AI Assurance s DQS-om: Upravljanje, sigurnost i kvaliteta - usklađeno.
DQS već više od 40 godina revidira sustave upravljanja u više od 60 zemalja. Kao globalno akreditirano certifikacijsko tijelo, DQS proširuje taj isti uspjeh na ISO/IEC 42001 za sustave upravljanja umjetnom inteligencijom, uz ISO/IEC 27001 i ISO 9001 gdje se upravljanje umjetnom inteligencijom integrira s postojećim okvirima za sigurnost informacija i kvalitetu — pružajući organizacijama jedan koordinirani put do dokazive zrelosti upravljanja umjetnom inteligencijom.
ISO/IEC 42001 - Priznato
Certifikacijsko tijelo za sustave upravljanja umjetnom inteligencijom
Auditi usklađeni s ISO/IEC 27001
Integracija informacijske sigurnosti za organizacije koje rukuju umjetnom inteligencijom
Integracija ISO 9001 standarda
Dokumentirane informacije i osnovna linija sljedivosti
Fleksibilna isporuka revizije
Udaljene, hibridne ili revizije na licu mjesta — provode se gdje god se nalazi vaš tim za upravljanje umjetnom inteligencijom.
DQS KAO POVJERLJIVI PARTNER
Akreditirano, globalno i neovisno - temelj za vjerodostojnu AI certifikaciju.
ISO/IEC 42001 je novi standard. Akreditacija, infrastruktura i neovisnost iza DQS certifikata to nisu. Evo kako to izgleda u brojkama.
Više od 3100 revizora diljem svijeta
Za podršku globalnim standardima poput ISO/IEC 42001, ISO/IEC 27001 i ISO 9001 i drugima.
Više od 65.000 certificiranih lokacija
U svim DQS standardima - uključujući portfelj osiguranja umjetne inteligencije.
60+ zemalja
Prisutnost lokalnih revizora na glavnim tržištima - Europi, Aziji i Pacifiku, Americi.
40+ godina iskustva
Osnovana 1985. od strane DGQ-a i DIN-a — prvog njemačkog certifikatora sustava upravljanja.
Pravila za AI sustave su se promijenila. Većina upravljačkih struktura nije.
Tri promjene se događaju istovremeno. Stigla je regulacija - Zakon EU o umjetnoj inteligenciji postavlja obvezujuće obveze za visokorizične AI sustave, a slični okviri razvijaju se diljem svijeta. Sami AI sustavi ponašaju se drugačije od konvencionalnog softvera, što zahtijeva pristupe upravljanju koji odgovaraju načinu na koji oni zapravo funkcioniraju. I ISO/IEC 42001 postao je referentni standard koji regulatori i kupci sve više očekuju vidjeti - ne za pet godina, već sada.
Upravljanje umjetnom inteligencijom sada je regulatorna prepreka, a ne najbolja interna praksa.
Tamo gdje se primjenjuje Zakon EU o umjetnoj inteligenciji, visokorizični sustavi umjetne inteligencije zahtijevaju dokumentirano upravljanje rizicima, tehničku dokumentaciju i ljudski nadzor - a to se sve više procjenjuje uz postojeće opsege normi ISO 9001 i ISO/IEC 27001, a ne kao samostalna vježba.
Fragmentirano vlasništvo, nedosljedna dokumentacija, neuspješne revizije.
Bez strukturiranog sustava upravljanja umjetnom inteligencijom, organizacije riskiraju fragmentirano vlasništvo među poslovnim jedinicama, nedosljednu dokumentaciju i poteškoće u dokazivanju zrelosti upravljanja regulatorima ili kupcima. Revidirani u silosima, isti se dokazi izrađuju - i propituju - više puta u različitim dijelovima poslovanja.
Jedan program revizije za upravljanje umjetnom inteligencijom, sigurnost i kvalitetu — koordiniran, kalibriran, spreman za reviziju.
- Jedno certifikacijsko tijelo za ISO/IEC 42001, ISO/IEC 27001 i ISO 9001
- Usklađeni ciklusi revizije, zajednički dokazi, dosljedno tumačenje u svim standardima i lokacijama
- Neovisnost od savjetovanja — odvojenost koja certifikat čini vjerodostojnim regulatorima i kupcima
Implementacija upravljanja umjetnom inteligencijom: Primjena ISO 42001 u praksi
Praktične perspektive integracije upravljanja umjetnom inteligencijom u operativne sustave upravljanja.
