Сертифициране в областта на изкуствения интелект с DQS: управление, сигурност и качество — в съответствие с изискванията.

DQS извършва одити на системи за управление в над 60 държави вече повече от 40 години. Като сертифициращ орган с глобална акредитация, DQS разширява този опит и към ISO/IEC 42001 за системи за управление на изкуствения интелект, наред с ISO/IEC 27001 и ISO 9001, където управлението на изкуствения интелект се интегрира със съществуващите рамки за информационна сигурност и качество — предоставяйки на организациите един координиран път към доказуема зрялост в управлението на изкуствения интелект.

Признат по ISO/IEC 42001

Орган за сертифициране на системи за управление на изкуствен интелект

Одити, съобразени с ISO/IEC 27001

Интеграция на информационната сигурност за организации, работещи с изкуствен интелект

Интеграция с ISO 9001

Документирана информация и базова линия за проследимост

Гъвкаво провеждане на одити

Дистанционни, хибридни или очни одити — провеждани независимо от местонахождението на вашия екип за управление на ИИ.

DQS КАТО НАДЕЖДЕН ПАРТНЬОР

Акредитиран, глобален и независим — основата за надеждна сертификация в областта на изкуствения интелект.

ISO/IEC 42001 е нов стандарт. Акредитацията, инфраструктурата и независимостта, които стоят зад сертификата на DQS, обаче не са. Ето как изглежда това в цифри.

Над 3 100 одитори по целия свят

За подкрепа на глобални стандарти като ISO/IEC 42001, ISO/IEC 27001, ISO 9001 и други.

Над 65 000 сертифицирани обекта

По всички стандарти на DQS — включително портфолиото за гарантиране на изкуствен интелект.

Над 60 държави

Местно присъствие на одитори на основните пазари — Европа, Азиатско-тихоокеанския регион, Северна и Южна Америка.

Над 40 години опит

Основана през 1985 г. от DGQ и DIN — първият сертифициращ орган за системи за управление в Германия.

iso-42001-certification-hong-kong.png
Loading...

Правилата за системите за изкуствен интелект се промениха. Повечето структури за управление обаче остават същите.

Едновременно се наблюдават три промени. Въведена е регулация — Законът за ИИ на ЕС установява задължителни изисквания за ИИ системи с висок риск, а подобни рамки се разработват по целия свят. Самите ИИ системи се държат по различен начин от конвенционалния софтуер, което изисква подходи за управление, съобразени с начина, по който те действително функционират. А ISO/IEC 42001 се превърна в референтния стандарт, който регулаторните органи и клиентите все повече очакват да видят — не след пет години, а сега.

Промяната в индустрията

Управлението на ИИ вече е регулаторна изискване, а не вътрешна най-добра практика.

Там, където се прилага Законът на ЕС за изкуствения интелект, системите за изкуствен интелект с висок риск изискват документирано управление на риска, техническа документация и човешки надзор — и това все по-често се оценява в контекста на съществуващите обхвати на ISO 9001 и ISO/IEC 27001, а не като самостоятелна дейност.

Какво е заложено на карта

Фрагментирана отговорност, непоследователна документация, неуспешни одити.

Без структурирана система за управление на ИИ организациите рискуват фрагментирана отговорност между бизнес единиците, непоследователна документация и затруднения при доказване на зрелостта на управлението пред регулаторните органи или клиентите. При одитиране в изолирани отдели едни и същи доказателства се представят – и се поставят под съмнение – многократно в различни части на бизнеса.

Подходът на DQS

Една одитна програма, обхващаща управлението, сигурността и качеството на ИИ — координирана, калибрирана и готова за одит.

  • Един сертифициращ орган за ISO/IEC 42001, ISO/IEC 27001 и ISO 9001
  • Съгласувани одитни цикли, споделени доказателства, последователна интерпретация в рамките на стандартите и обектите
  • Независимост от консултантските услуги — разделението, което прави сертификата надежден за регулаторните органи и клиентите

Внедряване на управлението на ИИ: Прилагане на ISO 42001 на практика

Практически перспективи за интегриране на управлението на изкуствения интелект в системите за оперативно управление.

Разберете как

Управлението на изкуствения интелект не се съдържа в един стандарт — нито в един екип.

