Osiguranje AI-a sa DQS-om: Upravljanje, sigurnost i kvalitet - usklađeno.
DQS vrši reviziju sistema upravljanja u preko 60 zemalja više od 40 godina. Kao globalno akreditovano certifikacijsko tijelo, DQS proširuje taj isti uspjeh na ISO/IEC 42001 za sisteme upravljanja umjetnom inteligencijom, uz ISO/IEC 27001 i ISO 9001 gdje se upravljanje umjetnom inteligencijom integrira s postojećim okvirima za sigurnost informacija i kvalitetu — pružajući organizacijama jedan koordinirani put do dokazive zrelosti upravljanja umjetnom inteligencijom.
ISO/IEC 42001 - Priznato
Certifikacijsko tijelo za sisteme upravljanja umjetnom inteligencijom
Auditi usklađeni sa ISO/IEC 27001
Integracija informacijske sigurnosti za organizacije koje rukuju umjetnom inteligencijom
Integracija ISO 9001 standarda
Dokumentovane informacije i osnovna linija sljedivosti
Fleksibilna isporuka revizije
Udaljene, hibridne ili revizije na licu mjesta — isporučene bez obzira gdje se nalazi vaš tim za upravljanje umjetnom inteligencijom.
DQS KAO POVJERLJIVI PARTNER
Akreditovano, globalno i nezavisno — osnova za kredibilnu AI certifikaciju.
ISO/IEC 42001 je novi standard. Akreditacija, infrastruktura i nezavisnost iza DQS certifikata to nisu. Evo kako to izgleda u brojkama.
3.100+ revizora širom svijeta
Za podršku globalnim standardima poput ISO/IEC 42001, ISO/IEC 27001 i ISO 9001 i drugih.
Više od 65.000 certificiranih lokacija
U svim DQS standardima — uključujući i portfolio osiguranja umjetne inteligencije.
60+ zemalja
Prisustvo lokalnih revizora na glavnim tržištima — Evropi, Aziji i Pacifiku, Americi.
40+ godina iskustva
Osnovana 1985. godine od strane DGQ-a i DIN-a — prvog njemačkog certifikatora sistema upravljanja.
Pravila za sisteme umjetne inteligencije su se promijenila. Većina upravljačkih struktura nije.
Tri promjene se dešavaju istovremeno. Stigla je regulacija - Zakon EU o umjetnoj inteligenciji postavlja obavezujuće obaveze za visokorizične AI sisteme, a slični okviri se razvijaju širom svijeta. Sami AI sistemi se ponašaju drugačije od konvencionalnog softvera, što zahtijeva pristupe upravljanju koji odgovaraju načinu na koji oni zapravo funkcionišu. I ISO/IEC 42001 postao je referentni standard koji regulatori i kupci sve više očekuju da vide - ne za pet godina, već sada.
Upravljanje umjetnom inteligencijom sada je regulatorna prepreka, a ne najbolja interna praksa.
Tamo gdje se primjenjuje Zakon EU o umjetnoj inteligenciji, visokorizični sistemi umjetne inteligencije zahtijevaju dokumentirano upravljanje rizicima, tehničku dokumentaciju i ljudski nadzor - i to se sve više procjenjuje zajedno s postojećim područjima primjene standarda ISO 9001 i ISO/IEC 27001, a ne kao samostalna vježba.
Fragmentirano vlasništvo, nedosljedna dokumentacija, neuspješne revizije.
Bez strukturiranog sistema upravljanja vještačkom inteligencijom, organizacije riskiraju fragmentirano vlasništvo među poslovnim jedinicama, nekonzistentnu dokumentaciju i poteškoće u demonstriranju zrelosti upravljanja regulatorima ili kupcima. Revidirani u silosima, isti dokazi se iznose - i preispituju - više puta u različitim dijelovima poslovanja.
Jedan program revizije za upravljanje, sigurnost i kvalitet umjetne inteligencije — koordiniran, kalibriran, spreman za reviziju.
