标准对比

ISO/IEC 42001 与 ISO 27001——以及 ISO 9001 的定位

ISO 27001 保护信息,ISO/IEC 42001 治理人工智能。二者共享相同的管理体系结构,因而能够整合——但它们回答的是不同的问题。本页阐释两者的差异、重叠之处,以及如何协同运行而不重复劳动。

简要版

  • ISO 27001 保障信息安全(机密性、完整性、可用性)。ISO/IEC 42001 治理如何负责任地开发、部署与使用 AI。
  • 两者均遵循 Annex SL/协调结构——相同的条款 4–10、相同的审核逻辑——因此文档、内部审核与管理评审可以共用。
  • ISO/IEC 42001 引入了 27001 所没有的概念:AI 影响评估、AI 系统生命周期、数据来源与偏见,以及第三方 AI 治理。
  • 如果您已持有 ISO 27001,即可在其基础上叠加 ISO/IEC 42001,从而明显更快地达到审核就绪状态。

并列对比

每项标准实际治理什么

ISO/IEC 27001ISO/IEC 42001
主要对象信息安全AI 管理(负责任的 AI)
核心问题我们的信息是否受到保护?我们的 AI 是否得到负责任的开发与使用,我们能否加以证明?
核心登记册风险评估 + 适用性声明(Annex A,93 项控制)AI 风险 + 影响评估 + SoA(Annex A,约 38 项控制)
特有要求资产的机密性、完整性与可用性AI 对个人、群体与社会的影响;偏见与公平
生命周期范围信息资产与流程完整 AI 生命周期:概念 → 数据 → 构建 → 确认 → 部署 → 监控 → 退役
第三方供应商信息安全条款第三方 AI 风险:基础模型、API、数据集、责任矩阵
结构Annex SL/HLSAnnex SL/HLS(相同的 7 个条款 4–10)
认证认可机构,Stage 1 + Stage 2,三年周期认可机构,Stage 1 + Stage 2,三年周期

共通的主干

两者为何能顺畅整合

两项标准都采用继承自 Annex SL 的相同高层结构。这意味着管理体系的运作机制真正可以复用:

组织环境与相关方

一份组织环境分析与相关方登记册可同时服务于两个体系,只需为 ISO/IEC 42001 补充 AI 特有的相关方(数据主体、受影响群体)。

领导作用与政策

最高管理者承诺、角色与政策框架在 27001 下已然存在;ISO/IEC 42001 只需在安全政策之外增设一项 AI 政策。

风险方法

风险流程已为人所熟悉;ISO/IEC 42001 通过影响评估与 AI 特有风险类别(偏见、漂移、滥用、社会影响)加以扩展。

内部审核与管理评审

一套审核方案与一种管理评审节奏即可覆盖两个体系,只需分别处理适用性与证据。

成文信息

同一套文档控制程序、登记册与保留期限即可管理两类记录。

改进

不符合项、纠正措施与持续改进通过同一套共享流程运行。

ISO/IEC 42001 更进一步之处

27001 不曾要求的四件事

AI 影响评估

27001 追问组织可能遭遇什么问题。42001 还追问谁会受到伤害——对个人、群体与社会的影响,包括间接与不成比例的影响。

AI 系统生命周期

Annex A.6 治理从概念、数据获取到确认、部署、变更与退役的每一个阶段,每一步都设有关卡与证据。

面向 AI 的数据治理

在模型投入生产之前,对训练数据进行成文的来源追溯、质量评估与偏见/公平评价。

第三方 AI 风险

并非您自行构建的基础模型、API 与数据集同样带来治理义务;42001 要求建立尽职调查与责任分配流程。

那 ISO 9001 呢?

质量管理与 AI 治理

ISO 9001 治理质量管理——即满足客户与法规要求的一致性流程。它与 ISO/IEC 42001 在设计控制、客户要求与改进方面有所重叠,但对 AI 特有的风险、偏见或模型治理只字未提。已运行 9001 的组织可将其设计与改进流程与 AIMS 相协调;未运行 9001 的组织也无需先行导入 9001。ISO/IEC 42001 可独立成立,并能与您已在运行的任何管理体系整合。

已有 ISO 27001?无需从头开始即可叠加 ISO/IEC 42001。

本工具包基于相同的协调结构构建,并附有一份 AIMS 手册,精确标明 AI 治理在何处复用您现有的安全控制、在何处新增控制。更快达到 Stage 1 就绪状态。