Стандартите, които обхващат управлението на ИИ, се припокриват с тези за информационна сигурност, управление на качеството и секторни регулации — не защото рамките са излишни, а защото системите за ИИ засягат всички тези области едновременно. Коя комбинация се прилага зависи от това какво създавате, какво внедрявате и на кои пазари оперирате.

  • ISO/IEC 42001 — система за управление на ИИ; обхваща класификацията на рисковете, отчетността и непрекъснатото наблюдение
  • ISO/IEC 27001 — Информационна сигурност; обхваща данните, върху които се обучават и които обработват системите за изкуствен интелект
  • ISO 9001 — Документирана информация и контрол на процесите; базовата линия за проследимост, върху която се гради повечето управление на ИИ
  • Регламент на ЕС MDR 2017/745 — когато функционалността на ИИ е вградена в медицинско изделие
  • Задълженията по нива на риск съгласно Закона на ЕС за изкуствения интелект — регулаторен фактор; но рамката от задължения, за която най-често се използва ISO/IEC 42001, е

КОИ ИЗИСКВАНИЯ СЕ ОТНАСЯТ ЗА ВАС

Вашата роля във веригата на стойността на ИИ определя откъде да започнете.

Вашите изисквания за управление на ИИ зависят от ролята ви във веригата на стойността — независимо дали създавате системи за ИИ, внедрявате ги в експлоатация, разпространявате ги или ги вграждате в регулирани продукти. Ето къде обикновено се позиционира всяка роля.

Доставчик/разработчик на ИИ

Разработване на ИИ

  • Сертифициране по ISO/IEC 42001 — базово ниво
  • ISO/IEC 27001 — когато данните за разработката са чувствителни
  • ISO 9001 — базова линия за документация и проследимост
Внедрител

Изкуствен интелект в операциите

  • Сертифициране по ISO/IEC 42001 — управление на използваните системи
  • ISO 9001 — успоредно със съществуващите процеси за качество
Вносител / дистрибутор

Дистрибуция на ИИ

  • Съответствие с ISO/IEC 42001 — управление на системи, доставяни от трети страни
  • Изисквания за документация за съответствие съгласно Закона за изкуствения интелект на ЕС 
Регулирани продукти

Изкуствен интелект в медицинските технологии

  • Сертифициране по ISO/IEC 42001
  • Оценка на съответствието с Регламента на ЕС за медицинските изделия (MDR) 2017/745, където е приложимо
Финансови услуги / Публичен сектор

Изкуствен интелект във финансите

  • Сертифициране по ISO/IEC 42001
  • ISO/IEC 27001 — Базови изисквания за ИКТ рискове и информационна сигурност за финансови институции
  • DORA — задължения за цифрова оперативна устойчивост за системи с изкуствен интелект, използвани във финансовите услуги
  • Секторни рамки за управление (например контекстът на NIST AI RMF за организации в САЩ)

Доверието в изкуствения интелект вече не се изгражда само чрез технологиите. Организациите все повече се нуждаят от структури за управление, които да остават прозрачни, мащабируеми и подлежащи на одит в рамките на международните операции и регулаторните среди.

Инго Унгер Мениджър „Международно бизнес развитие“
ПОРТФОЛИОТО ЗА УВЕРЕНОСТ В ИИ

Четири сертифицируеми слоя — какво обхваща всеки от тях и защо е важно.

Всеки стандарт дава отговор на различен въпрос — относно управлението, данните, контрола на процесите или спазването на специфичните за сектора изисквания. 

ОСНОВА

Ето как слоевете се съчетават помежду си.

Всеки слой може да бъде сертифициран независимо — и може да бъде обхванат индивидуално или като част от една координирана програма. Заедно те обхващат това, което регулаторните органи, клиентите и вашите собствени екипи ще попитат, когато преглеждат вашата програма за изкуствен интелект.

Система за управление на изкуствения интелект
AIMS

ISO/IEC 42001 установява системата за управление на ИИ — управление на риска, документирана информация, роли и отговорности, както и непрекъснато наблюдение през целия жизнен цикъл на ИИ.

Сертифицирането по ISO/IEC 42001 — Система за управление на ИИ обхваща класифицирането на рисковете, отчетността за управлението, надзора върху управлението на данните и изискванията за мониторинг през целия жизнен цикъл на ИИ. Приложимо е за организации, които разработват, внедряват или съществено модифицират системи за ИИ. 