Upravljanje umjetnom inteligencijom ne sjedi u okviru jednog standarda - ili jednog tima.
Standardi koji pokrivaju upravljanje umjetnom inteligencijom preklapaju se s informacijskom sigurnošću, upravljanjem kvalitetom i sektorskom regulativom - ne zato što su okviri redundantni, već zato što sustavi umjetne inteligencije dotiču sve to odjednom. Koja se kombinacija primjenjuje ovisi o tome što gradite, što implementirate i na kojim tržištima poslujete.
- ISO/IEC 42001 — Sustav upravljanja umjetnom inteligencijom; obuhvaća klasifikaciju rizika, odgovornost i kontinuirano praćenje
- ISO/IEC 27001 — Sigurnost informacija; obuhvaća podatke na kojima se obučavaju i obrađuju sustavi umjetne inteligencije
- ISO 9001 — Dokumentirane informacije i kontrola procesa; osnova sljedivosti na kojoj se temelji većina upravljanja umjetnom inteligencijom
- Uredba EU-a o medicinskim proizvodima 2017/745 — Gdje je funkcionalnost umjetne inteligencije ugrađena u medicinski uređaj
- Obveze prema razini rizika iz Zakona EU o umjetnoj inteligenciji - regulatorni pokretač; ali okvir obveza ISO/IEC 42001 najčešće se koristi za rješavanje
KOJI SE ZAHTJEVI ODNOSE NA VAS
Vaša uloga u lancu vrijednosti umjetne inteligencije određuje gdje započeti.
Vaši zahtjevi za upravljanje umjetnom inteligencijom ovise o vašoj ulozi u lancu vrijednosti - bilo da gradite AI sustave, operativno ih implementirate, distribuirate ili ih ugrađujete u regulirane proizvode. Ovdje se svaka uloga obično nalazi.
Povjerenje u umjetnu inteligenciju više se ne gradi samo tehnologijom. Organizacije sve više zahtijevaju strukture upravljanja koje ostaju transparentne, skalabilne i podložne reviziji u međunarodnim operacijama i regulatornim okruženjima.
Četiri sloja koja se mogu certificirati - što svaki od njih pokriva i zašto je važan.
Svaki standard odgovara na drugačije pitanje - o upravljanju, podacima, kontroli procesa ili usklađenosti specifičnoj za sektor.
Evo kako se slojevi spajaju.
Svaki sloj se može neovisno certificirati - i može se obuhvatiti pojedinačno ili kao dio jednog koordiniranog programa. Zajedno pokrivaju ono što će regulatori, kupci i vaši vlastiti timovi pitati kada pregledavaju vaš program umjetne inteligencije.
Norma ISO/IEC 42001 uspostavlja sustav upravljanja za upravljanje umjetnom inteligencijom - upravljanje rizicima, dokumentirane informacije, uloge i odgovornosti te kontinuirano praćenje tijekom životnog ciklusa umjetne inteligencije.
Certifikacija ISO/IEC 42001 — Sustav upravljanja umjetnom inteligencijom obuhvaća klasifikaciju rizika, odgovornost upravljanja, nadzor upravljanja podacima i zahtjeve za praćenje tijekom cijelog životnog ciklusa umjetne inteligencije. Primjenjivo na organizacije koje razvijaju, implementiraju ili značajno mijenjaju sustave umjetne inteligencije.
Vaša korist: demonstrirati zrelost upravljanja umjetnom inteligencijom regulatorima, kupcima i partnerima — s priznatom međunarodnom referentnom vrijednosti.
Kako su zaštićeni podaci o obuci umjetne inteligencije, izlazi modela i operativni podaci.
Certifikacija ISO/IEC 27001 — Upravljanje sigurnošću informacija bavi se kontrolama sigurnosti podataka relevantnim za podatke o obuci umjetne inteligencije, ulaze i izlaze modela te pristup sustavu. Obično se održava uz ISO/IEC 42001 gdje sustavi umjetne inteligencije obrađuju osjetljive ili osobne podatke.
