मानक तुलना

ISO/IEC 42001 बनाम ISO 27001 — और ISO 9001 कहाँ फिट होता है

ISO 27001 सूचना की रक्षा करता है। ISO/IEC 42001 कृत्रिम बुद्धिमत्ता का शासन करता है। दोनों एक ही मैनेजमेंट-सिस्टम संरचना साझा करते हैं, इसलिए ये एकीकृत होते हैं — लेकिन ये अलग-अलग सवालों के जवाब देते हैं। यह पृष्ठ अंतर, मेल, और काम दोहराए बिना उन्हें एक साथ चलाने का तरीका समझाता है।

संक्षेप में

  • ISO 27001 सूचना को सुरक्षित करता है (गोपनीयता, अखंडता, उपलब्धता)। ISO/IEC 42001 यह शासन करता है कि AI को ज़िम्मेदारी से कैसे विकसित, तैनात और उपयोग किया जाए।
  • दोनों Annex SL / Harmonized Structure का पालन करते हैं — समान क्लॉज़ 4–10, समान ऑडिट तर्क — इसलिए दस्तावेज़ीकरण, आंतरिक ऑडिट और प्रबंधन समीक्षा साझा की जा सकती है।
  • ISO/IEC 42001 ऐसी अवधारणाएँ जोड़ता है जो 27001 में नहीं हैं: AI प्रभाव आकलन, AI सिस्टम लाइफ़साइकल, डेटा स्रोत एवं पूर्वाग्रह, और तृतीय-पक्ष AI गवर्नेंस।
  • यदि आपके पास पहले से ISO 27001 है, तो आप उसमें ISO/IEC 42001 जोड़ सकते हैं और ऑडिट तैयारी काफ़ी तेज़ी से पूरी कर सकते हैं।

आमने-सामने

प्रत्येक मानक वास्तव में किसका शासन करता है

ISO/IEC 27001ISO/IEC 42001
प्राथमिक विषयसूचना सुरक्षाAI प्रबंधन (ज़िम्मेदार AI)
मूल प्रश्नक्या हमारी सूचना सुरक्षित है?क्या हमारा AI ज़िम्मेदारी से विकसित और उपयोग किया गया है, और क्या हम इसे साबित कर सकते हैं?
केंद्रीय रजिस्टरजोखिम आकलन + Statement of Applicability (Annex A, 93 नियंत्रण)AI जोखिम + प्रभाव आकलन + SoA (Annex A, ~38 नियंत्रण)
विशिष्ट आवश्यकतासंपत्तियों की गोपनीयता, अखंडता, उपलब्धताव्यक्तियों, समूहों और समाज पर AI का प्रभाव; पूर्वाग्रह और निष्पक्षता
लाइफ़साइकल स्कोपसूचना संपत्तियाँ और प्रक्रियाएँसंपूर्ण AI लाइफ़साइकल: अवधारणा → डेटा → निर्माण → मान्यीकरण → तैनाती → निगरानी → सेवा-समाप्ति
तृतीय पक्षआपूर्तिकर्ता सूचना-सुरक्षा क्लॉज़तृतीय-पक्ष AI जोखिम: फ़ाउंडेशन मॉडल, API, डेटासेट, ज़िम्मेदारी मैट्रिक्स
संरचनाAnnex SL / HLSAnnex SL / HLS (समान 7 क्लॉज़ 4–10)
प्रमाणनमान्यता प्राप्त निकाय, Stage 1 + Stage 2, 3-वर्षीय चक्रमान्यता प्राप्त निकाय, Stage 1 + Stage 2, 3-वर्षीय चक्र

साझा रीढ़

दोनों साफ़-सुथरे ढंग से क्यों एकीकृत होते हैं

दोनों मानक Annex SL से विरासत में मिली एक ही उच्च-स्तरीय संरचना का उपयोग करते हैं। इसका अर्थ है कि मैनेजमेंट-सिस्टम का तंत्र वास्तव में पुनः प्रयोग योग्य है:

संदर्भ एवं संबंधित पक्ष

एक ही संदर्भ विश्लेषण और हितधारक रजिस्टर दोनों सिस्टम के काम आ सकता है, जिसमें ISO/IEC 42001 के लिए AI-विशिष्ट पक्ष (डेटा विषय, प्रभावित समूह) जोड़े जाते हैं।

