Niezależny przegląd przygotowany przez DQS, akredytowaną jednostkę certyfikującą.

ISO/IEC 42001 to międzynarodowa norma dotycząca systemu zarządzania sztuczną inteligencją (AI). Określa ona wymagania dotyczące systemu zarządzania sztuczną inteligencją (AIMS), który wspiera odpowiedzialne opracowywanie, wdrażanie i wykorzystywanie systemów AI w organizacji. Norma dotyczy zarządzania, zarządzania ryzykiem oraz ciągłego doskonalenia działań związanych ze sztuczną inteligencją, uwzględniając specyficzne cechy AI — w tym zależność od danych, ciągłe uczenie się, oczekiwania dotyczące przejrzystości oraz wpływ na ludzi, organizacje i społeczeństwo.

Norma ta ma znaczenie dla każdej organizacji, która dostarcza, opracowuje lub wykorzystuje systemy AI – zarówno w sektorze publicznym, jak i w przedsiębiorstwach prywatnych oraz środowisku akademickim. Klienci, organy regulacyjne, partnerzy w łańcuchu dostaw oraz opinia publiczna w coraz większym stopniu oczekują udokumentowanych dowodów na to, że organizacje zarządzają sztuczną inteligencją w sposób odpowiedzialny. Norma ISO/IEC 42001 stanowi pierwsze uznane na arenie międzynarodowej ramy, na podstawie których można oceniać system zarządzania sztuczną inteligencją.

Obecna edycja to norma ISO/IEC 42001:2023, opublikowana w grudniu 2023 r. Ponieważ norma ta jest stosunkowo nowa, liczba certyfikowanych organizacji wciąż rośnie, a system akredytacji – poprzez krajowe jednostki akredytujące oraz porozumienia akredytacyjne uznane przez IAF – jest stopniowo rozbudowywany. Certyfikacja zgodnie z normą ISO/IEC 42001 szybko staje się uznanym sposobem, dzięki któremu organizacje mogą wykazać się odpowiedzialnym zarządzaniem sztuczną inteligencją w kontekście unijnej ustawy o sztucznej inteligencji oraz innych pojawiających się regulacji i kodeksów postępowania dotyczących sztucznej inteligencji.

Czy w Państwa organizacji już opracowuje się lub wdraża systemy sztucznej inteligencji?

Jeśli Twoja organizacja wdraża system zarządzania sztuczną inteligencją oparty na normie ISO 42001 i szukasz partnera certyfikacyjnego, na naszej dedykowanej stronie poświęconej certyfikacji znajdziesz wszystko, czego potrzebujesz — od przeglądu procesów po spersonalizowaną wycenę.

Przejdź do strony „Cer­ty­fikacja ISO 42001 z DQS”

Czym jest norma ISO 42001 z perspektywy jednostki certyfikującej?

Z punktu widzenia jednostki certyfikującej norma ISO/IEC 42001 jest pierwszą normą dotyczącą systemu zarządzania sztuczną inteligencją, która podlega certyfikacji. Akredytowana jednostka certyfikująca ocenia system zarządzania sztuczną inteligencją w organizacji pod kątem zgodności z wymaganiami normy w ramach niezależnego, dwuetapowego audytu, a w przypadku stwierdzenia zgodności wydaje certyfikat, którego ważność jest następnie utrzymywana poprzez okresowe audyty nadzorcze.

Norma ISO/IEC 42001 opiera się na zharmonizowanej strukturze stosowanej w innych normach ISO dotyczących systemów zarządzania, co zapewnia jej kompatybilność z normami ISO 9001, ISO 27001 i ISO 14001 w ramach zintegrowanego systemu zarządzania. Certyfikacja przez stronę trzecią stanowi niezależny dowód zgodności i jest coraz częściej traktowana przez klientów, organy regulacyjne oraz partnerów w łańcuchu dostaw jako dowód odpowiedzialnego zarządzania sztuczną inteligencją. Do normy tej odwołuje się w dyskusjach dotyczących polityki w ramach unijnej ustawy o sztucznej inteligencji, unijnego kodeksu postępowania w zakresie sztucznej inteligencji ogólnego przeznaczenia oraz innych powstających ram prawnych.