Vaša korist: demonstrirajte sigurno rukovanje podacima o kojima ovise vaši AI sustavi.
Temelj dokumentacije i sljedivosti na kojem se temelji većina zahtjeva za upravljanje umjetnom inteligencijom.
Certifikat ISO 9001 — Upravljanje kvalitetom pruža dokumentirane informacije, kontrolu procesa i strukturu kontinuiranog poboljšanja na kojoj se temelji ISO/IEC 42001 za organizacije s postojećim sustavom upravljanja kvalitetom.
Vaša korist: integrirajte upravljanje umjetnom inteligencijom u strukturu koju možda već koristite, umjesto da gradite paralelni sustav.
Ocjena sukladnosti EU MDR 2017/745
Tamo gdje je funkcionalnost umjetne inteligencije ugrađena u medicinski proizvod, ocjenjivanje sukladnosti prema EU MDR-u primjenjuje se uz upravljanje specifično za umjetnu inteligenciju. Relevantno za proizvođače dijagnostičkih, nadzornih ili uređaja za podršku odlučivanju s omogućenom umjetnom inteligencijom.
Vaša korist: uskladiti upravljanje umjetnom inteligencijom s postojećim obvezama usklađenosti reguliranih proizvoda, umjesto da se njima upravlja odvojeno.
Reguliranje umjetne inteligencije u okviru EU MDR-a: Osiguravanje usklađenosti i inovacija
Kako se upravljanje umjetnom inteligencijom preklapa s regulatornim zahtjevima u medicinskim i visoko reguliranim operativnim okruženjima.
Svaki dionik postavlja drugačije pitanje o vašim AI sustavima.
Regulator želi znati da su vaši AI sustavi pod kontrolom. Kupac želi znati da su njegovi podaci zaštićeni. Vaši timovi žele znati tko je odgovoran kada se nešto promijeni. To nisu ista pitanja - i nijedan standard ne odgovara na sva. Zato pravi program upravljanja AI pokriva više od jednog sloja.
Certifikacija ISO/IEC 42001 obuhvaća upravljanje rizicima, dokumentirane informacije i odgovornost tijekom cijelog životnog ciklusa umjetne inteligencije.
Certifikacija ISO/IEC 27001 pokriva kontrole sigurnosti podataka; ISO/IEC 42001 dodaje i zahtjeve za upravljanje podacima specifične za umjetnu inteligenciju.
Zahtjevi za dokumentirane informacije normi ISO 9001 i ISO/IEC 42001 zajedno podržavaju očekivanja u vezi s tehničkom dokumentacijom koja regulatori sve više traže.
Klauzule o ulogama i odgovornostima norme ISO/IEC 42001 utvrđuju odgovornost za nadzor sustava umjetne inteligencije.
Procesi kontinuiranog poboljšanja norme ISO/IEC 42001 obuhvaćaju kontinuirano preispitivanje kako se mijenjaju modeli, podaci i operativni uvjeti.
EU MDR 2017/745 i drugi sektorski okviri primjenjuju se uz upravljanje specifično za umjetnu inteligenciju, gdje je to relevantno.
Norma ISO/IEC 42001 sve se više koristi kao zajednička operativna osnova na koju se pozivaju Zakon EU o umjetnoj inteligenciji, američki NIST AI RMF i novi okviri u Kini, Japanu, Južnoj Koreji i Brazilu.
Upravljanje FinTech umjetnom inteligencijom na reguliranom tržištu
Kako organizacije rješavaju očekivanja u pogledu odgovornosti, nadzora i upravljanja u međunarodnim okvirima umjetne inteligencije koji se razvijaju.
Zašto regulacija potiče potražnju za slojem upravljanja umjetnom inteligencijom
Četiri razine rizika
Klasifikacija AI sustava određuje potrebnu razinu upravljanja, dokumentacije i nadzora. Iako model pruža strukturu visoke razine, organizacije moraju prevesti te kategorije u konkretne operativne mjere.
