ISO/IEC 42001
Standar internasional untuk Sistem Manajemen AI — dijelaskan dengan jernih, disusun secara logis, dan dapat digunakan oleh organisasi yang ingin mengembangkan, mengadakan, atau menerapkan AI secara bertanggung jawab.
Yang tidak termasuk: standar ISO/IEC 42001 itu sendiri
Paket ini hanya berisi templat dan alat implementasi. Standar ISO/IEC 42001 dilindungi hak cipta oleh ISO/IEC dan harus dibeli secara terpisah berdasarkan lisensi dari ISO atau badan standar nasional Anda (di Belgia: NBN). Dokumen kami merujuk pada standar hanya berdasarkan nomor klausul dan nomor kontrol Lampiran A — tidak mereproduksi teksnya.
Apa yang dilakukan standar ini
ISO/IEC 42001, yang diterbitkan pada Desember 2023, adalah standar internasional pertama di dunia untuk Sistem Manajemen AI (AIMS). Standar ini membantu organisasi merancang, menerapkan, dan memelihara sistem AI secara bertanggung jawab, transparan, dan terkendali — serupa dengan peran ISO 27001 bagi keamanan informasi. Standar ini tidak menentukan algoritma mana yang harus dipilih; ia menyediakan kerangka struktural yang membedakan organisasi yang serius soal tata kelola AI dari yang sekadar berpura-pura.
Tujuannya sederhana:
- Mengelola risiko dan dampak sistem AI terhadap individu dan masyarakat.
- Memastikan penggunaan AI yang bertanggung jawab, transparan, dan dapat dijelaskan di seluruh organisasi.
- Membangun kepercayaan dengan klien, regulator, dan pemangku kepentingan internal.
- Menyelaraskan dengan regulasi seperti EU AI Act dan sistem manajemen yang sudah ada.
Prinsip AI
Empat prinsip inti agar AI yang bertanggung jawab dapat didiskusikan.
Akuntabilitas
Tanggung jawab yang jelas atas sistem AI, mulai dari tata kelola hingga peran operasional dan jalur eskalasi.
Transparansi
Informasi yang mudah dipahami tentang cara kerja, keterbatasan, dan keputusan sistem AI bagi pemangku kepentingan terkait.
Keadilan
Perlindungan terhadap bias yang tidak disengaja, hasil yang tidak adil, dan efek diskriminatif dalam penerapan AI.
Keselamatan & Keamanan
Pengendalian risiko kerugian fisik, digital, dan organisasi di sepanjang siklus hidup.
Klausul sistem manajemen
Tujuh klausul utama AIMS
ISO/IEC 42001 mengikuti Harmonized Structure (HLS) yang sama dengan ISO 9001 dan ISO 27001. Klausul-klausul ini menghubungkan konteks, kepemimpinan, perencanaan, dan operasi dengan pemantauan serta perbaikan aktivitas AI.
Konteks organisasi
Menentukan isu internal dan eksternal, pihak berkepentingan, serta ruang lingkup Sistem Manajemen AI (AIMS).
Kepemimpinan
Manajemen puncak menunjukkan komitmen, menetapkan kebijakan AI, serta menugaskan peran, tanggung jawab, dan wewenang.
Perencanaan
Mengidentifikasi risiko dan peluang, menilai dampak AI, serta menetapkan sasaran terukur untuk penggunaan AI yang bertanggung jawab.
Dukungan
Menyediakan sumber daya, kompetensi, kesadaran, komunikasi, dan informasi terdokumentasi seputar aktivitas AI.
Operasi
Merencanakan, menerapkan, dan mengendalikan proses AI operasional, termasuk penilaian dampak dan manajemen siklus hidup.
Evaluasi kinerja
Memantau, mengukur, menganalisis, dan mengevaluasi kinerja AIMS melalui audit internal dan tinjauan manajemen.
Perbaikan
Mengelola ketidaksesuaian dan secara terstruktur mendorong perbaikan berkelanjutan pada Sistem Manajemen AI.
Kontrol Annex A
Kontrol yang menjadikan AIMS nyata.
Annex A menyediakan sembilan klaster kontrol — kurang lebih 38 kontrol individual — yang mencakup keseluruhan lingkup manajemen AI yang bertanggung jawab. Jika klausul 4–10 menetapkan struktur sistem manajemen, Annex A menetapkan hal-hal apa saja yang harus Anda kendalikan. Organisasi memilih kontrol yang berlaku, membenarkan pencantuman dan pengecualian dalam Statement of Applicability, lalu menerapkannya dengan bukti yang dapat diverifikasi.