Jako jednostka certyfikująca DQS ocenia i certyfikuje zgodność — nie projektuje ani nie wdraża systemu zarządzania sztuczną inteligencją. To właśnie ta niezależność nadaje certyfikatowi wartość: organizacja tworzy i obsługuje system, a akredytowana strona trzecia weryfikuje go pod kątem zgodności z normą.

 

Najważniejsze informacje w skrócie

Pełny tytułISO/IEC 42001:2023 — Technologia informacyjna — Sztuczna inteligencja — System zarządzania
Opublikowane przezMiędzynarodowa Organizacja Normalizacyjna (ISO) oraz Międzynarodowa Komisja Elektrotechniczna (IEC) poprzez wspólny komitet techniczny ISO/IEC JTC 1/SC 42 (Sztuczna inteligencja).
Data pierwszego opublikowaniagrudnia 2023 r.
Aktualna wersjaISO/IEC 42001:2023 (pierwsze wydanie). Ustalania dotyczące akredytacji są nadal opracowywane przez krajowe jednostki akredytujące oraz w ramach porozumień uznanych przez IAF.
Typ systemu zarządzaniaSystem zarządzania sztuczną inteligencją (AIMS)
DotyczyKażdą organizację, która dostarcza, opracowuje lub wykorzystuje systemy sztucznej inteligencji, niezależnie od wielkości, sektora czy lokalizacji geograficznej — w tym podmioty sektora publicznego, przedsiębiorstwa prywatne oraz środowisko akademickie.
Możliwość certyfikacjiTak. Niezależna certyfikacja przeprowadzona przez akredytowaną jednostkę certyfikującą jest powszechnie uznawaną formą potwierdzenia zgodności.
StrukturaZharmonizowana struktura (10 klauzul) wraz z załącznikiem A (referencyjne cele kontroli i środki kontroli dotyczące sztucznej inteligencji), załącznikiem B (wytyczne dotyczące wdrażania środków kontroli), załącznikiem C (cele organizacyjne związane ze sztuczną inteligencją i źródła ryzyka) oraz załącznikiem D (zastosowanie w różnych dziedzinach i sektorach).
Powiązane normyISO 27001, ISO/IEC 23894, ISO/IEC 38507 

 

Kontekst i czynniki napędzające

Rozporządzenie w sprawie sztucznej inteligencji oraz unijna ustawa o sztucznej inteligencji

Oczekiwania opinii publicznej i organów regulacyjnych dotyczące sztucznej inteligencji gwałtownie wzrosły. Unijna ustawa o sztucznej inteligencji (rozporządzenie (UE) 2024/1689) wprowadza horyzontalne, oparte na ryzyku ramy regulacyjne dla systemów sztucznej inteligencji wprowadzanych na rynek UE, których stosowanie będzie wprowadzane stopniowo w latach 2025 i 2026. Norma ISO/IEC 42001 sama w sobie nie gwarantuje zgodności z unijną ustawą o sztucznej inteligencji, ale jej oparte na ryzyku podejście oparte na systemie zarządzania jest dobrze dostosowane do oczekiwań ustawy w zakresie zarządzania ryzykiem, przejrzystości i nadzoru, a norma ISO/IEC 42001 jest szeroko przywoływana w dyskusjach dotyczących wdrażania.

Oczekiwania klientów, łańcucha dostaw i działów zaopatrzenia

Organizacje dostarczające produkty lub usługi oparte na sztucznej inteligencji coraz częściej spotykają się z wymogami ze strony klientów i kontrahentów zajmujących się zamówieniami, aby wykazać się udokumentowanym systemem zarządzania sztuczną inteligencją. Certyfikacja ISO/IEC 42001 zapewnia tym organizacjom znormalizowany sposób wykazania, że zarządzają systemami sztucznej inteligencji w sposób odpowiedzialny w całym cyklu życia systemu — od projektowania i danych, poprzez szkolenie, wdrażanie, monitorowanie, aż po wycofanie z eksploatacji.

