透過 DQS 實現 AI 保證:治理、安全與品質 — 全面整合。
DQS 過去 40 多年來,已在 60 多個國家/地區對管理系統進行審核。 作為一家獲得全球認可的認證機構,DQS 將這份卓越的實績延伸至 AI 管理系統的ISO/IEC 42001,並結合ISO/IEC 27001及ISO 9001——在這些標準中,AI 治理與現有的資訊安全及品質框架相融合——為組織提供一條協調一致的途徑,以展現可驗證的 AI 治理成熟度。
ISO/IEC 42001 認可
AI 管理系統認證機構
符合 ISO/IEC 27001 標準的審核
針對處理人工智慧之組織的資訊安全整合
ISO 9001 整合
文件化資訊與可追溯性基準
彈性稽核服務
遠端、混合式或現場稽核——無論您的 AI 治理團隊位於何處,我們皆可提供服務。
DQS 作為值得信賴的合作伙伴
經認證、全球化且獨立——這是可信賴 AI 認證的基石。
ISO/IEC 42001 是一項新標準,但 DQS 證書背後的認證資格、基礎設施與獨立性卻並非新事物。以下數據將具體呈現這一點。
全球 3,100 多名審核員
致力於支援 ISO/IEC 42001、ISO/IEC 27001、ISO 9001 等全球標準,以及更多標準。
65,000+ 個已獲認證據點
涵蓋所有 DQS 標準——包括 AI 保證產品組合。
60 多個國家
在主要市場(歐洲、亞太地區、美洲)均設有當地審核員據點。
40 多年的經驗
1985年由DGQ與DIN共同創立——德國首家管理體系認證機構。
人工智慧系統的規範已然改變,但多數治理架構卻未隨之調整。
三項變革正同步發生。監管已然來臨——《歐盟人工智慧法案》為高風險人工智慧系統設定了具約束力的義務,而全球各地也正發展類似的框架。人工智慧系統本身的運作方式有別於傳統軟體,因此需要與其實際運作方式相符的治理方法。 而ISO/IEC 42001已成為監管機構與客戶日益期待見到的參考標準——不是五年後,而是現在。
AI 治理現已成為監管門檻,而非僅是企業內部最佳實踐。
在《歐盟人工智慧法案》適用的範圍內,高風險人工智慧系統必須具備文件化的風險管理、技術文件及人力監督——且這項要求越來越多地會與現有的 ISO 9001 和 ISO/IEC 27001 規範範圍一併評估,而非作為獨立的評估項目。
職責歸屬分散、文件不一致、稽核未通過。
若缺乏結構化的 AI 管理系統,組織將面臨各業務單位責任歸屬分散、文件不一致,以及難以向監管機構或客戶證明治理成熟度的風險。當審計工作在各自為政的部門中進行時,相同的證明文件會在企業不同部門被反覆提交——並反覆受到質疑。
涵蓋 AI 治理、安全與品質的單一稽核計畫——協調一致、標準化、隨時可接受稽核。
- 涵蓋 ISO/IEC 42001、ISO/IEC 27001 及 ISO 9001 的單一認證機構
- 審計週期同步、證據共享、跨標準與據點的詮釋一致
- 與諮詢服務獨立運作——這種分離機制使證書在監管機構和客戶眼中更具公信力
實施人工智慧治理:將 ISO 42001 付諸實踐
將人工智慧治理整合至營運管理系統的實務觀點。
人工智慧治理並非僅由單一標準——或單一團隊——所涵蓋。
涵蓋人工智慧治理的各項標準,與資訊安全、品質管理及特定產業法規存在重疊——這並非因為這些框架彼此重複,而是因為人工智慧系統同時涉及所有這些領域。究竟該採用何種組合,取決於您開發的內容、部署的系統,以及所經營的市場。
- ISO/IEC 42001— 人工智慧管理系統;涵蓋風險分類、問責制及持續監控
- ISO/IEC 27001— 資訊安全;涵蓋人工智慧系統用於訓練及處理的資料
- ISO 9001— 文件化資訊與流程控制;多數人工智慧治理所依循的可追溯性基準
- 歐盟《醫療器材法規》(MDR 2017/745)—— 適用於人工智慧功能嵌入醫療器材的情形
- 歐盟《人工智慧法案》風險分級義務 — 監管驅動力;但 ISO/IEC 42001 是最常被用來因應該義務框架的標準
哪些要求適用於您
您在 AI 價值鏈中的角色將決定應從何處著手。
您的 AI 治理要求取決於您在價值鏈中的角色——無論是開發 AI 系統、進行營運部署、分銷,還是將其嵌入受監管的產品中。以下是各角色通常所處的位置。