Kebijakan AI
- Kebijakan AI
- Keselarasan dengan organisasi
- Tinjauan berkala
Organisasi Internal
- Peran & tanggung jawab
- Tata kelola AI
- Pelaporan kekhawatiran
Sumber Daya untuk AI
- Sumber daya data
- Alat & komputasi
- Keahlian manusia
Penilaian Dampak
- Dampak sistem AI
- Efek terhadap individu
- Efek terhadap masyarakat
Siklus Hidup Sistem AI
- Desain & pengembangan
- Verifikasi & validasi
- Penerapan & pemeliharaan
Data untuk Sistem AI
- Kualitas data
- Provenans data
- Persiapan data
Informasi untuk Pihak Berkepentingan
- Dokumentasi untuk pengguna
- Komunikasi insiden
- Transparansi
Penggunaan Sistem AI
- Penggunaan bertanggung jawab
- Penggunaan sesuai peruntukan
- Manajemen AI pihak ketiga
Dokumen sentral
Statement of Applicability — AIMS Anda dalam satu lembar
Statement of Applicability (SoA) adalah dokumen akuntabilitas sentral AIMS dan dokumen yang paling teliti diperiksa dalam audit ISO/IEC 42001. Dokumen ini mencantumkan seluruh 38 kontrol Annex A (A.2.2–A.10.4). Untuk setiap kontrol, dicatat apakah ia dicantumkan atau dikecualikan, justifikasinya, bukti implementasinya, pemiliknya, serta risiko apa yang dimitigasinya. SoA yang tersusun baik menandakan kematangan; SoA yang buruk menyingkap celah bahkan sebelum wawancara audit pertama. Dalam toolkit, SoA hadir sebagai tab khusus di AI Risk & Control Register, sehingga penilaian risiko, penilaian dampak, dan pemilihan kontrol tetap terhubung dalam satu tempat.
Risiko & dampak
Dua mesin kembar: penilaian risiko dan penilaian dampak
Sebagian besar organisasi mengenal penilaian risiko. Lebih sedikit yang memahami mengapa ISO/IEC 42001 menambahkan instrumen paralel yang secara hukum berbeda — penilaian dampak AI. Keduanya bersama-sama menentukan pemilihan kontrol.
Penilaian risiko — apa yang bisa salah
Untuk setiap sistem dalam lingkup: risiko tata kelola, hukum/regulasi, privasi, kualitas data & bias, teknis & keamanan, operasional/manusia, serta etika/sosial. Dinilai terhadap kriteria yang ditetapkan; risiko residual tinggi/kritis memerlukan penerimaan formal dari manajemen puncak.
Penilaian dampak — siapa yang dirugikan
Jika risiko menanyakan apa yang bisa salah bagi organisasi, dampak menanyakan siapa yang dirugikan dan bagaimana — efek terhadap individu, kelompok, dan masyarakat, termasuk efek tidak langsung, jangka panjang, atau tidak proporsional. Sistem AI baru selalu memicu penilaian ini.
Siklus hidup sistem AI
Tata kelola di setiap tahap — dari konsep hingga penghentian
Annex A.6 adalah bagian standar yang paling intensif secara operasional: sembilan tahap siklus hidup, masing-masing dengan gerbang, bukti, dan pemilik yang bertanggung jawab. Tidak ada sistem yang diterapkan tanpa AI Owner yang ditunjuk dan entri register.
