Zabezpečenie umelej inteligencie s DQS: Riadenie, bezpečnosť a kvalita – v súlade.

Spoločnosť DQS už viac ako 40 rokov vykonáva audity systémov riadenia vo viac ako 60 krajinách. Ako globálne akreditovaný certifikačný orgán rozširuje DQS túto dlhoročnú prax aj na normu ISO/IEC 42001 pre systémy riadenia umelej inteligencie, a to popri normách ISO/IEC 27001 a ISO 9001, kde sa riadenie umelej inteligencie integruje do existujúcich rámcov informačnej bezpečnosti a kvality — čím poskytuje organizáciám jednu koordinovanú cestu k preukázateľnej zrelosti riadenia umelej inteligencie.

Uznaná podľa normy ISO/IEC 42001

Certifikačný orgán pre systémy riadenia umelej inteligencie

Audity v súlade s normou ISO/IEC 27001

Integrácia informačnej bezpečnosti pre organizácie zaoberajúce sa umelou inteligenciou

Integrácia s normou ISO 9001

Základné požiadavky na zdokumentované informácie a vysledovateľnosť

Flexibilné vykonávanie auditov

Audity na diaľku, hybridné alebo na mieste – realizované kdekoľvek, kde sídli váš tím zodpovedný za riadenie umelej inteligencie.

DQS AKO DÔVERYHODNÝ PARTNER

Akreditovaný, globálny a nezávislý — základ pre dôveryhodnú certifikáciu v oblasti umelej inteligencie.

ISO/IEC 42001 je nová norma. Akreditácia, infraštruktúra a nezávislosť, na ktorých stojí certifikát DQS, však nové nie sú. Takto to vyzerá v číslach.

Viac ako 3 100 audítorov po celom svete

Na podporu globálnych noriem, ako sú ISO/IEC 42001, ISO/IEC 27001, ISO 9001 a ďalších.

Viac ako 65 000 certifikovaných lokalít

V rámci všetkých noriem DQS – vrátane portfólia záruk v oblasti umelej inteligencie.

Viac ako 60 krajín

Prítomnosť miestnych audítorov na hlavných trhoch – v Európe, v ázijsko-tichomorskom regióne a v Amerike.

Viac ako 40 rokov skúseností

Spoločnosť bola založená v roku 1985 organizáciami DGQ a DIN – prvým nemeckým certifikačným orgánom pre systémy riadenia.

iso-42001-certification-hong-kong.png
Loading...

Pravidlá pre systémy umelej inteligencie sa zmenili. Väčšina riadiacich štruktúr však zostala nezmenená.

Súčasne prebiehajú tri zmeny. Prišla regulácia — zákon EÚ o umelej inteligencii stanovuje záväzné povinnosti pre systémy umelej inteligencie s vysokým rizikom a podobné rámce sa vyvíjajú po celom svete. Samotné systémy umelej inteligencie sa správajú odlišne od bežného softvéru, čo si vyžaduje prístupy k riadeniu, ktoré zodpovedajú tomu, ako skutočne fungujú. A norma ISO/IEC 42001 sa stala referenčnou normou, ktorú regulačné orgány a zákazníci čoraz viac očakávajú – nie o päť rokov, ale už teraz.

Zmena v odvetví

Riadenie umelej inteligencie je teraz regulačnou bránou, nie len internou osvedčenou praxou.

Tam, kde sa uplatňuje zákon EÚ o umelej inteligencii, vyžadujú systémy umelej inteligencie s vysokým rizikom zdokumentované riadenie rizík, technickú dokumentáciu a ľudský dohľad – a toto sa čoraz častejšie posudzuje v súvislosti s existujúcimi rozsahmi noriem ISO 9001 a ISO/IEC 27001, a nie ako samostatná činnosť.

O čo ide

Roztrieštená zodpovednosť, nekonzistentná dokumentácia, neúspešné audity.

Bez štruktúrovaného systému riadenia umelej inteligencie organizácie riskujú roztříštěné vlastníctvo naprieč obchodnými jednotkami, nekonzistentnú dokumentáciu a ťažkosti pri preukazovaní vyspelosti riadenia regulačným orgánom alebo zákazníkom. Pri auditoch vykonávaných izolovane sa tie isté dôkazy predkladajú – a spochybňujú – viackrát v rôznych častiach podniku.

Prístup spoločnosti DQS

Jeden audítorský program pre riadenie umelej inteligencie, bezpečnosť a kvalitu – koordinovaný, kalibrovaný a pripravený na audit.