Neprihvatljiv rizik (zabranjeno)
Sustavi umjetne inteligencije u ovoj kategoriji smatraju se nekompatibilnima s temeljnim pravima i društvenom zaštitom prema Zakonu EU o umjetnoj inteligenciji. Ove su primjene zabranjene jer predstavljaju neprihvatljivu razinu rizika za pojedince, javnu sigurnost ili demokratske vrijednosti. Organizacije stoga moraju osigurati da se zabranjeni slučajevi upotrebe identificiraju i isključe putem odgovarajućih mehanizama upravljanja i pregleda.
Visoki rizik (Strogi regulatorni zahtjevi)
Visokorizični sustavi umjetne inteligencije podliježu najopsežnijim regulatornim obvezama zbog svog potencijalnog utjecaja na zdravlje, sigurnost i temeljna prava. Ovi sustavi obično zahtijevaju strukturirano upravljanje rizicima, tehničku dokumentaciju, mehanizme praćenja i jasno definiran ljudski nadzor tijekom cijelog životnog ciklusa umjetne inteligencije kako bi se osigurala kontinuirana usklađenost i operativna kontrola.
Ograničeni rizik (zahtjevi transparentnosti)
Sustavi umjetne inteligencije s ograničenim rizikom prvenstveno podliježu zahtjevima transparentnosti osmišljenima kako bi se osiguralo da korisnici ostanu svjesni interakcije s umjetnom inteligencijom. Organizacije moraju implementirati jasne komunikacijske i prakse otkrivanja informacija, posebno tamo gdje bi sadržaj generiran umjetnom inteligencijom ili automatizirane interakcije mogle stvoriti zbunjenost ili smanjiti transparentnost za korisnike.
Minimalni rizik (dobrovoljne mjere)
Većina AI aplikacija spada u kategoriju minimalnog rizika i ne podliježe posebnim obvezama prema Zakonu EU o AI. Ipak, organizacije sve više prepoznaju vrijednost provedbe dobrovoljnih mjera upravljanja koje podržavaju odgovornost, operativnu dosljednost i dugoročnu spremnost kako se regulatorna očekivanja nastavljaju globalno razvijati.
Jedna struktura upravljanja, prilagodljiva svakom tržištu na kojem poslujete.
Za multinacionalne organizacije, upravljanje umjetnom inteligencijom rijetko je ograničeno na jedan pravni okvir ili operativnu regiju - sustavi se mogu razviti u jednoj zemlji, primijeniti u nekoliko jurisdikcija i integrirati u globalno distribuirane procese. Iako Zakon EU o umjetnoj inteligenciji ostaje najopsežniji okvir i najčešća globalna referentna točka, jurisdikcije diljem svijeta sve više dijele načela upravljanja kao što su transparentnost, odgovornost, upravljanje rizicima i ljudski nadzor - čak i tamo gdje se pravna struktura i provedba razlikuju. Izazov nije razumijevanje svakog okvira pojedinačno; on je izgradnja sustava upravljanja dovoljno standardiziranog za globalnu dosljednost, a opet dovoljno prilagodljivog lokalnim regulatornim očekivanjima.
Zakon EU o umjetnoj inteligenciji
Zakon EU o umjetnoj inteligenciji uspostavlja prvi sveobuhvatni međusektorski regulatorni okvir za umjetnu inteligenciju, s klasifikacijom temeljenom na riziku, zahtjevima transparentnosti i obvezama usklađenosti za visokorizične sustave. Sve se više koristi kao globalna referentna točka za strukturu upravljanja umjetnom inteligencijom.
SAD se oslanja na decentraliziraniji pristup: dobrovoljni Okvir za upravljanje rizicima umjetne inteligencije NIST-a, savezne izvršne naredbe i sve veći broj zakona o umjetnoj inteligenciji na državnoj razini. Naglasak je na odgovornosti, kibernetičkoj sigurnosti i upravljanju operativnim rizicima, a ne na jednom obvezujućem međusektorskom zakonu.
Kina je uvela više okvira koji pokrivaju generativne usluge umjetne inteligencije, algoritme preporuka i algoritamsko upravljanje, s jakim naglaskom na odgovornost pružatelja usluga i upravljanje sadržajem.
Japanski pristup naglašava dobrovoljne, međunarodno interoperabilne okvire upravljanja usmjerene na operativnu pouzdanost i industrijske inovacije.
