來自經認可認證機構 DQS 的獨立概述。
ISO/IEC 42001 是人工智慧(AI)的國際管理系統標準。該標準闡明了人工智慧管理系統(AIMS)的相關要求,旨在支持組織內人工智慧系統的負責任開發、部署與使用。 該標準針對人工智慧活動的治理、風險管理及持續改進提出規範,並考量到人工智慧的特定特性——包括對數據的依賴性、持續學習、透明度期望,以及對個人、組織及社會的影響。
該標準適用於任何提供、開發或使用 AI 系統的組織——涵蓋公部門、私營企業及學術界。 客戶、監管機構、供應鏈合作夥伴及公眾,越來越期待組織能提供書面證據,證明其以負責任的方式管理人工智慧。ISO/IEC 42001 提供了首個國際公認的框架,可用於評估人工智慧管理系統。
現行版本為 ISO/IEC 42001:2023,於 2023 年 12 月發布。由於該標準相對較新,取得認證的組織數量仍在增長,而透過國家認證機構及 IAF 認可的認證安排所構成的認證體系,亦正逐步完善。 在《歐盟人工智慧法案》及其他新興人工智慧法規與實務守則的背景下,ISO/IEC 42001 認證正迅速成為組織展現負責任人工智慧治理的公認途徑。
貴組織是否已開始開發或部署人工智慧系統?
若貴組織正基於 ISO 42001 建立人工智慧管理系統,並正在尋找認證合作夥伴,我們的專屬認證頁面提供您所需的一切資訊——從流程概覽到個人化報價。
從認證機構的角度來看,何謂 ISO 42001?
從認證機構的角度來看,ISO/IEC 42001 是首個可進行認證的人工智慧管理系統標準。經認可的認證機構會透過獨立的兩階段審核,依據該標準的要求評估組織的人工智慧管理系統;若符合要求,將頒發證書,並透過定期監督審核來維持該證書的有效性。
ISO/IEC 42001 採用其他 ISO 管理系統標準所使用的「協調結構」,使其能在整合式管理系統中與ISO 9001、ISO 27001 及ISO 14001相容。 第三方認證是符合性的獨立證明,客戶、監管機構及供應鏈夥伴越來越依賴此認證作為負責任的人工智慧治理的憑證。該標準被引用於《歐盟人工智慧法案》、《歐盟通用目的人工智慧實務守則》及其他新興框架的政策討論中。
作為認證機構,DQS 負責評估並認證符合性——而非為您設計或實施人工智慧管理系統。正是這種獨立性賦予了證書其價值:組織負責建立並運作該系統,而經認可的第三方則依據標準對其進行驗證。
重點概覽
| 完整名稱 | ISO/IEC 42001:2023 — 資訊技術 — 人工智慧 — 管理系統 |
| 發佈單位 | 國際標準化組織(ISO)與國際電工委員會(IEC),透過聯合技術委員會 ISO/IEC JTC 1/SC 42(人工智慧)共同發布。 |
| 首次發佈 | 2023年12月 |
| 現行版本 | ISO/IEC 42001:2023(第一版)。各國家認證機構將持續制定認證安排,並透過 IAF 認可的安排進行。 |
| 管理系統類型 | 人工智慧管理系統(AIMS) |
| 適用對象 | 任何提供、開發或使用人工智慧系統的組織,不論其規模、產業領域或地理位置為何——包括公共部門機構、私營企業及學術界。 |
| 可取得認證 | 是。由經認可的認證機構進行的獨立第三方認證,是證明符合性最廣為認可的形式。 |
| 結構 | 協調結構(10 條款)加上附件 A(人工智慧的參考控制目標與控制措施)、附件 B(控制措施的實施指引)、附件 C(與人工智慧相關的組織目標與風險來源),以及附件 D(跨領域與跨產業的應用)。 |
| 相關標準 | ISO 27001、ISO/IEC 23894、ISO/IEC 38507 |
背景與驅動因素
人工智慧法規與《歐盟人工智慧法案》
公眾及監管機構對人工智慧的期望正迅速升高。歐盟《人工智慧法案》(法規 (EU) 2024/1689)針對投放至歐盟市場的人工智慧系統,建立了一套橫向且基於風險的監管框架,並將於 2025 年至 2026 年間分階段實施。 ISO/IEC 42001 本身並不能確保符合《人工智慧法案》的要求,但其基於風險的管理體系方法,與該法案在風險管理、透明度及監督方面的期望高度契合,且在法案實施的討論中,ISO/IEC 42001 被廣泛引用。
客戶、供應鏈與採購方面的期望
提供基於人工智慧的產品或服務的組織,越來越常被客戶及採購合作夥伴要求展示經文件化的人工智慧治理。ISO/IEC 42001 認證為這些組織提供了一種標準化方式,用以證明其在系統生命週期各階段——從設計、資料處理,到訓練、部署、監控及除役——皆以負責任的方式管理人工智慧系統。
