Незалежний огляд від DQS, акредитованого органу сертифікації.
ISO/IEC 42001 — це міжнародний стандарт системи управління штучним інтелектом (ШІ). Він визначає вимоги до системи управління ШІ (AIMS), яка підтримує відповідальну розробку, впровадження та використання систем ШІ в організації. Стандарт охоплює питання управління, управління ризиками та постійного вдосконалення діяльності у сфері ШІ, враховуючи специфічні особливості ШІ — зокрема залежність від даних, безперервне навчання, очікування щодо прозорості та вплив на людей, організації та суспільство.
Цей стандарт актуальний для будь-якої організації, яка надає, розробляє або використовує системи ШІ — як у державному секторі, так і в приватному бізнесі та наукових колах. Клієнти, регуляторні органи, партнери по ланцюгу постачання та громадськість дедалі частіше очікують документальних доказів того, що організації відповідально керують ШІ. ISO/IEC 42001 забезпечує першу міжнародно визнану систему критеріїв, за якою можна оцінювати систему управління ШІ.
Поточна редакція стандарту — ISO/IEC 42001:2023, опублікована у грудні 2023 року. Оскільки стандарт є відносно новим, кількість сертифікованих організацій продовжує зростати, а система акредитації — через національні органи акредитації та механізми акредитації, визнані IAF — поступово розбудовується. Сертифікація за стандартом ISO/IEC 42001 швидко стає визнаним засобом, за допомогою якого організації можуть продемонструвати відповідальне управління ШІ в контексті Закону ЄС про ШІ та інших нових нормативних актів і кодексів практики у сфері ШІ.
У вашій організації вже розробляють або впроваджують системи ШІ?
Якщо ваша організація впроваджує систему управління ШІ на основі стандарту ISO 42001 і ви шукаєте партнера з сертифікації, на нашій спеціальній сторінці, присвяченій сертифікації, ви знайдете все необхідне — від огляду процесів до індивідуальної пропозиції.
Що таке ISO 42001 з точки зору органу сертифікації?
З точки зору органу сертифікації, ISO/IEC 42001 — це перший стандарт системи управління штучним інтелектом, що підлягає сертифікації. Акредитований орган сертифікації оцінює систему управління штучним інтелектом організації на відповідність вимогам стандарту шляхом незалежного двоступеневого аудиту та, у разі відповідності, видає сертифікат, який потім підтримується шляхом періодичного нагляду.
ISO/IEC 42001 дотримується гармонізованої структури, що використовується в інших стандартах ISO щодо систем управління, що робить його сумісним із ISO 9001, ISO 27001 та ISO 14001 у рамках інтегрованої системи управління. Сертифікація третьою стороною є незалежним підтвердженням відповідності, і клієнти, регуляторні органи та партнери по ланцюгу постачання дедалі частіше покладаються на неї як на доказ відповідального управління штучним інтелектом. На цей стандарт посилаються під час обговорень політики щодо Закону ЄС про штучний інтелект, Кодексу практики ЄС щодо штучного інтелекту загального призначення та інших нових нормативних рамок.
Як орган сертифікації, DQS оцінює та підтверджує відповідність — він не розробляє та не впроваджує вашу систему управління ШІ. Саме ця незалежність надає сертифікату його цінність: організація створює та експлуатує систему, а акредитована третя сторона перевіряє її на відповідність стандарту.
Ключові факти
| Повна назва | ISO/IEC 42001:2023 — Інформаційні технології — Штучний інтелект — Система управління |
| Опубліковано | Міжнародна організація зі стандартизації (ISO) та Міжнародна електротехнічна комісія (IEC) через спільний технічний комітет ISO/IEC JTC 1/SC 42 (Штучний інтелект). |
| Дата першої публікації | грудень 2023 року |
| Поточна версія | ISO/IEC 42001:2023 (перше видання). Системи акредитації продовжують розроблятися національними органами з акредитації та в рамках механізмів, визнаних IAF. |
| Тип системи управління | Система управління штучним інтелектом (AIMS) |
| Застосовується до | Будь-яку організацію, яка надає, розробляє або використовує системи штучного інтелекту, незалежно від розміру, сектору чи географічного розташування — включаючи органи державного сектору, приватні підприємства та наукові установи. |
| Можливість сертифікації | Так. Незалежна сертифікація третьою стороною, проведена акредитованим органом сертифікації, є найбільш визнаною формою підтвердження відповідності. |
| Структура | Гармонізована структура (10 пунктів) плюс Додаток А (орієнтовні цілі контролю та заходи контролю для ШІ), Додаток Б (рекомендації щодо впровадження заходів контролю), Додаток В (організаційні цілі та джерела ризиків, пов’язані з ШІ) та Додаток Г (застосування в різних сферах та секторах). |
| Пов’язані стандарти | ISO 27001, ISO/IEC 23894, ISO/IEC 38507 |
Контекст та рушійні сили
Регулювання ШІ та Закон ЄС про ШІ
Очікування громадськості та регуляторних органів щодо штучного інтелекту стрімко зростають. Закон ЄС про штучний інтелект (Регламент (ЄС) 2024/1689) запроваджує горизонтальну, орієнтовану на ризики регуляторну базу для систем штучного інтелекту, що розміщуються на ринку ЄС, з поетапним впровадженням у 2025 та 2026 роках. Стандарт ISO/IEC 42001 сам по собі не гарантує відповідності Закону ЄС про штучний інтелект, але його підхід, заснований на оцінці ризиків та системі управління, добре узгоджується з вимогами закону щодо управління ризиками, прозорості та нагляду, а на стандарт ISO/IEC 42001 широко посилаються під час обговорень щодо впровадження.