  • Jeden certifikačný orgán pre normy ISO/IEC 42001, ISO/IEC 27001 a ISO 9001
  • Zosúladené audítorské cykly, zdieľané dôkazy, konzistentný výklad naprieč normami a prevádzkami
  • Nezávislosť od poradenských služieb – toto oddelenie zaručuje dôveryhodnosť certifikátu pre regulačné orgány a zákazníkov

Implementácia riadenia umelej inteligencie: Uvedenie normy ISO 42001 do praxe

Praktické pohľady na integráciu riadenia umelej inteligencie do systémov prevádzkového riadenia.

Zistite, ako na to

Správa umelej inteligencie nie je obsiahnutá v jednej norme – ani v rámci jedného tímu.

Normy, ktoré sa týkajú riadenia umelej inteligencie, sa prekrývajú s normami pre informačnú bezpečnosť, riadenie kvality a odvetvové regulácie – nie preto, že by tieto rámce boli nadbytočné, ale preto, že systémy umelej inteligencie sa dotýkajú všetkých týchto oblastí naraz. Ktorá kombinácia sa uplatňuje, závisí od toho, čo vytvárate, čo nasadzujete a na ktorých trhoch pôsobíte.

  • ISO/IEC 42001 – Systém riadenia umelej inteligencie; zahŕňa klasifikáciu rizík, zodpovednosť a nepretržité monitorovanie
  • ISO/IEC 27001 – Informačná bezpečnosť; zahŕňa údaje, na ktorých sú systémy umelej inteligencie trénované a ktoré spracúvajú
  • ISO 9001 – Dokumentované informácie a riadenie procesov; základná úroveň vysledovateľnosti, na ktorej sa zakladá väčšina riadenia umelej inteligencie
  • Nariadenie EÚ MDR 2017/745 — v prípadoch, keď je funkcia umelej inteligencie integrovaná do zdravotníckeho zariadenia
  • Povinnosti podľa úrovne rizika v rámci zákona EÚ o umelej inteligencii — regulačný faktor; na riešenie týchto povinností sa však najčastejšie používa rámec povinností podľa normy ISO/IEC 42001

AKÉ POŽIADAVKY SA NA VÁS VZŤAHUJÚ

Vaša úloha v hodnotovom reťazci umelej inteligencie určuje, kde začať.

Vaše požiadavky na riadenie umelej inteligencie závisia od vašej úlohy v hodnotovom reťazci — či už vyvíjate systémy umelej inteligencie, nasadzujete ich do prevádzky, distribuujete ich alebo ich integrujete do regulovaných výrobkov. Tu sa zvyčajne zaradí každá úloha.

Poskytovateľ/vývojár umelej inteligencie

Vývoj umelej inteligencie

  • Certifikácia podľa normy ISO/IEC 42001 – základná úroveň
  • ISO/IEC 27001 – ak sú vývojové údaje citlivé
  • ISO 9001 — základná úroveň dokumentácie a vysledovateľnosti
Implementátor

AI v prevádzke

  • Certifikácia ISO/IEC 42001 — riadenie používaných systémov
  • ISO 9001 — popri existujúcich procesoch zabezpečenia kvality
Dovozca / distribútor

Distribúcia umelej inteligencie

  • Zosúladenie s normou ISO/IEC 42001 — riadenie systémov pochádzajúcich od tretích strán
  • Očakávania týkajúce sa dokumentácie o zhode podľa zákona EÚ o umelej inteligencii 
Regulované výrobky

Umelá inteligencia v medicínskej technike

  • Certifikácia podľa normy ISO/IEC 42001
  • Posúdenie zhody s nariadením EÚ MDR 2017/745, ak je to relevantné
Finančné služby / Verejný sektor

Umelá inteligencia vo finančnom sektore

  • Certifikácia podľa normy ISO/IEC 42001
  • ISO/IEC 27001 — základné požiadavky na riadenie rizík v oblasti IKT a informačnej bezpečnosti pre finančné inštitúcie
  • DORA — povinnosti v oblasti digitálnej prevádzkovej odolnosti pre systémy umelej inteligencie používané vo finančných službách
  • Odvetvovo špecifické rámce riadenia (napr. kontext NIST AI RMF pre subjekty v USA)

Dôvera v umelú inteligenciu sa už nestavia len na technológii. Organizácie čoraz viac vyžadujú riadiace štruktúry, ktoré zostávajú transparentné, škálovateľné a kontrolovateľné v rámci medzinárodných operácií a regulačných prostredí.

Ingo Unger Manažér pre rozvoj medzinárodného obchodu
PORTFÓLIO ZARUČENIA UMELEJ INTELIGENCIE

Štyri certifikovateľné vrstvy – čo každá z nich zahŕňa a prečo je dôležitá.