- Jedno certifikacijsko tijelo za ISO/IEC 42001, ISO/IEC 27001 i ISO 9001 standarde
- Usklađeni ciklusi revizije, zajednički dokazi, dosljedno tumačenje u svim standardima i lokacijama
- Nezavisno od savjetovanja — odvojenost koja certifikat čini kredibilnim za regulatore i kupce
Implementacija upravljanja umjetnom inteligencijom: Primjena ISO 42001 u praksi
Praktične perspektive o integraciji upravljanja umjetnom inteligencijom u operativne sisteme upravljanja.
Upravljanje umjetnom inteligencijom ne zasniva se na jednom standardu - ili jednom timu.
Standardi koji pokrivaju upravljanje umjetnom inteligencijom preklapaju se sa sigurnošću informacija, upravljanjem kvalitetom i sektorskom regulativom - ne zato što su okviri redundantni, već zato što sistemi umjetne inteligencije istovremeno dodiruju sve ovo. Koja se kombinacija primjenjuje zavisi od toga šta gradite, šta implementirate i na kojim tržištima poslujete.
- ISO/IEC 42001 — Sistem upravljanja umjetnom inteligencijom; obuhvata klasifikaciju rizika, odgovornost i kontinuirano praćenje
- ISO/IEC 27001 — Sigurnost informacija; obuhvata podatke na kojima se obučavaju i obrađuju sistemi umjetne inteligencije
- ISO 9001 — Dokumentovane informacije i kontrola procesa; osnova sljedivosti na kojoj se zasniva većina upravljanja vještačkom inteligencijom
- EU MDR 2017/745 — Tamo gdje je funkcionalnost umjetne inteligencije ugrađena u medicinski uređaj
- Obaveze nivoa rizika iz Zakona EU o umjetnoj inteligenciji - regulatorni pokretač; ali okvir obaveza ISO/IEC 42001 se najčešće koristi za rješavanje
KOJI SE ZAHTJEVI ODNOSE NA VAS
Vaša uloga u lancu vrijednosti umjetne inteligencije određuje gdje početi.
Vaši zahtjevi za upravljanje umjetnom inteligencijom zavise od vaše uloge u lancu vrijednosti - bez obzira da li gradite AI sisteme, operativno ih implementirate, distribuirate ili ih ugrađujete u regulirane proizvode. Ovdje se svaka uloga obično nalazi.
Povjerenje u vještačku inteligenciju više se ne gradi samo kroz tehnologiju. Organizacije sve više zahtijevaju strukture upravljanja koje ostaju transparentne, skalabilne i podložne reviziji u međunarodnim operacijama i regulatornim okruženjima.
Četiri sloja koja se mogu certificirati — šta svaki od njih pokriva i zašto je važan.
Svaki standard odgovara na drugačije pitanje - o upravljanju, podacima, kontroli procesa ili usklađenosti specifičnoj za sektor.
Evo kako se slojevi uklapaju jedan u drugi.
Svaki sloj se može nezavisno certificirati — i može se obuhvatiti pojedinačno ili kao dio jednog koordiniranog programa. Zajedno pokrivaju ono što će regulatori, kupci i vaši timovi pitati kada budu pregledavali vaš program umjetne inteligencije.
ISO/IEC 42001 uspostavlja sistem upravljanja za upravljanje umjetnom inteligencijom – upravljanje rizicima, dokumentirane informacije, uloge i odgovornosti, te kontinuirano praćenje tokom životnog ciklusa umjetne inteligencije.
ISO/IEC 42001 certifikacija — Sistem upravljanja umjetnom inteligencijom obuhvata klasifikaciju rizika, odgovornost upravljanja, nadzor upravljanja podacima i zahtjeve za praćenje tokom životnog ciklusa umjetne inteligencije. Primjenjivo na organizacije koje razvijaju, implementiraju ili značajno modificiraju sisteme umjetne inteligencije.
Vaša korist: demonstrirati zrelost upravljanja umjetnom inteligencijom regulatorima, kupcima i partnerima — uz priznatu međunarodnu osnovu.
Kako su zaštićeni podaci o obuci umjetne inteligencije, izlazi modela i operativni podaci.
ISO/IEC 27001 certifikacija — Upravljanje sigurnošću informacija bavi se kontrolama sigurnosti podataka relevantnim za podatke o obuci vještačke inteligencije, ulaze i izlaze modela i pristup sistemu. Obično se održava uz ISO/IEC 42001 gdje sistemi vještačke inteligencije obrađuju osjetljive ili lične podatke.
