سرٹیفیکیشن کا راستہ
ISO/IEC 42001 سرٹیفیکیشن: Stage 1 اور Stage 2
ISO/IEC 42001 کی سرٹیفیکیشن ایک تسلیم شدہ سرٹیفیکیشن ادارے کی طرف سے دو مرحلی آڈٹ کے ذریعے دی جاتی ہے۔ دونوں مراحل کے درمیان فرق کو سمجھنا ہی وہ چیز ہے جو ہموار سرٹیفیکیشن کو تکلیف دہ سے الگ کرتی ہے — اور یہ آپ کو بالکل بتاتی ہے کہ ایک ٹیمپلیٹ کِٹ آپ کے لیے کیا کر سکتی ہے اور کیا نہیں۔
آڈٹ کیسے کام کرتا ہے
دستاویزات آپ کو Stage 1 کے لیے تیار کرتی ہیں۔ چلانا آپ کو Stage 2 کے لیے تیار کرتا ہے۔
دستاویزات اور تیاری کا جائزہ
آڈیٹر جانچتا ہے کہ آیا AIMS ڈیزائن، دائرہ بند اور دستاویز شدہ ہے: سیاق و سباق اور دائرہ کار، AI پالیسی، کردار اور اختیارات، رِسک طریقہ کار، Statement of Applicability اور بنیادی طریقہ کار۔ یہ وہ مرحلہ ہے جسے پورا کرنے کے لیے ایک مکمل ٹول کِٹ بنائی گئی ہے۔ آگے بڑھنے سے پہلے تیاری کی خامیوں کو بند کرنے کی توقع رکھیں۔
- سیاق و سباق اور دائرہ کار کا بیان
- اعلیٰ قیادت کی منظوری کے ساتھ AI پالیسی
- رِسک اور امپیکٹ طریقہ کار
- Statement of Applicability (تمام تقریباً 38 Annex A کنٹرولز)
- بنیادی طریقہ کار
نفاذ اور اثرپذیری کا آڈٹ
آڈیٹر دستاویزات پڑھنا بند کر دیتا ہے اور حقیقت کے نمونے لینا شروع کر دیتا ہے — یہ شواہد کہ سسٹم واقعی چلتا ہے۔ یہ صرف AIMS کو ایک مدت تک چلانے سے پیدا ہو سکتا ہے، لہٰذا اسے چلنے دیں اور پہلے Stage 1 کی خامیاں بند کریں۔
- ہر کنٹرول پر جواز پر مبنی فیصلے کے ساتھ مکمل SoA
- منظور شدہ علاج اور بقایا رِسک کی قبولیت کے ساتھ انجام دیا گیا AI رِسک اسیسمنٹ
- کم از کم ایک AI سسٹم امپیکٹ اسیسمنٹ
- ایسے ریکارڈز کہ منتخب کنٹرولز واقعی چلتے ہیں
- خامیوں کے ساتھ کم از کم ایک اندرونی آڈٹ
- ایک منعقد شدہ مینجمنٹ ریویو
Stage 2 کے بعد، سرٹیفیکیشن سالانہ نگرانی آڈٹس اور تین سالہ ری سرٹیفیکیشن سائیکل کے ذریعے برقرار رکھی جاتی ہے۔
وہ ترتیب جو کام کرتی ہے
وہ نفاذ ترتیب جس کی آڈیٹرز توقع کرتے ہیں
دستاویزات کے باہمی انحصار کا مطلب ہے کہ ترتیب اہم ہے۔ ترتیب سے ہٹ کر نفاذ کریں تو آپ پہلی دستاویزات پر دوبارہ کام کرتے ہیں جب بعد والی دستاویزات پوشیدہ مفروضات کو سامنے لاتی ہیں۔ آزمودہ ترتیب:
- 1
AIMS Context & Scope Statement مکمل کریں — سب سے پہلے۔ یہ بعد کے تمام کام کو لنگر فراہم کرتا ہے۔
- 2
AI System Register بنائیں اور Interested Parties اور Legal & Regulatory Obligations رجسٹرز کو بھریں۔
- 3
AI Risk, Impact & Control Methodology لاگو کریں اور Risk & Control Register میں رِسکس ریکارڈ کریں۔
- 4
کافی اثر کی صلاحیت رکھنے والے دائرہ کار میں شامل سسٹمز کے لیے AI Impact Assessments مکمل کریں۔
- 5
رِسک اور اثرات کے نتائج کی بنیاد پر تمام تقریباً 38 Annex A کنٹرولز پر Statement of Applicability تعمیر کریں۔
- 6
اعلیٰ قیادت کے دستخط کے ساتھ AI Policy تیار اور منظور کریں۔
- 7
لائف سائیکل، ڈیٹا، استعمال اور تیسرے فریق کے کنٹرولز پر آپریشنل طریقہ کار اور رجسٹرز نافذ کریں۔
- 8
نگرانی اور جائزے کا فریم ورک قائم کریں اور براہِ راست شواہد پیدا کرنا شروع کریں۔
- 9
معیار کے مکمل تقاضوں کے خلاف ایک اندرونی آڈٹ کریں۔
- 10
دستاویزی کارروائی اور ایکشن لاگ کے ساتھ ایک مینجمنٹ ریویو منعقد کریں۔
- 11
بیرونی آڈٹ سے پہلے خامیوں کو حل کریں اور اصلاحی کارروائیوں کو بند کریں۔
آڈیٹرز اصل میں کیا دیکھتے ہیں
مطابقت، نفاذ، اثرپذیری
بیرونی آڈیٹرز تین چیزیں جانچتے ہیں: کیا آپ کی دستاویزات معیار پر پورا اترتی ہیں (مطابقت)، کیا دستاویز شدہ عمل پر واقعی عمل ہوتا ہے (نفاذ)، اور کیا سسٹم اپنے مقصود نتائج حاصل کر رہا ہے (اثرپذیری)۔ محض کاغذی کمپلائنس دوسری اور تیسری آزمائش میں ناکام ہو جاتی ہے۔
اس میں کتنا وقت لگتا ہے
اندازاً ٹائم لائنز
ٹائم لائنز سائز اور AI موجودگی پر منحصر ہیں؛ AI رِسک اور امپیکٹ اسیسمنٹ میں عموماً سب سے زیادہ وقت لگتا ہے، اور ایک تیار شدہ ٹول کِٹ سے آغاز اسے نمایاں طور پر کم کر دیتا ہے۔
چھوٹا ادارہ
تیاری تک تقریباً 6–10 ہفتے
درمیانہ ادارہ
تقریباً 10–16 ہفتے
بڑا ادارہ
تقریباً 16–24 ہفتے
تیزی سے Stage 1 کے لیے تیار ہوں — پھر Stage 2 تک چلائیں
ٹول کِٹ مکمل دستاویزی سیٹ فراہم کرتی ہے (Stage 1)۔ سسٹم چلانے کے لیے ماہرین کے ذریعے تصدیق شدہ سپورٹ شامل کریں، یا اپنے سرٹیفیکیشن ادارے کے آنے سے پہلے Stage 2 تیاری جانچنے کے لیے ایک اندرونی آڈٹ بُک کریں۔