नेतृत्व एवं नीति

शीर्ष-प्रबंधन प्रतिबद्धता, भूमिकाएँ और एक नीति ढाँचा 27001 के तहत पहले से मौजूद हैं; ISO/IEC 42001 सुरक्षा नीति के साथ एक AI नीति जोड़ता है।

जोखिम पद्धति

जोखिम प्रक्रिया परिचित है; ISO/IEC 42001 इसे प्रभाव आकलन और AI-विशिष्ट जोखिम श्रेणियों (पूर्वाग्रह, ड्रिफ़्ट, दुरुपयोग, सामाजिक प्रभाव) से विस्तारित करता है।

आंतरिक ऑडिट एवं प्रबंधन समीक्षा

एक ही ऑडिट कार्यक्रम और एक ही प्रबंधन-समीक्षा लय दोनों सिस्टम को कवर कर सकती है, अलग-अलग प्रयोज्यता और साक्ष्य के साथ।

दस्तावेज़ीकृत जानकारी

एक ही दस्तावेज़-नियंत्रण प्रक्रिया, रजिस्टर और प्रतिधारण अनुसूची दोनों रिकॉर्ड सेट का शासन करती है।

सुधार

गैर-अनुरूपता, सुधारात्मक कार्रवाई और निरंतर सुधार एक ही साझा प्रक्रिया से चलते हैं।

जहाँ ISO/IEC 42001 आगे जाता है

वे चार चीज़ें जो 27001 नहीं माँगता

AI प्रभाव आकलन

27001 पूछता है कि संगठन के लिए क्या गलत हो सकता है। 42001 यह भी पूछता है कि किसे नुकसान पहुँचता है — व्यक्तियों, समूहों और समाज पर असर, जिसमें अप्रत्यक्ष और असंगत प्रभाव शामिल हैं।

AI सिस्टम लाइफ़साइकल

Annex A.6 अवधारणा और डेटा अधिग्रहण से लेकर मान्यीकरण, तैनाती, परिवर्तन और सेवा-समाप्ति तक हर चरण का शासन करता है, प्रत्येक कदम पर गेट और साक्ष्य के साथ।

AI के लिए डेटा गवर्नेंस

प्रशिक्षण डेटा का दस्तावेज़ीकृत स्रोत, गुणवत्ता आकलन और पूर्वाग्रह/निष्पक्षता मूल्यांकन — मॉडल के उत्पादन में पहुँचने से पहले।

तृतीय-पक्ष AI जोखिम

फ़ाउंडेशन मॉडल, API और डेटासेट जो आपने नहीं बनाए, फिर भी गवर्नेंस दायित्व पैदा करते हैं; 42001 एक ड्यू-डिलिजेंस और ज़िम्मेदारी-आवंटन प्रक्रिया की अपेक्षा करता है।

और ISO 9001?

गुणवत्ता प्रबंधन बनाम AI गवर्नेंस

ISO 9001 गुणवत्ता प्रबंधन का शासन करता है — ऐसी सुसंगत प्रक्रियाएँ जो ग्राहक और नियामक आवश्यकताओं को पूरा करती हैं। यह डिज़ाइन नियंत्रण, ग्राहक आवश्यकताओं और सुधार पर ISO/IEC 42001 से मेल खाता है, लेकिन यह AI-विशिष्ट जोखिम, पूर्वाग्रह या मॉडल गवर्नेंस के बारे में कुछ नहीं कहता। जो संगठन 9001 चलाते हैं वे इसकी डिज़ाइन और सुधार प्रक्रियाओं को AIMS के साथ समन्वित कर सकते हैं; जिनके पास यह नहीं है उन्हें पहले 9001 की ज़रूरत नहीं। ISO/IEC 42001 अपने आप में खड़ा है और आपके पहले से चल रहे किसी भी मैनेजमेंट सिस्टम के साथ एकीकृत होता है।

पहले से ISO 27001 है? शुरुआत दोबारा किए बिना ISO/IEC 42001 जोड़ें।

टूलकिट उसी Harmonized Structure पर बना है, और इसमें एक AIMS Manual है जो ठीक-ठीक मैप करता है कि AI गवर्नेंस आपके मौजूदा सुरक्षा नियंत्रणों का कहाँ पुनः उपयोग करती है और कहाँ नए जोड़ती है। Stage 1 तैयारी तेज़ी से पूरी करें।