Очікування клієнтів, ланцюгів постачання та закупівель
Організації, що надають продукти або послуги на основі штучного інтелекту, дедалі частіше отримують від своїх клієнтів та контрагентів із закупівель вимоги продемонструвати задокументоване управління штучним інтелектом. Сертифікація за стандартом ISO/IEC 42001 надає цим організаціям стандартизований спосіб підтвердити, що вони відповідально керують системами штучного інтелекту протягом усього життєвого циклу системи — від проектування та даних до навчання, впровадження, моніторингу та виведення з експлуатації.
Довіра, прозорість та вплив на суспільство
Системи ШІ функціонують у контекстах, де їхній вплив на людей, організації та суспільство є помітним і має значні наслідки. Стандарт ISO/IEC 42001 вимагає від організацій систематично враховувати цей вплив, сприяє обґрунтованому прийняттю рішень керівництвом та зацікавленими сторонами, а також забезпечує задокументовану основу для управління ризиками, пов’язаними з ШІ, поряд із реалізацією можливостей, які надає ШІ.
Основні вимоги
Пункт 4 — Контекст організації
Визначає зовнішній та внутрішній контекст, що має значення для системи управління штучним інтелектом, включаючи зацікавлені сторони, нормативно-правове середовище та межі системи управління штучним інтелектом. Організації повинні враховувати специфічні характеристики систем штучного інтелекту в їхньому контексті, включаючи джерела даних, передбачуване використання та обґрунтовано передбачуване неправильне використання.
Пункт 5 — Керівництво
Встановлює відповідальність вищого керівництва за систему управління ШІ, політику щодо ШІ, організаційні ролі та обов’язки, а також інтеграцію управління ШІ в більш широке управління організацією. Залученість керівництва є ключовою для відповідального використання ШІ.
Пункт 6 — Планування
Охоплює управління ризиками та можливостями, цілі ШІ, планування змін, а також процеси оцінки ризиків ШІ та оцінки впливу ШІ. У Додатку С наведено джерела ризиків, пов’язані саме з ШІ, які слід враховувати; у Додатках А та Б наведено заходи контролю, пов’язані саме з ШІ, та рекомендації щодо їх впровадження.
Пункт 7 — Підтримка
Присвячений ресурсам, компетентності, обізнаності, комунікації та задокументованій інформації, включаючи конкретні потреби у компетентності та обізнаності, пов’язані з командами, що займаються розробкою та впровадженням ШІ.
Пункт 8 — Експлуатація
Визначає вимоги до оперативного планування та контролю, включаючи заходи щодо управління ризиками ШІ, оцінку впливу ШІ, заходи контролю протягом усього життєвого циклу системи ШІ, управління даними, а також управління постачальниками та партнерами у сфері ШІ.
Пункт 9 — Оцінка ефективності
Охоплює моніторинг, вимірювання, аналіз та оцінку, внутрішні аудити та огляд керівництвом, приділяючи особливу увагу моніторингу ефективності роботи системи ШІ та постійному перегляду ризиків, пов’язаних із ШІ.
Пункт 10 — Вдосконалення
Охоплює коригувальні дії та постійне вдосконалення, включаючи винесення уроків з інцидентів, пов’язаних зі ШІ, та адаптацію засобів контролю у міру розвитку систем ШІ та їхнього контексту.
Додаток А та Додаток Б — Еталонні цілі контролю та рекомендації
У Додатку А наведено перелік еталонних цілей контролю та заходів контролю для AIMS; у Додатку Б наведено рекомендації щодо впровадження. Разом вони охоплюють політику щодо ШІ, внутрішню організацію роботи з ШІ, ресурси для систем ШІ, оцінку впливу, життєвий цикл систем ШІ, дані для ШІ, інформацію для зацікавлених сторін, використання систем ШІ, а також відносини з третіми сторонами та клієнтами.
