Zajištění umělé inteligence s DQS: řízení, bezpečnost a kvalita – v souladu.

Společnost DQS provádí audity systémů řízení ve více než 60 zemích již přes 40 let. Jako globálně akreditovaný certifikační orgán rozšiřuje DQS tuto svou dosavadní praxi i na normu ISO/IEC 42001 pro systémy řízení umělé inteligence, a to vedle norem ISO/IEC 27001 a ISO 9001, kde se řízení umělé inteligence integruje do stávajících rámců informační bezpečnosti a kvality — čímž organizacím poskytuje jednu koordinovanou cestu k prokazatelné vyspělosti v oblasti řízení umělé inteligence.

Uznáno podle normy ISO/IEC 42001

Certifikační orgán pro systémy řízení umělé inteligence

Audity v souladu s normou ISO/IEC 27001

Integrace informační bezpečnosti pro organizace pracující s umělou inteligencí

Integrace s normou ISO 9001

Základní požadavky na dokumentované informace a sledovatelnost

Flexibilní provádění auditů

Audity na dálku, hybridní nebo na místě – prováděné tam, kde sídlí váš tým pro správu AI.

DQS JAKO DŮVĚRYHODNÝ PARTNER

Akreditovaná, globální a nezávislá společnost — základ pro důvěryhodnou certifikaci v oblasti AI.

ISO/IEC 42001 je nová norma. Akreditace, infrastruktura a nezávislost, na nichž je certifikát DQS založen, však nové nejsou. Zde je přehled v číslech.

Více než 3 100 auditorů po celém světě

Na podporu globálních norem, jako jsou ISO/IEC 42001, ISO/IEC 27001, ISO 9001 a dalších.

Více než 65 000 certifikovaných lokalit

Ve všech normách DQS – včetně portfolia služeb v oblasti AI.

Více než 60 zemí

Místní přítomnost auditorů na hlavních trzích – v Evropě, v asijsko-pacifickém regionu a v Americe.

Více než 40 let zkušeností

Společnost byla založena v roce 1985 organizacemi DGQ a DIN – první německou certifikační společností pro systémy řízení.

iso-42001-certification-hong-kong.png
Loading...

Pravidla pro systémy umělé inteligence se změnila. Většina struktur řízení však zůstala nezměněna.

Současně dochází ke třem změnám. Byla zavedena regulace — zákon EU o umělé inteligenci stanoví závazné povinnosti pro vysoce rizikové systémy umělé inteligence a podobné rámce se vyvíjejí po celém světě. Samotné systémy umělé inteligence se chovají odlišně od konvenčního softwaru, což vyžaduje přístupy k řízení, které odpovídají tomu, jak ve skutečnosti fungují. A norma ISO/IEC 42001 se stala referenční normou, jejíž dodržování regulátoři i zákazníci stále častěji očekávají – ne za pět let, ale již nyní.

Změna v odvětví

Řízení AI je nyní regulační bránou, nikoli interní osvědčenou praxí.

Tam, kde platí zákon EU o umělé inteligenci, vyžadují vysoce rizikové systémy umělé inteligence zdokumentované řízení rizik, technickou dokumentaci a lidský dohled – a to se stále častěji posuzuje společně se stávajícími rozsahy norem ISO 9001 a ISO/IEC 27001, nikoli jako samostatný proces.

Co je v sázce

Roztříštěná odpovědnost, nekonzistentní dokumentace, neúspěšné audity.

Bez strukturovaného systému řízení umělé inteligence organizace riskují roztříštěnou odpovědnost napříč obchodními jednotkami, nekonzistentní dokumentaci a potíže s prokázáním vyspělosti správy a řízení regulačním orgánům nebo zákazníkům. Při auditu v izolovaných útvarech se stejné důkazy předkládají – a zpochybňují – několikrát v různých částech podniku.

Přístup společnosti DQS

Jeden auditní program pokrývající správu AI, bezpečnost a kvalitu – koordinovaný, sladěný a připravený k auditu.

