Zajištění umělé inteligence s DQS: řízení, bezpečnost a kvalita – v souladu.
Společnost DQS provádí audity systémů řízení ve více než 60 zemích již přes 40 let. Jako globálně akreditovaný certifikační orgán rozšiřuje DQS tuto svou dosavadní praxi i na normu ISO/IEC 42001 pro systémy řízení umělé inteligence, a to vedle norem ISO/IEC 27001 a ISO 9001, kde se řízení umělé inteligence integruje do stávajících rámců informační bezpečnosti a kvality — čímž organizacím poskytuje jednu koordinovanou cestu k prokazatelné vyspělosti v oblasti řízení umělé inteligence.
Uznáno podle normy ISO/IEC 42001
Certifikační orgán pro systémy řízení umělé inteligence
Audity v souladu s normou ISO/IEC 27001
Integrace informační bezpečnosti pro organizace pracující s umělou inteligencí
Integrace s normou ISO 9001
Základní požadavky na dokumentované informace a sledovatelnost
Flexibilní provádění auditů
Audity na dálku, hybridní nebo na místě – prováděné tam, kde sídlí váš tým pro správu AI.
DQS JAKO DŮVĚRYHODNÝ PARTNER
Akreditovaná, globální a nezávislá společnost — základ pro důvěryhodnou certifikaci v oblasti AI.
ISO/IEC 42001 je nová norma. Akreditace, infrastruktura a nezávislost, na nichž je certifikát DQS založen, však nové nejsou. Zde je přehled v číslech.
Více než 3 100 auditorů po celém světě
Na podporu globálních norem, jako jsou ISO/IEC 42001, ISO/IEC 27001, ISO 9001 a dalších.
Více než 65 000 certifikovaných lokalit
Ve všech normách DQS – včetně portfolia služeb v oblasti AI.
Více než 60 zemí
Místní přítomnost auditorů na hlavních trzích – v Evropě, v asijsko-pacifickém regionu a v Americe.
Více než 40 let zkušeností
Společnost byla založena v roce 1985 organizacemi DGQ a DIN – první německou certifikační společností pro systémy řízení.
Pravidla pro systémy umělé inteligence se změnila. Většina struktur řízení však zůstala nezměněna.
Současně dochází ke třem změnám. Byla zavedena regulace — zákon EU o umělé inteligenci stanoví závazné povinnosti pro vysoce rizikové systémy umělé inteligence a podobné rámce se vyvíjejí po celém světě. Samotné systémy umělé inteligence se chovají odlišně od konvenčního softwaru, což vyžaduje přístupy k řízení, které odpovídají tomu, jak ve skutečnosti fungují. A norma ISO/IEC 42001 se stala referenční normou, jejíž dodržování regulátoři i zákazníci stále častěji očekávají – ne za pět let, ale již nyní.
Řízení AI je nyní regulační bránou, nikoli interní osvědčenou praxí.
Tam, kde platí zákon EU o umělé inteligenci, vyžadují vysoce rizikové systémy umělé inteligence zdokumentované řízení rizik, technickou dokumentaci a lidský dohled – a to se stále častěji posuzuje společně se stávajícími rozsahy norem ISO 9001 a ISO/IEC 27001, nikoli jako samostatný proces.
Roztříštěná odpovědnost, nekonzistentní dokumentace, neúspěšné audity.
Bez strukturovaného systému řízení umělé inteligence organizace riskují roztříštěnou odpovědnost napříč obchodními jednotkami, nekonzistentní dokumentaci a potíže s prokázáním vyspělosti správy a řízení regulačním orgánům nebo zákazníkům. Při auditu v izolovaných útvarech se stejné důkazy předkládají – a zpochybňují – několikrát v různých částech podniku.
Jeden auditní program pokrývající správu AI, bezpečnost a kvalitu – koordinovaný, sladěný a připravený k auditu.