Вашата полза: демонстрирайте зрялост в управлението на ИИ пред регулаторните органи, клиентите и партньорите — въз основа на признат международен стандарт.

Сигурност на данните и информацията
ISMS

Как се защитават данните за обучение на ИИ, резултатите от моделите и оперативните данни.

Сертифициране по ISO/IEC 27001 — Управлението на информационната сигурност обхваща контролните мерки за сигурност на данните, свързани с данните за обучение на ИИ, входните и изходните данни на моделите, както и достъпа до системата. Обикновено се прилага заедно с ISO/IEC 42001, когато системите за ИИ обработват чувствителни или лични данни. 

Вашата полза: демонстрирайте сигурно боравене с данните, от които зависят вашите системи за изкуствен интелект.

Базова линия за качество и документация
QMS

Основата за документация и проследимост, върху която се гради по-голямата част от изискванията за управление на изкуствения интелект.

Сертификат по ISO 9001 — Управление на качеството осигурява документираната информация, контрола на процесите и структурата за непрекъснато подобрение, върху които се гради ISO/IEC 42001 за организации с вече съществуваща система за управление на качеството (QMS). 

Вашата полза: интегрирайте управлението на ИИ в структура, която вероятно вече използвате, вместо да изграждате паралелна система.

Изкуствен интелект в регулирани продукти
MED

Оценка на съответствието съгласно Регламента на ЕС за медицинските изделия (MDR) 2017/745 

Когато функционалността на изкуствения интелект е вградена в медицинско изделие, освен управлението, специфично за изкуствения интелект, се прилага и оценка на съответствието съгласно Регламента на ЕС за медицинските изделия (MDR). Това е от значение за производителите на диагностични, мониторингови или подпомагащи вземането на решения устройства, базирани на изкуствен интелект. 

Вашата полза: съгласувайте управлението на ИИ със съществуващите задължения за съответствие на регулираните продукти, вместо да ги управлявате отделно.

Регулиране на изкуствения интелект съгласно Регламента на ЕС за медицинските изделия (MDR): Осигуряване на съответствие и иновации

Как управлението на изкуствения интелект се пресича с регулаторните изисквания в медицински и строго регулирани оперативни среди.

Научете повече
Как изискванията се съчетават

Всеки заинтересован задава различен въпрос относно вашите системи за изкуствен интелект.

Регулаторният орган иска да знае, че вашите системи за изкуствен интелект са под контрол. Клиентът иска да знае, че данните му са защитени. Вашите собствени екипи искат да знаят кой носи отговорност, когато нещо се промени. Това не са едни и същи въпроси — и няма единен стандарт, който да отговаря на всички тях. Ето защо правилната програма за управление на изкуствения интелект обхваща повече от едно ниво.

Признато и подлежащо на одит ли е вашето управление на ИИ?
Система за управление на ИИ

Сертификацията по ISO/IEC 42001 обхваща управлението на риска, документираната информация и отчетността през целия жизнен цикъл на ИИ.

Данните ви управляват ли се правилно?
Управление на данните

Сертификацията по ISO/IEC 27001 обхваща контролите за сигурност на данните; ISO/IEC 42001 добавя към тях и специфични за изкуствения интелект изисквания за управление на данните.

Можете ли да демонстрирате наличието на техническа документация и проследимост?
Документация и проследимост

Изискванията за документирана информация по ISO 9001 и ISO/IEC 42001 заедно отговарят на очакванията за техническа документация, които регулаторните органи все по-често търсят.

Вграден ли е човешкият надзор?
Човешки надзор

Клаузите за роли и отговорности в ISO/IEC 42001 установяват отговорността за надзора върху системите за изкуствен интелект.

Системата се наблюдава ли след внедряването ѝ?
Непрекъснато наблюдение

Процесите за непрекъснато подобряване, предвидени в стандарта ISO/IEC 42001, включват постоянен преглед при промяна на моделите, данните и оперативните условия.

Вграден ли е ИИ в регулиран продукт?
Секторно-специфична регулация

Освен специфичното за ИИ управление, където е приложимо, се прилагат и Регламентът на ЕС за медицинските изделия (MDR) 2017/745, както и други секторни рамки.