Zaufanie, przejrzystość i wpływ społeczny

Systemy sztucznej inteligencji działają w kontekstach, w których ich wpływ na ludzi, organizacje i społeczeństwo jest widoczny i znaczący. Norma ISO/IEC 42001 wymaga od organizacji systematycznego uwzględniania tych skutków, wspiera świadome podejmowanie decyzji przez kierownictwo i interesariuszy oraz zapewnia udokumentowaną podstawę do zarządzania ryzykiem związanym ze sztuczną inteligencją, a jednocześnie umożliwia wykorzystanie szans, jakie ona stwarza.

 

Wymagania podstawowe

Klauzula 4 — Kontekst organizacji

Określa kontekst zewnętrzny i wewnętrzny istotny dla systemu zarządzania sztuczną inteligencją, w tym interesariuszy, otoczenie regulacyjne oraz granice tego systemu. Organizacje muszą uwzględnić specyficzne cechy systemów sztucznej inteligencji w ich kontekście, w tym źródła danych, zamierzone zastosowania oraz racjonalnie przewidywalne nadużycia.

Klauzula 5 — Kierownictwo

Określa odpowiedzialność najwyższego kierownictwa za system zarządzania sztuczną inteligencją (AIMS), politykę w zakresie sztucznej inteligencji, role i obowiązki organizacyjne oraz włączenie zarządzania sztuczną inteligencją do szerszego systemu zarządzania organizacją. Zaangażowanie kierownictwa ma kluczowe znaczenie dla odpowiedzialnego stosowania sztucznej inteligencji.

Klauzula 6 — Planowanie

Obejmuje zarządzanie ryzykiem i szansami, cele w zakresie sztucznej inteligencji, planowanie zmian oraz procesy oceny ryzyka związanego ze sztuczną inteligencją i oceny wpływu sztucznej inteligencji. Załącznik C zawiera źródła ryzyka specyficzne dla sztucznej inteligencji, które należy uwzględnić; załączniki A i B zawierają środki kontroli specyficzne dla sztucznej inteligencji oraz wytyczne dotyczące wdrażania.

Klauzula 7 — Wsparcie

Dotyczy zasobów, kompetencji, świadomości, komunikacji oraz udokumentowanych informacji, w tym konkretnych potrzeb w zakresie kompetencji i świadomości związanych z zespołami zajmującymi się rozwojem i wdrażaniem sztucznej inteligencji.

Klauzula 8 — Eksploatacja

Określa wymagania dotyczące planowania i kontroli operacyjnej, w tym postępowania z ryzykiem związanym ze sztuczną inteligencją, oceny wpływu sztucznej inteligencji, środków kontroli w całym cyklu życia systemu opartego na sztucznej inteligencji, zarządzania danymi oraz zarządzania dostawcami i partnerami w zakresie sztucznej inteligencji.

Klauzula 9 — Ocena wyników

Obejmuje monitorowanie, pomiary, analizę i ocenę, audyty wewnętrzne oraz przegląd kierowniczy, ze szczególnym uwzględnieniem monitorowania wydajności systemu sztucznej inteligencji oraz bieżącej oceny ryzyka związanego ze sztuczną inteligencją.

Klauzula 10 — Doskonalenie

Obejmuje działania naprawcze i ciągłe doskonalenie, w tym wyciąganie wniosków z incydentów związanych ze sztuczną inteligencją oraz dostosowywanie środków kontroli w miarę ewolucji systemów opartych na sztucznej inteligencji i zmieniającego się kontekstu.