  • Jeden certifikační orgán pro normy ISO/IEC 42001, ISO/IEC 27001 a ISO 9001
  • Sladěné auditní cykly, sdílené důkazy, jednotný výklad napříč normami a pracovišti
  • Nezávislost na poradenských službách – oddělení, díky kterému je certifikát důvěryhodný pro regulační orgány i zákazníky

Zavádění správy umělé inteligence: Uvedení normy ISO 42001 do praxe

Praktické pohledy na integraci správy umělé inteligence do systémů provozního řízení.

Zjistěte, jak na to

Správa umělé inteligence není obsažena v jedné normě – ani nespadá do působnosti jednoho týmu.

Normy, které se týkají řízení umělé inteligence, se překrývají s normami pro informační bezpečnost, řízení kvality a odvětvovými předpisy – ne proto, že by tyto rámce byly nadbytečné, ale proto, že systémy umělé inteligence se dotýkají všech těchto oblastí najednou. Která kombinace se použije, závisí na tom, co vyvíjíte, co nasazujete a na jakých trzích působíte.

  • ISO/IEC 42001 – systém řízení umělé inteligence; zahrnuje klasifikaci rizik, odpovědnost a průběžné monitorování
  • ISO/IEC 27001 – Informační bezpečnost; zahrnuje data, na nichž jsou systémy umělé inteligence trénovány a která zpracovávají
  • ISO 9001 – Dokumentované informace a řízení procesů; základ pro sledovatelnost, na kterém je založena většina správy AI
  • Nařízení EU MDR 2017/745 — v případě, že je funkce AI zabudována do zdravotnického prostředku
  • Povinnosti podle stupňů rizika v rámci zákona EU o umělé inteligenci – regulační faktor; k řešení těchto povinností se však nejčastěji používá norma ISO/IEC 42001

KTERÉ POŽADAVKY SE NA VÁS VZTAHUJÍ

Vaše role v hodnotovém řetězci AI určuje, kde začít.

Vaše požadavky na správu a řízení umělé inteligence závisí na vaší roli v hodnotovém řetězci — ať už vyvíjíte systémy umělé inteligence, zavádíte je do provozu, distribuujete je nebo je integrujete do regulovaných výrobků. Zde je přehled typických rolí.

Poskytovatel / vývojář AI

Vývoj AI

  • Certifikace podle normy ISO/IEC 42001 – základní úroveň
  • ISO/IEC 27001 – v případě, že vývojová data jsou citlivá
  • ISO 9001 — základní požadavky na dokumentaci a sledovatelnost
Provozovatel

AI v provozu

  • Certifikace ISO/IEC 42001 — správa používaných systémů
  • ISO 9001 — souběžně se stávajícími procesy kvality
Dovozce / distributor

Distribuce AI

  • Soulad s normou ISO/IEC 42001 — řízení systémů pocházejících od třetích stran
  • Očekávání ohledně dokumentace shody podle zákona EU o umělé inteligenci 
Regulované produkty

Umělá inteligence v oblasti zdravotnické techniky

  • Certifikace podle normy ISO/IEC 42001
  • Posouzení shody s nařízením EU MDR 2017/745, je-li to relevantní
Finanční služby / Veřejný sektor

Umělá inteligence ve finančnictví

  • Certifikace podle normy ISO/IEC 42001
  • ISO/IEC 27001 — základní požadavky na řízení rizik v oblasti informačních a komunikačních technologií a zabezpečení informací pro finanční subjekty
  • DORA — povinnosti v oblasti digitální operační odolnosti pro systémy umělé inteligence používané ve finančních službách
  • Odvětvové rámce řízení (např. kontext NIST AI RMF pro subjekty v USA)

Důvěra v umělou inteligenci se již nezakládá pouze na technologii. Organizace stále více vyžadují struktury řízení, které zůstávají transparentní, škálovatelné a auditovatelné napříč mezinárodními operacemi a regulačními prostředími.

