ISO/IEC 42001
AI مینجمنٹ سسٹمز کا بین الاقوامی معیار — واضح انداز میں سمجھایا گیا، منطقی طور پر ترتیب دیا گیا اور اُن اداروں کے لیے قابلِ استعمال جو AI کو ذمہ داری سے تیار، حاصل یا تعینات کرنا چاہتے ہیں۔
جو شامل نہیں ہے: خود ISO/IEC 42001 معیار
اس پیکیج میں صرف نفاذ کے ٹیمپلیٹس اور ٹولز شامل ہیں۔ ISO/IEC 42001 معیار ISO/IEC کے کاپی رائٹ کے تحت ہے اور اسے ISO یا آپ کے قومی معیاراتی ادارے (بیلجیم میں: NBN) سے لائسنس کے تحت علیحدہ خریدنا ضروری ہے۔ ہمارے دستاویزات معیار کا حوالہ صرف شق اور ضمیمہ A کنٹرول نمبر کے ذریعے دیتے ہیں — وہ اس کا متن دوبارہ پیش نہیں کرتے۔
یہ معیار کیا کرتا ہے
ISO/IEC 42001، جو دسمبر 2023 میں شائع ہوا، AI مینجمنٹ سسٹم (AIMS) کے لیے دنیا کا پہلا بین الاقوامی معیار ہے۔ یہ اداروں کو AI سسٹمز کو ذمہ دارانہ، شفاف اور قابلِ کنٹرول انداز میں ڈیزائن، تعینات اور برقرار رکھنے میں مدد دیتا ہے — بالکل اسی طرح جیسے ISO 27001 معلوماتی سلامتی کے لیے کرتا ہے۔ یہ آپ کو نہیں بتاتا کہ کون سا الگورتھم منتخب کریں؛ یہ وہ ساختی ڈھانچہ فراہم کرتا ہے جو AI گورننس کو سنجیدگی سے لینے والے اداروں کو اُن سے الگ کرتا ہے جو محض اس کا دکھاوا کرتے ہیں۔
مقصد سیدھا سادہ ہے:
- افراد اور معاشرے پر AI سسٹمز کے رِسکس اور اثرات کا انتظام کریں۔
- پورے ادارے میں ذمہ دارانہ، شفاف اور قابلِ وضاحت AI استعمال کو یقینی بنائیں۔
- گاہکوں، ریگولیٹرز اور اندرونی اسٹیک ہولڈرز کے ساتھ اعتماد قائم کریں۔
- EU AI Act جیسے ضوابط اور موجودہ مینجمنٹ سسٹمز کے ساتھ ہم آہنگی پیدا کریں۔
AI اصول
ذمہ دارانہ AI کو قابلِ بحث بنانے کے لیے چار بنیادی اصول۔
جوابدہی
AI سسٹمز کے لیے واضح ذمہ داریاں، گورننس سے لے کر آپریشنل کرداروں اور ایسکلیشن راستوں تک۔
شفافیت
متعلقہ اسٹیک ہولڈرز کے لیے AI سسٹمز کے کام، حدود اور فیصلوں کے بارے میں قابلِ فہم معلومات۔
انصاف
AI ایپلی کیشنز میں غیر ارادی تعصب، غیر منصفانہ نتائج اور امتیازی اثرات کے خلاف تحفظ۔
حفاظت اور سلامتی
پورے لائف سائیکل کے دوران جسمانی، ڈیجیٹل اور تنظیمی نقصان کے رِسکس پر کنٹرول۔
مینجمنٹ سسٹم شقیں
AIMS کی سات بنیادی شقیں
ISO/IEC 42001، ISO 9001 اور ISO 27001 کے ساتھ مشترکہ Harmonized Structure (HLS) کی پیروی کرتا ہے۔ یہ شقیں سیاق و سباق، قیادت، منصوبہ بندی اور آپریشن کو AI سرگرمیوں کی نگرانی اور بہتری کے ساتھ جوڑتی ہیں۔
ادارے کا سیاق و سباق
اندرونی اور بیرونی مسائل، متعلقہ فریقین اور AI مینجمنٹ سسٹم (AIMS) کا دائرہ کار متعین کریں۔
قیادت
اعلیٰ قیادت عزم کا مظاہرہ کرتی ہے، AI پالیسی مقرر کرتی ہے اور کردار، ذمہ داریاں اور اختیارات تفویض کرتی ہے۔
منصوبہ بندی