- Jeden certifikační orgán pro normy ISO/IEC 42001, ISO/IEC 27001 a ISO 9001
- Sladěné auditní cykly, sdílené důkazy, jednotný výklad napříč normami a pracovišti
- Nezávislost na poradenských službách – oddělení, díky kterému je certifikát důvěryhodný pro regulační orgány i zákazníky
Zavádění správy umělé inteligence: Uvedení normy ISO 42001 do praxe
Praktické pohledy na integraci správy umělé inteligence do systémů provozního řízení.
Správa umělé inteligence není obsažena v jedné normě – ani nespadá do působnosti jednoho týmu.
Normy, které se týkají řízení umělé inteligence, se překrývají s normami pro informační bezpečnost, řízení kvality a odvětvovými předpisy – ne proto, že by tyto rámce byly nadbytečné, ale proto, že systémy umělé inteligence se dotýkají všech těchto oblastí najednou. Která kombinace se použije, závisí na tom, co vyvíjíte, co nasazujete a na jakých trzích působíte.
- ISO/IEC 42001 – systém řízení umělé inteligence; zahrnuje klasifikaci rizik, odpovědnost a průběžné monitorování
- ISO/IEC 27001 – Informační bezpečnost; zahrnuje data, na nichž jsou systémy umělé inteligence trénovány a která zpracovávají
- ISO 9001 – Dokumentované informace a řízení procesů; základ pro sledovatelnost, na kterém je založena většina správy AI
- Nařízení EU MDR 2017/745 — v případě, že je funkce AI zabudována do zdravotnického prostředku
- Povinnosti podle stupňů rizika v rámci zákona EU o umělé inteligenci – regulační faktor; k řešení těchto povinností se však nejčastěji používá norma ISO/IEC 42001
KTERÉ POŽADAVKY SE NA VÁS VZTAHUJÍ
Vaše role v hodnotovém řetězci AI určuje, kde začít.
Vaše požadavky na správu a řízení umělé inteligence závisí na vaší roli v hodnotovém řetězci — ať už vyvíjíte systémy umělé inteligence, zavádíte je do provozu, distribuujete je nebo je integrujete do regulovaných výrobků. Zde je přehled typických rolí.
Důvěra v umělou inteligenci se již nezakládá pouze na technologii. Organizace stále více vyžadují struktury řízení, které zůstávají transparentní, škálovatelné a auditovatelné napříč mezinárodními operacemi a regulačními prostředími.
Čtyři certifikovatelné vrstvy – co každá z nich zahrnuje a proč je to důležité.
Každá norma odpovídá na jinou otázku – týkající se řízení, dat, kontroly procesů nebo dodržování předpisů specifických pro dané odvětví.
Takto do sebe vrstvy zapadají.
Každá vrstva je certifikovatelná samostatně – a lze ji posuzovat individuálně nebo jako součást jednoho koordinovaného programu. Společně pokrývají to, na co se budou ptát regulační orgány, zákazníci a vaše vlastní týmy při posuzování vašeho programu umělé inteligence.
Norma ISO/IEC 42001 stanovuje systém řízení pro správu AI – řízení rizik, zdokumentované informace, role a odpovědnosti a průběžné sledování v průběhu celého životního cyklu AI.
Certifikace podle normy ISO/IEC 42001 – Systém řízení umělé inteligence zahrnuje klasifikaci rizik, odpovědnost za správu, dohled nad správou dat a požadavky na monitorování v průběhu celého životního cyklu umělé inteligence. Platí pro organizace, které vyvíjejí, zavádějí nebo podstatně upravují systémy umělé inteligence.
Vaše výhoda: prokažte regulačním orgánům, zákazníkům a partnerům vyspělost správy AI – na základě uznávaného mezinárodního standardu.
Jak jsou chráněna trénovací data AI, výstupy modelů a provozní data.
Certifikace ISO/IEC 27001 — Systém řízení bezpečnosti informací se zabývá kontrolními opatřeními v oblasti bezpečnosti dat, která se týkají trénovacích dat umělé inteligence, vstupů a výstupů modelů a přístupu k systému. Obvykle se získává společně s certifikací ISO/IEC 42001 v případech, kdy systémy umělé inteligence zpracovávají citlivá nebo osobní data.