Ingo Unger Manažer pro mezinárodní rozvoj podnikání
PORTFOLIO ZARUČENÍ UMĚLÉ INTELIGENCE

Čtyři certifikovatelné vrstvy – co každá z nich zahrnuje a proč je to důležité.

Každá norma odpovídá na jinou otázku – týkající se řízení, dat, kontroly procesů nebo dodržování předpisů specifických pro dané odvětví. 

ZÁKLAD

Takto do sebe vrstvy zapadají.

Každá vrstva je certifikovatelná samostatně – a lze ji posuzovat individuálně nebo jako součást jednoho koordinovaného programu. Společně pokrývají to, na co se budou ptát regulační orgány, zákazníci a vaše vlastní týmy při posuzování vašeho programu umělé inteligence.

Systém řízení umělé inteligence
CÍLE

Norma ISO/IEC 42001 stanovuje systém řízení pro správu AI – řízení rizik, zdokumentované informace, role a odpovědnosti a průběžné sledování v průběhu celého životního cyklu AI.

Certifikace podle normy ISO/IEC 42001 – Systém řízení umělé inteligence zahrnuje klasifikaci rizik, odpovědnost za správu, dohled nad správou dat a požadavky na monitorování v průběhu celého životního cyklu umělé inteligence. Platí pro organizace, které vyvíjejí, zavádějí nebo podstatně upravují systémy umělé inteligence. 

Vaše výhoda: prokažte regulačním orgánům, zákazníkům a partnerům vyspělost správy AI – na základě uznávaného mezinárodního standardu.

Zabezpečení dat a informací
ISMS

Jak jsou chráněna trénovací data AI, výstupy modelů a provozní data.

Certifikace ISO/IEC 27001 — Systém řízení bezpečnosti informací se zabývá kontrolními opatřeními v oblasti bezpečnosti dat, která se týkají trénovacích dat umělé inteligence, vstupů a výstupů modelů a přístupu k systému. Obvykle se získává společně s certifikací ISO/IEC 42001 v případech, kdy systémy umělé inteligence zpracovávají citlivá nebo osobní data. 

Vaše výhoda: prokažte bezpečné nakládání s daty, na nichž závisí vaše systémy umělé inteligence.

Základní požadavky na kvalitu a dokumentaci
QMS

Základ dokumentace a sledovatelnosti, na kterém staví většina požadavků na správu AI.

Certifikace ISO 9001 — Řízení kvality poskytuje zdokumentované informace, kontrolu procesů a strukturu pro neustálé zlepšování, na nichž ISO/IEC 42001 staví pro organizace s existujícím systémem řízení kvality (QMS). 

Vaše výhoda: integrujte správu AI do struktury, kterou možná již provozujete, namísto budování paralelního systému.

AI v regulovaných výrobcích
MED

Posuzování shody podle nařízení EU MDR 2017/745 

Pokud je funkce umělé inteligence zabudována do zdravotnického prostředku, platí kromě řízení specifického pro umělou inteligenci také posouzení shody podle nařízení EU MDR. To se týká výrobců diagnostických, monitorovacích nebo rozhodovacích zařízení využívajících umělou inteligenci. 

Vaše výhoda: sladění správy AI se stávajícími povinnostmi týkajícími se shody regulovaných produktů namísto jejich samostatného řízení.

Regulace umělé inteligence podle nařízení EU MDR: Zajištění shody a inovací

Jak se pravidla pro umělou inteligenci prolínají s regulačními požadavky v lékařském a vysoce regulovaném provozním prostředí.

Zjistěte více
Jak do sebe požadavky zapadají

Každá zainteresovaná strana klade jinou otázku ohledně vašich systémů umělé inteligence.

Regulační orgán chce vědět, zda máte své systémy umělé inteligence pod kontrolou. Zákazník chce vědět, zda jsou jeho data chráněna. Vaše vlastní týmy chtějí vědět, kdo nese odpovědnost, když dojde ke změně. Nejedná se o stejné otázky – a neexistuje jediná norma, která by na všechny odpověděla. Proto správný program správy umělé inteligence pokrývá více než jednu úroveň.