Załącznik A i załącznik B — Kontrole referencyjne i wytyczne

Załącznik A zawiera wykaz referencyjnych celów kontroli oraz środków kontroli dla systemu AIMS; załącznik B zawiera wytyczne dotyczące wdrażania. Razem obejmują one polityki dotyczące sztucznej inteligencji, wewnętrzną organizację w zakresie sztucznej inteligencji, zasoby dla systemów opartych na sztucznej inteligencji, ocenę skutków, cykl życia systemów opartych na sztucznej inteligencji, dane dla sztucznej inteligencji, informacje dla interesariuszy, wykorzystanie systemów opartych na sztucznej inteligencji oraz relacje z podmiotami zewnętrznymi i klientami.

 

Grupy docelowe i obszary zastosowania

Norma ISO/IEC 42001 ma zastosowanie do każdej organizacji, która dostarcza, opracowuje lub wykorzystuje systemy sztucznej inteligencji. Typowy zakres obejmuje firmy technologiczne opracowujące produkty i usługi oparte na sztucznej inteligencji; organizacje z sektorów podlegających regulacjom (usługi finansowe, opieka zdrowotna, administracja publiczna) wdrażające sztuczną inteligencję w procesach decyzyjnych i operacyjnych; podmioty sektora publicznego wykorzystujące sztuczną inteligencję w świadczeniu usług i wdrażaniu polityki; oraz organizacje z branży produkcyjnej, logistycznej i usług konsumenckich wykorzystujące sztuczną inteligencję w działalności operacyjnej.

Norma ta wspiera podejmowanie świadomych decyzji przez zarządy i zespoły kierownicze, działy ds. ryzyka i zgodności, liderów ds. technologii i danych, a także klientów i partnerów zaopatrzeniowych. Certyfikacja ISO/IEC 42001 zapewnia ustrukturyzowaną podstawę do wykazania odpowiedzialnego zarządzania sztuczną inteligencją oraz do wiarygodnej współpracy z organami regulacyjnymi, klientami i opinią publiczną.

Organizacje znajdujące się na wczesnym etapie wdrażania sztucznej inteligencji mogą wykorzystać normę ISO/IEC 42001 jako ramy do zaprojektowania swojego systemu zarządzania sztuczną inteligencją od samego początku. Organizacje o dojrzałych działaniach w zakresie sztucznej inteligencji mogą wykorzystać tę normę do zintegrowania fragmentarycznych praktyk zarządzania sztuczną inteligencją w jeden, podlegający certyfikacji system zarządzania.

 

Normy powiązane

Zharmonizowana struktura i integracja z innymi systemami zarządzania

Norma ISO/IEC 42001 opiera się na zharmonizowanej strukturze stosowanej w normach ISO 9001, ISO 27001, ISO 14001 oraz innych normach dotyczących systemów zarządzania. Organizacje, które już stosują zintegrowany system zarządzania, mogą rozszerzyć swoje istniejące procesy w zakresie zarządzania, audytu wewnętrznego, przeglądu kierowniczego i doskonalenia, tak aby uwzględnić system zarządzania sztuczną inteligencją.

ISO/IEC 42005 i ocena wpływu sztucznej inteligencji

Norma ISO/IEC 42005:2025 zawiera kompleksowe wytyczne dotyczące oceny wpływu systemów sztucznej inteligencji na osoby, grupy i społeczeństwo w całym cyklu życia tych systemów, co stanowi wymóg normy AIMS. Standard ten pełni rolę normy uzupełniającej dla normy ISO/IEC 42001:2023, czyli normy dotyczącej systemu zarządzania sztuczną inteligencją (AIMS), oferując ustrukturyzowane podejście do oceny, dokumentowania i zarządzania potencjalnymi szkodami i korzyściami.

ISO 27001 i bezpieczeństwo informacji

Systemy sztucznej inteligencji w dużym stopniu opierają się na danych, a bezpieczeństwo informacji stanowi fundamentalny element odpowiedzialnej sztucznej inteligencji. Norma ISO/IEC 27001 określa wymagania dotyczące systemu zarządzania bezpieczeństwem informacji; norma ISO/IEC 42001 odnosi się do bezpieczeństwa informacji jako części środków kontroli w zakresie sztucznej inteligencji, ale nie powiela treści normy ISO 27001. Organizacje posiadające certyfikat ISO 27001 mają dobre warunki do rozszerzenia swojego systemu zarządzania na zgodność z normą ISO/IEC 42001.