رِسکس اور مواقع کی نشاندہی کریں، AI اثرات کا جائزہ لیں اور ذمہ دارانہ AI استعمال کے لیے قابلِ پیمائش اہداف مقرر کریں۔
معاونت
AI سرگرمیوں کے گرد وسائل، صلاحیتیں، آگاہی، رابطہ اور دستاویزی معلومات فراہم کریں۔
آپریشن
آپریشنل AI عملوں کی منصوبہ بندی، نفاذ اور کنٹرول کریں، بشمول اثرات کے جائزے اور لائف سائیکل مینجمنٹ۔
کارکردگی کی جانچ
اندرونی آڈٹس اور مینجمنٹ ریویوز کے ذریعے AIMS کی کارکردگی کی نگرانی، پیمائش، تجزیہ اور جانچ کریں۔
بہتری
عدم مطابقتوں کا انتظام کریں اور AI مینجمنٹ سسٹم کی مسلسل بہتری کو منظم طریقے سے آگے بڑھائیں۔
Annex A کنٹرولز
وہ کنٹرولز جو AIMS کو ٹھوس بناتے ہیں۔
Annex A نو کنٹرول کلسٹرز فراہم کرتا ہے — تقریباً 38 انفرادی کنٹرولز — جو ذمہ دارانہ AI مینجمنٹ کے پورے دائرے پر محیط ہیں۔ جہاں شقیں 4–10 مینجمنٹ سسٹم کا ڈھانچہ متعین کرتی ہیں، وہیں Annex A متعین کرتا ہے کہ آپ کے پاس کن چیزوں کے لیے کنٹرولز ہونے چاہئیں۔ ادارے قابلِ اطلاق کنٹرولز منتخب کرتے ہیں، Statement of Applicability میں شمولیت اور اخراج کا جواز پیش کرتے ہیں، اور انہیں قابلِ تصدیق شواہد کے ساتھ نافذ کرتے ہیں۔
AI پالیسیاں
- AI پالیسی
- ادارے کے ساتھ ہم آہنگی
- وقتاً فوقتاً جائزہ
اندرونی تنظیم
- کردار اور ذمہ داریاں
- AI گورننس
- خدشات کی اطلاع
AI کے لیے وسائل
- ڈیٹا کے وسائل
- ٹولز اور کمپیوٹ
- انسانی مہارت
اثرات کا جائزہ
- AI سسٹم کے اثرات
- افراد پر اثرات
- معاشرے پر اثرات
AI سسٹم لائف سائیکل
- ڈیزائن اور ترقی
- تصدیق اور توثیق
- تعیناتی اور دیکھ بھال
AI سسٹمز کے لیے ڈیٹا
- ڈیٹا کا معیار
- ڈیٹا کا منبع
- ڈیٹا کی تیاری
متعلقہ فریقین کے لیے معلومات
- صارفین کے لیے دستاویزات
- واقعے کی اطلاع
- شفافیت
AI سسٹمز کا استعمال
- ذمہ دارانہ استعمال
- مقصود استعمال
- تیسرے فریق کے AI کا انتظام
مرکزی دستاویز
Statement of Applicability — آپ کا AIMS ایک شیٹ میں
SoA، AIMS کی مرکزی جوابدہی دستاویز ہے اور ISO/IEC 42001 آڈٹ میں سب سے زیادہ باریک بینی سے جانچی جانے والی دستاویز ہے۔ یہ تمام 38 Annex A کنٹرولز (A.2.2–A.10.4) کی فہرست بناتی ہے۔ ہر کنٹرول کے لیے یہ ریکارڈ کرتی ہے کہ آیا اسے شامل کیا گیا ہے یا خارج، جواز، نفاذ کے شواہد، مالک، اور یہ کن رِسکس کو کم کرتا ہے۔ ایک اچھی طرح تیار کردہ SoA پختگی کی نشاندہی کرتی ہے؛ ایک ناقص SoA پہلے آڈٹ انٹرویو سے پہلے ہی خامیوں کو ظاہر کر دیتی ہے۔ ٹول کِٹ میں یہ AI Risk & Control Register میں ایک مخصوص ٹیب کے طور پر موجود ہے، تاکہ رِسک اسیسمنٹ، امپیکٹ اسیسمنٹ اور کنٹرول کے انتخاب سب ایک جگہ جڑے رہیں۔
رِسک اور اثرات
دو جُڑواں انجن: رِسک اسیسمنٹ اور امپیکٹ اسیسمنٹ