Každá norma odpovedá na inú otázku – týkajúcu sa riadenia, údajov, kontroly procesov alebo dodržiavania predpisov špecifických pre dané odvetvie. 

ZÁKLAD

Takto do seba vrstvy zapadajú.

Každá vrstva je certifikovateľná samostatne – a jej rozsah možno stanoviť individuálne alebo ako súčasť jedného koordinovaného programu. Spoločne pokrývajú to, na čo sa budú pýtať regulačné orgány, zákazníci a vaše vlastné tímy pri posudzovaní vášho programu umelej inteligencie.

Systém riadenia umelej inteligencie
Ciele

Norma ISO/IEC 42001 stanovuje systém riadenia pre správu umelej inteligencie – riadenie rizík, zdokumentované informácie, úlohy a zodpovednosti a nepretržité monitorovanie počas celého životného cyklu umelej inteligencie.

Certifikácia podľa normy ISO/IEC 42001 – Systém riadenia umelej inteligencie – zahŕňa klasifikáciu rizík, zodpovednosť za riadenie, dohľad nad správou údajov a požiadavky na monitorovanie počas celého životného cyklu umelej inteligencie. Platí pre organizácie, ktoré vyvíjajú, zavádzajú alebo podstatne upravujú systémy umelej inteligencie. 

Vaša výhoda: preukážte regulačným orgánom, zákazníkom a partnerom vyspelosť riadenia umelej inteligencie – na základe uznávaného medzinárodného štandardu.

Bezpečnosť údajov a informácií
ISMS

Ako sú chránené trénovacie údaje umelej inteligencie, výstupy modelov a prevádzkové údaje.

Certifikácia ISO/IEC 27001 — Systém riadenia bezpečnosti informácií sa zaoberá kontrolami bezpečnosti údajov týkajúcimi sa trénovacích údajov umelej inteligencie, vstupov a výstupov modelov a prístupu k systému. Zvyčajne sa získava spolu s certifikáciou ISO/IEC 42001 v prípadoch, keď systémy umelej inteligencie spracúvajú citlivé alebo osobné údaje. 

Vaša výhoda: preukážte bezpečné zaobchádzanie s údajmi, na ktorých závisia vaše systémy umelej inteligencie.

Základné požiadavky na kvalitu a dokumentáciu
QMS

Základ dokumentácie a vysledovateľnosti, na ktorom stoja väčšina požiadaviek na riadenie umelej inteligencie.

Certifikácia ISO 9001 – Riadenie kvality poskytuje zdokumentované informácie, kontrolu procesov a štruktúru neustáleho zlepšovania, na ktorých sa opiera norma ISO/IEC 42001 pre organizácie s existujúcim systémom riadenia kvality (QMS). 

Vaša výhoda: integrujte riadenie umelej inteligencie do štruktúry, ktorú možno už prevádzkujete, namiesto budovania paralelného systému.

AI v regulovaných výrobkoch
MED

Posudzovanie zhody podľa nariadenia EÚ MDR 2017/745 

Ak je funkcia umelej inteligencie zabudovaná do zdravotníckeho zariadenia, okrem riadenia špecifického pre umelú inteligenciu sa uplatňuje aj posudzovanie zhody podľa nariadenia EÚ MDR. Relevantné pre výrobcov diagnostických, monitorovacích alebo rozhodovacích zariadení s podporou umelej inteligencie. 

Vaša výhoda: zosúladenie správy umelej inteligencie s existujúcimi povinnosťami v oblasti zhody regulovaných výrobkov namiesto ich samostatného riadenia.

Regulácia umelej inteligencie podľa nariadenia EÚ MDR: Zabezpečenie súladu s predpismi a inovácie

Ako sa riadenie umelej inteligencie prelína s regulačnými požiadavkami v medicínskom a prísne regulovanom prevádzkovom prostredí.

Zistite viac
Ako sa požiadavky navzájom dopĺňajú

Každá zainteresovaná strana kladie inú otázku týkajúcu sa vašich systémov umelej inteligencie.

Regulačný orgán chce vedieť, či máte svoje systémy umelej inteligencie pod kontrolou. Zákazník chce vedieť, či sú jeho údaje chránené. Vaše vlastné tímy chcú vedieť, kto nesie zodpovednosť, keď sa niečo zmení. Nie sú to rovnaké otázky – a žiadna jediná norma na ne všetky neodpovedá. Preto správny program riadenia umelej inteligencie pokrýva viac ako jednu vrstvu.