Цільові групи та сфери застосування
Стандарт ISO/IEC 42001 застосовується до будь-якої організації, яка надає, розробляє або використовує системи ШІ. Типова сфера застосування охоплює технологічні компанії, що розробляють продукти та послуги на основі ШІ; організації в регульованих секторах (фінансові послуги, охорона здоров’я, державне управління), які впроваджують ШІ у процеси прийняття рішень та операційні процеси; органи державного сектору, що використовують ШІ для надання послуг та реалізації політики; а також організації у сфері виробництва, логістики та споживчих послуг, які використовують ШІ у своїй діяльності.
Цей стандарт сприяє прийняттю обґрунтованих рішень радами директорів та виконавчими командами, підрозділами з управління ризиками та дотриманням вимог, керівниками у сфері технологій та даних, а також клієнтами та партнерами з закупівель. Сертифікація за стандартом ISO/IEC 42001 забезпечує структуровану основу для демонстрації відповідального управління ШІ та для налагодження довірчих відносин з регуляторними органами, клієнтами та громадськістю.
Організації, які перебувають на початковому етапі впровадження ШІ, можуть використовувати ISO/IEC 42001 як основу для розробки своєї системи управління ШІ з самого початку. Організації з розвиненою діяльністю у сфері ШІ можуть використовувати цей стандарт для об’єднання розрізнених практик управління ШІ в єдину систему управління, що підлягає сертифікації.
Пов’язані стандарти
Гармонізована структура та інтеграція з іншими системами управління
ISO/IEC 42001 дотримується гармонізованої структури, яка використовується в стандартах ISO 9001, ISO 27001, ISO 14001 та інших стандартах систем управління. Організації, які вже використовують інтегровану систему управління, можуть розширити свої існуючі процеси управління, внутрішнього аудиту, аналізу діяльності та вдосконалення, включивши до них систему управління ШІ.
ISO/IEC 42005 та оцінка впливу штучного інтелекту
ISO/IEC 42005:2025 надає вичерпні рекомендації щодо оцінки впливу систем штучного інтелекту на окремих осіб, групи та суспільство протягом усього їхнього життєвого циклу, оскільки це є вимогою до AIMS. Він виступає допоміжним стандартом для ISO/IEC 42001:2023 — стандарту «Система управління штучним інтелектом» (AIMS) — пропонуючи структурований підхід до оцінки, документування та управління потенційними шкодами та перевагами.
ISO 27001 та інформаційна безпека
Системи ШІ значною мірою залежать від даних, а інформаційна безпека є фундаментальним елементом відповідального використання ШІ. ISO/IEC 27001 визначає вимоги до системи управління інформаційною безпекою; ISO/IEC 42001 згадує інформаційну безпеку як частину заходів контролю для ШІ, але не дублює ISO 27001. Організації, що мають сертифікат ISO 27001, мають всі можливості для розширення своєї системи управління відповідно до ISO/IEC 42001.
ISO/IEC 23894 та Керівництво з управління ризиками, пов’язаними зі штучним інтелектом
ISO/IEC 23894 містить рекомендації щодо управління ризиками, пов’язаними зі штучним інтелектом. Це рекомендаційний документ — а не стандарт системи управління, що підлягає сертифікації — який доповнює ISO/IEC 42001, надаючи більш детальну інформацію щодо управління ризиками, яку організації можуть використовувати для впровадження вимог ISO/IEC 42001 на практиці.
ISO/IEC 38507 та наслідки штучного інтелекту для управління
ISO/IEC 38507 розглядає наслідки штучного інтелекту для управління в організаціях і спрямований на ради директорів та керівні органи. Це рекомендаційний документ, що доповнює ISO/IEC 42001, а не схема, що підлягає сертифікації.
Закон ЄС про ШІ та нормативні кодекси практики
Закон ЄС про ШІ є основною нормативною базою, що стосується саме ШІ в ЄС, і застосовується поетапно протягом 2025 та 2026 років. Паралельно із законом розробляються кодекси практики для ШІ загального призначення, галузеві рекомендації та гармонізовані стандарти. У цих дискусіях широко посилаються на стандарт ISO/IEC 42001, який слугує визнаним орієнтиром для систем управління в організаціях, що впроваджують заходи контролю, пов’язані із Законом про ШІ, — однак сертифікація за стандартом ISO/IEC 42001 формально не є еквівалентом відповідності вимогам Закону про ШІ.