Vaša korist: demonstrirajte sigurno rukovanje podacima od kojih zavise vaši AI sistemi.
Osnova dokumentacije i sljedivosti na kojoj se temelji većina zahtjeva za upravljanje umjetnom inteligencijom.
ISO 9001 certifikacija — Upravljanje kvalitetom pruža dokumentovane informacije, kontrolu procesa i strukturu kontinuiranog poboljšanja na kojoj se ISO/IEC 42001 temelji za organizacije sa postojećim sistemom upravljanja kvalitetom (QMS).
Vaša korist: Integrirajte upravljanje umjetnom inteligencijom u strukturu koju možda već koristite, umjesto da gradite paralelni sistem.
Ocjena usklađenosti EU MDR 2017/745
Tamo gdje je funkcionalnost umjetne inteligencije ugrađena u medicinski uređaj, ocjenjivanje usklađenosti prema EU MDR-u primjenjuje se pored upravljanja specifičnog za umjetnu inteligenciju. Relevantno za proizvođače dijagnostičkih, monitoring ili uređaja za podršku odlučivanju omogućenih umjetnom inteligencijom.
Vaša korist: uskladiti upravljanje umjetnom inteligencijom s postojećim obavezama usklađenosti reguliranih proizvoda, umjesto da ih upravlja odvojeno.
Regulisanje vještačke inteligencije u okviru EU MDR: Osiguranje usklađenosti i inovacija
Kako se upravljanje umjetnom inteligencijom preklapa s regulatornim zahtjevima u medicinskom i visoko reguliranom operativnom okruženju.
Svaka zainteresovana strana postavlja drugačije pitanje o vašim AI sistemima.
Regulator želi znati da su vaši AI sistemi pod kontrolom. Kupac želi znati da su njegovi podaci zaštićeni. Vaši timovi žele znati ko je odgovoran kada se nešto promijeni. Ovo nisu ista pitanja - i nijedan standard ne odgovara na sva. Zato pravi program upravljanja AI pokriva više od jednog sloja.
Certifikacija ISO/IEC 42001 pokriva upravljanje rizicima, dokumentirane informacije i odgovornost kroz cijeli životni ciklus umjetne inteligencije.
Certifikacija ISO/IEC 27001 pokriva kontrole sigurnosti podataka; ISO/IEC 42001 dodaje i zahtjeve za upravljanje podacima specifične za umjetnu inteligenciju.
Zahtjevi za dokumentovane informacije standarda ISO 9001 i ISO/IEC 42001 zajedno podržavaju očekivanja u vezi s tehničkom dokumentacijom koja regulatori sve više traže.
Klauzule o ulogama i odgovornostima standarda ISO/IEC 42001 utvrđuju odgovornost za nadzor sistema vještačke inteligencije.
Procesi kontinuiranog poboljšanja u standardu ISO/IEC 42001 obuhvataju kontinuirano preispitivanje kako se mijenjaju modeli, podaci i operativni uslovi.
EU MDR 2017/745 i drugi sektorski okviri primjenjuju se pored upravljanja specifičnog za umjetnu inteligenciju, gdje je to relevantno.
ISO/IEC 42001 se sve više koristi kao zajednička operativna osnova na koju se pozivaju Zakon EU o umjetnoj inteligenciji, američki NIST AI RMF i novi okviri u Kini, Japanu, Južnoj Koreji i Brazilu.
Upravljanje FinTech umjetnom inteligencijom na reguliranom tržištu
Kako organizacije rješavaju očekivanja u pogledu odgovornosti, nadzora i upravljanja u međunarodnim okvirima umjetne inteligencije koji se razvijaju.
Zašto regulacija potiče potražnju za slojem upravljanja umjetnom inteligencijom
Četiri nivoa rizika
Klasifikacija AI sistema određuje nivo upravljanja, dokumentacije i potrebnog nadzora. Iako model pruža strukturu visokog nivoa, organizacije moraju prevesti ove kategorije u konkretne operativne mjere.