Je vaše riadenie umelej inteligencie uznávané a auditovateľné?
Systém riadenia umelej inteligencie

Certifikácia podľa normy ISO/IEC 42001 zahŕňa riadenie rizík, zdokumentované informácie a zodpovednosť v priebehu celého životného cyklu umelej inteligencie.

Sú vaše údaje riadne spravované?
Správa údajov

Certifikácia podľa normy ISO/IEC 27001 zahŕňa kontroly bezpečnosti údajov; norma ISO/IEC 42001 k tomu pridáva špecifické požiadavky na správu údajov v oblasti umelej inteligencie.

Viete preukázať technickú dokumentáciu a vysledovateľnosť?
Dokumentácia a vysledovateľnosť

Požiadavky na zdokumentované informácie podľa noriem ISO 9001 a ISO/IEC 42001 spoločne podporujú očakávania týkajúce sa technickej dokumentácie, ktoré regulačné orgány čoraz viac vyžadujú.

Je zabezpečený ľudský dohľad?
Ľudský dohľad

Ustanovenia normy ISO/IEC 42001 týkajúce sa úloh a zodpovedností stanovujú zodpovednosť za dohľad nad systémom umelej inteligencie.

Je systém po nasadení monitorovaný?
Neustále monitorovanie

Procesy neustáleho zlepšovania podľa normy ISO/IEC 42001 zahŕňajú priebežné prehodnocovanie v súvislosti so zmenami modelov, údajov a prevádzkových podmienok.

Je umelá inteligencia integrovaná do regulovaného výrobku?
Odvetvové predpisy

Okrem riadenia špecifického pre umelú inteligenciu sa v príslušných prípadoch uplatňujú aj nariadenie EÚ MDR 2017/745 a ďalšie odvetvové rámce.

Je to uznávané vo viacerých jurisdikciách?
Zosúladenie v rámci viacerých jurisdikcií

Norma ISO/IEC 42001 sa čoraz častejšie používa ako spoločný prevádzkový základ, na ktorý odkazuje nariadenie EÚ o umelej inteligencii, rámec NIST AI RMF v USA a vznikajúce rámce v Číne, Japonsku, Južnej Kórei a Brazílii.

Riadenie umelej inteligencie v oblasti finančných technológií na regulovanom trhu

Ako organizácie riešia očakávania v oblasti zodpovednosti, dohľadu a riadenia v rámci vyvíjajúcich sa medzinárodných rámcov pre umelú inteligenciu.

Zistiť viac

Prečo regulácia zvyšuje dopyt po vrstve riadenia umelej inteligencie

Uplatniteľnosť zákona EÚ o umelej inteligencii závisí od konkrétneho prípadu použitia a klasifikácie rizík stanovených v zákone – nejde o všeobecnú požiadavku pre každý systém umelej inteligencie alebo každú organizáciu. Tam, kde sa zákon uplatňuje, je správnym východiskovým bodom pre určenie toho, čo sa od vás očakáva, pochopenie úlohy vašej organizácie ako poskytovateľa, prevádzkovateľa alebo dovozcu.

Norma ISO/IEC 42001 je široko uvádzaná ako prevádzkový základ na preukázanie splnenia týchto povinností, hoci sama o sebe nie je certifikáciou vydanou na základe zákona EÚ o umelej inteligencii. Uplatniteľnosť zákona EÚ o umelej inteligencii závisí od konkrétneho prípadu použitia a klasifikácie rizík stanovenej v zákone – nejde o všeobecnú požiadavku pre každý systém umelej inteligencie alebo každú organizáciu.

Klasifikácia založená na riziku – jasné povinnosti na každej úrovni.

Štyri úrovne rizika

Klasifikácia systémov umelej inteligencie určuje úroveň riadenia, dokumentácie a dohľadu, ktoré sa vyžadujú. Hoci model poskytuje štruktúru na vysokej úrovni, organizácie musia tieto kategórie premeniť na konkrétne prevádzkové opatrenia.

1

Neprijateľné riziko (zakázané)

Systémy umelej inteligencie v tejto kategórii sa považujú za nezlučiteľné so základnými právami a spoločenskou ochranou podľa zákona EÚ o umelej inteligencii. Tieto aplikácie sú zakázané, pretože predstavujú neprijateľnú úroveň rizika pre jednotlivcov, verejnú bezpečnosť alebo demokratické hodnoty. Organizácie musia preto zabezpečiť, aby boli zakázané prípady použitia identifikované a vylúčené prostredníctvom vhodných mechanizmov riadenia a kontroly.

