不包含的内容:ISO/IEC 42001 标准本身
本套餐仅包含实施模板和工具。ISO/IEC 42001 标准的版权归 ISO/IEC 所有,必须根据许可从 ISO 或您所在国家的标准机构(在比利时为 NBN)单独购买。我们的文档仅按条款和附录 A 控制措施编号引用该标准,并不复制其文本。
这项标准的作用
ISO/IEC 42001 于 2023 年12月发布,是全球首个面向 AI 管理体系(AIMS)的国际标准。它帮助组织以负责任、透明且可控的方式设计、部署和维护 AI 系统——正如 ISO 27001 之于信息安全。它不会告诉您该选择哪种算法,而是提供结构性框架,将真正认真对待 AI 治理的组织,与仅仅做做样子的组织区分开来。
目标十分明确:
- 管理 AI 系统对个人与社会的风险和影响。
- 确保全组织范围内负责任、透明、可解释地使用 AI。
- 与客户、监管机构及内部利益相关方建立信任。
- 与 EU AI Act 等法规以及现有管理体系保持一致。
AI 原则
让负责任的 AI 可被讨论的四项核心原则。
问责
为 AI 系统明确职责,涵盖从治理到运营的各类角色与升级路径。
透明
向相关利益相关方提供关于 AI 系统运行方式、局限性与决策的可理解信息。
公平
防范 AI 应用中的意外偏见、不公平结果与歧视性影响。
安全与保障
在整个生命周期内控制物理、数字与组织层面的危害风险。
管理体系条款
AIMS 的七大主体条款
ISO/IEC 42001 采用与 ISO 9001 和 ISO 27001 共通的协调结构(HLS)。这些条款将组织环境、领导作用、策划与运行,与 AI 活动的监视和改进相互衔接。
组织环境
确定内外部议题、相关方以及 AI 管理体系(AIMS)的范围。
领导作用
最高管理者展现承诺,制定 AI 政策,并分配角色、职责与权限。
策划
识别风险与机遇,评估 AI 影响,并为负责任地使用 AI 设定可衡量的目标。
支持
围绕 AI 活动提供资源、能力、意识、沟通及成文信息。
运行
策划、实施并控制运营层面的 AI 流程,包括影响评估与生命周期管理。
绩效评价
通过内部审核与管理评审对 AIMS 绩效进行监视、测量、分析与评价。
改进
管理不符合项,并系统性地推动 AI 管理体系的持续改进。
Annex A 控制措施
让 AIMS 落到实处的控制措施。
Annex A 提供九组控制簇——约 38 项独立控制措施——覆盖负责任 AI 管理的完整范围。条款 4–10 规定的是管理体系的结构,而 Annex A 规定的是您必须为哪些方面设立控制措施。组织需选择适用的控制措施,在适用性声明中对纳入与排除给出理由,并以可验证的证据加以落实。
AI 政策
- AI 政策
- 与组织保持一致
- 定期评审
内部组织
- 角色与职责
- AI 治理
- 关切事项上报
AI 所需资源
- 数据资源
- 工具与算力
- 人力专长
影响评估
- AI 系统影响
- 对个人的影响
- 对社会的影响
AI 系统生命周期
- 设计与开发
- 验证与确认
- 部署与维护
AI 系统所需数据
- 数据质量
- 数据来源
- 数据准备
面向相关方的信息
- 面向用户的文档
- 事件沟通
- 透明度
AI 系统的使用
- 负责任使用
- 预期用途
- 第三方 AI 管理
核心文档
适用性声明——一张表呈现您的 AIMS
SoA 是 AIMS 的核心问责文档,也是 ISO/IEC 42001 审核中被最细致审视的文档。它列出全部 38 项 Annex A 控制措施(A.2.2–A.10.4)。针对每项控制,它记录该项是纳入还是排除、理由、实施证据、责任人,以及它所缓解的风险。一份构建良好的 SoA 彰显成熟度;而一份糟糕的 SoA 会在首次审核访谈之前就暴露出差距。在工具包中,它以专门标签页的形式存在于 AI 风险与控制登记册内,因此风险评估、影响评估与控制选择得以在同一处保持关联。
风险与影响
双引擎:风险评估与影响评估