زیادہ تر ادارے رِسک اسیسمنٹ کو جانتے ہیں۔ کم لوگ سمجھتے ہیں کہ ISO/IEC 42001 ایک متوازی، قانونی طور پر الگ آلہ کیوں شامل کرتا ہے — AI امپیکٹ اسیسمنٹ۔ یہ دونوں مل کر کنٹرول کے انتخاب کو آگے بڑھاتے ہیں۔
رِسک اسیسمنٹ — کیا غلط ہو سکتا ہے
ہر دائرہ کار میں شامل سسٹم کے لیے: گورننس، قانونی/ضابطہ جاتی، پرائیویسی، ڈیٹا کا معیار اور تعصب، تکنیکی اور سلامتی، آپریشنل/انسانی، اور اخلاقی/معاشرتی رِسک۔ متعین معیارات کے مقابلے میں اسکور کیا جاتا ہے؛ اعلیٰ/تشویشناک بقایا رِسکس کے لیے اعلیٰ قیادت کی رسمی قبولیت درکار ہوتی ہے۔
امپیکٹ اسیسمنٹ — کس کو نقصان پہنچتا ہے
جہاں رِسک یہ پوچھتا ہے کہ ادارے کے لیے کیا غلط ہو سکتا ہے، وہیں اثرات یہ پوچھتے ہیں کہ کس کو اور کیسے نقصان پہنچتا ہے — افراد، گروہوں اور معاشرے پر اثرات، بشمول بالواسطہ، طویل مدتی یا غیر متناسب اثرات۔ ایک نیا AI سسٹم ہمیشہ اسے متحرک کرتا ہے۔
AI سسٹم لائف سائیکل
ہر مرحلے پر گورننس — تصور سے لے کر ختم کرنے تک
Annex A.6 معیار کا سب سے زیادہ آپریشنل طور پر گہرا حصہ ہے: نو لائف سائیکل مراحل، ہر ایک کے ساتھ ایک گیٹ، شواہد اور ایک جوابدہ مالک۔ کوئی سسٹم ایک متعین AI Owner اور رجسٹر انٹری کے بغیر تعینات نہیں ہوتا۔
- 1تصور اور اِنٹیک
- 2تقاضے
- 3ڈیزائن اور آرکیٹیکچر
- 4ترقی / کنفیگریشن
- 5تصدیق اور توثیق
- 6تعیناتی
- 7آپریشن اور نگرانی
- 8تبدیلی اور دوبارہ تربیت
- 9ختم کرنا
گورننس کی تال
ایک فعال AIMS کی ایک متعین تال ہوتی ہے
ایسی گورننس جو صرف اُس وقت کام کرے جب کچھ غلط ہو جائے، وہ پالیسی کے لباس میں واقعے کا ردِعمل ہے۔ ایک حقیقی AIMS ایک تال پر چلتا ہے:
- AI پالیسی کا جائزہکم از کم سالانہ
- رِسک اور امپیکٹ اسیسمنٹسمنصوبہ بند وقفوں پر اور نمایاں تبدیلی کے بعد
- AI سسٹم رجسٹر کا جائزہسہ ماہی
- اندرونی آڈٹکم از کم سالانہ
- مینجمنٹ ریویوکم از کم سالانہ
ممنوعہ اور محدود استعمال
پالیسی میں یہ بھی بتانا ضروری ہے کہ آپ کیا نہیں کریں گے
EU AI Act کی عکاسی کرتے ہوئے، ISO/IEC 42001 اداروں سے تقاضا کرتا ہے کہ وہ ممنوعہ اور محدود AI استعمالات کو صراحت سے متعین کریں — قانونی طور پر ممنوعہ استعمالات، اہم انفرادی اثرات کے حامل مکمل خودکار فیصلے، دھوکہ دہی یا غیر قانونی نگرانی کے لیے AI، اور حقوق، تحفظ یا کمزور افراد کو متاثر کرنے والی اعلیٰ اثر والی ایپلی کیشنز۔ ایک شائع شدہ ممنوعہ استعمال کی فہرست تنظیمی تحفظ ہے: یہ وہ معیار طے کرتی ہے جس کے مقابلے میں طرزِعمل کو پرکھا جاتا ہے اور ریگولیٹرز کو دکھاتی ہے کہ آپ نے AI کے نقصانات پر ان کے واقع ہونے سے پہلے غور کیا۔
AI اداکار
معیار ہر قسم کے AI اداکار کے لیے ٹھوس بن جاتا ہے۔