Neprihvatljiv rizik (zabranjeno)
Sistemi umjetne inteligencije u ovoj kategoriji smatraju se nekompatibilnim s temeljnim pravima i društvenom zaštitom prema Zakonu EU o umjetnoj inteligenciji. Ove primjene su zabranjene jer predstavljaju neprihvatljiv nivo rizika za pojedince, javnu sigurnost ili demokratske vrijednosti. Organizacije stoga moraju osigurati da se zabranjeni slučajevi upotrebe identificiraju i isključe putem odgovarajućih mehanizama upravljanja i pregleda.
Visok rizik (Strogi regulatorni zahtjevi)
Visokorizični sistemi umjetne inteligencije podliježu najopsežnijim regulatornim obavezama zbog njihovog potencijalnog utjecaja na zdravlje, sigurnost i temeljna prava. Ovi sistemi obično zahtijevaju strukturirano upravljanje rizicima, tehničku dokumentaciju, mehanizme praćenja i jasno definiran ljudski nadzor tokom cijelog životnog ciklusa umjetne inteligencije kako bi se osigurala kontinuirana usklađenost i operativna kontrola.
Ograničeni rizik (zahtjevi za transparentnost)
Sistemi umjetne inteligencije s ograničenim rizikom prvenstveno podliježu zahtjevima transparentnosti osmišljenim kako bi se osiguralo da korisnici ostanu svjesni interakcije s umjetnom inteligencijom. Organizacije moraju implementirati jasne prakse komunikacije i objavljivanja, posebno tamo gdje bi sadržaj generiran umjetnom inteligencijom ili automatizirane interakcije mogle stvoriti zbunjenost ili smanjiti transparentnost za korisnike.
Minimalni rizik (Dobrovoljne mjere)
Većina AI aplikacija spada u kategoriju minimalnog rizika i ne podliježe specifičnim obavezama prema Zakonu EU o AI. Ipak, organizacije sve više prepoznaju vrijednost implementacije dobrovoljnih mjera upravljanja koje podržavaju odgovornost, operativnu konzistentnost i dugoročnu spremnost, kako se regulatorna očekivanja nastavljaju globalno razvijati.
Jedna struktura upravljanja, prilagodljiva svakom tržištu na kojem poslujete.
Za multinacionalne organizacije, upravljanje umjetnom inteligencijom rijetko je ograničeno na jedan pravni okvir ili operativnu regiju - sistemi se mogu razviti u jednoj zemlji, primijeniti u nekoliko jurisdikcija i integrirati u globalno distribuirane procese. Iako Zakon EU o umjetnoj inteligenciji ostaje najsveobuhvatniji okvir i najčešća globalna referentna tačka, jurisdikcije širom svijeta sve više dijele principe upravljanja kao što su transparentnost, odgovornost, upravljanje rizicima i ljudski nadzor - čak i tamo gdje se pravna struktura i implementacija razlikuju. Izazov nije razumijevanje svakog okvira pojedinačno; on je u izgradnji sistema upravljanja koji je dovoljno standardiziran za globalnu konzistentnost, a opet dovoljno prilagodljiv lokalnim regulatornim očekivanjima.
Zakon EU o umjetnoj inteligenciji
Zakon EU o umjetnoj inteligenciji uspostavlja prvi sveobuhvatni međusektorski regulatorni okvir za umjetnu inteligenciju, s klasifikacijom zasnovanom na riziku, zahtjevima za transparentnost i obavezama usklađenosti za visokorizične sisteme. Sve se više koristi kao globalna referentna tačka za strukturu upravljanja umjetnom inteligencijom.
SAD se oslanjaju na decentralizovaniji pristup: dobrovoljni Okvir za upravljanje rizicima u oblasti umjetne inteligencije NIST-a, savezne izvršne naredbe i rastući niz zakona o umjetnoj inteligenciji na nivou država. Naglasak je na odgovornosti, sajber sigurnosti i upravljanju operativnim rizicima, a ne na jednom obavezujućem međusektorskom zakonu.
Kina je uvela više okvira koji pokrivaju generativne usluge umjetne inteligencije, algoritme preporuka i algoritamsko upravljanje, sa snažnim naglaskom na odgovornost pružatelja usluga i upravljanje sadržajem.
Japanski pristup naglašava dobrovoljne, međunarodno interoperabilne okvire upravljanja usmjerene na operativnu pouzdanost i industrijske inovacije.