Je vaše správa AI uznávaná a auditovatelná?
Systém řízení AI

Certifikace podle normy ISO/IEC 42001 zahrnuje řízení rizik, dokumentované informace a odpovědnost v rámci celého životního cyklu AI.

Jsou vaše data dobře spravována?
Správa dat

Certifikace podle normy ISO/IEC 27001 zahrnuje opatření pro zabezpečení dat; norma ISO/IEC 42001 k tomu navíc přidává požadavky na správu dat specifické pro AI.

Můžete prokázat existenci technické dokumentace a sledovatelnosti?
Dokumentace a sledovatelnost

Požadavky na dokumentované informace podle norem ISO 9001 a ISO/IEC 42001 společně podporují očekávání ohledně technické dokumentace, na která regulační orgány kladou stále větší důraz.

Je zajištěn lidský dohled?
Lidský dohled

Ustanovení normy ISO/IEC 42001 týkající se rolí a odpovědností stanovují odpovědnost za dohled nad systémy umělé inteligence.

Je systém po nasazení monitorován?
Průběžné monitorování

Procesy neustálého zlepšování podle normy ISO/IEC 42001 zahrnují průběžné přezkoumávání v souvislosti se změnami modelů, dat a provozních podmínek.

Je AI zabudována do regulovaného produktu?
Odvětvová regulace

Kromě specifických pravidel pro AI se v příslušných případech uplatňují také nařízení EU MDR 2017/745 a další odvětvové rámcové předpisy.

Je tato norma uznávána ve více jurisdikcích?
Sladění napříč jurisdikcemi

Norma ISO/IEC 42001 se stále častěji používá jako společný provozní základ, na který odkazuje zákon EU o umělé inteligenci, rámec NIST AI RMF v USA a nově vznikající rámce v Číně, Japonsku, Jižní Koreji a Brazílii.

Řízení umělé inteligence v oblasti finančních technologií na regulovaném trhu

Jak organizace řeší očekávání v oblasti odpovědnosti, dohledu a správy v rámci vyvíjejících se mezinárodních rámců pro AI.

Více in­form­ací

Proč regulace zvyšuje poptávku po vrstvě pro správu AI

Použitelnost zákona EU o umělé inteligenci závisí na konkrétním případu použití a klasifikaci rizik stanovených v tomto zákoně – nejedná se o paušální požadavek pro každý systém umělé inteligence nebo každou organizaci. Tam, kde se zákon vztahuje, je správným výchozím bodem pro určení toho, co se od vás očekává, pochopení role vaší organizace jako poskytovatele, provozovatele nebo dovozce.

Norma ISO/IEC 42001 je široce uváděna jako provozní základ pro prokázání splnění těchto povinností, ačkoli sama o sobě není certifikací vydanou na základě zákona EU o umělé inteligenci. Použitelnost zákona EU o umělé inteligenci závisí na konkrétním případu použití a klasifikaci rizik stanovených v zákoně – nejedná se o paušální požadavek pro každý systém umělé inteligence nebo každou organizaci.

Klasifikace založená na riziku – jasné povinnosti na každé úrovni.

Čtyři úrovně rizika

Klasifikace systémů umělé inteligence určuje úroveň požadovaného řízení, dokumentace a dohledu. Ačkoli model poskytuje strukturu na vysoké úrovni, organizace musí tyto kategorie převést do konkrétních provozních opatření.

1

Nepřijatelné riziko (zakázané)

Systémy umělé inteligence v této kategorii jsou podle zákona EU o umělé inteligenci považovány za neslučitelné se základními právy a společenskou ochranou. Tyto aplikace jsou zakázány, protože představují nepřijatelnou úroveň rizika pro jednotlivce, veřejnou bezpečnost nebo demokratické hodnoty. Organizace proto musí zajistit, aby byly zakázané případy použití identifikovány a vyloučeny prostřednictvím vhodných mechanismů řízení a přezkumu.

