STANDARDY

ISO/IEC 42001 System Zarzadzania Sztuczna Inteligencja

ISO/IEC 42001 to miedzynarodowy standard ustanawiania, wdrazania, utrzymywania i ciaglego doskonalenia systemu zarzadzania sztuczna inteligencja (AIMS) w organizacjach dostarczajacych lub wykorzystujacych produkty i uslugi oparte na AI.

Sekcja 01 · Norma

Co ustanawia ISO 42001

ISO/IEC 42001:2023 to pierwsza podlegająca certyfikacji norma systemu zarządzania sztuczną inteligencją. Określa wymagania ustanowienia, utrzymania i ciągłego doskonalenia systemu zarządzania AI i stosuje się do organizacji budujących AI oraz do tych, które jedynie z niej korzystają. Podobnie jak inne normy systemów zarządzania opiera się na zharmonizowanej strukturze rozdziałów od 4 do 10, więc można ją zintegrować z istniejącym systemem ISO 27001, zamiast prowadzić obok.

Wymagania mieszczą się w rozdziałach, a zabezpieczenia w Załączniku A. Trzydzieści osiem zabezpieczeń zgrupowano w dziewięciu celach, od A.2 do A.10, obejmujących politykę AI, organizację wewnętrzną, zasoby, ocenę skutków, cykl życia systemu AI, dane, informacje dla stron zainteresowanych, stosowanie systemów AI oraz relacje z podmiotami trzecimi. Załącznik wprost nie jest listą kontrolną: zabezpieczenia dobiera się względem ocenionego ryzyka i zapisuje wraz z uzasadnieniem w Deklaracji Stosowania.

Jedno wymaganie odróżnia tę normę od jej odpowiednika dla bezpieczeństwa informacji. ISO 27001 ocenia ryzyko dla organizacji, natomiast ISO 42001 wymaga dodatkowo oceny skutków systemu AI uwzględniającej konsekwencje dla osób i grup osób oraz dla społeczeństwa. Organizacja, która po prostu przemianuje istniejący rejestr ryzyka na rejestr ryzyka AI, nie spełni tego wymagania, ponieważ rejestr odpowiada na węższe pytanie niż stawia norma.

Certyfikat wydaje akredytowana jednostka w znanym cyklu: przegląd dokumentacji, następnie audyt potwierdzający działanie systemu w praktyce, a potem certyfikat ważny trzy lata z corocznymi audytami nadzoru. Czego certyfikacja nie zapewnia, to zgodności z unijnym aktem o AI. Tamten reżim wymaga własnego ustalenia roli, klasyfikacji, a dla systemów wysokiego ryzyka — oceny zgodności, przy czym normy zharmonizowane powstają odrębnie w ramach CEN-CENELEC JTC 21.

42001:2023
Pierwsza norma systemu zarządzania AI
38
Zabezpieczeń Załącznika A
9
Celów zabezpieczeń, od A.2 do A.10
3 lata
Cykl certyfikacji
SoA
Wymagana Deklaracja Stosowania
Co wylicza norma

Wdrożenie oceniamy względem opublikowanej struktury normy, a nie własnego modelu dojrzałości. Każde pole odpowiada jednej pozycji; wskaż grupę, aby zobaczyć jej zawartość. Liczby oznaczają pełne zestawy.

Cele zabezpieczeń od A.2 do A.10, obejmujące 38 zabezpieczeń

9 z 24
  • A.2 Polityki dotyczące AI
  • A.3 Organizacja wewnętrzna
  • A.4 Zasoby dla systemów AI
  • A.5 Ocena skutków systemów AI
  • A.6 Cykl życia systemu AI
  • A.7 Dane dla systemów AI
  • A.8 Informacje dla stron zainteresowanych
  • A.9 Stosowanie systemów AI
  • A.10 Relacje z podmiotami trzecimi i klientami
Sekcja 02 · Przesłanki wdrożenia

Dlaczego organizacje certyfikują system zarządzania AI

ISO 42001 rzadko wdraża się dla samej normy. Powodem bywa klient korporacyjny, który zaczął pytać o sposób nadzoru nad wykorzystaniem AI i nie przyjmuje polityki jako odpowiedzi, zarząd oczekujący możliwej do obrony pozycji przed zatwierdzeniem kolejnych wydatków na AI albo nadchodzący program regulacyjny, dla którego kierownictwo chce mieć gotową strukturę. Certyfikat szybko odpowiada na pytanie z procesu zakupowego, a system zarządzania sprawia, że ta odpowiedź jest prawdziwa.

