiseerde AI-bureaus | Gap-analyse, praktische implementatie | Middensegment | Kwaliteit varieert sterk |
| IT-auditors (RE, NOREA) | Methodische toetsing, bewijsvoering | €100 - €200 per uur | Vakgebied is nog in ontwikkeling |
| Freelancers | Snelheid, scherpe prijs | €120 - €200 per uur | Geen continuïteit, geen accreditatie |
Hoe controleer je een certificeerder?
Via het register van de Raad voor Accreditatie. Alleen instellingen die daar voor ISO/IEC 42001 staan vermeld, geven een geaccrediteerd certificaat af. Volgens het overzicht van Normwijzer zijn DNV en BSI in Nederland geaccrediteerd voor deze norm, terwijl je bij partijen als Kiwa, TÜV, SGS en LRQA de status per geval moet natrekken. Doe dat ook echt: een niet-geaccrediteerd certificaat kost hetzelfde en is minder waard.
Wat zegt de beroepsgroep zelf?
Iets verrassend eerlijks. De kennisgroep Algorithm & Assurance van NOREA, de beroepsorganisatie van Nederlandse IT-auditors, werkt nog aan een handreiking of controleprotocol voor het toetsen van algoritmes en AI. Met andere woorden: de beroepsgroep is het zelf nog niet eens over de methode. Wie je vandaag een "volledige AI-audit" verkoopt, loopt dus voor op de eigen beroepsnorm. Vraag daarom altijd expliciet welk normenkader is gebruikt en wie het heeft vastgesteld.
Bestaat er zoiets als een AI Act-certificaat?
Nee. De AI Act kent geen certificaat voor gewone bedrijven, en geen enkele aanbieder kan je "AI Act-gecertificeerd" maken. Wat de verordening wel kent, is een conformiteitsbeoordeling voor aanbieders van hoog-risicosystemen — en volgens artikel 43 is een aangemelde instantie daarbij alleen verplicht voor biometrische toepassingen zonder toegepaste geharmoniseerde normen. Voor de overige categorieën uit bijlage III volstaat interne controle. Zit je AI ingebouwd in een product uit bijlage I — medische apparatuur, machines, speelgoed — dan volg je de conformiteitsprocedure van die sectorale wetgeving, en daar is een aangemelde instantie vaak wél verplicht.
Ook een ISO/IEC 42001-certificaat geeft je geen juridische conformiteit met de AI Act. ISO 42001 is een internationale norm, geen geharmoniseerde Europese norm, en alleen die laatste categorie levert het wettelijke vermoeden van overeenstemming op. Het certificaat is een geloofwaardigheidssignaal richting klanten en aanbestedingen. Geen juridisch schild.
Wat betekent het uitstel tot december 2027 voor je budget?
Het haalt de tijdsdruk van de duurste auditniveaus af. Met Verordening (EU) 2026/1744, de Digital Omnibus die op 27 juli 2026 in werking trad, verschuift de toepassingsdatum voor zelfstandige hoog-risicosystemen uit bijlage III van 2 augustus 2026 naar 2 december 2027. Voor hoog-risico-AI die is ingebouwd in gereguleerde producten uit bijlage I gaat de datum naar 2 augustus 2028. De Commissie noemde als reden onder meer dat de geharmoniseerde normen en de conformiteitsbeoordelingsinstanties simpelweg nog niet klaar waren.
Wat níét verschuift: de transparantieplicht uit artikel 50 blijft staan op 2 augustus 2026. Draait er een chatbot op je site, dan moet je bezoeker weten dat hij met AI praat. Alleen voor het machineleesbaar markeren van AI-gegenereerde content geldt voor bestaande systemen een overgang tot 2 december 2026. Dat is geen auditproject van €20.000 maar een regelverandering van een middag.
De praktische conclusie voor je begroting: trede 3 kun je in de meeste gevallen een jaar naar achteren plannen, trede 1 juist niet. De verplichtingen voor gebruiksverantwoordelijken uit artikel 26 — werken volgens de instructies, menselijk toezicht beleggen, logs minimaal zes maanden bewaren — vragen om te weten welke systemen je hebt. En dat weet je pas na een inventarisatie. Hoe je die verplichtingen praktisch inricht — van AI-register tot risicoclassificatie — staat stap voor stap in onze AI Act compliance checklist voor het MKB. De datums die je hierboven leest, zijn de actuele van na de Omnibus.
Welk auditniveau past bij jouw situatie?