→ Vaša výhoda: posudzovanie riadenia, ktoré odfiltruje zakázané prípady použitia skôr, ako spôsobia právne alebo reputačné riziká.
2

Vysoké riziko (prísne regulačné požiadavky)

Systémy umelej inteligencie s vysokým rizikom podliehajú najrozsiahlejším regulačným povinnostiam vzhľadom na ich potenciálny vplyv na zdravie, bezpečnosť a základné práva. Tieto systémy zvyčajne vyžadujú štruktúrované riadenie rizík, technickú dokumentáciu, mechanizmy monitorovania a jasne definovaný ľudský dohľad počas celého životného cyklu umelej inteligencie, aby sa zabezpečilo trvalé dodržiavanie predpisov a prevádzková kontrola.

→ Vaša výhoda: zdokumentované dôkazy o riadení rizík a dohľade, ktoré obstojí pri kontrole zo strany regulačných orgánov, zákazníkov a v rámci verejného obstarávania.
3

Obmedzené riziko (požiadavky na transparentnosť)

Systémy umelej inteligencie s obmedzeným rizikom podliehajú predovšetkým požiadavkám na transparentnosť, ktorých cieľom je zabezpečiť, aby si používatelia boli pri interakcii s umelou inteligenciou stále vedomí toho, s čím majú do činenia. Organizácie musia zaviesť jasné postupy komunikácie a zverejňovania informácií, najmä v prípadoch, keď by obsah generovaný umelou inteligenciou alebo automatizované interakcie mohli inak spôsobiť zmätok alebo znížiť transparentnosť pre používateľov.

→ Vaša výhoda: primeraná zhoda s predpismi – splnenie povinností zverejňovania bez zbytočných nákladov na kontroly, ktoré sa na vás nevzťahujú.
4

Minimálne riziko (dobrovoľné opatrenia)

Väčšina aplikácií umelej inteligencie patrí do kategórie minimálneho rizika a nepodlieha špecifickým povinnostiam podľa zákona EÚ o umelej inteligencii. Organizácie si však čoraz viac uvedomujú hodnotu zavádzania dobrovoľných opatrení v oblasti riadenia, ktoré podporujú zodpovednosť, prevádzkovú konzistentnosť a dlhodobú pripravenosť, keďže regulačné očakávania sa na celosvetovej úrovni neustále vyvíjajú.

→ Vaša výhoda: vyspelosť v oblasti riadenia vybudovaná ešte pred sprísnením regulácie, bez zbytočných povinností v súčasnosti.
Riadenie umelej inteligencie v rôznych jurisdikciách

Jedna riadiaca štruktúra, prispôsobiteľná každému trhu, na ktorom pôsobíte.

V prípade nadnárodných organizácií sa riadenie umelej inteligencie málokedy obmedzuje na jediný právny rámec alebo operačnú oblasť – systémy môžu byť vyvinuté v jednej krajine, nasadené vo viacerých jurisdikciách a integrované do globálne distribuovaných procesov. Hoci zákon EÚ o umelej inteligencii zostáva najkomplexnejším rámcom a najbežnejším globálnym referenčným bodom, jurisdikcie po celom svete čoraz viac zdieľajú zásady riadenia, ako sú transparentnosť, zodpovednosť, riadenie rizík a ľudský dohľad – a to aj v prípadoch, keď sa právna štruktúra a implementácia líšia. Výzvou nie je pochopiť každý rámec jednotlivo, ale vybudovať systém riadenia, ktorý je dostatočne štandardizovaný na zabezpečenie globálnej konzistentnosti, a zároveň dostatočne prispôsobivý na splnenie miestnych regulačných očakávaní.

Európska únia

Zákon EÚ o umelej inteligencii

Zákon EÚ o umelej inteligencii zavádza prvý komplexný medziodvetvový regulačný rámec pre umelú inteligenciu, ktorý zahŕňa klasifikáciu na základe rizika, požiadavky na transparentnosť a povinnosti týkajúce sa zhody pre systémy s vysokým rizikom. Čoraz častejšie sa používa ako globálny referenčný bod pre štruktúru riadenia umelej inteligencie.

Rámec NIST pre riadenie rizík umelej inteligencie (AI RMF) a vznikajúca štátna regulácia
Spojené štáty

Spojené štáty sa spoliehajú na decentralizovanejší prístup: dobrovoľný rámec riadenia rizík umelej inteligencie NIST (NIST AI Risk Management Framework), federálne výkonné nariadenia a rastúcu mozaiku legislatívy v oblasti umelej inteligencie na úrovni jednotlivých štátov. Dôraz sa kladie skôr na zodpovednosť, kyberbezpečnosť a riadenie prevádzkových rizík než na jeden záväzný medziodvetvový zákon.