  1. 01 Presja klientów i działów zakupów Kontrahenci pytają o sposób nadzoru nad AI, a certyfikat zamyka temat szybciej niż komplet polityk. Siła 5 z 5
  2. 02 Struktura przed wejściem aktu o AI System zarządzania AI daje rejestr, role i zapisy potrzebne przy pracach nad aktem o AI, nie będąc oceną zgodności. Siła 4 z 5
  3. 03 Posiadany system ISO 27001 Zharmonizowana struktura pozwala objąć obie normy jednym systemem zarządzania zamiast dublować audyty. Siła 4 z 5
  4. 04 Luka w ocenie skutków Rozdział 6 i zabezpieczenie A.5 wymagają oceny skutków dla osób i społeczeństwa, czego większość rejestrów ryzyka nie obejmuje. Siła 3 z 5
  5. 05 Zapewnienie dla zarządu przy wydatkach na AI Przegląd zarządzania i audyt wewnętrzny dają powtarzalną podstawę do zatwierdzania kolejnych wdrożeń. Siła 2 z 5
Orientacyjna siła w skali 1–5, na podstawie doświadczeń projektowych Up Secure.
Organizacje budujące produkty AI

Zabezpieczenia cyklu życia z A.6 i zabezpieczenia danych z A.7 dotyczą wprost wytwarzania — od zapisów projektowych przez pochodzenie danych po decyzje o wydaniu.

Organizacje korzystające z gotowej AI

Norma dotyczy także użytkowników, nie tylko twórców: A.9 obejmuje odpowiedzialne stosowanie, a A.10 relacje z podmiotami trzecimi, przez które trafia dziś większość ryzyka AI.

Organizacje z certyfikatem ISO 27001

Wspólna zharmonizowana struktura pozwala objąć obie normy jednym procesem kontekstu, przywództwa, audytu wewnętrznego i przeglądu zarządzania, a audyt łączony ogranicza dublowanie prac.

Sekcja 03 · Jak pomaga Up Secure

Gdzie otrzymasz wsparcie

Obszary, w których pracujemy, i ich umiejscowienie w cyklu certyfikacji. Usługi realizujące poszczególne obszary wymieniono poniżej.

Obszary wsparcia w cyklu certyfikacji ISO 42001
Wsparcie dotyczące ISO 42001 według etapu certyfikacji
Obszar wsparcia PrzygotowanieWdrożenieCertyfikacjaUtrzymanie
Doradztwo i kierowanie
Zakres systemu i doradztwo wdrożeniowe Objęte w fazie Przygotowanie Objęte w fazie Wdrożenie Objęte w fazie Certyfikacja Objęte w fazie Utrzymanie
Polityka AI i podział kompetencji decyzyjnych Objęte w fazie Przygotowanie Objęte w fazie Wdrożenie Objęte w fazie Certyfikacja Objęte w fazie Utrzymanie
Przeglądy zarządzania Poza zakresem w fazie Przygotowanie Poza zakresem w fazie Wdrożenie Objęte w fazie Certyfikacja Objęte w fazie Utrzymanie
Ocena i audyt
Analiza luk względem Załącznika A Objęte w fazie Przygotowanie Objęte w fazie Wdrożenie Poza zakresem w fazie Certyfikacja Poza zakresem w fazie Utrzymanie
Ocena ryzyka AI Objęte w fazie Przygotowanie Objęte w fazie Wdrożenie Poza zakresem w fazie Certyfikacja Poza zakresem w fazie Utrzymanie
Ocena skutków systemu AI Objęte w fazie Przygotowanie Objęte w fazie Wdrożenie Objęte w fazie Certyfikacja Poza zakresem w fazie Utrzymanie
Audyt wewnętrzny Poza zakresem w fazie Przygotowanie Poza zakresem w fazie Wdrożenie Objęte w fazie Certyfikacja Objęte w fazie Utrzymanie
Przegląd podmiotów trzecich i pochodzenia modeli Poza zakresem w fazie Przygotowanie Objęte w fazie Wdrożenie Objęte w fazie Certyfikacja Objęte w fazie Utrzymanie
Wsparcie zespołów
Deklaracja Stosowania i zapisy Objęte w fazie Przygotowanie Objęte w fazie Wdrożenie Objęte w fazie Certyfikacja Poza zakresem w fazie Utrzymanie
Kompetencje w zakresie AI i szkolenia dla ról Poza zakresem w fazie Przygotowanie Objęte w fazie Wdrożenie Objęte w fazie Certyfikacja Objęte w fazie Utrzymanie
Sekcja 04 · Powiązane usługi

Usługi wspierające wdrożenie ISO 42001

Poniższy katalog pochodzi z aktualnego grafu usług i jest pogrupowany według obszaru kompetencji. Wsparcie wdrożeniowe i certyfikacja pozostają rozdzielone: audyt certyfikacyjny prowadzi akredytowana jednostka, która nie może być jednocześnie podmiotem projektującym oceniany przez siebie system.

Audyt i zgodność

Systematyczne audyty zgodności, oceny bezpieczeństwa i ewaluacje dojrzałości w ramach RODO, ISO 27001, NIS 2, SOC 2 i AI Act dla organizacji w branżach regulowanych.

Audyt procesów i systemów AI z perspektywy ochrony danych osobowych

Audyt systemów AI: ochrona danych, ryzyka etyczne, ocena stronniczości i luki zgodności RODO/AI Act.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Audyt zgodności z AI Act

Audyt zgodności z AI Act — klasyfikacja ryzyka, analiza luk i ocena zgodności systemów AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Doradztwo i konsulting

Strategiczne doradztwo i wsparcie wdrożeniowe w zakresie RODO, AI Act, ISO 27001, NIS 2 i cyberbezpieczeństwa dla organizacji budujących programy zgodności lub podejmujących decyzje architektoniczne.