Зміцніть довіру до своїх систем ШІ за допомогою сертифікації за стандартом ISO 42001
Ваша організація розробляє або впроваджує системи ШІ, і ви зараз розглядаєте можливість проходження незалежної сертифікації за стандартом ISO 42001? Дізнайтеся більше на нашій спеціальній сторінці, присвяченій сертифікації за стандартом ISO 42001.
Про DQS як орган сертифікації
Ця стаття є частиною Центру знань DQS — ресурсу, присвяченого стандартам систем управління та процесам сертифікації. Щоб дізнатися більше про автора статті:
- DQS — один із перших сертифікаційних органів Німеччини у сфері систем управління — видав свій перший сертифікат ISO 9001 у 1986 році та вже понад 40 років проводить аудит і сертифікацію систем управління.
- Компанія працює через понад 80 офісів у 60 країнах та має глобальну мережу з понад 3 000 аудиторів.
- Компанія активно займається сертифікацією за стандартом ISO/IEC 42001, а також за пов’язаними стандартами, такими як ISO 27001, ISO/IEC 27701 та ISO 9001, — завдяки чому організації можуть отримати послуги з сертифікації у сферах штучного інтелекту, інформаційної безпеки та управління якістю від одного постачальника.
- Член міжнародної сертифікаційної мережі IQNet, що забезпечує транскордонне визнання сертифікатів DQS.
Статті в цьому Центрі знань написані та перевірені фахівцями DQS, які працюють з цими стандартами в аудиторській практиці. У відповідних випадках зміст перевіряється на відповідність чинній версії стандарту, офіційним публікаціям органу, що його видав, та останнім нормативним або акредитаційним рекомендаціям. Ця стаття востаннє переглядалася 3 червня 2026 року.
Поширені запитання щодо ISO 42001
Чи є ISO 42001 обов’язковим?
Ні. ISO/IEC 42001 є добровільним міжнародним стандартом. Однак клієнти, регуляторні органи та громадськість дедалі частіше очікують від організацій, що розробляють або впроваджують системи штучного інтелекту, демонстрації задокументованого управління штучним інтелектом. Сертифікація за стандартом ISO/IEC 42001 забезпечує структурований спосіб підтвердження такого управління.
Яка поточна версія стандарту ISO 42001?
Поточна опублікована редакція — ISO/IEC 42001:2023, опублікована у грудні 2023 року. Це перша редакція стандарту.
Чи означає сертифікація за стандартом ISO 42001 відповідність Закону ЄС про ШІ?
Ні. Закон ЄС про ШІ (Регламент (ЄС) 2024/1689) — це нормативно-правова база, що застосовується до систем ШІ, які випускаються на ринок ЄС, і впроваджується поетапно протягом 2025 та 2026 років. Сертифікація за стандартом ISO/IEC 42001 формально не є еквівалентом відповідності Закону про ШІ. Проте цей стандарт широко розглядається як корисна основа системи управління, яка допомагає організаціям виконувати багато вимог Закону щодо управління ризиками, прозорості та людського нагляду.
Як ISO 42001 пов’язаний з ISO 27001?
ISO/IEC 27001 визначає вимоги до системи управління інформаційною безпекою та побудований на тій самій гармонізованій структурі, що й ISO/IEC 42001. Системи штучного інтелекту значною мірою залежать від даних, тому ці дві системи управління є взаємодоповнюючими, і багато організацій інтегрують їх. Наявність сертифіката ISO 27001 забезпечує міцну основу для розширення системи управління відповідно до ISO/IEC 42001.
Яким організаціям варто розглянути можливість сертифікації за стандартом ISO 42001?
Будь-яка організація, яка надає, розробляє або використовує системи штучного інтелекту, може розглянути можливість сертифікації за стандартом ISO/IEC 42001. Цей стандарт не залежить від галузі та розміру організації. Він є особливо актуальним для організацій, які використовують ШІ в контекстах з підвищеним ризиком або значним впливом — таких як прийняття фінансових рішень, охорона здоров’я, державні послуги, зайнятість та критична інфраструктура — а також для постачальників технологій, клієнти яких очікують на документально зафіксоване управління ШІ.
Як відбувається сертифікація за стандартом ISO 42001?
Сертифікація за стандартом ISO/IEC 42001 відбувається за встановленою двоступеневою моделлю аудиту: етап 1 (перевірка документації та готовності) та етап 2 (аудит на місці), за результатами яких приймається рішення про сертифікацію. Після первинної сертифікації система управління підтримується за допомогою щорічних наглядових аудитів та аудиту на поновлення сертифікації наприкінці трирічного циклу. Сертифікацію має проводити незалежний орган сертифікації; сама ISO не сертифікує організації.