大多数组织都熟悉风险评估,却少有人理解 ISO/IEC 42001 为何要增加一项并行且在法律上截然不同的工具——AI 影响评估。两者共同驱动控制措施的选择。
风险评估——什么可能出错
针对每个纳入范围的系统:治理、法律/监管、隐私、数据质量与偏见、技术与安全、运营/人为,以及伦理/社会风险。依据既定标准评分;高/严重的剩余风险需最高管理者正式接受。
影响评估——谁会受到伤害
风险评估追问的是组织可能遭遇什么问题,而影响评估追问的是谁会受到伤害、如何受到伤害——对个人、群体与社会的影响,包括间接、长期或不成比例的影响。每一个新 AI 系统都必然触发一次影响评估。
AI 系统生命周期
每个阶段都有治理——从概念到退役
Annex A.6 是本标准中运营强度最高的部分:九个生命周期阶段,每个阶段都设有关卡、证据与明确的责任人。任何系统都不得在未指定 AI 责任人并录入登记册的情况下部署。
- 1概念与立项
- 2需求
- 3设计与架构
- 4开发/配置
- 5验证与确认
- 6部署
- 7运行与监控
- 8变更与再训练
- 9退役
治理节奏
一个真正运转的 AIMS 有明确的节奏
只有在出问题时才启动的治理,不过是披着政策外衣的事件响应。真正的 AIMS 按一定节奏运行:
- AI 政策评审至少每年一次
- 风险与影响评估按计划间隔并在重大变更后进行
- AI 系统登记册评审每季度一次
- 内部审核至少每年一次
- 管理评审至少每年一次
禁止与受限用途
一项政策也必须说明您不会做什么
呼应 EU AI Act,ISO/IEC 42001 要求组织明确界定禁止与受限的 AI 用途——法律禁止的用途、对个人有重大影响的全自动决策、用于欺骗或非法监控的 AI,以及影响权利、安全或弱势群体的高影响应用。一份公开的禁止用途清单是对组织的保护:它设定了衡量行为的标准,并向监管机构表明您在 AI 危害发生之前就已加以考量。
AI 主体
标准针对每一类 AI 主体变得具体。
AI 链条中的每个角色都有各自的职责。本指南清晰呈现——依据您所处的位置——您需要在何处记录政策、控制措施与证据。
AI 提供者
- 模型开发
- 文档与数据表
- 符合性声明
AI 开发者
- 工程实践
- 偏见与稳健性测试
- 模型版本管理
AI 部署者
- 运营控制
- 生产环境监控
- 用户使用说明
AI 使用者与受影响者
- 意识与培训
- 反馈渠道
- 权利保护
核心原则
让 ISO/IEC 42001 在您组织中保持务实的原则。
基于风险的方法
措施与 AI 风险相称,配以明确的影响评估与风险评估。
人为监督
人始终掌控关键的 AI 决策,并能在需要时介入或纠正。
生命周期管理
从概念、数据到部署、监控与退役,全程管理 AI 系统。
持续改进
经验教训、审核与监控为政策和控制措施的结构性改进提供依据。
AI 助手技能——依规用 AI 落地整套工具包
一款可安装到 AI 助手(如 Claude)的技能。它让您的实施始终不偏离计划:遵循工具包的步骤顺序,为每一步选用正确的模板,补全文档控制细节,完成覆盖全部 38 项 Annex A 控制措施的适用性声明,并且——尤为重要——绝不捏造审核证据。它内置自检功能,可标记未填写的占位符、不完整的 SoA 以及断裂的交叉引用,并且仅按条款与控制编号引用 ISO/IEC 42001(绝不引用标准原文)。
从模板到认证
Stage 1 记录您的体系,Stage 2 证明它在运行。
本套餐用于记录您的 AI 管理体系(达到 Stage 1 就绪状态)。认证的 Stage 2 还要求提供体系实际运行的证据——已完成的风险评估、内部审核与管理评审。主手册详细说明了 Stage 1 与 Stage 2 各自的要求,让您在填完模板之后清楚接下来该做什么。
从指南到证据
借助模板,让 ISO/IEC 42001 直接落地。
使用本套餐,将 AI 政策、程序、风险与影响评估、生命周期及自评,转化为您的团队可立即使用的文档。套餐含 EU AI Act 映射,助您将 ISO/IEC 42001 工作与 EU AI Act 义务相衔接。