Južnokorejski okvir uspostavlja ravnotežu između inovacija i obaveza transparentnosti i odgovornosti, s rastućim naglaskom na upravljanju rizicima u skladu s međunarodnim diskusijama o pouzdanoj umjetnoj inteligenciji.
Oba tržišta nastavljaju razvijati upravljanje umjetnom inteligencijom putem evoluirajućih okvira, a ne putem jednog sveobuhvatnog zakona. Brazil unapređuje prijedloge za upravljanje umjetnom inteligencijom zasnovane na riziku, uz šire inicijative digitalnog upravljanja, s trenutnim fokusom na odgovornost i nadzor nad sistemima s velikim utjecajem. Indija se oslanja na kombinaciju postojećih zakona - Zakon o informacionoj inteligenciji, amandman na Pravila o informacionoj inteligenciji iz 2026. koji se odnosi na sadržaj generiran umjetnom inteligencijom i Zakon o zaštiti digitalnih ličnih podataka - zajedno s dobrovoljnim, na principima zasnovanim Smjernicama za upravljanje umjetnom inteligencijom izdatim 2026. godine, dok sektorski regulatori poput RBI-a i SEBI-a razvijaju vlastita nadzorna očekivanja specifična za umjetnu inteligenciju.
Pet koraka od raspršenih zahtjeva do jednog koordiniranog programa.
Znati gdje početi – i kojim redoslijedom – obično je najteži dio. Koraci u nastavku će vam pomoći da stignete tamo bez nepotrebnog prepravljanja.
Identifikujte svoje zahtjeve.
Pregledajte koji sistemi umjetne inteligencije spadaju u opseg zakona, njihovu klasifikaciju rizika prema Zakonu EU o umjetnoj inteligenciji i kako se preklapaju sa postojećim sistemima upravljanja ISO 9001 ili ISO/IEC 27001.
Procijenite svoju trenutnu konfiguraciju.
Pregledajte postojeće sisteme upravljanja, cikluse revizije i odgovornosti internog upravljanja vještačkom inteligencijom.
Poravnajte i konsolidujte.
Gdje je to moguće, integrirajte upravljanje umjetnom inteligencijom u postojeće certificirane sisteme upravljanja umjesto izgradnje samostalne strukture.
Pripremite se za novonastale zahtjeve.
Rokovi za postepeno uvođenje Zakona EU o umjetnoj inteligenciji i okviri koji se stalno razvijaju u SAD-u, Kini, Japanu, Južnoj Koreji i Brazilu se i dalje razvijaju.
Planirajte kapacitet revizije rano.
Osigurajte termine za ISO/IEC 42001 audit kod vašeg certifikacijskog tijela u skladu s vašim regulatornim i komercijalnim rokovima.
Šta dobijate kada se certificirate kod DQS-a.
Svaki angažman prati istu strukturu - od prvog pregleda dokumentacije do izdavanja certifikata i kontinuiranog nadzora. Bez obzira da li certificirate jedan standard ili više njih, proces je konzistentan.
ZAŠTO DQS
Jedan revizorski partner za upravljanje umjetnom inteligencijom, sigurnost podataka i kvalitetu.
Upravljanje obavezama upravljanja vještačkom inteligencijom u više standarda ne mora značiti upravljanje više certifikacijskih tijela. DQS pokriva puni opseg unutar jednog programa - tako da se ciklusi revizije usklađuju, dokazi se dijele, a nalazi su konzistentni u svim standardima.
Spremni za početak?
- Recite nam šta gradite, implementirate ili distribuirate
- Identificiramo koji se standardi primjenjuju na vašu ulogu i mapiramo opseg
- Dobijate jedan plan revizije, jednu kontakt osobu, jedan dosljedan pristup
Često postavljana pitanja.
Da li je certifikacija ISO/IEC 42001 obavezna prema Zakonu EU o vještačkoj inteligenciji?
Ne. Zakon EU o umjetnoj inteligenciji ne navodi certifikaciju prema ISO/IEC 42001 kao zakonski zahtjev. Međutim, tamo gdje su visokorizični sistemi umjetne inteligencije obuhvaćeni zakonom, ISO/IEC 42001 se široko koristi kao strukturiran način demonstracije očekivanja u pogledu upravljanja rizicima, dokumentacije i ljudskog nadzora koje Zakon utvrđuje.