Vaše výhoda: prokažte bezpečné nakládání s daty, na nichž závisí vaše systémy umělé inteligence.
Základ dokumentace a sledovatelnosti, na kterém staví většina požadavků na správu AI.
Certifikace ISO 9001 — Řízení kvality poskytuje zdokumentované informace, kontrolu procesů a strukturu pro neustálé zlepšování, na nichž ISO/IEC 42001 staví pro organizace s existujícím systémem řízení kvality (QMS).
Vaše výhoda: integrujte správu AI do struktury, kterou možná již provozujete, namísto budování paralelního systému.
Posuzování shody podle nařízení EU MDR 2017/745
Pokud je funkce umělé inteligence zabudována do zdravotnického prostředku, platí kromě řízení specifického pro umělou inteligenci také posouzení shody podle nařízení EU MDR. To se týká výrobců diagnostických, monitorovacích nebo rozhodovacích zařízení využívajících umělou inteligenci.
Vaše výhoda: sladění správy AI se stávajícími povinnostmi týkajícími se shody regulovaných produktů namísto jejich samostatného řízení.
Regulace umělé inteligence podle nařízení EU MDR: Zajištění shody a inovací
Jak se pravidla pro umělou inteligenci prolínají s regulačními požadavky v lékařském a vysoce regulovaném provozním prostředí.
Každá zainteresovaná strana klade jinou otázku ohledně vašich systémů umělé inteligence.
Regulační orgán chce vědět, zda máte své systémy umělé inteligence pod kontrolou. Zákazník chce vědět, zda jsou jeho data chráněna. Vaše vlastní týmy chtějí vědět, kdo nese odpovědnost, když dojde ke změně. Nejedná se o stejné otázky – a neexistuje jediná norma, která by na všechny odpověděla. Proto správný program správy umělé inteligence pokrývá více než jednu úroveň.
Certifikace podle normy ISO/IEC 42001 zahrnuje řízení rizik, dokumentované informace a odpovědnost v rámci celého životního cyklu AI.
Certifikace podle normy ISO/IEC 27001 zahrnuje opatření pro zabezpečení dat; norma ISO/IEC 42001 k tomu navíc přidává požadavky na správu dat specifické pro AI.
Požadavky na dokumentované informace podle norem ISO 9001 a ISO/IEC 42001 společně podporují očekávání ohledně technické dokumentace, na která regulační orgány kladou stále větší důraz.
Ustanovení normy ISO/IEC 42001 týkající se rolí a odpovědností stanovují odpovědnost za dohled nad systémy umělé inteligence.
Procesy neustálého zlepšování podle normy ISO/IEC 42001 zahrnují průběžné přezkoumávání v souvislosti se změnami modelů, dat a provozních podmínek.
Kromě specifických pravidel pro AI se v příslušných případech uplatňují také nařízení EU MDR 2017/745 a další odvětvové rámcové předpisy.
Norma ISO/IEC 42001 se stále častěji používá jako společný provozní základ, na který odkazuje zákon EU o umělé inteligenci, rámec NIST AI RMF v USA a nově vznikající rámce v Číně, Japonsku, Jižní Koreji a Brazílii.
Řízení umělé inteligence v oblasti finančních technologií na regulovaném trhu
Jak organizace řeší očekávání v oblasti odpovědnosti, dohledu a správy v rámci vyvíjejících se mezinárodních rámců pro AI.
Proč regulace zvyšuje poptávku po vrstvě pro správu AI
Čtyři úrovně rizika
Klasifikace systémů umělé inteligence určuje úroveň požadovaného řízení, dokumentace a dohledu. Ačkoli model poskytuje strukturu na vysoké úrovni, organizace musí tyto kategorie převést do konkrétních provozních opatření.
