معیارات کا موازنہ
ISO/IEC 42001 بمقابلہ ISO 27001 — اور ISO 9001 کہاں فٹ ہوتا ہے
ISO 27001 معلومات کی حفاظت کرتا ہے۔ ISO/IEC 42001 مصنوعی ذہانت کی گورننس کرتا ہے۔ یہ ایک ہی مینجمنٹ سسٹم ساخت میں مشترک ہیں، اس لیے یہ ضم ہو جاتے ہیں — لیکن یہ مختلف سوالات کا جواب دیتے ہیں۔ یہ صفحہ فرق، اشتراک، اور انہیں کام دہرائے بغیر ایک ساتھ چلانے کا طریقہ بیان کرتا ہے۔
مختصر بات
- ISO 27001 معلومات کو محفوظ کرتا ہے (رازداری، سالمیت، دستیابی)۔ ISO/IEC 42001 گورننس کرتا ہے کہ AI کو ذمہ داری سے کیسے تیار، تعینات اور استعمال کیا جائے۔
- دونوں Annex SL / Harmonized Structure کی پیروی کرتے ہیں — وہی شقیں 4–10، وہی آڈٹ منطق — لہٰذا دستاویزات، اندرونی آڈٹ اور مینجمنٹ ریویو مشترک کیے جا سکتے ہیں۔
- ISO/IEC 42001 ایسے تصورات شامل کرتا ہے جو 27001 میں نہیں ہیں: AI امپیکٹ اسیسمنٹ، AI سسٹم لائف سائیکل، ڈیٹا کا منبع اور تعصب، اور تیسرے فریق کے AI کی گورننس۔
- اگر آپ پہلے ہی ISO 27001 رکھتے ہیں، تو آپ ISO/IEC 42001 کو اس سے جوڑ سکتے ہیں اور نمایاں طور پر تیزی سے آڈٹ تیاری تک پہنچ سکتے ہیں۔
پہلو بہ پہلو
ہر معیار اصل میں کس چیز کی گورننس کرتا ہے
| ISO/IEC 27001 | ISO/IEC 42001 | |
|---|---|---|
| بنیادی موضوع | معلوماتی سلامتی | AI مینجمنٹ (ذمہ دارانہ AI) |
| بنیادی سوال | کیا ہماری معلومات محفوظ ہیں؟ | کیا ہمارا AI ذمہ داری سے تیار اور استعمال ہوتا ہے، اور کیا ہم اسے ثابت کر سکتے ہیں؟ |
| مرکزی رجسٹر | رِسک اسیسمنٹ + Statement of Applicability (Annex A، 93 کنٹرولز) | AI رِسک + امپیکٹ اسیسمنٹ + SoA (Annex A، تقریباً 38 کنٹرولز) |
| امتیازی تقاضا | اثاثوں کی رازداری، سالمیت، دستیابی | افراد، گروہوں اور معاشرے پر AI اثرات؛ تعصب اور انصاف |
| لائف سائیکل دائرہ کار | معلوماتی اثاثے اور عمل | مکمل AI لائف سائیکل: تصور ← ڈیٹا ← تعمیر ← توثیق ← تعیناتی ← نگرانی ← ختم کرنا |
| تیسرے فریق | سپلائر معلوماتی سلامتی کی شقیں | تیسرے فریق کا AI رِسک: فاؤنڈیشن ماڈلز، APIs، ڈیٹاسیٹس، ذمہ داری میٹرکس |
| ساخت | Annex SL / HLS | Annex SL / HLS (وہی 7 شقیں 4–10) |
| سرٹیفیکیشن | تسلیم شدہ ادارہ، Stage 1 + Stage 2، 3 سالہ سائیکل | تسلیم شدہ ادارہ، Stage 1 + Stage 2، 3 سالہ سائیکل |
مشترکہ ریڑھ کی ہڈی
دونوں صاف ستھرے انداز میں کیوں ضم ہوتے ہیں
دونوں معیارات Annex SL سے وراثت میں ملی وہی اعلیٰ سطحی ساخت استعمال کرتے ہیں۔ اس کا مطلب ہے کہ مینجمنٹ سسٹم کا نظام حقیقتاً دوبارہ قابلِ استعمال ہے:
سیاق و سباق اور متعلقہ فریقین
ایک سیاق و سباق کا تجزیہ اور اسٹیک ہولڈر رجسٹر دونوں سسٹمز کے لیے کام آ سکتا ہے، جس میں ISO/IEC 42001 کے لیے AI سے متعلق فریقین (ڈیٹا سبجیکٹس، متاثرہ گروہ) شامل کیے جاتے ہیں۔