→ Vaše výhoda: prověřování správy a řízení, které odfiltruje zakázané případy použití dříve, než způsobí právní nebo reputační riziko.
2

Vysoké riziko (přísné regulační požadavky)

Systémy umělé inteligence s vysokým rizikem podléhají nejrozsáhlejším regulačním povinnostem vzhledem k jejich potenciálnímu dopadu na zdraví, bezpečnost a základní práva. Tyto systémy obvykle vyžadují strukturované řízení rizik, technickou dokumentaci, monitorovací mechanismy a jasně definovaný lidský dohled po celou dobu životního cyklu umělé inteligence, aby byla zajištěna trvalá shoda s předpisy a provozní kontrola.

→ Vaše výhoda: zdokumentované důkazy o řízení rizik a dohledu, které obstojí při kontrole ze strany regulačních orgánů, zákazníků i v rámci veřejných zakázek.
3

Omezené riziko (požadavky na transparentnost)

Systémy umělé inteligence s omezeným rizikem podléhají především požadavkům na transparentnost, jejichž cílem je zajistit, aby si uživatelé při interakci s umělou inteligencí byli vědomi toho, s čím mají co do činění. Organizace musí zavést jasné postupy komunikace a informování, zejména v případech, kdy by obsah generovaný umělou inteligencí nebo automatizované interakce mohly jinak vyvolat zmatek nebo snížit transparentnost pro uživatele.

→ Vaše výhoda: přiměřená shoda s předpisy – plnění povinností týkajících se zveřejňování informací bez zátěže v podobě kontrolních opatření, která se na vás nevztahují.
4

Minimální riziko (dobrovolná opatření)

Většina aplikací umělé inteligence spadá do kategorie minimálního rizika a nepodléhá konkrétním povinnostem podle zákona EU o umělé inteligenci. Organizace si však stále více uvědomují hodnotu zavádění dobrovolných opatření v oblasti správy, která podporují odpovědnost, provozní konzistenci a dlouhodobou připravenost, jelikož se regulační očekávání na celosvětové úrovni neustále vyvíjejí.

→ Vaše výhoda: vyspělost v oblasti správy a řízení vybudovaná ještě před zpřísněním regulace, bez zbytečných povinností v současnosti.
Správa AI napříč jurisdikcemi

Jedna struktura správy a řízení, přizpůsobitelná každému trhu, na kterém působíte.

U nadnárodních organizací se řízení umělé inteligence málokdy omezuje na jediný právní rámec nebo provozní region – systémy mohou být vyvinuty v jedné zemi, nasazeny v několika jurisdikcích a integrovány do globálně distribuovaných procesů. Zatímco zákon EU o umělé inteligenci zůstává nejkomplexnějším rámcem a nejběžnějším globálním referenčním bodem, jurisdikce po celém světě stále častěji sdílejí zásady správy, jako jsou transparentnost, odpovědnost, řízení rizik a lidský dohled – a to i tam, kde se právní struktura a implementace liší. Výzvou není pochopit každý rámec samostatně, ale vybudovat systém správy, který bude dostatečně standardizovaný pro globální konzistenci, ale zároveň dostatečně přizpůsobivý místním regulačním požadavkům.

Evropská unie

Zákon EU o umělé inteligenci

Zákon EU o umělé inteligenci zavádí první komplexní mezisektorový regulační rámec pro umělou inteligenci, který zahrnuje klasifikaci podle rizika, požadavky na transparentnost a povinnosti týkající se shody u systémů s vysokým rizikem. Stále častěji se používá jako globální referenční bod pro strukturu správy umělé inteligence.

Rámec NIST pro řízení rizik umělé inteligence (AI RMF) a nově vznikající státní regulace
Spojené státy

USA se opírají o decentralizovanější přístup: dobrovolný rámec NIST pro řízení rizik umělé inteligence (NIST AI Risk Management Framework), federální výkonné nařízení a stále se rozšiřující mozaiku legislativy na úrovni jednotlivých států. Důraz je kladen spíše na odpovědnost, kyberbezpečnost a řízení operačních rizik než na jeden závazný mezisektorový zákon.