信任、透明度與社會影響
AI 系統運作的環境中,其對個人、組織及社會的影響既顯而易見,又影響深遠。ISO/IEC 42001 要求組織系統性地考量這些影響,支持領導層與利害關係人做出知情決策,並為管理 AI 風險及把握 AI 機遇提供文件化的依據。
核心要求
第 4 條 — 組織的背景
定義與人工智慧管理系統相關的外部及內部背景,包括利害關係人、法規環境以及人工智慧管理系統(AIMS)的範圍。組織必須考量其背景中人工智慧系統的具體特性,包括資料來源、預期用途以及合理可預見的誤用情形。
第 5 條 — 領導層
確立最高管理層對人工智慧管理系統(AIMS)、人工智慧政策、組織角色與職責,以及將人工智慧治理整合至更廣泛的組織治理中的責任。領導層的承諾是實踐負責任人工智慧的核心。
第 6 條 — 規劃
涵蓋風險與機會管理、AI 目標、變更規劃,以及 AI 風險評估與 AI 影響評估流程。附件 C 列出應考量的 AI 特定風險來源;附件 A 與 B 則提供 AI 特定控制措施及實施指引。
第 7 條 — 支援
本條款探討資源、能力、意識、溝通及文件化資訊,包括與人工智慧開發及部署團隊相關的特定能力與意識需求。
第 8 條 — 運作
闡明運作規劃與控制之要求,包括人工智慧風險處置、人工智慧影響評估、人工智慧系統生命週期各階段之控制措施、資料管理,以及人工智慧供應商與合作夥伴之管理。
第 9 條 — 績效評估
涵蓋監控、量測、分析與評估、內部稽核及管理層檢討,並特別著重於人工智慧系統效能的監控及人工智慧風險的持續檢討。
第 10 條 — 改善
涵蓋矯正措施與持續改善,包括從人工智慧事件中汲取教訓,以及隨著人工智慧系統及其運作環境的演變而調整控制措施。
附件 A 與附件 B — 參考控制措施與指引
附件 A 列出 AIMS 的參考控制目標與控制措施;附件 B 則提供實施指引。兩者共同涵蓋人工智慧政策、人工智慧內部組織架構、人工智慧系統資源、影響評估、人工智慧系統生命週期、人工智慧所需資料、利害關係人資訊、人工智慧系統的使用,以及第三方與客戶關係。
目標群體與應用領域
ISO/IEC 42001 適用於任何提供、開發或使用 AI 系統的組織。 典型適用範圍包括:開發人工智慧產品與服務的科技公司;在受監管領域(金融服務、醫療保健、公共行政)將人工智慧應用於決策與營運流程的組織;在服務提供與政策實施中運用人工智慧的公共部門機構;以及在營運中運用人工智慧的製造、物流及消費服務領域組織。
該標準有助於董事會與高階管理團隊、風險與合規部門、技術與數據負責人,以及客戶和採購夥伴做出明智的決策。ISO/IEC 42001 認證提供了一個結構化的基礎,用以展現負責任的人工智慧治理,並與監管機構、客戶及公眾建立可信賴的互動關係。
處於人工智慧採用初期階段的組織,可將 ISO/IEC 42001 作為框架,從一開始便設計其人工智慧治理架構;而人工智慧應用已臻成熟的組織,則可運用此標準,將分散的人工智慧治理實務整合為單一且可取得認證的管理系統。
相關標準
協調結構與其他管理系統的整合
ISO/IEC 42001 遵循 ISO 9001、ISO 27001、ISO 14001 及其他管理系統標準所採用的「協調結構」。 已實施整合式管理系統的組織,可將現有的治理、內部稽核、管理評審及改善流程延伸至人工智慧管理系統。
ISO/IEC 42005 與人工智慧影響評估
ISO/IEC 42005:2025 提供了全面的指引,用於評估人工智慧系統在其整個生命週期中對個人、群體及社會的影響,此為人工智慧管理系統(AIMS)的一項要求。 該標準透過提供一套結構化的方法來評估、記錄及管理潛在的危害與效益,作為《人工智慧管理系統》(AIMS)標準 ISO/IEC 42001:2023 的配套標準。
ISO 27001 與資訊安全
人工智慧系統高度依賴數據,而資訊安全是負責任人工智慧的基礎要素。ISO/IEC 27001 規定了 資訊安全管理系統的要求;ISO/IEC 42001 雖將資訊安全列為人工智慧控制措施的一部分,但並未重複 ISO 27001 的內容。 已取得ISO 27001 認證的組織,具備將其管理系統延伸至 ISO/IEC 42001 的良好基礎。
ISO/IEC 23894 與人工智慧風險管理指引