Generatívna umelá inteligencia a riadenie algoritmov
Čína

Čína zaviedla viacero rámcov, ktoré pokrývajú služby generatívnej umelej inteligencie, odporúčacie algoritmy a algoritmické riadenie, pričom kladie silný dôraz na zodpovednosť poskytovateľov a riadenie obsahu.

Dôveryhodné a priemyselné riadenie umelej inteligencie
Japonsko

Japonský prístup kladie dôraz na dobrovoľné, medzinárodne interoperabilné rámce riadenia zamerané na prevádzkovú spoľahlivosť a priemyselnú inováciu.

Základný zákon o umelej inteligencii
Južná Kórea

Juhokórejský rámec vyvažuje inovácie s povinnosťami v oblasti transparentnosti a zodpovednosti, pričom sa čoraz väčší dôraz kladie na riadenie rizík v súlade s medzinárodnými diskusiami o dôveryhodnej umelej inteligencii.

Vznikajúce rámce riadenia umelej inteligencie
Brazília a India

Oba trhy naďalej rozvíjajú riadenie umelej inteligencie prostredníctvom vyvíjajúcich sa rámcov namiesto jedného komplexného zákona. Brazília presadzuje návrhy riadenia umelej inteligencie založené na riziku spolu so širšími iniciatívami v oblasti digitálneho riadenia, pričom sa v súčasnosti zameriava na zodpovednosť a dohľad nad systémami s veľkým dopadom. India sa opiera o kombináciu existujúcich zákonov – zákona o informačných technológiách, novely pravidiel o informačných technológiách z roku 2026, ktorá sa zaoberá obsahom generovaným umelou inteligenciou, a zákon o ochrane digitálnych osobných údajov – spolu s dobrovoľnými, na zásadách založenými usmerneniami pre riadenie umelej inteligencie vydanými v roku 2026, zatiaľ čo sektorové regulačné orgány, ako sú RBI a SEBI, vyvíjajú vlastné očakávania v oblasti dohľadu špecifické pre umelú inteligenciu.

Váš prístup – krok za krokom

Päť krokov od roztrúsených požiadaviek k jednému koordinovanému programu.

Vedieť, kde začať – a v akom poradí – je zvyčajne najťažšia časť. Nižšie uvedené kroky vám pomôžu dosiahnuť cieľ bez zbytočných opakovaných prác.

1

Identifikujte svoje požiadavky.

Skontrolujte, ktoré systémy umelej inteligencie spadajú do rozsahu pôsobnosti, ich klasifikáciu rizík podľa zákona EÚ o umelej inteligencii a ako sa prelínajú s existujúcimi systémami riadenia podľa noriem ISO 9001 alebo ISO/IEC 27001.

→ Vaša výhoda: jasnosť v rozsahu ešte predtým, ako investujete do implementačných prác.
2

Posúďte svoje súčasné nastavenie.

Preskúmajte existujúce systémy riadenia, audítorské cykly a zodpovednosti za vnútorné riadenie umelej inteligencie.

→ Vaša výhoda: prehľad o tom, čo už existuje a čo chýba.
3

Zosúlaďte a konsolidujte.

Ak je to možné, integrujte riadenie umelej inteligencie do existujúcich certifikovaných systémov riadenia namiesto vytvárania samostatnej štruktúry.

→ Vaša výhoda: menej duplicitných auditov a menšia náročnosť na internú koordináciu.
4

Pripravte sa na nové požiadavky.

Termíny postupného zavádzania zákona EÚ o umelej inteligencii a vyvíjajúce sa rámce v USA, Číne, Japonsku, Južnej Kórei a Brazílii sa neustále menia.

→ Vaša výhoda: budete pripravení, keď sa požiadavky objavia, a nebudete na ne len reagovať.
5

Včas si naplánujte kapacity na audity.

Zabezpečte si termíny auditov podľa normy ISO/IEC 42001 u vášho certifikačného orgánu v súlade s vašimi regulačnými a obchodnými termínmi.

→ Vaša výhoda: ochráňte si termíny dodania a vyhnite sa obmedzeniam na poslednú chvíľu.

Čo získate certifikáciou od spoločnosti DQS.

Každá spolupráca prebieha podľa rovnakej štruktúry – od prvého preskúmania dokumentácie až po vydanie certifikátu a priebežný dohľad. Nech už certifikujete jednu alebo viacero noriem, proces je konzistentný.