- 1Konsep & penerimaan
- 2Persyaratan
- 3Desain & arsitektur
- 4Pengembangan / konfigurasi
- 5Verifikasi & validasi
- 6Penerapan
- 7Operasi & pemantauan
- 8Perubahan & pelatihan ulang
- 9Penghentian
Ritme tata kelola
AIMS yang berjalan memiliki irama yang terdefinisi
Tata kelola yang hanya bekerja saat ada masalah hanyalah respons insiden yang berdandan sebagai kebijakan. AIMS yang sesungguhnya berjalan dengan irama:
- Tinjauan kebijakan AIMinimal setahun sekali
- Penilaian risiko & dampakPada interval terencana dan setelah perubahan signifikan
- Tinjauan register sistem AISetiap kuartal
- Audit internalMinimal setahun sekali
- Tinjauan manajemenMinimal setahun sekali
Penggunaan terlarang & terbatas
Kebijakan juga harus menyatakan apa yang tidak akan Anda lakukan
Mencerminkan EU AI Act, ISO/IEC 42001 mewajibkan organisasi untuk mendefinisikan secara eksplisit penggunaan AI yang terlarang dan terbatas — penggunaan yang dilarang secara hukum, keputusan sepenuhnya otomatis dengan efek individual signifikan, AI untuk penipuan atau pengawasan melawan hukum, serta aplikasi berdampak tinggi yang memengaruhi hak, keselamatan, atau orang rentan. Daftar penggunaan terlarang yang dipublikasikan adalah perlindungan bagi organisasi: daftar itu menetapkan standar yang menjadi tolok ukur perilaku dan menunjukkan kepada regulator bahwa Anda telah mempertimbangkan kerugian AI sebelum terjadi.
Pelaku AI
Standar menjadi nyata untuk setiap jenis pelaku AI.
Setiap peran dalam rantai AI memiliki tanggung jawabnya sendiri. Panduan ini menunjukkan di mana Anda perlu mencatat kebijakan, kontrol, dan bukti — bergantung pada posisi Anda.
Penyedia AI
- Pengembangan model
- Dokumentasi & lembar data
- Pernyataan kesesuaian
Pengembang AI
- Praktik rekayasa
- Pengujian bias & ketahanan
- Versi model
Pengguna Penerap AI
- Kontrol operasional
- Pemantauan di produksi
- Instruksi pengguna
Pengguna & Subjek AI
- Kesadaran & pelatihan
- Saluran umpan balik
- Perlindungan hak
Prinsip inti
Prinsip yang menjaga ISO/IEC 42001 tetap praktis di organisasi Anda.
Pendekatan berbasis risiko
Tindakan sebanding dengan risiko AI, disertai penilaian dampak dan risiko yang eksplisit.
Pengawasan manusia
Manusia tetap mengendalikan keputusan AI yang kritis dan dapat mengintervensi atau mengoreksi bila diperlukan.
Manajemen siklus hidup
Mengelola sistem AI mulai dari konsep dan data hingga penerapan, pemantauan, dan penghentian.
Perbaikan berkelanjutan
Pelajaran yang dipetik, audit, dan pemantauan mendorong perbaikan terstruktur pada kebijakan dan kontrol.
AI Assistant Skill — terapkan paket dengan AI, sesuai aturan
Sebuah skill yang dapat dipasang untuk asisten AI (seperti Claude). Skill ini menjaga implementasi Anda tetap sesuai rencana: mengikuti urutan langkah paket, menggunakan templat yang tepat untuk setiap langkah, melengkapi detail kontrol dokumen, melengkapi Statement of Applicability untuk seluruh 38 kontrol Annex A, dan — yang penting — tidak pernah mengarang bukti audit. Skill ini dilengkapi pemeriksaan mandiri yang menandai placeholder yang belum terisi, SoA yang belum lengkap, dan referensi silang yang rusak, serta merujuk ISO/IEC 42001 hanya berdasarkan nomor klausul dan kontrol (tidak pernah teks standarnya).
Dari templat menuju sertifikasi
Stage 1 mendokumentasikan sistem Anda. Stage 2 membuktikan sistem itu berjalan.
Paket ini mendokumentasikan Sistem Manajemen AI Anda (kesiapan Stage 1). Sertifikasi Stage 2 juga memerlukan bukti bahwa sistem berjalan — penilaian risiko yang telah diselesaikan, audit internal, dan tinjauan manajemen. Master Manual menjelaskan secara persis apa yang diharapkan pada Stage 1 dan Stage 2, sehingga Anda tahu apa yang harus dilakukan setelah templat terisi.
Dari panduan menuju bukti
Jadikan ISO/IEC 42001 langsung dapat diterapkan dengan templat.
Gunakan paket ini untuk menuangkan kebijakan AI, prosedur, penilaian risiko dan dampak, siklus hidup, serta penilaian mandiri ke dalam dokumen yang bisa langsung digunakan tim Anda. Termasuk pemetaan EU AI Act sehingga Anda dapat menghubungkan pekerjaan ISO/IEC 42001 dengan kewajiban EU AI Act.