Perbandingan standar

ISO/IEC 42001 vs ISO 27001 — dan di mana ISO 9001 berada

ISO 27001 melindungi informasi. ISO/IEC 42001 mengatur kecerdasan buatan. Keduanya berbagi struktur sistem manajemen yang sama, sehingga saling terintegrasi — tetapi menjawab pertanyaan yang berbeda. Halaman ini menjelaskan perbedaannya, titik temunya, dan cara menjalankannya bersamaan tanpa pekerjaan ganda.

Versi singkatnya

  • ISO 27001 mengamankan informasi (kerahasiaan, integritas, ketersediaan). ISO/IEC 42001 mengatur bagaimana AI dikembangkan, diterapkan, dan digunakan secara bertanggung jawab.
  • Keduanya mengikuti Annex SL / Harmonized Structure — klausul 4–10 yang sama, logika audit yang sama — sehingga dokumentasi, audit internal, dan tinjauan manajemen dapat digunakan bersama.
  • ISO/IEC 42001 menambahkan konsep yang tidak dimiliki 27001: penilaian dampak AI, siklus hidup sistem AI, provenans data dan bias, serta tata kelola AI pihak ketiga.
  • Jika Anda sudah memiliki ISO 27001, Anda dapat menempelkan ISO/IEC 42001 padanya dan mencapai kesiapan audit dengan jauh lebih cepat.

Berdampingan

Apa yang sebenarnya diatur oleh masing-masing standar

ISO/IEC 27001ISO/IEC 42001
Objek utamaKeamanan informasiManajemen AI (AI yang bertanggung jawab)
Pertanyaan intiApakah informasi kami terlindungi?Apakah AI kami dikembangkan dan digunakan secara bertanggung jawab, dan dapatkah kami membuktikannya?
Register sentralPenilaian risiko + Statement of Applicability (Annex A, 93 kontrol)Penilaian risiko + dampak AI + SoA (Annex A, ~38 kontrol)
Persyaratan khasKerahasiaan, integritas, ketersediaan asetDampak AI terhadap individu, kelompok, dan masyarakat; bias dan keadilan
Lingkup siklus hidupAset dan proses informasiSiklus hidup AI penuh: konsep → data → pembangunan → validasi → penerapan → pemantauan → penghentian
Pihak ketigaKlausul keamanan informasi pemasokRisiko AI pihak ketiga: foundation model, API, kumpulan data, matriks tanggung jawab
StrukturAnnex SL / HLSAnnex SL / HLS (7 klausul 4–10 yang sama)
SertifikasiBadan terakreditasi, Stage 1 + Stage 2, siklus 3 tahunBadan terakreditasi, Stage 1 + Stage 2, siklus 3 tahun

Tulang punggung bersama

Mengapa keduanya terintegrasi dengan mulus

Kedua standar menggunakan struktur tingkat tinggi yang sama yang diwarisi dari Annex SL. Artinya, mesin sistem manajemen benar-benar dapat dipakai ulang:

Konteks & pihak berkepentingan

Satu analisis konteks dan register pemangku kepentingan dapat melayani kedua sistem, dengan penambahan pihak khusus AI (subjek data, kelompok terdampak) untuk ISO/IEC 42001.

Kepemimpinan & kebijakan

Komitmen manajemen puncak, peran, dan kerangka kebijakan sudah ada di bawah 27001; ISO/IEC 42001 menambahkan kebijakan AI di samping kebijakan keamanan.

Metodologi risiko

Proses risiko sudah familier; ISO/IEC 42001 memperluasnya dengan penilaian dampak dan kategori risiko khusus AI (bias, drift, penyalahgunaan, efek sosial).

Audit internal & tinjauan manajemen

Satu program audit dan satu irama tinjauan manajemen dapat mencakup kedua sistem, dengan penerapan dan bukti yang terpisah.

Informasi terdokumentasi

Prosedur pengendalian dokumen, register, dan jadwal retensi yang sama mengatur kedua rangkaian catatan.

Perbaikan

Ketidaksesuaian, tindakan korektif, dan perbaikan berkelanjutan berjalan melalui satu proses bersama.

Di mana ISO/IEC 42001 melangkah lebih jauh

Empat hal yang tidak diminta 27001

Penilaian dampak AI

27001 menanyakan apa yang bisa salah bagi organisasi. 42001 juga menanyakan siapa yang dirugikan — efek terhadap individu, kelompok, dan masyarakat, termasuk efek tidak langsung dan tidak proporsional.

Siklus hidup sistem AI

Annex A.6 mengatur setiap tahap dari konsep dan akuisisi data hingga validasi, penerapan, perubahan, dan penghentian, dengan gerbang dan bukti di setiap langkah.

Tata kelola data untuk AI

Provenans terdokumentasi, penilaian kualitas, serta evaluasi bias/keadilan atas data pelatihan — sebelum sebuah model mencapai produksi.

Risiko AI pihak ketiga

Foundation model, API, dan kumpulan data yang tidak Anda bangun tetap menciptakan kewajiban tata kelola; 42001 mensyaratkan proses uji tuntas dan pembagian tanggung jawab.

Lalu ISO 9001?

Manajemen mutu vs tata kelola AI

ISO 9001 mengatur manajemen mutu — proses yang konsisten dan memenuhi persyaratan pelanggan serta regulasi. Standar ini bertumpang tindih dengan ISO/IEC 42001 pada kontrol desain, persyaratan pelanggan, dan perbaikan, tetapi tidak mengatur apa pun tentang risiko khusus AI, bias, atau tata kelola model. Organisasi yang menjalankan 9001 dapat mengoordinasikan proses desain dan perbaikannya dengan AIMS; yang belum memilikinya tidak perlu menerapkan 9001 lebih dulu. ISO/IEC 42001 berdiri sendiri dan terintegrasi dengan sistem manajemen apa pun yang sudah Anda jalankan.

Sudah punya ISO 27001? Tempelkan ISO/IEC 42001 tanpa memulai dari awal.

Toolkit dibangun di atas Harmonized Structure yang sama, dengan AIMS Manual yang memetakan secara persis di mana tata kelola AI memanfaatkan ulang kontrol keamanan Anda yang sudah ada dan di mana ia menambahkan yang baru. Capai kesiapan Stage 1 lebih cepat.