认证路径
ISO/IEC 42001 认证:Stage 1 与 Stage 2
ISO/IEC 42001 认证由认可的认证机构通过两阶段审核授予。理解这两个阶段的区别,正是顺利认证与痛苦认证之间的分水岭——它也精确地告诉您,一套模板工具包能为您做什么、不能做什么。
审核如何运作
文档让您达到 Stage 1 就绪,运行让您达到 Stage 2 就绪。
文档与就绪度评审
审核员检查 AIMS 是否已完成设计、界定范围与文档化:组织环境与范围、AI 政策、角色与权限、风险方法、适用性声明及核心程序。这正是一套完成的工具包所要满足的阶段。请预期在进入下一阶段前需先关闭就绪度方面的发现项。
- 组织环境与范围说明
- 经最高管理者签署的 AI 政策
- 风险与影响评估方法
- 适用性声明(全部约 38 项 Annex A 控制措施)
- 核心程序
实施与有效性审核
审核员不再翻阅文档,而是开始抽样核查现实——即体系确实在运行的证据。这只能通过让 AIMS 运行一段时间才能产生,因此请先让它运转起来并关闭 Stage 1 的发现项。
- 每一项控制均有正当决策依据的完整 SoA
- 已执行的 AI 风险评估,含已批准的处置与剩余风险接受
- 至少一次 AI 系统影响评估
- 所选控制措施确实运行的记录
- 至少一次含发现项的内部审核
- 一次已召开的管理评审
Stage 2 之后,认证通过每年的监督审核与三年一次的再认证周期予以维持。
行之有效的顺序
审核员期望的实施顺序
文档之间存在依赖关系,因此顺序至关重要。若不按顺序实施,后续文档暴露出隐藏假设时,您将不得不返工先前的文档。经验证的顺序如下:
- 1
完成 AIMS 组织环境与范围说明——先于一切。它锚定后续所有工作。
- 2
构建 AI 系统登记册,并填充相关方登记册以及法律与监管义务登记册。
- 3
应用 AI 风险、影响与控制方法,并将风险记录于风险与控制登记册中。
- 4
为具有实质影响潜力的纳入范围系统完成 AI 影响评估。
- 5
基于风险与影响的产出,构建覆盖全部约 38 项 Annex A 控制措施的适用性声明。
- 6
编制并批准 AI 政策,附最高管理者签名。
- 7
在生命周期、数据、使用及第三方控制方面实施运营程序与登记册。
- 8
建立监控与评审框架,并开始生成实时证据。
- 9
对照标准的完整要求开展一次内部审核。
- 10
召开一次管理评审,附成文会议纪要与行动清单。
- 11
在外部审核之前处理发现项并关闭纠正措施。
审核员真正关注的要点
符合性、实施、有效性
外部审核员核查三件事:您的文档是否满足标准(符合性)、成文流程是否得到实际执行(实施),以及体系是否实现其预期成果(有效性)。纸面合规过不了后两关。
所需时间
大致时间表
时间取决于规模与 AI 足迹;AI 风险与影响评估通常最耗时,而从现成工具包起步可显著缩短这一过程。
小型组织
约 6–10 周达到就绪
中型组织
约 10–16 周
大型组织
约 16–24 周