参考指南

ISO/IEC 42001

面向 AI 管理体系的国际标准——阐述清晰、结构严谨,适用于希望负责任地开发、采购或部署 AI 的各类组织。

不包含的内容:ISO/IEC 42001 标准本身

本套餐仅包含实施模板和工具。ISO/IEC 42001 标准的版权归 ISO/IEC 所有,必须根据许可从 ISO 或您所在国家的标准机构(在比利时为 NBN)单独购买。我们的文档仅按条款和附录 A 控制措施编号引用该标准,并不复制其文本。

这项标准的作用

ISO/IEC 42001 于 2023 年12月发布,是全球首个面向 AI 管理体系(AIMS)的国际标准。它帮助组织以负责任、透明且可控的方式设计、部署和维护 AI 系统——正如 ISO 27001 之于信息安全。它不会告诉您该选择哪种算法,而是提供结构性框架,将真正认真对待 AI 治理的组织,与仅仅做做样子的组织区分开来。

目标十分明确:

  • 管理 AI 系统对个人与社会的风险和影响。
  • 确保全组织范围内负责任、透明、可解释地使用 AI。
  • 与客户、监管机构及内部利益相关方建立信任。
  • 与 EU AI Act 等法规以及现有管理体系保持一致。

AI 原则

让负责任的 AI 可被讨论的四项核心原则。

原则

问责

为 AI 系统明确职责,涵盖从治理到运营的各类角色与升级路径。

原则

透明

向相关利益相关方提供关于 AI 系统运行方式、局限性与决策的可理解信息。

原则

公平

防范 AI 应用中的意外偏见、不公平结果与歧视性影响。

原则

安全与保障

在整个生命周期内控制物理、数字与组织层面的危害风险。

管理体系条款

AIMS 的七大主体条款

ISO/IEC 42001 采用与 ISO 9001 和 ISO 27001 共通的协调结构(HLS)。这些条款将组织环境、领导作用、策划与运行,与 AI 活动的监视和改进相互衔接。

Cl. 4

组织环境

确定内外部议题、相关方以及 AI 管理体系(AIMS)的范围。

Cl. 5

领导作用

最高管理者展现承诺,制定 AI 政策,并分配角色、职责与权限。

Cl. 6

策划

识别风险与机遇,评估 AI 影响,并为负责任地使用 AI 设定可衡量的目标。

Cl. 7

支持

围绕 AI 活动提供资源、能力、意识、沟通及成文信息。

Cl. 8

运行

策划、实施并控制运营层面的 AI 流程,包括影响评估与生命周期管理。

Cl. 9

绩效评价

通过内部审核与管理评审对 AIMS 绩效进行监视、测量、分析与评价。

Cl. 10

改进

管理不符合项,并系统性地推动 AI 管理体系的持续改进。

Annex A 控制措施

让 AIMS 落到实处的控制措施。

Annex A 提供九组控制簇——约 38 项独立控制措施——覆盖负责任 AI 管理的完整范围。条款 4–10 规定的是管理体系的结构,而 Annex A 规定的是您必须为哪些方面设立控制措施。组织需选择适用的控制措施,在适用性声明中对纳入与排除给出理由,并以可验证的证据加以落实。

AI 政策

  • AI 政策
  • 与组织保持一致
  • 定期评审

内部组织

  • 角色与职责
  • AI 治理
  • 关切事项上报

AI 所需资源

  • 数据资源
  • 工具与算力
  • 人力专长

影响评估

  • AI 系统影响
  • 对个人的影响
  • 对社会的影响

AI 系统生命周期

  • 设计与开发
  • 验证与确认
  • 部署与维护

AI 系统所需数据

  • 数据质量
  • 数据来源
  • 数据准备

面向相关方的信息

  • 面向用户的文档
  • 事件沟通
  • 透明度

AI 系统的使用

  • 负责任使用
  • 预期用途
  • 第三方 AI 管理

核心文档

适用性声明——一张表呈现您的 AIMS

SoA 是 AIMS 的核心问责文档,也是 ISO/IEC 42001 审核中被最细致审视的文档。它列出全部 38 项 Annex A 控制措施(A.2.2–A.10.4)。针对每项控制,它记录该项是纳入还是排除、理由、实施证据、责任人,以及它所缓解的风险。一份构建良好的 SoA 彰显成熟度;而一份糟糕的 SoA 会在首次审核访谈之前就暴露出差距。在工具包中,它以专门标签页的形式存在于 AI 风险与控制登记册内,因此风险评估、影响评估与控制选择得以在同一处保持关联。