ISO/IEC 23894 i wytyczne dotyczące zarządzania ryzykiem związanym ze sztuczną inteligencją

Norma ISO/IEC 23894 zawiera wytyczne dotyczące zarządzania ryzykiem związanym ze sztuczną inteligencją. Jest to dokument zawierający wytyczne — a nie norma dotycząca systemu zarządzania podlegająca certyfikacji — który uzupełnia normę ISO/IEC 42001, dostarczając bardziej szczegółowych treści dotyczących zarządzania ryzykiem, które organizacje mogą wykorzystać do wdrożenia wymagań normy ISO/IEC 42001.

ISO/IEC 38507 i implikacje AI dla ładu korporacyjnego

Norma ISO/IEC 38507 dotyczy implikacji sztucznej inteligencji dla zarządzania w organizacjach i jest skierowana do zarządów oraz organów zarządzających. Jest to dokument zawierający wytyczne, który stanowi uzupełnienie normy ISO/IEC 42001, a nie system podlegający certyfikacji.

Unijna ustawa o sztucznej inteligencji i regulacyjne kodeksy postępowania

Unijna ustawa o sztucznej inteligencji stanowi podstawowe ramy regulacyjne dotyczące sztucznej inteligencji w UE i będzie wdrażana etapowo w latach 2025 i 2026. Równolegle z ustawą opracowywane są kodeksy postępowania dotyczące sztucznej inteligencji ogólnego przeznaczenia, wytyczne sektorowe oraz zharmonizowane normy. Norma ISO/IEC 42001 jest szeroko przywoływana w tych dyskusjach i stanowi uznany punkt odniesienia dla systemu zarządzania w organizacjach wdrażających środki kontroli związane z ustawą o sztucznej inteligencji — jednak certyfikacja zgodnie z normą ISO/IEC 42001 nie jest formalnie równoznaczna z zgodnością z ustawą o sztucznej inteligencji.

Zbuduj zaufanie do swoich systemów sztucznej inteligencji dzięki certyfikacji ISO 42001

Twoja organizacja opracowuje lub wdraża systemy sztucznej inteligencji i rozważasz obecnie uzyskanie niezależnej certyfikacji zgodnie z normą ISO 42001? Dowiedz się więcej na naszej dedykowanej stronie poświęconej certyfikacji ISO 42001.

Cer­ty­fikacja ISO 42001 z DQS

O DQS jako jednostce certyfikującej

Ten artykuł jest częścią Centrum wiedzy DQS, źródła informacji na temat norm systemów zarządzania i procesów certyfikacji. Informacje o autorze:

  • Jako jedna z pierwszych niemieckich jednostek certyfikujących systemy zarządzania — DQS wydała swój pierwszy certyfikat ISO 9001 w 1986 roku i od ponad 40 lat przeprowadza audyty oraz certyfikuje systemy zarządzania.
  • Prowadzi działalność w ponad 80 biurach w 60 krajach, dysponując globalną siecią ponad 3000 audytorów.
  • Działa w zakresie certyfikacji ISO/IEC 42001 oraz powiązanych norm, takich jak ISO 27001, ISO/IEC 27701 i ISO 9001 — dzięki czemu organizacje mogą uzyskać certyfikaty w zakresie sztucznej inteligencji, bezpieczeństwa informacji i zarządzania jakością od jednego dostawcy. 
  • Członek IQNet, międzynarodowej sieci certyfikacyjnej, wspierającej transgraniczne uznawanie certyfikatów DQS.

Artykuły zamieszczone w niniejszym Centrum wiedzy są redagowane i weryfikowane przez specjalistów DQS zajmujących się tymi normami w praktyce audytowej. W stosownych przypadkach treść jest weryfikowana pod kątem zgodności z aktualną wersją normy, oficjalnymi publikacjami organu wydającego oraz najnowszymi wytycznymi regulacyjnymi lub akredytacyjnymi. Niniejszy artykuł został ostatnio zweryfikowany 3 czerwca 2026 r.

