认证路径

ISO/IEC 42001 认证:Stage 1 与 Stage 2

ISO/IEC 42001 认证由认可的认证机构通过两阶段审核授予。理解这两个阶段的区别,正是顺利认证与痛苦认证之间的分水岭——它也精确地告诉您,一套模板工具包能为您做什么、不能做什么。

审核如何运作

文档让您达到 Stage 1 就绪,运行让您达到 Stage 2 就绪。

Stage 1

文档与就绪度评审

审核员检查 AIMS 是否已完成设计、界定范围与文档化:组织环境与范围、AI 政策、角色与权限、风险方法、适用性声明及核心程序。这正是一套完成的工具包所要满足的阶段。请预期在进入下一阶段前需先关闭就绪度方面的发现项。

  • 组织环境与范围说明
  • 经最高管理者签署的 AI 政策
  • 风险与影响评估方法
  • 适用性声明(全部约 38 项 Annex A 控制措施)
  • 核心程序
Stage 2

实施与有效性审核

审核员不再翻阅文档,而是开始抽样核查现实——即体系确实在运行的证据。这只能通过让 AIMS 运行一段时间才能产生,因此请先让它运转起来并关闭 Stage 1 的发现项。

  • 每一项控制均有正当决策依据的完整 SoA
  • 已执行的 AI 风险评估,含已批准的处置与剩余风险接受
  • 至少一次 AI 系统影响评估
  • 所选控制措施确实运行的记录
  • 至少一次含发现项的内部审核
  • 一次已召开的管理评审

Stage 2 之后,认证通过每年的监督审核与三年一次的再认证周期予以维持。

行之有效的顺序

审核员期望的实施顺序

文档之间存在依赖关系,因此顺序至关重要。若不按顺序实施,后续文档暴露出隐藏假设时,您将不得不返工先前的文档。经验证的顺序如下:

  1. 1

    完成 AIMS 组织环境与范围说明——先于一切。它锚定后续所有工作。

  2. 2

    构建 AI 系统登记册,并填充相关方登记册以及法律与监管义务登记册。

  3. 3

    应用 AI 风险、影响与控制方法,并将风险记录于风险与控制登记册中。

  4. 4

    为具有实质影响潜力的纳入范围系统完成 AI 影响评估。

  5. 5

    基于风险与影响的产出,构建覆盖全部约 38 项 Annex A 控制措施的适用性声明。

  6. 6

    编制并批准 AI 政策,附最高管理者签名。

  7. 7

    在生命周期、数据、使用及第三方控制方面实施运营程序与登记册。

  8. 8

    建立监控与评审框架,并开始生成实时证据。

  9. 9

    对照标准的完整要求开展一次内部审核。

  10. 10

    召开一次管理评审,附成文会议纪要与行动清单。

  11. 11

    在外部审核之前处理发现项并关闭纠正措施。

审核员真正关注的要点

符合性、实施、有效性

外部审核员核查三件事:您的文档是否满足标准(符合性)、成文流程是否得到实际执行(实施),以及体系是否实现其预期成果(有效性)。纸面合规过不了后两关。

典型 Stage 2 审核中被最细致审视的文档:适用性声明、AI 系统登记册、AI 风险登记册、内部审核报告、管理评审纪要以及 CAPA 登记册。它们向审核员揭示 AIMS 究竟是真实运转还是徒有其表。

所需时间

大致时间表

时间取决于规模与 AI 足迹;AI 风险与影响评估通常最耗时,而从现成工具包起步可显著缩短这一过程。

小型组织

约 6–10 周达到就绪

中型组织

约 10–16 周

大型组织

约 16–24 周

快速达到 Stage 1 就绪——再通过运行迈向 Stage 2

本工具包交付完整文档集(Stage 1)。加购专家人工审核支持以运行体系,或在您的认证机构到来之前预约一次内部审核,测试 Stage 2 就绪度。