對人工智慧的信任已不再僅靠技術來建立。組織越來越需要一套在國際營運及監管環境中,仍能保持透明、可擴展且可稽核的治理架構。
四大可認證層級——各層級涵蓋範圍及其重要性。
每項標準皆針對不同面向提供解答——涵蓋治理、數據、流程控制或特定產業的合規要求。
以下說明各層級如何相互銜接。
每個層級均可獨立取得認證——既可單獨進行,也可作為單一協調計畫的一部分。這些層級共同涵蓋了監管機構、客戶以及貴公司內部團隊在審查貴公司 AI 計畫時會提出的所有問題。
ISO/IEC 42001 確立了人工智慧治理的管理體系——涵蓋風險管理、文件化資訊、角色與職責,以及貫穿人工智慧生命週期的持續監控。
ISO/IEC 42001 認證— 人工智慧管理系統涵蓋風險分類、治理問責、資料管理監督,以及人工智慧生命週期各階段的監測要求。適用於開發、部署或對人工智慧系統進行實質修改的組織。
您的益處:透過公認的國際基準,向監管機構、客戶及合作夥伴展示人工智慧治理的成熟度。
AI 訓練資料、模型輸出及運作資料如何受到保護。
ISO/IEC 27001 認證— 資訊安全管理規範涵蓋與 AI 訓練資料、模型輸入與輸出,以及系統存取相關的資料安全控制措施。當 AI 系統處理敏感或個人資料時,通常會與 ISO/IEC 42001 認證一併取得。
您的益處:向監管機構、客戶及合作夥伴證明,您能安全地處理 AI 系統所依賴的數據。
多數人工智慧治理要求所依循的文件與可追溯性基礎。
ISO 9001 認證— 品質管理為已建立品質管理系統(QMS)的組織,提供 ISO/IEC 42001 所依循的文件化資訊、流程控制及持續改善架構。
您的益處:將 AI 治理整合至您可能已運作的架構中,而非建立一個並行系統。
歐盟《醫療器材法規》(MDR)2017/745 合規性評估
當人工智慧功能嵌入醫療器材時,除人工智慧專屬治理外,還須適用歐盟《醫療器材法規》(MDR)的合規性評估。此規範適用於生產具備人工智慧功能的診斷、監測或決策支援器材的製造商。
您的優勢:將人工智慧治理與現有的受監管產品合規義務相結合,而非分開管理。
依據歐盟《醫療器材法規》(MDR)規範人工智慧:確保合規與創新
人工智慧治理如何與醫療及高度受監管的營運環境中的法規要求相互交織。
每位利害關係人對您的 AI 系統都有不同的疑問。
監管機構希望確認您的 AI 系統處於可控狀態;客戶希望確保其資料受到保護;而您自身的團隊則希望釐清,當系統發生變更時應由誰負責。這些並非同一個問題——且沒有任何單一標準能同時解答所有問題。正因如此,完善的 AI 治理計畫必須涵蓋多層面。
ISO/IEC 42001 認證涵蓋人工智慧生命週期中的風險管理、文件化資訊及問責機制。
ISO/IEC 27001 認證涵蓋資料安全控制措施;ISO/IEC 42001 則在此基礎上額外增設了針對人工智慧的資料管理要求。
ISO 9001 與 ISO/IEC 42001 對文件化資訊的要求,共同滿足監管機構日益重視的技術文件規範。
ISO/IEC 42001 的「角色與職責」條款,確立了人工智慧系統監督的問責機制。
ISO/IEC 42001 的持續改進流程涵蓋了隨著模型、資料及運作條件的變化而進行的持續審查。
除人工智慧專屬的治理規範外,在相關情況下,歐盟《醫療器材法規》(MDR 2017/745)及其他產業框架亦適用。
ISO/IEC 42001 正日益被用作共同的營運基準,並被歐盟《人工智慧法案》、美國國家標準與技術研究院(NIST)的人工智慧風險管理框架(AI RMF),以及中國、日本、南韓和巴西等新興框架所參照。
受監管市場中的金融科技人工智慧治理
各組織如何因應不斷演變的國際人工智慧框架中所提出的問責、監督與治理要求。
為何監管正推動對「AI 管理層」的需求
四大風險層級
AI 系統的分類決定了所需的治理、文件記錄及監督層級。雖然該模型提供了高層級的架構,但組織必須將這些類別轉化為具體的營運措施。
不可接受的風險(禁止)
此類別的 AI 系統被視為與《歐盟 AI 法案》所規定的基本權利及社會保障不相容。由於這些應用會對個人、公共安全或民主價值觀造成不可接受的風險,因此被明令禁止。組織必須透過適當的治理與審查機制,確保識別並排除此類禁止的使用情境。