AI چین میں ہر کردار کی اپنی ذمہ داریاں ہیں۔ گائیڈ یہ ظاہر کرتی ہے کہ آپ کو پالیسی، کنٹرولز اور شواہد کہاں ریکارڈ کرنے کی ضرورت ہے — آپ کی پوزیشن کے مطابق۔
AI Providers
- ماڈل کی ترقی
- دستاویزات اور ڈیٹا شیٹس
- مطابقت کے بیانات
AI Developers
- انجینئرنگ کے طریقے
- تعصب اور مضبوطی کی جانچ
- ماڈل ورژننگ
AI Deployers
- آپریشنل کنٹرولز
- پروڈکشن میں نگرانی
- صارف کی ہدایات
AI Users & Subjects
- آگاہی اور تربیت
- فیڈ بیک چینلز
- حقوق کا تحفظ
بنیادی اصول
وہ اصول جو ISO/IEC 42001 کو آپ کے ادارے میں عملی رکھتے ہیں۔
رِسک پر مبنی نقطۂ نظر
اقدامات AI رِسک کے متناسب ہوتے ہیں، واضح امپیکٹ اور رِسک اسیسمنٹس کے ساتھ۔
انسانی نگرانی
انسان اہم AI فیصلوں پر کنٹرول رکھتے ہیں اور ضرورت پڑنے پر مداخلت یا تصحیح کر سکتے ہیں۔
لائف سائیکل مینجمنٹ
AI سسٹمز کا انتظام تصور اور ڈیٹا سے لے کر تعیناتی، نگرانی اور ختم کرنے تک کریں۔
مسلسل بہتری
حاصل شدہ اسباق، آڈٹس اور نگرانی پالیسی اور کنٹرولز میں ساختی بہتری کو ہوا دیتے ہیں۔
AI Assistant Skill — کِٹ کو AI کے ساتھ، اصول کے مطابق نافذ کریں
AI اسسٹنٹس (جیسے Claude) کے لیے ایک قابلِ انسٹال اسکِل۔ یہ آپ کے نفاذ کو منصوبے پر قائم رکھتی ہے: یہ کِٹ کے مرحلہ وار سلسلے کی پیروی کرتی ہے، ہر مرحلے کے لیے درست ٹیمپلیٹ استعمال کرتی ہے، دستاویز کنٹرول کی تفصیلات مکمل کرتی ہے، تمام 38 Annex A کنٹرولز پر Statement of Applicability مکمل کرتی ہے، اور — اہم بات یہ کہ — کبھی آڈٹ شواہد نہیں گھڑتی۔ اس میں ایک خود جانچ شامل ہے جو خالی پلیس ہولڈرز، نامکمل SoA اور ٹوٹے ہوئے کراس ریفرنسز کی نشاندہی کرتی ہے، اور یہ ISO/IEC 42001 کا حوالہ صرف شق اور کنٹرول نمبر سے دیتی ہے (کبھی معیار کے متن سے نہیں)۔
ٹیمپلیٹس سے سرٹیفیکیشن تک
Stage 1 آپ کے سسٹم کو دستاویز کرتا ہے۔ Stage 2 ثابت کرتا ہے کہ یہ چلتا ہے۔
پیکج آپ کے AI مینجمنٹ سسٹم کو دستاویز کرتا ہے (Stage 1 تیاری)۔ سرٹیفیکیشن Stage 2 کے لیے یہ شواہد بھی درکار ہیں کہ سسٹم چلتا ہے — مکمل شدہ رِسک اسیسمنٹ، اندرونی آڈٹ اور مینجمنٹ ریویو۔ Master Manual بالکل واضح کرتا ہے کہ Stage 1 اور Stage 2 کیا توقع رکھتے ہیں، تاکہ آپ جانیں کہ ٹیمپلیٹس بھر جانے کے بعد کیا کرنا ہے۔
گائیڈ سے شواہد تک
ٹیمپلیٹس کے ساتھ ISO/IEC 42001 کو براہِ راست قابلِ اطلاق بنائیں۔
AI پالیسی، طریقہ کار، رِسک اور امپیکٹ اسیسمنٹس، لائف سائیکل اور خود جائزے کو ایسی دستاویزات میں محفوظ کرنے کے لیے پیکج استعمال کریں جنہیں آپ کی ٹیم فوراً استعمال کر سکے۔ اس میں ایک EU AI Act میپنگ شامل ہے تاکہ آپ ISO/IEC 42001 کے کام کو EU AI Act کی ذمہ داریوں سے جوڑ سکیں۔