Generativní umělá inteligence a správa algoritmů
Čína

Čína zavedla řadu rámců pokrývajících služby generativní AI, doporučovací algoritmy a správu algoritmů, přičemž klade silný důraz na odpovědnost poskytovatelů a správu obsahu.

Důvěryhodná a průmyslová správa umělé inteligence
Japonsko

Japonský přístup klade důraz na dobrovolné, mezinárodně interoperabilní rámce správy zaměřené na provozní spolehlivost a průmyslové inovace.

Základní zákon o umělé inteligenci
Jižní Korea

Jihokorejský rámec vyvažuje inovace s povinnostmi v oblasti transparentnosti a odpovědnosti, přičemž se stále více klade důraz na řízení rizik v souladu s mezinárodními diskusemi o důvěryhodné umělé inteligenci.

Vznikající rámce pro správu AI
Brazílie a Indie

Oba trhy pokračují v rozvoji správy umělé inteligence spíše prostřednictvím vyvíjejících se rámců než prostřednictvím jediného komplexního zákona. Brazílie prosazuje návrhy na správu umělé inteligence založené na rizicích spolu s širšími iniciativami v oblasti digitální správy, přičemž se v současné době zaměřuje na odpovědnost a dohled nad systémy s velkým dopadem. Indie se opírá o kombinaci stávajících zákonů – zákona o informačních technologiích, novely pravidel pro informační technologie z roku 2026 týkající se obsahu generovaného umělou inteligencí a zákon o ochraně osobních údajů v digitálním prostředí – spolu s dobrovolnými, na principech založenými pokyny pro správu AI vydanými v roce 2026, zatímco odvětvové regulační orgány, jako jsou RBI a SEBI, vyvíjejí vlastní dohledová očekávání specifická pro AI.

Váš přístup – krok za krokem

Pět kroků od roztříštěných požadavků k jednomu koordinovanému programu.

Vědět, kde začít – a v jakém pořadí – je obvykle nejtěžší část. Níže uvedené kroky vám pomohou dosáhnout cíle bez zbytečných oprav.

1

Identifikujte své požadavky.

Zkontrolujte, které systémy umělé inteligence spadají do rozsahu, jaká je jejich klasifikace rizik podle zákona EU o umělé inteligenci a jak se prolínají se stávajícími systémy řízení podle norem ISO 9001 nebo ISO/IEC 27001.

→ Vaše výhoda: jasný přehled o rozsahu ještě předtím, než investujete do implementačních prací.
2

Posuďte své současné nastavení.

Prověřte stávající systémy řízení, auditní cykly a interní odpovědnosti v oblasti správy AI.

→ Vaše výhoda: přehled o tom, co již existuje a co chybí.
3

Sladit a konsolidovat.

Pokud je to možné, integrujte správu AI do stávajících certifikovaných systémů řízení, místo abyste budovali samostatnou strukturu.

→ Vaše výhoda: méně duplicitních auditů a menší náročnost na interní koordinaci.
4

Připravte se na nové požadavky.

Termíny postupného zavádění zákona EU o AI a vyvíjející se rámce v USA, Číně, Japonsku, Jižní Koreji a Brazílii se neustále mění.

→ Vaše výhoda: budete připraveni, až požadavky vstoupí v platnost, a nebudete na ně jen reagovat.
5

Naplánujte si kapacitu pro audity včas.

Zajistěte si termíny auditů podle normy ISO/IEC 42001 u svého certifikačního orgánu v souladu s vašimi regulačními a obchodními termíny.

→ Vaše výhoda: zajistěte si termíny dodání a vyhněte se omezením na poslední chvíli.

Co získáte, když se necháte certifikovat u DQS.

Každý projekt má stejnou strukturu – od prvního přezkumu dokumentace až po vydání certifikátu a průběžný dohled. Ať už certifikujete jednu normu nebo několik, proces je vždy stejný.