Da li su nam potrebni i ISO/IEC 42001 i ISO/IEC 27001?
Mnoge organizacije posjeduju oba standarda, jer pokrivaju različite slojeve. ISO/IEC 42001 se bavi upravljanjem specifičnim za vještačku inteligenciju - klasifikacijom rizika, praćenjem, ljudskim nadzorom. ISO/IEC 27001 se široko bavi sigurnošću informacija, uključujući podatke na kojima se obučavaju i obrađuju sistemi vještačke inteligencije. Tamo gdje su podaci o razvoju osjetljivi, oba se obično drže zajedno.
Šta se smatra visokorizičnim sistemom umjetne inteligencije prema Zakonu EU o umjetnoj inteligenciji?
Zakon klasificira sisteme umjetne inteligencije u nivoe rizika - neprihvatljiv, visok, ograničen i minimalan. Sistemi visokog rizika su oni koji utiču na zdravlje, sigurnost, osnovna prava ili kritičnu infrastrukturu, kao što su određeni sistemi za zapošljavanje, kreditno bodovanje ili biometrijska identifikacija. Tačna klasifikacija zavisi od specifičnog slučaja upotrebe navedenog u aneksima Zakona.
Kako se Zakon EU o umjetnoj inteligenciji poredi s američkim NIST AI RMF-om?
Zakon EU o umjetnoj inteligenciji je obavezujući, međusektorski propis s pravnim obavezama po nivoima rizika. Okvir za upravljanje rizicima umjetne inteligencije NIST-a je dobrovoljni okvir koji se široko koristi u SAD-u, često uz pravila specifična za sektor i na nivou države. Organizacije koje posluju na oba tržišta obično usklađuju interno upravljanje - često putem ISO/IEC 42001 - kako bi dosljedno zadovoljile oba.
Mogu li se ISO/IEC 42001, ISO/IEC 27001 i ISO 9001 provoditi putem jednog certifikacijskog tijela?
Da. Tamo gdje sistemi upravljanja dijele zajedničku strukturu visokog nivoa koja se koristi u modernim ISO standardima, revizije se mogu koordinirati i, gdje je to prikladno, kombinirati u integrirane cikluse revizije s jednim certifikacijskim tijelom.
Da li ISO/IEC 42001 posebno pokriva generativne sisteme umjetne inteligencije?
ISO/IEC 42001 se primjenjuje na sisteme upravljanja umjetnom inteligencijom općenito i nije ograničen na određenu tehniku umjetne inteligencije. On upravlja strukturom oko bilo kojeg sistema umjetne inteligencije koji organizacija razvija, implementira ili koristi - uključujući generativnu umjetnu inteligenciju - umjesto da propisuje tehničke kontrole specifične za određenu tehniku.
Da li se obaveze upravljanja vještačkom inteligencijom primjenjuju ako koristimo alate vještačke inteligencije trećih strana umjesto da gradimo vlastite?
Obaveze Zakona EU o umjetnoj inteligenciji različito se odnose na pružatelje i implementatore, a obaveze implementatora mogu se i dalje primjenjivati čak i kada je osnovni model umjetne inteligencije nabavljen od treće strane. U slučajevima kada organizacija implementira visokorizični alat umjetne inteligencije, njene vlastite obaveze upravljanja prema Zakonu i pratećim standardima mogu se primjenjivati bez obzira na to ko je izgradio model.
Može li se upravljanje umjetnom inteligencijom u više jurisdikcija upravljati putem jednog programa certifikacije?
Za mnoge organizacije, da. Iako se Zakon EU o umjetnoj inteligenciji (AI Act), američki NIST AI RMF i novi okviri u Kini, Japanu, Južnoj Koreji i Brazilu razlikuju po pravnoj strukturi, oni dijele zajedničke principe upravljanja - transparentnost, odgovornost, upravljanje rizicima, ljudski nadzor. ISO/IEC 42001 se sve više koristi kao zajednička operativna osnova na koju se pozivaju ovi okviri, pri čemu se regionalne specifičnosti rješavaju unutar sistema upravljanja, a ne kroz odvojene certifikacije.