Nepřijatelné riziko (zakázané)
Systémy umělé inteligence v této kategorii jsou podle zákona EU o umělé inteligenci považovány za neslučitelné se základními právy a společenskou ochranou. Tyto aplikace jsou zakázány, protože představují nepřijatelnou úroveň rizika pro jednotlivce, veřejnou bezpečnost nebo demokratické hodnoty. Organizace proto musí zajistit, aby byly zakázané případy použití identifikovány a vyloučeny prostřednictvím vhodných mechanismů řízení a přezkumu.
Vysoké riziko (přísné regulační požadavky)
Systémy umělé inteligence s vysokým rizikem podléhají nejrozsáhlejším regulačním povinnostem vzhledem k jejich potenciálnímu dopadu na zdraví, bezpečnost a základní práva. Tyto systémy obvykle vyžadují strukturované řízení rizik, technickou dokumentaci, monitorovací mechanismy a jasně definovaný lidský dohled po celou dobu životního cyklu umělé inteligence, aby byla zajištěna trvalá shoda s předpisy a provozní kontrola.
Omezené riziko (požadavky na transparentnost)
Systémy umělé inteligence s omezeným rizikem podléhají především požadavkům na transparentnost, jejichž cílem je zajistit, aby si uživatelé při interakci s umělou inteligencí byli vědomi toho, s čím mají co do činění. Organizace musí zavést jasné postupy komunikace a informování, zejména v případech, kdy by obsah generovaný umělou inteligencí nebo automatizované interakce mohly jinak vyvolat zmatek nebo snížit transparentnost pro uživatele.
Minimální riziko (dobrovolná opatření)
Většina aplikací umělé inteligence spadá do kategorie minimálního rizika a nepodléhá konkrétním povinnostem podle zákona EU o umělé inteligenci. Organizace si však stále více uvědomují hodnotu zavádění dobrovolných opatření v oblasti správy, která podporují odpovědnost, provozní konzistenci a dlouhodobou připravenost, jelikož se regulační očekávání na celosvětové úrovni neustále vyvíjejí.
Jedna struktura správy a řízení, přizpůsobitelná každému trhu, na kterém působíte.
U nadnárodních organizací se řízení umělé inteligence málokdy omezuje na jediný právní rámec nebo provozní region – systémy mohou být vyvinuty v jedné zemi, nasazeny v několika jurisdikcích a integrovány do globálně distribuovaných procesů. Zatímco zákon EU o umělé inteligenci zůstává nejkomplexnějším rámcem a nejběžnějším globálním referenčním bodem, jurisdikce po celém světě stále častěji sdílejí zásady správy, jako jsou transparentnost, odpovědnost, řízení rizik a lidský dohled – a to i tam, kde se právní struktura a implementace liší. Výzvou není pochopit každý rámec samostatně, ale vybudovat systém správy, který bude dostatečně standardizovaný pro globální konzistenci, ale zároveň dostatečně přizpůsobivý místním regulačním požadavkům.
Zákon EU o umělé inteligenci
Zákon EU o umělé inteligenci zavádí první komplexní mezisektorový regulační rámec pro umělou inteligenci, který zahrnuje klasifikaci podle rizika, požadavky na transparentnost a povinnosti týkající se shody u systémů s vysokým rizikem. Stále častěji se používá jako globální referenční bod pro strukturu správy umělé inteligence.
USA se opírají o decentralizovanější přístup: dobrovolný rámec NIST pro řízení rizik umělé inteligence (NIST AI Risk Management Framework), federální výkonné nařízení a stále se rozšiřující mozaiku legislativy na úrovni jednotlivých států. Důraz je kladen spíše na odpovědnost, kyberbezpečnost a řízení operačních rizik než na jeden závazný mezisektorový zákon.
Čína zavedla řadu rámců pokrývajících služby generativní AI, doporučovací algoritmy a správu algoritmů, přičemž klade silný důraz na odpovědnost poskytovatelů a správu obsahu.
Japonský přístup klade důraz na dobrovolné, mezinárodně interoperabilní rámce správy zaměřené na provozní spolehlivost a průmyslové inovace.