Признава ли се това в различни юрисдикции?
Съгласуване между различни юрисдикции

Стандартът ISO/IEC 42001 се използва все по-често като обща оперативна отправна точка, към която се позовават Законът за изкуствения интелект на ЕС, рамката за управление на изкуствения интелект (AI RMF) на американския NIST, както и нововъзникващите рамки в Китай, Япония, Южна Корея и Бразилия.

Управление на ИИ във финтех сектора на регулиран пазар

Как организациите отговарят на очакванията за отчетност, надзор и управление в развиващите се международни рамки за изкуствен интелект.

Научете повече

Защо регулирането стимулира търсенето на ниво за управление на изкуствения интелект

Приложимостта на Закона за изкуствения интелект на ЕС зависи от конкретния случай на употреба и класификацията на риска, определени в закона — това не е общо изискване за всяка система за изкуствен интелект или всяка организация. Когато законът се прилага, разбирането на ролята на вашата организация като доставчик, внедрител или вносител е правилната отправна точка за определяне на това, което се очаква от вас.

Стандартът ISO/IEC 42001 често се посочва като оперативна основа за доказване, че тези задължения са изпълнени, въпреки че самият той не представлява сертификат, издаден съгласно Закона на ЕС за ИИ. Приложимостта на Закона на ЕС за ИИ зависи от конкретния случай на употреба и класификацията на риска, определени в закона — това не е общо изискване за всяка система за ИИ или всяка организация.

Класификация въз основа на риска — ясни задължения на всяко ниво.

Четирите нива на риск

Класификацията на системите за изкуствен интелект определя нивото на управление, документация и надзор, които се изискват. Макар моделът да предоставя структура на високо ниво, организациите трябва да превърнат тези категории в конкретни оперативни мерки.

1

Неприемлив риск (забранено)

Системите за изкуствен интелект в тази категория се считат за несъвместими с основните права и мерките за защита на обществото съгласно Закона за изкуствения интелект на ЕС. Тези приложения са забранени, тъй като представляват неприемливо ниво на риск за физическите лица, обществената безопасност или демократичните ценности. Следователно организациите трябва да гарантират, че забранените случаи на употреба се идентифицират и изключват чрез подходящи механизми за управление и преглед.

→ Вашата полза: проверка на управлението, която отсява забранените случаи на употреба, преди те да създадат риск за правната отговорност или репутацията.
2

Висок риск (строги регулаторни изисквания)

Системите за ИИ с висок риск са обект на най-обширните регулаторни задължения поради потенциалното им въздействие върху здравето, безопасността и основните права. Тези системи обикновено изискват структурирано управление на риска, техническа документация, механизми за мониторинг и ясно дефиниран човешки надзор през целия жизнен цикъл на ИИ, за да се гарантира непрекъснато спазване на изискванията и оперативен контрол.

→ Вашата полза: документирани доказателства за управление на риска и надзор, които издържат на проверка от страна на регулаторните органи, клиентите и при възлагане на обществени поръчки.
3

Ограничен риск (изисквания за прозрачност)

Системите за изкуствен интелект с ограничен риск са подчинени предимно на изисквания за прозрачност, предназначени да гарантират, че потребителите остават информирани при взаимодействието си с изкуствения интелект. Организациите трябва да въведат ясни практики за комуникация и разкриване на информация, особено когато съдържанието, генерирано от изкуствен интелект, или автоматизираните взаимодействия биха могли да създадат объркване или да намалят прозрачността за потребителите.

→ Вашата полза: пропорционално спазване на изискванията — изпълнение на задълженията за разкриване на информация без допълнителни разходи за контролни мерки, които не се отнасят за вас.
4

Минимален риск (доброволни мерки)

Повечето приложения на ИИ попадат в категорията с минимален риск и не подлежат на конкретни задължения съгласно Закона за ИИ на ЕС. Въпреки това организациите все повече признават ползата от въвеждането на доброволни мерки за управление, които подкрепят отчетността, оперативната последователност и дългосрочната готовност, тъй като регулаторните очаквания продължават да се развиват в световен мащаб.

→ Вашата полза: зрялост на управлението, изградена преди затягането на регулаторните изисквания, без ненужни задължения днес.
Управление на ИИ в различни юрисдикции

Една структура за управление, адаптируема към всеки пазар, на който оперирате.

