研討會背景:為何企業必須即時關注 ISO 42001?

 當傳統網絡安全防線在生成式 AI (Generative AI) 與大語言模型 (LLM) 面前面臨考驗,演算法透明度疑慮、影子 AI (Shadow AI) 以及第三方供應商風險正呈指數級增長。單靠傳統資訊安全(ISO 27001)已不足以回應客戶及監管機構的質疑:「我們能否信任貴公司的數字生態系統及 AI 決策?

香港關鍵監管亮點
香港關鍵監管亮點:
《私隱條例》第 48B 條及 DPP3:

嚴格禁止在未取得明確且知情同意的情況下,使用客戶渠道數據或互動記錄來微調/訓練人工智能模型。

金管局(HKMA)及證監會(SFC)指引:

明確要求金融機構建立董事會問責制(Board Accountability),並制定人工智能管治的具體實施時間表。

即將出台的本地法例:

香港特別行政區政府正積極籌備專門針對 AI 數據管治的法定框架。

核心要點

核心要點

觀看這段 54 分鐘的錄影,您將獲得以下可落實的專業洞察:
從內部安全轉型為外部信任:

從傳統的網絡安全管控,跨越至建基於五大核心支柱的全面數字信任(Digital Trust)策略:安全、隱私、透明度、韌性及問責制。

消除合規孤島:

利用 ISO 的協調結構(Harmonized Structure),將 ISO 42001(人工智能管理體系 AIMS)整合至現有的 ISO 27001(ISMS)及 ISO 27701(PIMS)管理體系中,避免重複審核並優化資源配置。

應對全球監管法規:

使內部流程符合歐盟《人工智能法案》(EU AI Act)、NIST AI RMF、《網絡韌性法案》(CRA)及 DORA 對算法可解釋性(Explainability)與人工監督(Human Oversight)的要求。

人工智能風險分級實踐:

應用 4 級 AI 風險架構(不可接受、高風險、有限風險、最低風險),以有效管理 AI 資產清單、職責對應及模型輸出驗證。

Ingo Unger DQS-Business Development Manager
Loading...
講者簡介 (Featured Speakers)

Ingo Unger

DQS 總部全球資訊安全與網絡安全業務發展主管

擁有豐富的國際大型項目經驗,曾協助保時捷 (Porsche)、博世 (Bosch) 及 Continental 等全球企業建構數字轉型與安全架構。深諳 ISO 27001、ISO 42001、TISAX 及歐盟 Cyber Resilience Act (CRA)。 

研討會錄影時間軸 UI

研討會影片時間軸

00:00 - 05:20

開場致詞與 DQS 全球簡介

研討會背景介紹及 DQS 在全球認證領域的優勢[cite: 1]。

05:21 - 06:18

香港本地監管焦點

深入分析 PDPO 私隱條例重點、HKMA/SFC 監管指引及未來 AI 立法趨勢[cite: 1]。

06:19 - 14:15

何謂「數字信任 (Digital Trust)」

剖析 5 大核心支柱(安全、私隱、透明度、韌性、問責)[cite: 1]。

14:16 - 20:30

全球 AI 監管風暴指南

歐盟 AI Act、NIST、CRA 及 DORA 對企業部署 AI 的具體影響[cite: 1]。

20:31 - 32:40

三大 ISO 體系聯動拆解

如何將 ISO 27001(資訊安全)、ISO 27701(私隱管理)與 ISO 42001(AI 治理)高效整合[cite: 1]。

32:41 - 44:10

AI 風險分級與人類監督

防範 AI 模型偏見、幻覺風險的控管機制及第三方 AI 供應商審查策略[cite: 1]。

44:11 - 50:10

7 步落地路線圖 (Roadmap)

從劃分 Scope 管理範圍到進行內部審核的實務流程[cite: 1]。

50:11 - 53:58

專家 Q&A 與本地支援

研討會總結及 DQS 香港團隊後續支援與聯絡通道[cite: 1]。

 

 

 

常見問題 (FAQ)

我們公司已經取得 ISO 27001 認證,引入 ISO 42001 會增加很多額外工作量嗎?

不會。ISO 42001 採用國際通用的高級架構 (Harmonized Structure),設計初衷就是為了無縫融入 ISO 27001 體系。正如 Ingo 在影片中展示,風險評估模型、供應商管理及內部審核機制均可共享,避免資源重疊。

如果我們在香港沒有自行開發 AI 模型,只是使用第三方 AI 工具(如 ChatGPT 或 SaaS 軟件),也需要遵循 ISO 42001 嗎?

是的。ISO 42001 不僅適用於 AI 開發者 (Developer),亦同樣適用於 AI 提供者 (Provider) 及使用者 (User)。只要企業在日常業務中引入了第三方 AI 工具,就必須管理「影子 AI (Shadow AI)」、防止機密數據外洩、進行供應商風險評估,並建立 AI 輸出結果的校驗機制。

ISO 42001 與 ISO 27001、ISO 27701 的主要分別是什麼?

ISO 27001 聚焦於資訊安全(保密性、完整性、可用性);ISO 27701 專注於個人數據私隱保護 (PIMS);而 ISO 42001 則是專為人工智能的獨特性而設,重點解決演算法偏見、模型透明度、可解釋性、幻覺風險以及人類監督 (Human Oversight) 機制。三者相輔相成,構成完整的數字信任防護網。

取得 ISO 42001 認證如何協助香港企業應對歐盟 AI Act 或其他跨國監管要求?

ISO 42001 的控制要點與歐盟 AI Act、NIST AI RMF 等全球主流 AI 框架高度兼容。獲得 ISO 42001 認證代表企業已建立標準化的 AI 治理與風險評估體系,能快速滿足跨國客戶的合規審計要求,降低跨境業務的法律風險。

如果我們在香港利用客戶數據微調 (Fine-tune) AI 模型,在香港 PDPO 框架下有何法律界限?

根據香港 PDPO(特別是第 48B 條及 DPP3 規定),未經數據主體明確且自願的同意,嚴禁擅自利用客戶的個人數據或互動記錄來訓練或微調 AI 模型。研討會中 Sophia 針對本地數據調用的邊界及防範措施作出了詳細解釋。

企業要展開 ISO 42001 認證,標準的落地路線圖 (Roadmap) 通常包含哪些步驟?

通常分為 7 個關鍵步驟:確定管理體系範圍 (Scope)、評估現有風險、建立 AI 管理政策、落實控制措施、內部審核、管理層評審,最後由 DQS 等第三方權威機構進行獨立認證審核。錄影回放中涵蓋了具體的實務細節。