超越資訊安全:新的治理前沿
要理解 ISO 42001 的必要性,至關重要的是要認識到每個標準旨在規範的內容存在根本差異。 ISO 27001 和 ISO 42001 並非競爭關係;它們分別處理兩個不同的、但又相互關聯的管理挑戰。
- ISO 27001 規範您的資訊安全。其主要目標是保護您的資料資產的機密性、完整性和可用性 (CIA),無論使用何種技術來處理這些資料。
- ISO 42001規範人工智慧系統本身。其目標是確保這些系統的開發和使用符合倫理、透明、公平和負責的原則,並管理人工智慧帶來的風險和影響。
下表說明了這一戰略區別:
| 特徵 | ISO/IEC 27001:2022(資訊安全管理系統) | ISO/IEC 42001:2023(AIMS) |
|---|
| 主要目標 | 保護資訊資產的機密性、完整性和可用性。 | 確保人工智慧系統的開發和使用符合倫理、透明且負責任。 |
| 治理目標 | 資訊資產(資料、記錄、文件)。 | 人工智慧系統(模型、演算法、用於訓練的資料、系統輸出)。 |
| 核心風險關注 | 資訊面臨的風險(例如,資料外洩、未經授權的存取、資料遺失)。 | 人工智慧系統帶來的風險(例如,有偏見的決策、有害的輸出、缺乏可解釋性、社會影響)。 |
| 典型問題 | 我們的客戶資料庫安全嗎? | “我們的人工智慧招募工具能否給出公平公正的建議?” |
不妨這樣理解:ISO 27001 框架確保輸入人工智慧貸款核准系統的敏感財務資料安全可靠,免於資料外洩。然而,它並未提供評估人工智慧模型本身是否會基於訓練資料中隱藏的偏見而係統性地歧視某些申請人的框架。這正是 ISO 42001 所要解決的全新治理難題。
ISO 42001 提供的三大獨特功能超越了您的資訊安全管理系統 (ISMS)。
對企業領導者而言,最重要的問題是AIMS能提供哪些實際的新能力。 ISO 42001引進了ISO 27001中完全沒有的幾個關鍵治理流程。
這可以說是最重要的新要求。 ISO 42001 強制要求在部署人工智慧系統之前,必須透過正式流程評估其對個人、群體和社會可能造成的影響。這迫使組織超越純粹的技術風險,並考慮以下幾個方面:
- 道德與社會危害:該制度是否會導致歧視、失業或其他負面的社會後果?
- 公平性和偏見:該系統是否能為不同的人口群體帶來公平的結果?
- 安全性:系統故障是否會對身體或心理造成傷害?
這種主動評估是風險緩解的有力工具,並且正在成為全球監管機構的關鍵期望,包括歐盟根據《人工智慧法》制定相關法規的監管機構,該法規具有域外效力,可能會影響香港企業。
ISO 27001 主要著重在生產環境中的資訊。而 ISO 42001 則將治理範圍擴展到整個人工智慧生命週期,從概念設計到最終退役。它針對以下方面引入了具體的控制措施:
- 資料收集和準備:確保用於訓練的資料合適、相關,並進行品質和偏差管理。
- 模型開發與驗證:記錄設計選擇、測試方法與效能指標。
- 系統部署與監控:持續監控運作中的人工智慧系統,以偵測效能下降或異常行為。
這種生命週期方法確保治理不是事後考慮的,而是從一開始就融入人工智慧開發過程中。
問責制和透明度框架
人工智慧面臨的最大挑戰之一是「黑盒子」問題。 ISO 42001 透過要求組織建立清晰的問責機制並向相關利害關係人提供透明度來解決這個問題。這包括以下方面的控制:
- 定義人工智慧的角色和職責:明確人工智慧系統的開發、運作和監督的責任歸屬。
- 人工智慧系統設計文件:保存設計選擇、資料來源和預期用途的記錄。
- 向利害關係人提供資訊:向使用者、客戶和監管機構傳達人工智慧系統的功能、限制和適當使用方法。
該框架對於建立信任和展現盡職調查至關重要,尤其是在金融和醫療保健等受監管行業。
整合優勢:為什麼您的 ISO 27001 認證是先發優勢
採用 ISO 42001 並不代表一切從零開始。由於這兩個標準共享相同的高層結構 (HLS),您現有的資訊安全管理系統 (ISMS) 可以為您的新目標管理系統 (AIMS) 提供堅實的基礎。關於背景、領導、規劃、支援、運作、績效評估和改進的核心管理系統條款(第 4-10 條)基本上相同。
這種協同作用能顯著提高效率:
- 加速實施:我們的分析表明,擁有成熟的 ISO 27001 系統的組織實施 ISO 42001 的速度比從零開始的組織快 40%。
- 重疊控制:大約 40% 的技術控制措施存在一定程度的重疊,尤其是在資產管理、存取控制和事件管理等領域。
- 降低審計成本:透過同時進行涵蓋兩種標準的綜合審核,與兩次單獨的審核相比,組織可以節省大量成本。
具有前瞻性的領導者並不將 ISO 42001 視為另一個負擔,而是將其視為現有治理框架的自然而有效的演進——它將資訊安全領域的風險管理和持續改進原則擴展到人工智慧的新領域。
在香港瞬息萬變的環境中,政府正投入數十億資金發展人工智慧,而香港金融管理局和個人電腦及產品開發署等監管機構也日益加強監管,僅僅擁有ISO 27001認證已不足以證明其具備全面的數位治理能力。將認證範圍擴展至ISO 42001,能夠向您的客戶、合作夥伴和監管機構傳遞一個強有力的信息:您的機構不僅參與了人工智慧革命,更致力於以負責任的方式引領這場革命。
DQS HK 的關聯服務