За мултинационалните организации управлението на ИИ рядко се ограничава до една правна рамка или оперативен регион — системите могат да бъдат разработени в една държава, внедрени в няколко юрисдикции и интегрирани в глобално разпределени процеси. Макар Законът на ЕС за ИИ да остава най-изчерпателната рамка и най-често срещаната глобална отправна точка, юрисдикциите по целия свят все повече споделят принципи на управление като прозрачност, отчетност, управление на риска и човешки надзор — дори когато правната структура и прилагането се различават. Предизвикателството не е в разбирането на всяка рамка поотделно, а в изграждането на система за управление, която е достатъчно стандартизирана, за да осигурява глобална последователност, но и достатъчно адаптивна, за да отговаря на местните регулаторни изисквания.

Европейски съюз

Законът на ЕС за ИИ

Законът на ЕС за ИИ установява първата всеобхватна междусекторна регулаторна рамка за ИИ, включваща класификация въз основа на риска, изисквания за прозрачност и задължения за съответствие за системи с висок риск. Той все по-често се използва като глобална отправна точка за структурата на управлението на ИИ.

Рамката за управление на риска при изкуствения интелект на NIST и нововъзникващата държавна регулация
Съединени щати

САЩ разчитат на по-децентрализиран подход: доброволната рамка за управление на риска при изкуствения интелект на NIST, федерални изпълнителни заповеди и все по-разнородна мозайка от законодателство на щатско ниво в областта на изкуствения интелект. Акцентът се поставя върху отчетността, киберсигурността и управлението на операционния риск, а не върху един обвързващ междусекторен закон.

Генеративна ИИ и алгоритмично управление
Китай

Китай е въвел множество рамки, обхващащи услугите в областта на генеративната изкуствена интелигентност, алгоритмите за препоръки и алгоритмичното управление, като се поставя силен акцент върху отчетността на доставчиците и управлението на съдържанието.

Надеждно и индустриално управление на ИИ
Япония

Подходът на Япония набляга на доброволни, съвместими на международно ниво рамки за управление, фокусирани върху оперативната надеждност и индустриалните иновации.

Основен закон за изкуствения интелект
Южна Корея

Рамката на Южна Корея балансира иновациите с изискванията за прозрачност и отчетност, като все по-голям акцент се поставя върху управлението на риска в съответствие с международните дискусии за надеждна изкуствена интелигентност.

Развиващи се рамки за управление на ИИ
Бразилия и Индия

И двата пазара продължават да развиват управлението на изкуствения интелект чрез еволюиращи рамки, а не чрез единен всеобхватен закон. Бразилия напредва с предложения за управление на изкуствения интелект, основани на риска, успоредно с по-широки инициативи за цифрово управление, като понастоящем акцентът е върху отчетността и надзора за системи с голямо въздействие. Индия разчита на комбинация от съществуващи закони — Закона за информационните технологии, изменението на Правилата за информационните технологии от 2026 г., засягащо съдържанието, генерирано от изкуствен интелект, и Закона за защита на личните данни в цифровата среда — заедно с доброволните, основани на принципи Насоки за управление на ИИ, издадени през 2026 г., докато секторните регулатори като RBI и SEBI разработват свои собствени надзорни изисквания, специфични за ИИ.

Вашият подход — стъпка по стъпка

Пет стъпки от разпръснати изисквания към една координирана програма.

Да знаете откъде да започнете — и в какъв ред — обикновено е най-трудната част. Стъпките по-долу ви помагат да стигнете дотам без излишна преработка.

1

Определете вашите изисквания.

Прегледайте кои системи за изкуствен интелект попадат в обхвата, тяхната класификация по риск съгласно Закона за изкуствения интелект на ЕС и как те се пресичат със съществуващите системи за управление по ISO 9001 или ISO/IEC 27001.

→ Вашата полза: яснота относно обхвата, преди да инвестирате в работата по внедряването.
2

Оценете настоящата си организация.

Прегледайте съществуващите системи за управление, циклите на одит и отговорностите за вътрешно управление на ИИ.

→ Вашата полза: яснота за това, което вече съществува и какво липсва.
3

Хармонизирайте и консолидирайте.

Където е възможно, интегрирайте управлението на ИИ в съществуващите сертифицирани системи за управление, вместо да изграждате самостоятелна структура.