Begin bij één vraag: ben je aanbieder of gebruiker van AI? Bouw en verkoop je zelf een AI-systeem, dan gelden de zware verplichtingen rond documentatie en conformiteit. Gebruik je AI-functies in software die je inkoopt — en dat geldt voor verreweg de meeste Nederlandse MKB-bedrijven — dan zit je in het lichtere regime.
Wanneer volstaat trede 0 of 1?
Als je AI gebruikt voor tekst, samenvattingen, klantenservice, planning of analyse zonder dat er beslissingen over personen uit rollen. Dat is minimaal of beperkt risico. Een quickscan gevolgd door een gap-analyse dekt je situatie volledig; verder hoef je niet te klimmen.
Wanneer heb je trede 2 of 3 echt nodig?
In drie gevallen. Je zet AI in voor beslissingen over mensen (werving, kredietwaardigheid, toegang tot diensten). Je verkoopt AI-functionaliteit door aan klanten. Of je klanten en aanbestedingen eisen aantoonbare AI-governance — in dat laatste geval is een ISO/IEC 42001-certificering een commerciële investering, geen compliance-uitgave. Let daarbij op de precieze reikwijdte van artikel 27: een grondrechtenimpactbeoordeling is voor private partijen uitsluitend verplicht bij kredietwaardigheidsbeoordeling en bij prijsstelling van levens- en ziektekostenverzekeringen. Werving valt er voor een gewone werkgever niet onder. Publieke instanties en aanbieders van publieke diensten hebben wel een bredere plicht.
Twijfel je tussen twee tredes? Neem de lagere en laat die het budget voor de hogere onderbouwen. CleverTech adviseert consequent om nooit een certificeringstraject te starten voordat er een register en een classificatie liggen — anders certificeer je een systeem waarvan je de omvang niet kent.
Welk auditwerk kun je zelf doen?
Meer dan aanbieders je vertellen. Een AI-register opstellen is geen auditwerk: je inventariseert welke tools er draaien, wie ze gebruikt en welke data erin gaat. Dat is een spreadsheet en een rondgang langs de afdelingen. Het vrijwillige NIST AI Risk Management Framework uit 2023 geeft je met de vier functies GOVERN, MAP, MEASURE en MANAGE een bruikbare structuur zonder dat er een factuur aan te pas komt. Het heeft geen wettelijke status in de EU, maar als denkmodel werkt het prima. Welk meetinstrument het beste past bij jouw aanleiding — NIST AI RMF, ISO/IEC 42001 of een van de bekende maturity-modellen — zetten we op vier assen naast elkaar in onze post over het AI readiness assessment. Hier gaat het puur om wat het inkopen kost.
Extern inkopen wordt pas verstandig zodra je een oordeel nodig hebt dat niet van jezelf komt. Een toezichthouder, een klant of een verzekeraar hecht geen waarde aan je eigen conclusie dat het allemaal in orde is. Voor de tariefopbouw van externe partijen is onze post over een AI consultant inhuren een bruikbare aanvulling.
Eén uitzondering: doe de risicoclassificatie nooit helemaal alleen als je twijfelt over een hoog-risicotoepassing. Verkeerd classificeren is de fout die het duurst uitpakt, omdat je er een heel documentatietraject op bouwt dat achteraf niet blijkt te kloppen.
De goedkoopste eerste stap
Begin met de stap die je informatie oplevert zonder factuur. Zet in een spreadsheet welke AI-tools er in je organisatie draaien, wie ze gebruikt en of er beslissingen over personen uit voortkomen. Kost je een middag en bepaalt meteen of je op trede 1 blijft of doorschuift.
Wil je die inventarisatie niet zelf doen, dan is de gratis AI-scan van CleverTech het laagdrempelige alternatief: je krijgt binnen 48 uur een rapport met je AI-gebruik, de kansen en de aandachtspunten, zonder dat er een auditfactuur tegenover staat. Van daaruit bepaal je pas of een betaalde audit iets toevoegt.
En zoek je de bredere context — welke processen zich lenen voor AI, wat implementatie kost en hoe je van pilot naar productie komt — dan vind je die in onze gids over AI automatisering. Liever direct sparren over jouw specifieke situatie? Neem contact op en we kijken samen welk auditniveau in jouw geval verdedigbaar is.
Opgesteld met AI-tools en gecontroleerd door het redactieteam van CleverTech — tech-leads met ervaring in AI, procesautomatisering en IT-consulting.