ISO/IEC 23894 針對管理與人工智慧相關的風險提供指引。這是一份指引文件——而非可進行認證的管理系統標準——並透過提供更詳細的風險管理內容,作為 ISO/IEC 42001 的補充,供組織用於落實 ISO/IEC 42001 的要求。
ISO/IEC 38507 與人工智慧治理的意涵
ISO/IEC 38507 探討人工智慧對組織的治理影響,主要針對董事會及治理機構。該文件為補充性指引文件,旨在與 ISO/IEC 42001 相互配合,而非可進行認證的方案。
《歐盟人工智慧法案》與監管實務守則
《歐盟人工智慧法案》是歐盟內針對人工智慧的主要監管框架,將於 2025 年至 2026 年間分階段實施。與該法案同步制定的,還包括通用型人工智慧的實務守則、特定產業的指導方針,以及協調標準。 在相關討論中,ISO/IEC 42001 被廣泛援引,並為實施《人工智慧法案》相關管控措施的組織提供了公認的管理系統參考基準——但 ISO/IEC 42001 認證並不正式等同於符合《人工智慧法案》的要求。
透過 ISO 42001 認證建立對您人工智慧系統的信心
貴組織正在開發或部署人工智慧系統,並考慮取得 ISO 42001 的獨立認證?請瀏覽我們的 ISO 42001 認證專頁以了解更多資訊。
關於 DQS 作為認證機構
本文隸屬於 DQS 知識中心,該中心提供有關管理系統標準與認證流程的資源。關於本文的編撰單位:
- DQS 是德國最早的管理體系認證機構之一——自 1986年頒發首張 ISO 9001 證書以來,迄今已擁有超過 40 年的管理體系審核與認證經驗。
- 在 60 個國家設有超過 80 個辦事處,並擁有全球超過 3,000名審核員的網絡。
- 除ISO/IEC 42001 認證外,亦積極推動 ISO 27001、ISO/IEC 27701 及 ISO 9001 等相關標準的認證工作——因此,組織可透過單一服務提供者,獲得涵蓋人工智慧、資訊安全及品質管理等領域的認證服務。
- 身為國際認證網絡IQNet 的成員,支持 DQS 證書的跨境認可。
本知識中心的文章均由在審計實務中應用這些標準的 DQS 專家撰寫並審閱。在適用情況下,內容會參照標準的最新版本、發行機構的官方出版物,以及最新的監管或認證指引進行核實。本文最後一次審閱日期為 2026 年 6 月 3 日。
關於 ISO 42001 的常見問題
ISO 42001 是否屬強制性標準?
不是。ISO/IEC 42001 是一項自願性國際標準。然而,客戶、監管機構及公眾越來越期望開發或部署人工智慧系統的組織,能展示經文件化的人工智慧治理機制。取得 ISO/IEC 42001 認證,可提供一種結構化的方式來證明此類治理。
ISO 42001 的現行版本為何?
目前已發布的版本為 ISO/IEC 42001:2023,於 2023 年 12 月發布。這是該標準的第一版。
取得 ISO 42001 認證是否代表符合《歐盟人工智慧法案》?
不。歐盟《人工智慧法案》(法規 (EU) 2024/1689)是一套適用於投放至歐盟市場的人工智慧系統之監管框架,將於 2025 年至 2026 年間分階段實施。ISO/IEC 42001 認證並不正式等同於符合《人工智慧法案》的要求。 然而,該標準普遍被視為有用的管理系統基礎,可協助組織因應該法案在風險管理、透明度及人類監督等方面所提出的諸多要求。
ISO 42001 與 ISO 27001 之間有何關聯?
ISO/IEC 27001 規定了資訊安全管理系統的要求,其架構與 ISO/IEC 42001 採用相同的「協調結構」。由於人工智慧系統高度依賴數據,這兩個管理系統具有互補性,許多組織會將其整合。 持有ISO 27001 認證,為將管理系統擴展至 ISO/IEC 42001 奠定了堅實的基礎。
哪些組織應考慮取得 ISO 42001 認證?
任何提供、開發或使用人工智慧系統的組織,均可考慮取得 ISO/IEC 42001 認證。 該標準不分行業領域,亦不限組織規模。對於在高風險或高影響情境下運用人工智慧的組織——例如金融決策、醫療保健、公共服務、就業及關鍵基礎設施——以及客戶期望其具備文件化人工智慧治理的技術供應商而言,此標準尤為重要。
ISO 42001 認證流程為何?
ISO/IEC 42001 認證遵循既定的兩階段審核模式:第一階段(文件與準備狀況審查)及第二階段(現場審核),最終據此做出認證決定。 初次認證後,管理系統將透過年度監督審核,以及三年週期結束時的再認證審核來維持其有效性。認證工作必須由獨立的認證機構執行;ISO本身並不對組織進行認證。