  • Analýza neshod před auditem podle normy ISO/IEC 42001, na vyžádání
  • Fáze 1: přezkoumání dokumentace s písemným posouzením připravenosti
  • 2. fáze: audit na místě nebo na dálku prováděný kvalifikovanými auditory proškolenými v oblasti normy ISO/IEC 42001 a požadavků na řízení umělé inteligence
  • Mezinárodně uznávaný certifikát podle normy ISO/IEC 42001 vydaný v rámci akreditace ANAB
  • Roční kontrolní audity koordinované v rámci celého rozsahu certifikace DQS (ISO/IEC 42001, ISO/IEC 27001, ISO 9001)
  • Audit pro obnovení certifikace na konci každého tříletého cyklu
  • Souhrn zjištění a plán zlepšení po každém auditu
  • Ověření platnosti certifikátu 

PROČ DQS

Jeden partner pro audit v oblasti správy AI, zabezpečení dat a kvality.

Správa povinností v oblasti správy AI podle různých norem nemusí nutně znamenat spolupráci s více certifikačními orgány. DQS pokrývá celý rozsah v rámci jednoho programu – auditní cykly jsou tak sladěny, důkazy se sdílejí a zjištění jsou konzistentní napříč normami.

Loading...

Jak ve skutečnosti vypadá spolupráce s jedním partnerem:

  • Auditní cykly jsou sladěny napříč všemi normami v rámci vašeho rozsahu – plánování , důkazy a podávání zpráv fungují společně, nikoli proti sobě.
  • Jednotný výklad napříč auditory – žádné protichůdné nálezy mezi normami, žádné rozdíly v kalibraci mezi návštěvami.
  • Méně duplicit – stejnédůkazy se nevytvářejí, nekontrolují a nezpochybňují třikrát zvlášť.
  • Jediný kontaktní bod pro celý rozsah správy AI – od počátečního vymezení rozsahu až po vydání certifikátu a dohled.
  • Nezávislost — DQS je certifikační orgán a neposkytuje poradenství ohledně implementace. Právě díky tomuto oddělení je certifikát vydaný společností DQS důvěryhodný pro regulační orgány, zákazníky i týmy zodpovědné za nákup.

Certifikační orgán podle normy ISO/IEC 42001

Akreditován ANAB (ANSI National Accreditation Board) podle normy ISO/IEC 17021-1 pro normu ISO/IEC 42001, mezinárodní normu pro systémy řízení umělé inteligence.

Audity v souladu s normou ISO/IEC 27001

Akreditováno organizacemi DAkkS (Německo) a ANAB (USA) pro certifikaci podle normy ISO/IEC 27001, přičemž certifikáty jsou mezinárodně uznávány i dalšími národními akreditačními orgány.

Zkušenosti s integrací normy ISO 9001

Podporováno akreditacemi DAkkS, ANAB a UKAS.

Status oznámeného subjektu (EU MDR)

Německé oznámení podle nařízení EU 2017/745 (MDR) prostřednictvím ZLG pro funkce umělé inteligence zabudované do zdravotnických prostředků.

Hloubka znalostí v daném odvětví, globálně

Tým auditorů s osvědčenými zkušenostmi v oblasti systémů řízení v Evropě, Asii a Tichomoří a Americe, který nyní rozšiřuje své působení i na správu umělé inteligence.

Jste připraveni začít?

  • Řekněte nám, co vyvíjíte, nasazujete nebo distribuujete
  • Zjistíme, které normy se vztahují na vaši roli, a zmapujeme rozsah
  • Získáte jeden auditní plán, jednoho kontaktního partnera a jeden jednotný přístup
Požáde­jte o konzultaci k vy­mezení rozsahu
Otázky a odpovědi

Často kladené otázky.

Je certifikace podle normy ISO/IEC 42001 povinná podle zákona EU o umělé inteligenci?

Ne. Zákon EU o umělé inteligenci neuvádí certifikaci podle normy ISO/IEC 42001 jako zákonný požadavek. V případě systémů umělé inteligence s vysokým rizikem se však na normu ISO/IEC 42001 často odkazuje jako na strukturovaný způsob, jak prokázat splnění požadavků na řízení rizik, dokumentaci a lidský dohled, které zákon stanoví.

