ISO/IEC 42001 — system zarządzania AI

ISO/IEC 42001

ISO/IEC 42001:2023 to pierwszy międzynarodowy standard opisujący wymagania dla systemu zarządzania sztuczną inteligencją (AI Management System — AIMS). Daje organizacji ramy do projektowania, wdrażania, utrzymywania i ciągłego doskonalenia ładu AI — w sposób, który da się audytować i certyfikować.

**ISO/IEC 42001:2023 — Information technology — Artificial intelligence — Management system** to pierwsza norma typu *management system standard* poświęcona w całości zarządzaniu sztuczną inteligencją. Została opublikowana w grudniu 2023 r. przez wspólny komitet **ISO/IEC JTC 1/SC 42** i jest **certyfikowalna** — organizacja może uzyskać certyfikat akredytowanej jednostki, analogicznie jak dla ISO 27001 czy ISO 9001. ## Co to jest „AIMS” i dlaczego to ważne AI Management System (AIMS) to zestaw powiązanych ze sobą polityk, procesów, ról i kontroli, które pozwalają organizacji świadomie i powtarzalnie zarządzać systemami AI w całym ich cyklu życia. Norma celowo abstrahuje od konkretnej technologii — działa tak samo dla klasycznego ML, modeli językowych i systemów agentowych. ISO/IEC 42001 odpowiada na pytanie, jak **wbudować** ład AI w zwykły rytm organizacji: planowanie, alokację zasobów, decyzje zarządcze, audyt wewnętrzny, doskonalenie. Jest zharmonizowana z innymi normami serii ISO MSS (jednolita struktura HLS Annex SL), więc dobrze integruje się z ISO 27001 (bezpieczeństwo informacji), ISO 27701 (prywatność), ISO 9001 (jakość) i ISO 22301 (ciągłość działania). ## Dla kogo - Dostawcy i podmioty stosujące systemy AI (w terminologii AI Act: *provider* i *deployer*) — niezależnie od skali. - Organizacje regulowane (finanse, ochrona zdrowia, sektor publiczny), dla których audytowalność procesów AI jest argumentem zgodności. - Firmy budujące produkty AI dla klientów B2B, od których kontrahenci wymagają dowodu należytej staranności. - Organizacje przygotowujące się do AI Act — ISO 42001 jest jedną z kluczowych norm wspierających domniemanie zgodności z wymogami dla systemów wysokiego ryzyka (gdy zostanie zharmonizowana). ## Struktura normy Klauzule 4–10 to klasyczny model PDCA znany z innych norm ISO: | Klauzula | Obszar | Co zawiera | |---|---|---| | 4 | Kontekst organizacji | identyfikacja interesariuszy, zakres AIMS | | 5 | Przywództwo | polityka AI, role i odpowiedzialności | | 6 | Planowanie | ryzyko, szanse, cele AI | | 7 | Wsparcie | zasoby, kompetencje, świadomość, komunikacja, dokumentacja | | 8 | Operacje | planowanie i nadzór operacyjny, AI impact assessment | | 9 | Ocena skuteczności | monitorowanie, audyt wewnętrzny, przegląd zarządzania | | 10 | Doskonalenie | niezgodności, działania korygujące, ciągłe doskonalenie | Do tego dochodzą cztery **załączniki** — i to one są w praktyce najbardziej operacyjne: - **Annex A** — referencyjny katalog **kontroli** (control objectives i controls) dla systemów AI. - **Annex B** — wytyczne dotyczące wdrożenia kontroli z Annex A. - **Annex C** — potencjalne **cele i źródła ryzyka** związane z AI (m.in. bezpieczeństwo, prywatność, bezstronność, transparentność, odpowiedzialność, środowisko). - **Annex D** — wykorzystanie AIMS w różnych branżach i przy różnych typach systemów AI. ## Kluczowe wymagania operacyjne - **Polityka AI** zatwierdzona przez kierownictwo, spójna z celami biznesowymi i etycznymi. - **AI System Impact Assessment** — udokumentowana ocena wpływu konkretnego systemu AI na osoby, grupy i społeczeństwo; punktowo zbieżna z FRIA z AI Act i z DPIA z RODO. - **Zarządzanie cyklem życia AI** — od pomysłu i danych, przez trening, walidację, wdrożenie, monitorowanie aż po wycofanie. - **Zarządzanie danymi** — pochodzenie, jakość, reprezentatywność, prawa do użycia danych treningowych, walidacyjnych i testowych. - **Zarządzanie dostawcami i komponentami zewnętrznymi** (modele third-party, foundation models, biblioteki, dane) — odpowiedzialność łańcucha dostaw AI. - **Transparentność wobec użytkowników** — informowanie o naturze i ograniczeniach systemu, dokumentacja techniczna. - **Reagowanie na incydenty AI** — rejestracja, analiza przyczyn źródłowych, działania korygujące. ## Jak ISO 42001 współgra z AI Act, NIST AI RMF i ISO 27001 - **AI Act**: ISO 42001 dostarcza ramy procesowe i kontrole, które pomagają wykazać należytą staranność i spełnić wymogi dla systemów wysokiego ryzyka (zarządzanie ryzykiem, jakość danych, dokumentacja, monitorowanie po wprowadzeniu na rynek). Po harmonizacji norm zgodność z ISO 42001 może wspierać domniemanie zgodności z AI Act. - **NIST AI RMF**: norma jest komplementarna — RMF dostarcza taksonomii ryzyka i funkcji *Govern/Map/Measure/Manage*, ISO 42001 zamienia to w certyfikowalny system zarządzania. - **ISO/IEC 27001**: kontrole AIMS rozbudowują ISO 27001 o specyfikę AI (jakość danych, bias, wyjaśnialność, monitorowanie modeli). Organizacja z dojrzałym ISMS może w dużej części „dobudować” AIMS, a nie tworzyć system od zera. ## Proces wdrożenia — od czego zacząć 1. **Inwentaryzacja systemów AI** w organizacji i ich klasyfikacja (cel, dane, ryzyko, kontekst użycia). 2. **Analiza luk** względem klauzul 4–10 i Annex A — co już mamy z ISO 27001/27701/9001, a co trzeba dobudować specjalnie dla AI. 3. **Polityka AI i odpowiedzialności** — kto „posiada” AIMS, kto zatwierdza ryzyko, kto raportuje incydenty. 4. **Procesy operacyjne**: impact assessment, zarządzanie danymi, zarządzanie cyklem życia, monitorowanie po wdrożeniu, zarządzanie dostawcami. 5. **Świadomość i kompetencje** — szkolenia ról kluczowych (data science, IT, prawo, compliance, biznes, kierownictwo). 6. **Audyt wewnętrzny i przegląd zarządzania** — sprawdzenie, czy system rzeczywiście działa, a nie tylko istnieje na papierze. 7. (Opcjonalnie) **Certyfikacja** przez akredytowaną jednostkę. > ISO 42001 nie zastępuje AI Act i nie zwalnia z innych przepisów. Daje natomiast organizacji **strukturę, w której zgodność z różnymi regulacjami da się utrzymywać i udowodnić** — zamiast jednorazowych projektów „pod audyt”.

Enabled: tak

Primary Label: Skontaktuj się

Secondary Label: Zobacz usługi

ISO/IEC 42001 — system zarządzania AI

Wymagania normy ISO/IEC 42001 dla AI Management System: polityki, role, ocena ryzyka, kontrole z Załącznika A i ścieżka certyfikacji.