风险与影响

双引擎:风险评估与影响评估

大多数组织都熟悉风险评估,却少有人理解 ISO/IEC 42001 为何要增加一项并行且在法律上截然不同的工具——AI 影响评估。两者共同驱动控制措施的选择。

风险评估——什么可能出错

针对每个纳入范围的系统:治理、法律/监管、隐私、数据质量与偏见、技术与安全、运营/人为,以及伦理/社会风险。依据既定标准评分;高/严重的剩余风险需最高管理者正式接受。

影响评估——谁会受到伤害

风险评估追问的是组织可能遭遇什么问题,而影响评估追问的是谁会受到伤害、如何受到伤害——对个人、群体与社会的影响,包括间接、长期或不成比例的影响。每一个新 AI 系统都必然触发一次影响评估。

AI 系统生命周期

每个阶段都有治理——从概念到退役

Annex A.6 是本标准中运营强度最高的部分:九个生命周期阶段,每个阶段都设有关卡、证据与明确的责任人。任何系统都不得在未指定 AI 责任人并录入登记册的情况下部署。

  1. 1概念与立项
  2. 2需求
  3. 3设计与架构
  4. 4开发/配置
  5. 5验证与确认
  6. 6部署
  7. 7运行与监控
  8. 8变更与再训练
  9. 9退役

治理节奏

一个真正运转的 AIMS 有明确的节奏

只有在出问题时才启动的治理,不过是披着政策外衣的事件响应。真正的 AIMS 按一定节奏运行:

  • AI 政策评审至少每年一次
  • 风险与影响评估按计划间隔并在重大变更后进行
  • AI 系统登记册评审每季度一次
  • 内部审核至少每年一次
  • 管理评审至少每年一次

禁止与受限用途

一项政策也必须说明您不会做什么

呼应 EU AI Act,ISO/IEC 42001 要求组织明确界定禁止与受限的 AI 用途——法律禁止的用途、对个人有重大影响的全自动决策、用于欺骗或非法监控的 AI,以及影响权利、安全或弱势群体的高影响应用。一份公开的禁止用途清单是对组织的保护:它设定了衡量行为的标准,并向监管机构表明您在 AI 危害发生之前就已加以考量。

AI 主体

标准针对每一类 AI 主体变得具体。

AI 链条中的每个角色都有各自的职责。本指南清晰呈现——依据您所处的位置——您需要在何处记录政策、控制措施与证据。

AI 提供者

  • 模型开发
  • 文档与数据表
  • 符合性声明

AI 开发者

  • 工程实践
  • 偏见与稳健性测试
  • 模型版本管理

AI 部署者

  • 运营控制
  • 生产环境监控
  • 用户使用说明

AI 使用者与受影响者

  • 意识与培训
  • 反馈渠道
  • 权利保护

核心原则

让 ISO/IEC 42001 在您组织中保持务实的原则。

基于风险的方法

措施与 AI 风险相称,配以明确的影响评估与风险评估。

人为监督

人始终掌控关键的 AI 决策,并能在需要时介入或纠正。

生命周期管理

从概念、数据到部署、监控与退役,全程管理 AI 系统。

持续改进

经验教训、审核与监控为政策和控制措施的结构性改进提供依据。

全新

AI 助手技能——依规用 AI 落地整套工具包

一款可安装到 AI 助手(如 Claude)的技能。它让您的实施始终不偏离计划:遵循工具包的步骤顺序,为每一步选用正确的模板,补全文档控制细节,完成覆盖全部 38 项 Annex A 控制措施的适用性声明,并且——尤为重要——绝不捏造审核证据。它内置自检功能,可标记未填写的占位符、不完整的 SoA 以及断裂的交叉引用,并且仅按条款与控制编号引用 ISO/IEC 42001(绝不引用标准原文)。

从模板到认证

Stage 1 记录您的体系,Stage 2 证明它在运行。

本套餐用于记录您的 AI 管理体系(达到 Stage 1 就绪状态)。认证的 Stage 2 还要求提供体系实际运行的证据——已完成的风险评估、内部审核与管理评审。主手册详细说明了 Stage 1 与 Stage 2 各自的要求,让您在填完模板之后清楚接下来该做什么。

深入了解

延伸阅读

从指南到证据

借助模板,让 ISO/IEC 42001 直接落地。

使用本套餐,将 AI 政策、程序、风险与影响评估、生命周期及自评,转化为您的团队可立即使用的文档。套餐含 EU AI Act 映射,助您将 ISO/IEC 42001 工作与 EU AI Act 义务相衔接。