قیادت اور پالیسی
اعلیٰ قیادت کا عزم، کردار اور پالیسی فریم ورک پہلے ہی 27001 کے تحت موجود ہیں؛ ISO/IEC 42001 سلامتی پالیسی کے ساتھ ساتھ ایک AI پالیسی شامل کرتا ہے۔
رِسک طریقہ کار
رِسک کا عمل مانوس ہے؛ ISO/IEC 42001 اسے امپیکٹ اسیسمنٹ اور AI سے متعلق رِسک زمروں (تعصب، ڈرِفٹ، غلط استعمال، معاشرتی اثر) کے ساتھ وسعت دیتا ہے۔
اندرونی آڈٹ اور مینجمنٹ ریویو
ایک آڈٹ پروگرام اور ایک مینجمنٹ ریویو تال دونوں سسٹمز کا احاطہ کر سکتی ہے، الگ اطلاق پذیری اور شواہد کے ساتھ۔
دستاویزی معلومات
وہی دستاویز کنٹرول طریقہ کار، رجسٹر اور برقراری شیڈول دونوں ریکارڈز کے سیٹوں کی گورننس کرتا ہے۔
بہتری
عدم مطابقت، اصلاحی کارروائی اور مسلسل بہتری ایک مشترکہ عمل کے ذریعے چلتے ہیں۔
جہاں ISO/IEC 42001 آگے جاتا ہے
وہ چار چیزیں جن کا 27001 تقاضا نہیں کرتا
AI امپیکٹ اسیسمنٹ
27001 پوچھتا ہے کہ ادارے کے لیے کیا غلط ہو سکتا ہے۔ 42001 یہ بھی پوچھتا ہے کہ کس کو نقصان پہنچتا ہے — افراد، گروہوں اور معاشرے پر اثرات، بشمول بالواسطہ اور غیر متناسب اثرات۔
AI سسٹم لائف سائیکل
Annex A.6 تصور اور ڈیٹا کے حصول سے لے کر توثیق، تعیناتی، تبدیلی اور ختم کرنے تک ہر مرحلے کی گورننس کرتا ہے، ہر قدم پر گیٹس اور شواہد کے ساتھ۔
AI کے لیے ڈیٹا گورننس
تربیتی ڈیٹا کا دستاویزی منبع، معیار کا جائزہ اور تعصب/انصاف کی جانچ — کسی ماڈل کے پروڈکشن میں پہنچنے سے پہلے۔
تیسرے فریق کا AI رِسک
فاؤنڈیشن ماڈلز، APIs اور ڈیٹاسیٹس جو آپ نے نہیں بنائے، پھر بھی گورننس کی ذمہ داریاں پیدا کرتے ہیں؛ 42001 ایک ڈیو ڈیلیجنس اور ذمہ داری کی تقسیم کے عمل کا تقاضا کرتا ہے۔
اور ISO 9001؟
کوالٹی مینجمنٹ بمقابلہ AI گورننس
ISO 9001 کوالٹی مینجمنٹ کی گورننس کرتا ہے — مستقل عمل جو گاہک اور ضابطہ جاتی تقاضوں کو پورا کرتے ہیں۔ یہ ڈیزائن کنٹرولز، گاہک کے تقاضوں اور بہتری پر ISO/IEC 42001 کے ساتھ یکجا ہوتا ہے، لیکن AI سے متعلق رِسک، تعصب یا ماڈل گورننس کے بارے میں کچھ نہیں کہتا۔ وہ ادارے جو 9001 چلاتے ہیں، اپنے ڈیزائن اور بہتری کے عملوں کو AIMS کے ساتھ ہم آہنگ کر سکتے ہیں؛ جن کے پاس یہ نہیں، انہیں پہلے 9001 کی ضرورت نہیں۔ ISO/IEC 42001 اپنے طور پر قائم رہتا ہے اور جو بھی مینجمنٹ سسٹمز آپ پہلے سے چلاتے ہیں، اُن کے ساتھ ضم ہو جاتا ہے۔
پہلے سے ISO 27001 ہے؟ ISO/IEC 42001 کو صفر سے شروع کیے بغیر جوڑیں۔
ٹول کِٹ وہی Harmonized Structure پر بنی ہے، ایک AIMS Manual کے ساتھ جو بالکل واضح کرتا ہے کہ AI گورننس کہاں آپ کے موجودہ سلامتی کنٹرولز کو دوبارہ استعمال کرتی ہے اور کہاں نئے شامل کرتی ہے۔ Stage 1 تیاری تک تیزی سے پہنچیں۔