Južnokorejski okvir uravnotežuje inovacije s obvezama transparentnosti i odgovornosti, s rastućim naglaskom na upravljanju rizicima u skladu s međunarodnim raspravama o pouzdanoj umjetnoj inteligenciji.
Oba tržišta nastavljaju razvijati upravljanje umjetnom inteligencijom putem okvira koji se razvijaju, a ne putem jednog sveobuhvatnog zakona. Brazil unapređuje prijedloge za upravljanje umjetnom inteligencijom temeljene na riziku, uz šire inicijative digitalnog upravljanja, s trenutnim fokusom na odgovornost i nadzor nad sustavima s velikim utjecajem. Indija se oslanja na kombinaciju postojećih zakona - Zakon o IT-u, amandman na Pravila o IT-u iz 2026. koji se odnosi na sadržaj generiran umjetnom inteligencijom i Zakon o zaštiti digitalnih osobnih podataka - zajedno s dobrovoljnim, na načelima utemeljenim Smjernicama za upravljanje umjetnom inteligencijom izdanim 2026., dok sektorski regulatori poput RBI-a i SEBI-ja razvijaju vlastita nadzorna očekivanja specifična za umjetnu inteligenciju.
Pet koraka od raspršenih zahtjeva do jednog koordiniranog programa.
Znati gdje početi - i kojim redoslijedom - obično je najteži dio. Koraci u nastavku pomoći će vam da stignete tamo bez nepotrebnog prepravljanja.
Odredite svoje zahtjeve.
Pregledajte koji su sustavi umjetne inteligencije obuhvaćeni zakonom, njihovu klasifikaciju rizika prema Zakonu EU o umjetnoj inteligenciji i kako se preklapaju s postojećim sustavima upravljanja ISO 9001 ili ISO/IEC 27001.
Procijenite svoju trenutnu konfiguraciju.
Pregledajte postojeće sustave upravljanja, cikluse revizije i odgovornosti internog upravljanja umjetnom inteligencijom.
Poravnajte i konsolidirajte.
Gdje je to moguće, integrirajte upravljanje umjetnom inteligencijom u postojeće certificirane sustave upravljanja umjesto izgradnje samostalne strukture.
Pripremite se za novonastale zahtjeve.
Rokovi za postupno uvođenje Zakona EU o umjetnoj inteligenciji i okviri koji se stalno razvijaju u SAD-u, Kini, Japanu, Južnoj Koreji i Brazilu i dalje se razvijaju.
Planirajte kapacitet revizije rano.
Osigurajte termine za audit prema ISO/IEC 42001 kod svog certifikacijskog tijela u skladu s vašim regulatornim i komercijalnim rokovima.
Što dobivate kada se certificirate kod DQS-a.
Svaki angažman slijedi istu strukturu - od prvog pregleda dokumentacije do izdavanja certifikata i kontinuiranog nadzora. Bez obzira certificirate li jedan standard ili više njih, proces je dosljedan.
ZAŠTO DQS
Jedan revizorski partner za upravljanje umjetnom inteligencijom, sigurnost podataka i kvalitetu.
Upravljanje obvezama upravljanja umjetnom inteligencijom u više standarda ne mora značiti upravljanje više certifikacijskih tijela. DQS pokriva cijeli opseg unutar jednog programa - tako da se ciklusi revizije usklađuju, dokazi se dijele, a nalazi su dosljedni u svim standardima.
Spremni za početak?
- Recite nam što gradite, implementirate ili distribuirate
- Utvrđujemo koji se standardi primjenjuju na vašu ulogu i mapiramo opseg
- Dobivate jedan plan revizije, jednu kontaktnu osobu, jedan dosljedan pristup
Često postavljana pitanja.
Je li certifikacija ISO/IEC 42001 obavezna prema Zakonu EU o umjetnoj inteligenciji?
Ne. Zakon EU o umjetnoj inteligenciji ne navodi certifikaciju ISO/IEC 42001 kao zakonski zahtjev. Međutim, tamo gdje su visokorizični sustavi umjetne inteligencije obuhvaćeni zakonom, ISO/IEC 42001 se široko koristi kao strukturirani način demonstracije očekivanja u pogledu upravljanja rizicima, dokumentacije i ljudskog nadzora koje Zakon utvrđuje.