  • Analýza nedostatkov pred auditom podľa normy ISO/IEC 42001 na požiadanie
  • Kontrola dokumentácie v 1. fáze s písomným posúdením pripravenosti
  • 2. etapa: audit na mieste alebo na diaľku vykonaný kvalifikovanými audítormi vyškolenými v oblasti požiadaviek normy ISO/IEC 42001 a riadenia umelej inteligencie
  • Medzinárodne uznávaný certifikát podľa normy ISO/IEC 42001 vydaný v rámci akreditácie ANAB
  • Ročné kontrolné audity koordinované v rámci celého rozsahu certifikácie DQS (ISO/IEC 42001, ISO/IEC 27001, ISO 9001)
  • Audit na obnovenie certifikácie na konci každého trojročného cyklu
  • Súhrn zistení a plán zlepšovania po každom audite
  • Overenie platnosti certifikátu 

PREČO DQS

Jeden partner pre audit v oblasti riadenia umelej inteligencie, bezpečnosti údajov a kvality.

Správa povinností v oblasti riadenia umelej inteligencie podľa viacerých noriem nemusí znamenať spoluprácu s viacerými certifikačnými orgánmi. DQS pokrýva celý rozsah v rámci jedného programu – auditové cykly sú tak zosúladené, dôkazy sa zdieľajú a zistenia sú konzistentné naprieč všetkými normami.

Loading...

Ako v skutočnosti vyzerá spolupráca s jedným partnerom:

  • Audítorské cykly sú zosúladené vo všetkých normách v rámci vášho rozsahu pôsobnosti – plánovanie , dôkazy a podávanie správ fungujú v súčinnosti, a nie proti sebe.
  • Jednotný výklad medzi audítormi – žiadne protichodné zistenia medzi normami, žiadne rozdiely v kalibrácii medzi návštevami.
  • Menej duplicity – tie isté dôkazy sa nevytvárajú, nepreverujú a nespochybňujú trikrát samostatne.
  • Jedna kontaktná osoba pre celý rozsah riadenia umelej inteligencie – od počiatočného vymedzenia rozsahu až po vydanie certifikátu a dohľad.
  • Nezávislosť – DQS je certifikačný orgán a neposkytuje poradenstvo v oblasti implementácie. Práve toto oddelenie robí certifikát vydaný spoločnosťou DQS dôveryhodným pre regulačné orgány, zákazníkov a tímy zodpovedné za obstarávanie.

Certifikačný orgán podľa ISO/IEC 42001

Akreditovaný organizáciou ANAB (ANSI National Accreditation Board) podľa normy ISO/IEC 17021-1 pre ISO/IEC 42001, medzinárodnú normu pre systémy riadenia umelej inteligencie.

Audity v súlade s normou ISO/IEC 27001

Akreditované organizáciami DAkkS (Nemecko) a ANAB (USA) pre certifikáciu podľa normy ISO/IEC 27001, pričom certifikáty sú medzinárodne uznávané aj prostredníctvom ďalších národných akreditačných orgánov.

Skúsenosti s integráciou podľa ISO 9001

Podporené akreditáciou DAkkS, ANAB a UKAS.

Štatút notifikovaného orgánu (EÚ MDR)

Nemecké oznámenie podľa nariadenia EÚ 2017/745 (MDR) prostredníctvom ZLG pre funkcie umelej inteligencie zabudované do zdravotníckych pomôcok.

Hĺbka znalostí v danom sektore, globálne

Sieť audítorov s dlhoročnými skúsenosťami v oblasti systémov riadenia v Európe, Ázii a Tichomorí a v Amerike, ktorá sa teraz rozširuje aj na riadenie umelej inteligencie.

Ste pripravení začať?

  • Povedzte nám, čo vyvíjate, nasadzujete alebo distribuujete
  • Zistíme, ktoré normy sa vzťahujú na vašu úlohu, a vymedzíme rozsah
  • Získate jeden audítorský plán, jednu kontaktnú osobu a jeden jednotný prístup
Poži­ada­jte o konzultá­ciu na stan­ovenie rozsahu
Otázky a odpovede

Často kladené otázky.

Je certifikácia podľa normy ISO/IEC 42001 povinná podľa zákona EÚ o umelej inteligencii?

Nie. Zákon EÚ o umelej inteligencii neuvádza certifikáciu podľa normy ISO/IEC 42001 ako zákonnú požiadavku. V prípade systémov umelej inteligencie s vysokým rizikom sa však na normu ISO/IEC 42001 často odkazuje ako na štruktúrovaný spôsob, ako preukázať splnenie požiadaviek zákona v oblasti riadenia rizík, dokumentácie a ľudského dohľadu.