高風險(嚴格的監管要求)
高風險 AI 系統因其對健康、安全及基本權利可能造成的影響,須遵守最全面的監管義務。此類系統通常需要在 AI 生命週期中實施結構化的風險管理、技術文件、監控機制以及明確界定的人工監督,以確保持續合規與營運控制。
有限風險(透明度要求)
低風險 AI 系統主要受透明度要求規範,旨在確保使用者在與人工智慧互動時能保持知情。組織必須實施明確的溝通與揭露做法,特別是在 AI 生成內容或自動化互動可能導致使用者產生混淆或降低透明度的情況下。
最低風險(自願性措施)
大多數 AI 應用屬於最低風險類別,不受《歐盟 AI 法案》下特定義務的約束。儘管如此,隨著全球監管期望持續演變,組織越來越認識到實施自願性治理措施的價值,這些措施有助於支持問責制、營運一致性及長期準備就緒。
一套治理架構,可適應您營運的每個市場。
對於跨國組織而言,AI 治理極少僅限於單一法律框架或營運區域——系統可能在某個國家開發,部署於多個司法管轄區,並整合至全球分散的流程中。 儘管《歐盟人工智慧法案》仍是迄今最全面的框架,也是全球最普遍的參考基準,但世界各地的司法管轄區——即使法律結構與實施方式各異——也日益共享諸如透明度、問責制、風險管理及人類監督等治理原則。 真正的挑戰不在於分別理解每個框架;而在於建立一套既能確保全球一致性、又足以適應當地監管要求的標準化治理體系。
《歐盟人工智慧法案》
《歐盟人工智慧法案》建立了首個針對人工智慧的跨領域綜合監管框架,其中包含基於風險的分類、透明度要求,以及針對高風險系統的合規義務。該法案正日益被用作人工智慧治理架構的全球參考基準。
美國採取較為去中心化的做法:包括自願性的美國國家標準與技術研究院(NIST)人工智慧風險管理框架、聯邦行政命令,以及日益繁雜的各州級人工智慧立法體系。其重點在於問責制、網路安全及營運風險管理,而非制定一項具約束力的跨領域法律。
中國已推出多項涵蓋生成式人工智慧服務、推薦演算法及演算法治理的框架,並高度重視服務提供者的問責制與內容治理。
日本的作法著重於自願性且具備國際互通性的治理框架,並以運作可靠性與產業創新為核心。
南韓的治理框架在創新與透明度及問責義務之間取得平衡,並日益重視與國際「可信賴人工智慧」討論相呼應的風險管理。
這兩大市場皆持續透過不斷演進的框架來發展人工智慧治理,而非仰賴單一的全面性法律。巴西正配合更廣泛的數位治理倡議,推動以風險為基礎的人工智慧治理提案,目前重點在於對高影響力系統的問責與監督。印度則依賴現有法規的組合——《資訊科技法》、針對人工智慧生成內容的《2026年資訊科技規則》修正案, 以及《數位個人資料保護法》——並結合2026年發布的、基於原則的自願性《AI治理準則》;與此同時,印度儲備銀行(RBI)和印度證券交易委員會(SEBI)等行業監管機構則正在制定各自針對AI的監督要求。
從零散的規範到統一協調計畫的五個步驟。
知道從何處著手——以及以何種順序進行——通常是最困難的部分。以下步驟可協助您達成目標,避免不必要的返工。
釐清您的需求。
檢視哪些 AI 系統屬於範圍內,其根據《歐盟 AI 法案》的風險分類,以及它們與現有的 ISO 9001 或 ISO/IEC 27001 管理系統之間的交集。
評估現行架構。
檢視現有的管理系統、稽核週期及內部 AI 治理職責。
整合與協調。
在可行情況下,將 AI 治理整合至現有的認證管理系統中,而非建立獨立的架構。
為新興要求做好準備。
《歐盟人工智慧法案》的分階段實施期限,以及美國、中國、日本、南韓和巴西不斷演變的法規框架,仍在持續發展中。
及早規劃稽核資源。
根據您的法規與商業截止期限,向您的認證機構預留 ISO/IEC 42001 稽核時段。
選擇 DQS 進行認證,您將獲得什麼。
每項委託服務均遵循相同的流程結構——從首次文件審查,到證書頒發及後續監督審查。無論您是申請單一標準或多項標準的認證,流程皆保持一致。
為何選擇 DQS
在 AI 治理、資料安全與品質領域中,僅需一位稽核合作夥伴。
管理跨多項標準的 AI 治理義務,不代表必須同時管理多個認證機構。DQS 透過單一計畫涵蓋完整範圍——因此稽核週期能相互配合、證據可共享,且各標準的稽核結果保持一致。
準備好開始了嗎?