Jihokorejský rámec vyvažuje inovace s povinnostmi v oblasti transparentnosti a odpovědnosti, přičemž se stále více klade důraz na řízení rizik v souladu s mezinárodními diskusemi o důvěryhodné umělé inteligenci.
Oba trhy pokračují v rozvoji správy umělé inteligence spíše prostřednictvím vyvíjejících se rámců než prostřednictvím jediného komplexního zákona. Brazílie prosazuje návrhy na správu umělé inteligence založené na rizicích spolu s širšími iniciativami v oblasti digitální správy, přičemž se v současné době zaměřuje na odpovědnost a dohled nad systémy s velkým dopadem. Indie se opírá o kombinaci stávajících zákonů – zákona o informačních technologiích, novely pravidel pro informační technologie z roku 2026 týkající se obsahu generovaného umělou inteligencí a zákon o ochraně osobních údajů v digitálním prostředí – spolu s dobrovolnými, na principech založenými pokyny pro správu AI vydanými v roce 2026, zatímco odvětvové regulační orgány, jako jsou RBI a SEBI, vyvíjejí vlastní dohledová očekávání specifická pro AI.
Pět kroků od roztříštěných požadavků k jednomu koordinovanému programu.
Vědět, kde začít – a v jakém pořadí – je obvykle nejtěžší část. Níže uvedené kroky vám pomohou dosáhnout cíle bez zbytečných oprav.
Identifikujte své požadavky.
Zkontrolujte, které systémy umělé inteligence spadají do rozsahu, jaká je jejich klasifikace rizik podle zákona EU o umělé inteligenci a jak se prolínají se stávajícími systémy řízení podle norem ISO 9001 nebo ISO/IEC 27001.
Posuďte své současné nastavení.
Prověřte stávající systémy řízení, auditní cykly a interní odpovědnosti v oblasti správy AI.
Sladit a konsolidovat.
Pokud je to možné, integrujte správu AI do stávajících certifikovaných systémů řízení, místo abyste budovali samostatnou strukturu.
Připravte se na nové požadavky.
Termíny postupného zavádění zákona EU o AI a vyvíjející se rámce v USA, Číně, Japonsku, Jižní Koreji a Brazílii se neustále mění.
Naplánujte si kapacitu pro audity včas.
Zajistěte si termíny auditů podle normy ISO/IEC 42001 u svého certifikačního orgánu v souladu s vašimi regulačními a obchodními termíny.
Co získáte, když se necháte certifikovat u DQS.
Každý projekt má stejnou strukturu – od prvního přezkumu dokumentace až po vydání certifikátu a průběžný dohled. Ať už certifikujete jednu normu nebo několik, proces je vždy stejný.
PROČ DQS
Jeden partner pro audit v oblasti správy AI, zabezpečení dat a kvality.
Správa povinností v oblasti správy AI podle různých norem nemusí nutně znamenat spolupráci s více certifikačními orgány. DQS pokrývá celý rozsah v rámci jednoho programu – auditní cykly jsou tak sladěny, důkazy se sdílejí a zjištění jsou konzistentní napříč normami.
Jste připraveni začít?
- Řekněte nám, co vyvíjíte, nasazujete nebo distribuujete
- Zjistíme, které normy se vztahují na vaši roli, a zmapujeme rozsah
- Získáte jeden auditní plán, jednoho kontaktního partnera a jeden jednotný přístup
Často kladené otázky.
Je certifikace podle normy ISO/IEC 42001 povinná podle zákona EU o umělé inteligenci?
Ne. Zákon EU o umělé inteligenci neuvádí certifikaci podle normy ISO/IEC 42001 jako zákonný požadavek. V případě systémů umělé inteligence s vysokým rizikem se však na normu ISO/IEC 42001 často odkazuje jako na strukturovaný způsob, jak prokázat splnění požadavků na řízení rizik, dokumentaci a lidský dohled, které zákon stanoví.