Doradztwo we wdrażaniu AI Act

Doradztwo wdrożeniowe AI Act — ramy ładu, polityki, role i plan zgodności dla organizacji stosujących AI.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej

Outsourcing funkcji

Dedykowane role specjalistyczne, w tym IOD, Privacy Engineer, Security Engineer, vCISO i Inspektor Zgodności AI, dostępne w trybie częściowym lub pełnoetatowym.

Inspektor bezpieczeństwa AI

Zewnętrzny inspektor bezpieczeństwa AI — nadzór nad AI Act, monitoring ryzyk i koordynacja ładu w organizacji.

Akt w sprawie sztucznej inteligencjiISO 42001
Dowiedz się więcej
Zacznij rozmowę

Wdrożenie ISO 42001 zaczynamy od rejestru zastosowań AI, a nie od szablonu polityki.

Pierwsza rozmowa wyznacza granicę systemu zarządzania względem AI, z której faktycznie korzystasz — kto odpowiada za każdy system, który dostawca go udostępnia i o czym on decyduje lub na co wpływa. Z tego wynika Deklaracja Stosowania, czyli pierwszy dokument czytany przez audytora.

Dlaczego Up Secure
Najpierw rejestr, potem polityka Polityka napisana dla nierozpoznanego środowiska opisuje organizację, która nie istnieje, i pierwszy audyt wewnętrzny to wykaże.
Skutki, nie tylko ryzyko Rozdział 6 i zabezpieczenie A.5 wymagają oceny wpływu na osoby i społeczeństwo. Istniejący rejestr ryzyka bezpieczeństwa na to nie odpowiada.
Integracja z ISO 27001 Zharmonizowana struktura pozwala objąć obie normy jednym systemem zarządzania i audytem łączonym zamiast dwoma.
Sekcja 05 · Najczęstsze pytania

Pytania przed decyzją o systemie zarządzania AI

Nie. Oba rozwiązania odpowiadają na inne pytania. ISO 42001 potwierdza, że system zarządzania AI istnieje i działa; akt o AI wymaga ustalenia roli organizacji, klasyfikacji każdego systemu, a dla systemów wysokiego ryzyka — oceny zgodności, rejestracji i monitorowania po wprowadzeniu do obrotu. Normy zharmonizowane wspierające akt o AI powstają odrębnie w ramach CEN-CENELEC JTC 21. Certyfikowany system zarządzania znacznie ułatwia tę pracę, ale jej nie zastępuje.

Struktura jest wspólna, pytanie o ryzyko już nie. ISO 27001 ocenia ryzyko dla organizacji i jej informacji. ISO 42001 wymaga dodatkowo oceny skutków systemu AI obejmującej wpływ na osoby, na grupy osób i na społeczeństwo. To istotnie szersza perspektywa i wymaganie najczęściej niedoszacowane, ponieważ istniejącego rejestru ryzyka bezpieczeństwa nie da się po prostu przemianować, aby je spełnić.

Tak. Norma obejmuje organizacje dostarczające lub stosujące produkty i usługi wykorzystujące AI. Dla użytkownika ciężar spoczywa na obszarze A.9 dotyczącym odpowiedzialnego stosowania oraz A.10 dotyczącym relacji z podmiotami trzecimi i klientami — czyli tam, gdzie dziś najczęściej trafia ryzyko AI. Zabezpieczenia ukierunkowane na wytwarzanie z obszaru A.6 zostaną po prostu oznaczone jako niemające zastosowania, wraz z uzasadnieniem w Deklaracji Stosowania.

Nie. Załącznik A jest zestawem referencyjnym, a nie listą kontrolną. Zabezpieczenia dobiera się na podstawie oceny ryzyka i oceny skutków, a Deklaracja Stosowania zapisuje, które mają zastosowanie, które nie i z jakiego powodu w każdym przypadku. To właśnie ten dokument audytor analizuje w pierwszej kolejności, ponieważ pokazuje, czy wybór był przemyślany, czy jedynie skopiowany.

Tak i zwykle tak należy postąpić. Obie normy opierają się na zharmonizowanej strukturze, więc kontekst, przywództwo, kompetencje, audyt wewnętrzny, przegląd zarządzania i doskonalenie można prowadzić i audytować raz. Jednostki certyfikujące standardowo oferują audyty łączone lub zintegrowane. Prowadzenie dwóch odrębnych systemów zarządzania dla pokrywających się zakresów tworzy zdublowane dowody, a z czasem sprzeczne zapisy.

Od zakresu i inwentaryzacji. Granicę systemu trzeba wyznaczyć względem rzeczywistych działań organizacji w obszarze AI, co wymaga wiedzy o tym, jakie rozwiązania AI są używane, kto nimi zarządza, który dostawca je udostępnia i o czym decydują lub na co wpływają. Polityka powstaje później, a nie wcześniej — dokument napisany dla nierozpoznanego środowiska opisuje organizację, która nie istnieje, i pierwszy audyt wewnętrzny to wykaże.