- 請告訴我們您所開發、部署或分銷的產品
- 我們將釐清哪些標準適用於您的職責,並界定審計範圍
- 您將獲得一份審計計畫、一位專屬聯絡人,以及一套一致的執行方式
常見問題。
根據《歐盟人工智慧法案》,ISO/IEC 42001 認證是否屬強制性要求?
不。歐盟《人工智慧法案》並未將 ISO/IEC 42001 認證列為法定要求。然而,在涉及高風險人工智慧系統的範疇內,ISO/IEC 42001 通常被廣泛引用,作為一種結構化的方式,用以證明該法案所規定的風險管理、文件記錄及人類監督要求。
我們是否需要同時取得 ISO/IEC 42001 與 ISO/IEC 27001 認證?
許多組織同時持有這兩項認證,因為它們涵蓋不同的層面。ISO/IEC 42001 針對人工智慧特有的治理事項——風險分類、監控及人類監督;ISO/IEC 27001 則廣泛涵蓋資訊安全,包括人工智慧系統用於訓練及處理的資料。當開發資料屬於敏感性質時,通常會同時持有這兩項認證。
根據《歐盟人工智慧法案》,哪些人工智慧系統被視為高風險系統?
該法案將人工智慧系統分為四個風險等級——不可接受、高、有限及最低。高風險系統是指那些影響健康、安全、基本權利或關鍵基礎設施的系統,例如某些招聘、信用評分或生物特徵識別系統。確切的分類取決於該法案附件中列出的具體應用案例。
《歐盟人工智慧法案》與美國 NIST 人工智慧風險管理框架(AI RMF)有何異同?
《歐盟人工智慧法案》是一項具約束力且跨產業的法規,其中規定了依風險等級劃分的法律義務。 NIST 人工智慧風險管理框架(AI RMF)則是一套在美國廣泛採用的自願性框架,通常與特定產業及州級法規並行使用。同時在兩個市場營運的組織,通常會透過 ISO/IEC 42001 等標準來調整內部治理,以一致地滿足兩者的要求。
ISO/IEC 42001、ISO/IEC 27001 和 ISO 9001 能否透過同一家認證機構進行認證?
可以。當管理體系採用現代 ISO 標準通用的「高階結構」時,審核工作可進行協調,並在適當情況下整合為單一認證機構的綜合審核週期。
ISO/IEC 42001 是否特別涵蓋生成式人工智慧系統?
ISO/IEC 42001 適用於一般的人工智慧管理系統,並不限於特定的人工智慧技術。該標準規範的是組織所開發、部署或使用的任何人工智慧系統(包括生成式人工智慧)的架構,而非規定針對特定技術的技術控制措施。
若我們使用第三方 AI 工具而非自行開發,是否仍須履行 AI 治理義務?
《歐盟人工智慧法案》對供應商與部署者的義務規定有所不同,即使底層人工智慧模型來自第三方,部署者的義務仍可能適用。當組織部署高風險人工智慧工具時,無論模型由誰開發,該組織根據該法案及相關標準所應承擔的治理義務仍可能適用。
跨司法管轄區的 AI 治理能否透過單一認證計畫來管理?
對許多組織而言,答案是肯定的。儘管《歐盟人工智慧法案》、美國國家標準與技術研究院(NIST)的人工智慧風險管理框架(AI RMF),以及中國、日本、南韓和巴西新興的框架在法律結構上有所不同,但它們都遵循共同的治理原則——透明度、問責制、風險管理及人類監督。 ISO/IEC 42001 正日益被用作這些框架所共同參考的運作基準,而區域性特定要求則在治理體系內予以處理,而非透過獨立的認證來解決。