→ Вашата полза: по-малко дублиращи се одити и по-малко усилия за вътрешна координация.
4

Подгответе се за възникващите изисквания.

Крайните срокове за постепенното въвеждане на Закона за изкуствения интелект на ЕС и променящите се регулаторни рамки в САЩ, Китай, Япония, Южна Корея и Бразилия продължават да се развиват.

→ Вашата полза: ще сте готови, когато изискванията влязат в сила, вместо да реагирате на тях.
5

Планирайте капацитета за одит навреме.

Запазете си срокове за одит по ISO/IEC 42001 при вашия сертифициращ орган в съответствие с вашите регулаторни и търговски срокове.

→ Вашата полза: защитете сроковете си за доставка и избегнете ограниченията в последния момент.

Какво получавате, когато се сертифицирате с DQS.

Всеки ангажимент следва една и съща структура — от първия преглед на документацията до издаването на сертификата и текущия надзор. Независимо дали сертифицирате един или няколко стандарта, процесът е един и същ.

  • Анализ на несъответствията спрямо ISO/IEC 42001преди одита, по заявка
  • Преглед на документацията на етап 1 с писмена оценка на готовността
  • Етап 2: одит на място или дистанционно от квалифицирани одитори, обучени по изискванията на ISO/IEC 42001 и за управление на изкуствения интелект
  • Международно признат сертификат по ISO/IEC 42001, издаден съгласно акредитацията на ANAB
  • Годишни одити за наблюдение, координирани в рамките на целия обхват на вашата сертификация от DQS (ISO/IEC 42001, ISO/IEC 27001, ISO 9001)
  • Одит за повторна сертификация в края на всеки тригодишен цикъл
  • Обобщение на констатациите и план за подобрения след всеки одит
  • Валидиране на сертификата 

ЗАЩО DQS

Един партньор за одит в областта на управлението на изкуствения интелект, сигурността на данните и качеството.

Управлението на задълженията по управлението на изкуствения интелект съгласно множество стандарти не означава задължително работа с множество сертификационни органи. DQS обхваща пълния обхват в рамките на една програма — така циклите на одит се съгласуват, доказателствата се споделят, а констатациите са последователни за всички стандарти.

Loading...

Как изглежда на практика работата с един партньор:

  • Одитните цикли са съгласувани по всички стандарти в обхвата ви — планирането , доказателствата и отчитането работят в синхрон, а не в противоречие помежду си.
  • Единна интерпретация от страна на одиторите — няма противоречащи си констатации между стандартите, няма разминавания в калибрирането между посещенията.
  • По-малко дублиране — едни и същи доказателства не се представят, преглеждат и поставят под въпрос три пъти.
  • Един контакт за целия обхват на управлението на ИИ — от първоначалното определяне на обхвата до издаването на сертификат и надзора.
  • Независимост — DQS е сертифициращ орган и не предоставя консултации по внедряването. Именно това разделение прави сертификатите, издадени от DQS, надеждни в очите на регулаторните органи, клиентите и екипите по обществени поръчки.

Орган за сертифициране по ISO/IEC 42001

Акредитиран от ANAB (Национален съвет за акредитация на ANSI) съгласно ISO/IEC 17021-1 за ISO/IEC 42001, международния стандарт за системи за управление на изкуствения интелект.

Одити, съобразени с ISO/IEC 27001

Акредитиран от DAkkS (Германия) и ANAB (САЩ) за сертифициране по ISO/IEC 27001, като сертификатите се признават и от други национални акредитационни органи на международно ниво.

Опит в интегрирането на ISO 9001

Подкрепена от акредитация от DAkkS, ANAB и UKAS.

Статут на нотифициран орган (MDR на ЕС)

Немско нотифициране съгласно Регламент (ЕС) 2017/745 (MDR) чрез ZLG за функционалност на изкуствен интелект, вградена в медицински изделия.

Дълбочина на секторния опит в световен мащаб

Екип от одитори с утвърден опит в управлението на системи в Европа, Азиатско-тихоокеанския регион и Северна и Южна Америка, който сега разширява дейността си в областта на управлението на изкуствения интелект.

Готови ли сте да започнете?