Potřebujeme normy ISO/IEC 42001 i ISO/IEC 27001?
Mnoho organizací drží obě certifikace, protože pokrývají různé úrovně. Norma ISO/IEC 42001 se zabývá řízením specifickým pro AI – klasifikací rizik, monitorováním a lidským dohledem. Norma ISO/IEC 27001 se zabývá informační bezpečností v širším smyslu, včetně dat, na kterých jsou systémy AI trénovány a která zpracovávají. V případech, kdy jsou vývojová data citlivá, se obě certifikace běžně drží společně.
Co se podle zákona EU o umělé inteligenci považuje za systém umělé inteligence s vysokým rizikem?
Zákon klasifikuje systémy umělé inteligence do úrovní rizika – nepřijatelné, vysoké, omezené a minimální. Systémy s vysokým rizikem jsou ty, které mají dopad na zdraví, bezpečnost, základní práva nebo kritickou infrastrukturu, jako jsou například určité systémy pro nábor zaměstnanců, hodnocení úvěrové bonity nebo biometrickou identifikaci. Přesná klasifikace závisí na konkrétních případech použití uvedených v přílohách zákona.
Jak se zákon EU o umělé inteligenci liší od amerického rámce NIST AI RMF?
Zákon EU o umělé inteligenci je závazný, odvětvově přesažný předpis s právními povinnostmi rozdělenými podle úrovní rizika. Rámec pro řízení rizik umělé inteligence (AI RMF) amerického NIST je dobrovolný rámec široce používaný v USA, často spolu s odvětvovými a státními předpisy. Organizace působící na obou trzích obvykle sjednocují své interní řízení – často prostřednictvím normy ISO/IEC 42001 – tak, aby důsledně splňovaly požadavky obou rámců.
Lze normy ISO/IEC 42001, ISO/IEC 27001 a ISO 9001 certifikovat u jednoho certifikačního orgánu?
Ano. Pokud systémy řízení sdílejí společnou strukturu na vysoké úrovni (High-Level Structure) používanou v moderních normách ISO, lze audity koordinovat a v případě potřeby je sloučit do integrovaných auditních cyklů u jednoho certifikačního orgánu.
Zahrnuje norma ISO/IEC 42001 konkrétně generativní systémy umělé inteligence?
Norma ISO/IEC 42001 se vztahuje na systémy řízení umělé inteligence obecně a není omezena na konkrétní techniku umělé inteligence. Upravuje strukturu kolem jakéhokoli systému umělé inteligence, který organizace vyvíjí, nasazuje nebo používá – včetně generativní umělé inteligence –, spíše než aby předepisovala technické kontrolní mechanismy specifické pro danou techniku.
Platí povinnosti v oblasti správy AI i v případě, že používáme nástroje AI třetích stran, místo abychom si vytvářeli vlastní?
Povinnosti vyplývající ze zákona EU o umělé inteligenci se na poskytovatele a provozovatele vztahují odlišně a povinnosti provozovatele mohou platit i v případě, že byl základní model umělé inteligence získán od třetí strany. Pokud organizace nasazuje vysoce rizikový nástroj umělé inteligence, mohou se na ni vztahovat její vlastní povinnosti v oblasti správy a řízení podle zákona a podpůrných norem bez ohledu na to, kdo model vyvinul.
Lze správu AI v rámci více jurisdikcí řídit prostřednictvím jediného certifikačního programu?
Pro mnoho organizací ano. Ačkoli se zákon EU o umělé inteligenci, rámec NIST AI RMF v USA a nově vznikající rámce v Číně, Japonsku, Jižní Koreji a Brazílii liší svou právní strukturou, sdílejí společné zásady správy a řízení – transparentnost, odpovědnost, řízení rizik a lidský dohled. Norma ISO/IEC 42001 se stále častěji používá jako společný provozní základ, na který se tyto rámce odvolávají, přičemž regionální specifika jsou řešena v rámci systému řízení, nikoli prostřednictvím samostatných certifikací.