Trebamo li i ISO/IEC 42001 i ISO/IEC 27001?
Mnoge organizacije posjeduju oba standarda, budući da pokrivaju različite slojeve. ISO/IEC 42001 se bavi upravljanjem specifičnim za umjetnu inteligenciju - klasifikacijom rizika, praćenjem, ljudskim nadzorom. ISO/IEC 27001 se općenito bavi sigurnošću informacija, uključujući podatke na kojima se obučavaju i obrađuju sustavi umjetne inteligencije. Tamo gdje su podaci o razvoju osjetljivi, oba se obično drže zajedno.
Što se smatra visokorizičnim sustavom umjetne inteligencije prema Zakonu EU o umjetnoj inteligenciji?
Zakon klasificira sustave umjetne inteligencije u razine rizika - neprihvatljiv, visok, ograničen i minimalan. Visokorizični sustavi su oni koji utječu na zdravlje, sigurnost, temeljna prava ili kritičnu infrastrukturu, kao što su određeni sustavi zapošljavanja, kreditnog bodovanja ili biometrijske identifikacije. Točna klasifikacija ovisi o specifičnom slučaju upotrebe navedenom u prilozima Zakona.
Kako se Zakon EU o umjetnoj inteligenciji uspoređuje s američkim NIST-ovim RMF-om za umjetnu inteligenciju?
Zakon EU o umjetnoj inteligenciji obvezujući je, međusektorski propis s pravnim obvezama razvrstanim po razinama rizika. Okvir za upravljanje rizicima umjetne inteligencije NIST-a dobrovoljni je okvir koji se široko koristi u SAD-u, često uz pravila specifična za sektor i na razini države. Organizacije koje posluju na oba tržišta obično usklađuju interno upravljanje - često putem norme ISO/IEC 42001 - kako bi dosljedno zadovoljile oba.
Mogu li se ISO/IEC 42001, ISO/IEC 27001 i ISO 9001 provoditi putem jednog certifikacijskog tijela?
Da. Tamo gdje sustavi upravljanja dijele zajedničku strukturu visoke razine koja se koristi u modernim ISO standardima, auditi se mogu koordinirati i, gdje je to prikladno, kombinirati u integrirane cikluse audita s jednim certifikacijskim tijelom.
Pokriva li ISO/IEC 42001 posebno generativne AI sustave?
Norma ISO/IEC 42001 primjenjuje se općenito na sustave upravljanja umjetnom inteligencijom i nije ograničena na određenu tehniku umjetne inteligencije. Ona uređuje strukturu oko bilo kojeg sustava umjetne inteligencije koji organizacija razvija, implementira ili koristi - uključujući generativnu umjetnu inteligenciju - umjesto da propisuje tehničke kontrole specifične za određenu tehniku.
Primjenjuju li se obveze upravljanja umjetnom inteligencijom ako koristimo alate umjetne inteligencije trećih strana umjesto da izgradimo vlastite?
Obveze Zakona EU o umjetnoj inteligenciji različito se odnose na pružatelje i implementatore, a obveze implementatora mogu se i dalje primjenjivati čak i kada je temeljni model umjetne inteligencije nabavljen od treće strane. Kada organizacija implementira visokorizični alat umjetne inteligencije, mogu se primjenjivati vlastite obveze upravljanja prema Zakonu i pratećim standardima bez obzira na to tko je izradio model.
Može li se upravljanje umjetnom inteligencijom u više jurisdikcija upravljati putem jednog programa certifikacije?
Za mnoge organizacije, da. Iako se Zakon EU o umjetnoj inteligenciji, američki NIST AI RMF i novi okviri u Kini, Japanu, Južnoj Koreji i Brazilu razlikuju po pravnoj strukturi, dijele zajednička načela upravljanja - transparentnost, odgovornost, upravljanje rizicima, ljudski nadzor. ISO/IEC 42001 se sve više koristi kao zajednička operativna osnova na koju se upućuje u svim tim okvirima, s regionalnim specifičnostima koje se rješavaju unutar sustava upravljanja, a ne kroz zasebne certifikate.