  • Кажете ни какво създавате, внедрявате или разпространявате
  • Ние определяме кои стандарти се отнасят за вашата роля и очертаваме обхвата
  • Получавате един одитен план, един контакт, един последователен подход
Заявете разговор за определяне на обхвата
Въпроси и отговори

Често задавани въпроси.

Задължителна ли е сертификацията по ISO/IEC 42001 съгласно Закона за изкуствения интелект на ЕС?

Не. Законът на ЕС за изкуствения интелект не посочва сертифицирането по ISO/IEC 42001 като законово изискване. Когато обаче обхватът включва системи за изкуствен интелект с висок риск, ISO/IEC 42001 често се посочва като структуриран начин за демонстриране на изискванията за управление на риска, документация и човешки надзор, определени в закона.

Необходими ли са ни едновременно ISO/IEC 42001 и ISO/IEC 27001?

Много организации притежават и двата стандарта, тъй като те обхващат различни нива. ISO/IEC 42001 се отнася до управлението, специфично за изкуствения интелект — класификация на риска, мониторинг, човешки надзор. ISO/IEC 27001 се отнася до информационната сигурност в широк смисъл, включително данните, върху които се обучават и които обработват системите за изкуствен интелект. Когато данните за разработката са чувствителни, обикновено се притежават и двата стандарта едновременно.

Какво се счита за система за изкуствен интелект с висок риск съгласно Закона за изкуствения интелект на ЕС?

Законът класифицира системите за изкуствен интелект в нива на риск — неприемлив, висок, ограничен и минимален. Системите с висок риск са тези, които засягат здравето, безопасността, основните права или критичната инфраструктура, като например някои системи за набиране на персонал, оценка на кредитоспособността или биометрична идентификация. Точната класификация зависи от конкретния случай на употреба, описан в приложенията към закона.

Как се сравнява Законът на ЕС за ИИ с рамката за управление на риска при ИИ (AI RMF) на NIST в САЩ?

Законът на ЕС за изкуствения интелект е задължителна, междусекторна регулация с правни задължения, съобразени с нивата на риск. Рамката за управление на риска при изкуствения интелект на NIST е доброволна рамка, широко използвана в САЩ, често в съчетание със секторни и щатски правила. Организациите, които оперират и на двата пазара, обикновено хармонизират вътрешното си управление — често чрез ISO/IEC 42001 — за да отговарят последователно и на двете изисквания.

Могат ли ISO/IEC 42001, ISO/IEC 27001 и ISO 9001 да се сертифицират от един и същ сертифициращ орган?

Да. Когато системите за управление споделят общата структура на високо ниво, използвана в съвременните стандарти на ISO, одитите могат да бъдат координирани и, когато е уместно, обединени в интегрирани одитни цикли от един сертифициращ орган.

ISO/IEC 42001 обхваща ли конкретно генеративните системи за изкуствен интелект?

ISO/IEC 42001 се отнася за системите за управление на изкуствения интелект като цяло и не се ограничава до конкретна техника за изкуствен интелект. Той регулира структурата около всяка система за изкуствен интелект, която дадена организация разработва, внедрява или използва — включително генеративния изкуствен интелект — вместо да предписва технически контролни мерки, специфични за дадена техника.

Прилагат ли се задълженията за управление на ИИ, ако използваме инструменти за ИИ на трети страни, вместо да създаваме свои собствени?

Задълженията по Закона за ИИ на ЕС се разпределят по различен начин между доставчиците и внедрителите, като задълженията на внедрителите могат да важат дори когато основният модел на ИИ е получен от трета страна. Когато дадена организация внедрява инструмент за ИИ с висок риск, нейните собствени задължения за управление съгласно Закона и подкрепящите стандарти могат да важат, независимо от това кой е създал модела.

Може ли управлението на ИИ в различни юрисдикции да се осъществява чрез една сертификационна програма?

За много организации – да. Въпреки че Законът на ЕС за ИИ, рамката за управление на ИИ (AI RMF) на американския NIST и нововъзникващите рамки в Китай, Япония, Южна Корея и Бразилия се различават по своята правна структура, те споделят общи принципи на управление – прозрачност, отчетност, управление на риска, човешки надзор. Стандартът ISO/IEC 42001 все по-често се използва като обща оперативна отправна точка, към която се позовават тези рамки, като регионалните специфики се отразяват в рамките на системата за управление, а не чрез отделни сертификации.