Często zadawane pytania dotyczące normy ISO 42001

Czy norma ISO 42001 jest obowiązkowa?

Nie. Norma ISO/IEC 42001 jest dobrowolną normą międzynarodową. Jednak klienci, organy regulacyjne i opinia publiczna w coraz większym stopniu oczekują od organizacji opracowujących lub wdrażających systemy sztucznej inteligencji wykazania się udokumentowanym systemem zarządzania sztuczną inteligencją. Certyfikacja zgodnie z normą ISO/IEC 42001 zapewnia ustrukturyzowany sposób wykazania takiego systemu zarządzania.

Jaka jest aktualna wersja normy ISO 42001?

Obecnie opublikowaną edycją jest norma ISO/IEC 42001:2023, wydana w grudniu 2023 r. Jest to pierwsze wydanie tej normy.

Czy certyfikacja zgodnie z normą ISO 42001 oznacza zgodność z unijną ustawą o sztucznej inteligencji?

Nie. Unijna ustawa o sztucznej inteligencji (rozporządzenie (UE) 2024/1689) stanowi ramy regulacyjne mające zastosowanie do systemów sztucznej inteligencji wprowadzanych na rynek UE, wdrażane etapowo w latach 2025 i 2026. Certyfikacja zgodnie z normą ISO/IEC 42001 nie jest formalnie równoważna zgodności z unijną ustawą o sztucznej inteligencji. Norma ta jest jednak powszechnie postrzegana jako użyteczna podstawa systemu zarządzania, która wspiera organizacje w spełnianiu wielu oczekiwań ustawy dotyczących zarządzania ryzykiem, przejrzystości i nadzoru ludzkiego.

W jaki sposób norma ISO 42001 wiąże się z normą ISO 27001?

Norma ISO/IEC 27001 określa wymagania dotyczące systemu zarządzania bezpieczeństwem informacji i opiera się na tej samej zharmonizowanej strukturze co norma ISO/IEC 42001. Systemy sztucznej inteligencji w dużym stopniu opierają się na danych, dlatego te dwa systemy zarządzania wzajemnie się uzupełniają, a wiele organizacji je integruje. Posiadanie certyfikatu ISO 27001 stanowi solidną podstawę do rozszerzenia systemu zarządzania na normę ISO/IEC 42001.

Które organizacje powinny rozważyć certyfikację zgodnie z normą ISO 42001?

Każda organizacja, która dostarcza, opracowuje lub wykorzystuje systemy sztucznej inteligencji, może rozważyć certyfikację zgodnie z normą ISO/IEC 42001. Norma ta jest niezależna od sektora i wielkości organizacji. Jest ona szczególnie istotna dla organizacji, które wykorzystują sztuczną inteligencję w kontekstach o podwyższonym ryzyku lub o większym wpływie — takich jak podejmowanie decyzji finansowych, opieka zdrowotna, usługi publiczne, zatrudnienie i infrastruktura krytyczna — oraz dla dostawców technologii, których klienci oczekują udokumentowanego zarządzania sztuczną inteligencją.

Jak przebiega certyfikacja zgodnie z normą ISO 42001?

Certyfikacja ISO/IEC 42001 przebiega zgodnie z ustalonym dwuetapowym modelem audytu: etap 1 (przegląd dokumentacji i gotowości) oraz etap 2 (audyt na miejscu), po których następuje podjęcie decyzji o certyfikacji. Po uzyskaniu certyfikatu początkowego system zarządzania jest utrzymywany poprzez coroczne audyty nadzorcze oraz audyt recertyfikacyjny na koniec trzyletniego cyklu. Certyfikacja musi być przeprowadzona przez niezależną jednostkę certyfikującą; sama organizacja ISO nie certyfikuje organizacji.