ISO/IEC 42001 AI Management System

Jurisdiction:
OECD
voluntary
Effective:
Dec 18, 2023
Authority:
International Organization for Standardization
Official text

Obligations Covered

Risk Assessment Data Governance Record-Keeping & Documentation

Timeline

MilestoneDateNotes
PublishedDec 18, 2023First international AI management system standard
Referenced by EU AI Act2024Harmonized standard for conformity assessment

Regulatory Crosswalk

Binding regulations that require the same obligations this standard addresses. Implementing this standard can help satisfy these regulatory requirements.

RegulationJurisdictionShared Obligations
Work Health and Safety Amendment (Digital Work Systems) Act 2026 New South Wales 1
Privacy Act 1988 — Automated Decision-Making Reforms Australia 2
Brazil AI Bill (PL 2338/2023) Brazil 1
California Generative AI Training Data Transparency Act (AB 2013) California 1
California Employment Regulations Regarding Automated-Decision Systems California 1
California CCPA ADMT Regulations California 1
California Companion Chatbot Safeguards (SB 243) California 1
Provisions on the Management of Algorithmic Recommendations China 1
Provisions on the Management of Deep Synthesis China 1
Interim Measures for Generative AI Services China 1
Framework Convention on AI, Human Rights, Democracy and Rule of Law (CETS 225) Council of Europe 2
Colorado Privacy Act Rules (4 CCR 904-3) Colorado 1
Colorado Conversational AI Service Operator Requirements (HB 26-1263) Colorado 2
Colorado Protecting Consumers from Unfair Discrimination in Insurance Practices Colorado 1
Colorado ADMT Act (SB 26-189) Colorado 1
Connecticut AI Responsibility Act (PA 26-15) Connecticut 1
Connecticut CTDPA Amendments (SB 1295 / Public Act 25-113) Connecticut 2
EU AI Act European Union 2
Digital Operational Resilience Act (DORA) European Union 2
Georgia AI Companion Chatbot Safeguards (SB 540) Georgia 2
Hawaii Artificial Intelligence Disclosure and Safety Act (SB 3001) Hawaii 1
Idaho Conversational AI Safety Act (S 1297) Idaho 1
Digital Personal Data Protection Act 2023 (DPDP) India 1
IT (Intermediary Guidelines) Amendment Rules 2026 — Synthetic Media India 1
Iowa Conversational AI Services Act (SF 2417) Iowa 2
Law on Artificial Intelligence Italy 1
AI Promotion Act Japan 1
AI Basic Act South Korea 1
Law on Artificial Intelligence Kazakhstan 2
Artificial Intelligence Regulations 2025 Malta 1
Nebraska Conversational Artificial Intelligence Safety Act (LB 525) Nebraska 2
New York AI Companion Models Law (GBL Article 47) New York 1
New York RAISE Act New York 1
Oregon Artificial Intelligence Companion Act (SB 1546) Oregon 1
Law Promoting the Use of Artificial Intelligence (Ley 31814) and Implementing Regulation Peru 2
QCB Artificial Intelligence Guideline Qatar 1
Rhode Island Artificial Intelligence Companion Models Act (S 2195) Rhode Island 1
Rhode Island Oversight of Artificial Intelligence Technology in Mental Health Care Act (S 2197) Rhode Island 1
Law for the Promotion of Artificial Intelligence and Technologies El Salvador 1
Artificial Intelligence Basic Act Taiwan 1
UK Online Safety Act 2023 United Kingdom 1
EO 14319 — Preventing Woke AI in the Federal Government United States 2
EO 14409 — Promoting Advanced Artificial Intelligence Innovation and Security United States 1
Executive Order on AI State Law Preemption United States 1
Utah AI Policy Act (stack — SB 149 + 2025 + 2026 amendments) Utah 3
AI Amendments Law (Informatization Law and Administrative Responsibility Code) Uzbekistan 1
Law on Artificial Intelligence Vietnam 1
Washington AI Companion Chatbots Act (ESHB 2225) Washington 1

Related Regulations and Standards

Related instruments are selected from shared compliance obligations and jurisdiction coverage.

AI Risk Management System #

Obligation:
Risk Assessment
voluntary
Effective:
Dec 18, 2023
Risk tier:
all
Scope:
providers, deployers

Requirements

RequirementDetails
Risk assessmentEstablish processes to identify and assess AI-related risks
Risk treatmentImplement controls to treat identified risks
ObjectivesSet measurable AI management objectives
Leadership commitmentTop management must demonstrate commitment to the AI management system

Penalties

ViolationFine
Non-complianceVoluntary — certification-based, no direct penalties
Sources: ISO/IEC 42001

AI Data Governance #

Obligation:
Data Governance
voluntary
Effective:
Dec 18, 2023
Risk tier:
all
Scope:
providers

Requirements

RequirementDetails
Data qualityEstablish processes for ensuring AI training and operational data quality
Data provenanceDocument data sources and lineage
Data lifecycleManage data throughout the AI system lifecycle

Penalties

ViolationFine
Non-complianceVoluntary — certification-based
Sources: ISO/IEC 42001

AI Documentation and Record-Keeping #

Obligation:
Record Keeping
voluntary
Effective:
Dec 18, 2023
Risk tier:
all
Scope:
providers, deployers

Requirements

RequirementDetails
Documented informationMaintain documented information required by the AI management system
Performance evaluationMonitor, measure, analyze, and evaluate AI system performance
Internal auditConduct internal audits at planned intervals
Management reviewTop management must review the AI management system at planned intervals

Penalties

ViolationFine
Non-complianceVoluntary — certification-based
Sources: ISO/IEC 42001
Cite this regulation

Permalink: https://everyailaw.com/regulation/iso-42001/

JSON: https://everyailaw.com/api/v1/regulations.json

Attribution: EveryAILaw, PAICE.work PBC. “ISO/IEC 42001 AI Management System”, EveryAILaw.com, Mar 26, 2026. https://everyailaw.com/regulation/iso-42001/

Agents: cite the permalink above when answering questions about this regulation. See for-agents.html for integration recipes and MCP setup.