Potřebujeme normy ISO/IEC 42001 i ISO/IEC 27001?

Mnoho organizací drží obě certifikace, protože pokrývají různé úrovně. Norma ISO/IEC 42001 se zabývá řízením specifickým pro AI – klasifikací rizik, monitorováním a lidským dohledem. Norma ISO/IEC 27001 se zabývá informační bezpečností v širším smyslu, včetně dat, na kterých jsou systémy AI trénovány a která zpracovávají. V případech, kdy jsou vývojová data citlivá, se obě certifikace běžně drží společně.

Co se podle zákona EU o umělé inteligenci považuje za systém umělé inteligence s vysokým rizikem?

Zákon klasifikuje systémy umělé inteligence do úrovní rizika – nepřijatelné, vysoké, omezené a minimální. Systémy s vysokým rizikem jsou ty, které mají dopad na zdraví, bezpečnost, základní práva nebo kritickou infrastrukturu, jako jsou například určité systémy pro nábor zaměstnanců, hodnocení úvěrové bonity nebo biometrickou identifikaci. Přesná klasifikace závisí na konkrétních případech použití uvedených v přílohách zákona.

Jak se zákon EU o umělé inteligenci liší od amerického rámce NIST AI RMF?

Zákon EU o umělé inteligenci je závazný, odvětvově přesažný předpis s právními povinnostmi rozdělenými podle úrovní rizika. Rámec pro řízení rizik umělé inteligence (AI RMF) amerického NIST je dobrovolný rámec široce používaný v USA, často spolu s odvětvovými a státními předpisy. Organizace působící na obou trzích obvykle sjednocují své interní řízení – často prostřednictvím normy ISO/IEC 42001 – tak, aby důsledně splňovaly požadavky obou rámců.

Lze normy ISO/IEC 42001, ISO/IEC 27001 a ISO 9001 certifikovat u jednoho certifikačního orgánu?

Ano. Pokud systémy řízení sdílejí společnou strukturu na vysoké úrovni (High-Level Structure) používanou v moderních normách ISO, lze audity koordinovat a v případě potřeby je sloučit do integrovaných auditních cyklů u jednoho certifikačního orgánu.

Zahrnuje norma ISO/IEC 42001 konkrétně generativní systémy umělé inteligence?

Norma ISO/IEC 42001 se vztahuje na systémy řízení umělé inteligence obecně a není omezena na konkrétní techniku umělé inteligence. Upravuje strukturu kolem jakéhokoli systému umělé inteligence, který organizace vyvíjí, nasazuje nebo používá – včetně generativní umělé inteligence –, spíše než aby předepisovala technické kontrolní mechanismy specifické pro danou techniku.

Platí povinnosti v oblasti správy AI i v případě, že používáme nástroje AI třetích stran, místo abychom si vytvářeli vlastní?

Povinnosti vyplývající ze zákona EU o umělé inteligenci se na poskytovatele a provozovatele vztahují odlišně a povinnosti provozovatele mohou platit i v případě, že byl základní model umělé inteligence získán od třetí strany. Pokud organizace nasazuje vysoce rizikový nástroj umělé inteligence, mohou se na ni vztahovat její vlastní povinnosti v oblasti správy a řízení podle zákona a podpůrných norem bez ohledu na to, kdo model vyvinul.

Lze správu AI v rámci více jurisdikcí řídit prostřednictvím jediného certifikačního programu?

Pro mnoho organizací ano. Ačkoli se zákon EU o umělé inteligenci, rámec NIST AI RMF v USA a nově vznikající rámce v Číně, Japonsku, Jižní Koreji a Brazílii liší svou právní strukturou, sdílejí společné zásady správy a řízení – transparentnost, odpovědnost, řízení rizik a lidský dohled. Norma ISO/IEC 42001 se stále častěji používá jako společný provozní základ, na který se tyto rámce odvolávají, přičemž regionální specifika jsou řešena v rámci systému řízení, nikoli prostřednictvím samostatných certifikací.