Potrebujeme normy ISO/IEC 42001 aj ISO/IEC 27001?

Mnohé organizácie disponujú oboma certifikátmi, keďže pokrývajú rôzne úrovne. Norma ISO/IEC 42001 sa zaoberá riadením špecifickým pre umelú inteligenciu – klasifikáciou rizík, monitorovaním a ľudským dohľadom. Norma ISO/IEC 27001 sa zaoberá informačnou bezpečnosťou v širšom zmysle, vrátane údajov, na ktorých sú systémy umelej inteligencie trénované a ktoré spracúvajú. Ak sú vývojové údaje citlivé, obe normy sa zvyčajne uplatňujú spoločne.

Čo sa podľa zákona EÚ o umelej inteligencii považuje za systém umelej inteligencie s vysokým rizikom?

Zákon klasifikuje systémy umelej inteligencie do úrovní rizika – neprijateľné, vysoké, obmedzené a minimálne. Systémy s vysokým rizikom sú tie, ktoré ovplyvňujú zdravie, bezpečnosť, základné práva alebo kritickú infraštruktúru, ako napríklad určité systémy náboru, hodnotenia úverovej bonity alebo biometrickej identifikácie. Presná klasifikácia závisí od konkrétneho prípadu použitia uvedeného v prílohách zákona.

Ako sa zákon EÚ o umelej inteligencii porovnáva s rámcom NIST AI RMF v USA?

Zákon EÚ o umelej inteligencii je záväzný medziodvetvový predpis s právnymi povinnosťami rozdelenými podľa úrovní rizika. Rámec riadenia rizík umelej inteligencie NIST (NIST AI Risk Management Framework) je dobrovoľný rámec široko používaný v USA, často spolu s odvetvovými a štátnymi predpismi. Organizácie pôsobiace na oboch trhoch zvyčajne zosúlaďujú svoje vnútorné riadenie – často prostredníctvom normy ISO/IEC 42001 – aby mohli konzistentne spĺňať požiadavky oboch rámcov.

Môžu sa normy ISO/IEC 42001, ISO/IEC 27001 a ISO 9001 certifikovať prostredníctvom jedného certifikačného orgánu?

Áno. Ak systémy riadenia využívajú spoločnú štruktúru na vysokej úrovni (High-Level Structure), ktorá sa používa v moderných normách ISO, audity je možné koordinovať a v prípade potreby zlúčiť do integrovaných auditových cyklov v rámci jedného certifikačného orgánu.

Zahŕňa norma ISO/IEC 42001 konkrétne generatívne systémy umelej inteligencie?

Norma ISO/IEC 42001 sa vzťahuje na systémy riadenia umelej inteligencie vo všeobecnosti a nie je obmedzená na konkrétnu techniku umelej inteligencie. Ustanovuje štruktúru týkajúcu sa akéhokoľvek systému umelej inteligencie, ktorý organizácia vyvíja, nasadzuje alebo používa – vrátane generatívnej umelej inteligencie – namiesto toho, aby predpisovala technické kontrolné opatrenia špecifické pre konkrétnu techniku.

Platia povinnosti v oblasti riadenia umelej inteligencie aj v prípade, ak používame nástroje umelej inteligencie od tretích strán namiesto toho, aby sme si vyvíjali vlastné?

Povinnosti vyplývajúce zo zákona EÚ o umelej inteligencii sa na poskytovateľov a prevádzkovateľov vzťahujú odlišne a povinnosti prevádzkovateľov sa môžu uplatňovať aj vtedy, ak bol základný model umelej inteligencie získaný od tretej strany. Ak organizácia nasadí nástroj umelej inteligencie s vysokým rizikom, môžu sa na ňu vzťahovať jej vlastné povinnosti v oblasti riadenia podľa tohto zákona a podporných noriem bez ohľadu na to, kto model vytvoril.

Dá sa riadenie umelej inteligencie v rámci viacerých jurisdikcií spravovať prostredníctvom jedného certifikačného programu?

Pre mnohé organizácie áno. Hoci sa zákon EÚ o umelej inteligencii, rámec NIST AI RMF v USA a vznikajúce rámce v Číne, Japonsku, Južnej Kórei a Brazílii líšia v právnej štruktúre, majú spoločné zásady riadenia – transparentnosť, zodpovednosť, riadenie rizík a ľudský dohľad. Norma ISO/IEC 42001 sa čoraz častejšie používa ako spoločný prevádzkový základ, na ktorý sa odvolávajú všetky tieto rámce, pričom regionálne špecifiká sa riešia v rámci systému riadenia, a nie prostredníctvom samostatných certifikácií.