Забезпечення якості штучного інтелекту з DQS: управління, безпека та якість — у повній відповідності.
DQS проводить аудит систем управління у понад 60 країнах вже більше 40 років. Як сертифікаційний орган, акредитований на глобальному рівні, DQS застосовує цей досвід до стандарту ISO/IEC 42001 для систем управління штучним інтелектом, а також до стандартів ISO/IEC 27001 та ISO 9001, де управління штучним інтелектом інтегрується з існуючими системами інформаційної безпеки та забезпечення якості — надаючи організаціям єдиний скоординований шлях до доведенної зрілості управління штучним інтелектом.
Визнаний за стандартом ISO/IEC 42001
Орган сертифікації систем управління штучним інтелектом
Аудити, що відповідають стандарту ISO/IEC 27001
Інтеграція інформаційної безпеки для організацій, що працюють зі штучним інтелектом
Інтеграція з ISO 9001
Документована інформація та базові вимоги до простежуваності
Гнучкі умови проведення аудиту
Дистанційні, гібридні або очні аудити — проводимо незалежно від того, де знаходиться ваша команда з управління ШІ.
DQS — НАДІЙНИЙ ПАРТНЕР
Акредитована, глобальна та незалежна — основа для надійної сертифікації у сфері штучного інтелекту.
ISO/IEC 42001 — це новий стандарт. А от акредитація, інфраструктура та незалежність, що лежать в основі сертифіката DQS, — ні. Ось як це виглядає в цифрах.
Понад 3 100 аудиторів по всьому світу
Для підтримки таких глобальних стандартів, як ISO/IEC 42001, ISO/IEC 27001, ISO 9001 та інших.
Понад 65 000 сертифікованих об’єктів
За всіма стандартами DQS — включаючи портфель послуг з гарантії штучного інтелекту.
Понад 60 країн
Присутність місцевих аудиторів на основних ринках — у Європі, Азіатсько-Тихоокеанському регіоні та Америці.
Понад 40 років досвіду
Заснована в 1985 році DGQ та DIN — перша в Німеччині організація з сертифікації систем управління.
Правила щодо систем штучного інтелекту змінилися. Більшість структур управління — ні.
Одночасно відбуваються три зміни. З’явилося регулювання — Закон ЄС про ШІ встановлює обов’язкові вимоги до систем ШІ з високим рівнем ризику, а подібні рамки розробляються по всьому світу. Самі системи ШІ поводяться інакше, ніж традиційне програмне забезпечення, що вимагає підходів до управління, які відповідають тому, як вони насправді працюють. А стандарт ISO/IEC 42001 став еталонним стандартом, якого регуляторні органи та клієнти дедалі частіше очікують — не через п’ять років, а вже зараз.
Управління ШІ тепер є регуляторним бар’єром, а не внутрішньою найкращою практикою.
У країнах, де діє Закон ЄС про ШІ, системи ШІ з високим рівнем ризику вимагають документованого управління ризиками, технічної документації та людського нагляду — і це дедалі частіше оцінюється разом з існуючими сферами застосування стандартів ISO 9001 та ISO/IEC 27001, а не як окремий процес.
Фрагментована відповідальність, непослідовна документація, невдалі аудити.
Без структурованої системи управління ШІ організації ризикують зіткнутися з роздробленою відповідальністю між бізнес-підрозділами, непослідовністю документації та труднощами з демонстрацією зрілості системи управління регуляторним органам або клієнтам. Під час аудитів, що проводяться ізольовано, одні й ті самі докази надаються — і ставляться під сумнів — багато разів у різних підрозділах компанії.
Єдина програма аудиту, що охоплює управління ШІ, безпеку та якість — скоординована, узгоджена та готова до аудиту.
- Єдиний орган сертифікації за стандартами ISO/IEC 42001, ISO/IEC 27001 та ISO 9001
- Узгоджені цикли аудиту, спільні докази, послідовне тлумачення стандартів та об’єктів
- Незалежність від консультаційних послуг — саме таке розділення забезпечує довіру до сертифіката з боку регуляторних органів та клієнтів
Впровадження управління штучним інтелектом: практичне застосування стандарту ISO 42001
Практичні аспекти інтеграції управління штучним інтелектом у системи операційного управління.
Управління ШІ не обмежується одним стандартом — або однією командою.
Стандарти, що охоплюють управління ШІ, перетинаються зі стандартами інформаційної безпеки, управління якістю та галузевими нормами — не тому, що ці рамки дублюють одна одну, а тому, що системи ШІ зачіпають усі ці сфери одночасно. Яка саме комбінація застосовується, залежить від того, що ви створюєте, що впроваджуєте та на яких ринках працюєте.
- ISO/IEC 42001 — система управління ШІ; охоплює класифікацію ризиків, підзвітність та постійний моніторинг
- ISO/IEC 27001 — інформаційна безпека; охоплює дані, на яких навчаються та які обробляють системи ШІ
- ISO 9001 — Документована інформація та контроль процесів; базова вимога щодо простежуваності, на якій ґрунтується більшість систем управління ШІ
- Регламент ЄС MDR 2017/745 — у випадках, коли функціональність ШІ вбудована в медичний пристрій
- Зобов’язання за рівнями ризику згідно з Законом ЄС про ШІ — регуляторний фактор; однак для їх виконання найчастіше використовується система зобов’язань ISO/IEC 42001
ЯКІ ВИМОГИ СТОСУЮТЬСЯ ВАС
Ваша роль у ланцюгу створення вартості ШІ визначає, з чого слід почати.
Ваші вимоги щодо управління ШІ залежать від вашої ролі у ланцюгу створення вартості — незалежно від того, чи ви розробляєте системи ШІ, впроваджуєте їх у експлуатацію, розповсюджуєте або вбудовуєте у продукти, що підлягають регулюванню. Ось як зазвичай розподіляються ці ролі.
Довіра до штучного інтелекту більше не ґрунтується виключно на технологіях. Організації дедалі частіше потребують структур управління, які залишаються прозорими, масштабованими та піддаються аудиту в міжнародних операціях та регуляторних середовищах.
Чотири рівні, що підлягають сертифікації — що охоплює кожен із них і чому це важливо.
Кожен стандарт відповідає на окреме питання — щодо управління, даних, контролю процесів або дотримання вимог у конкретній галузі.
Ось як ці рівні взаємодіють між собою.
Кожен рівень підлягає окремій сертифікації — його можна оцінювати окремо або в рамках єдиної скоординованої програми. Разом вони охоплюють усі аспекти, які будуть перевіряти регуляторні органи, клієнти та ваші власні команди під час оцінки вашої програми штучного інтелекту.
Стандарт ISO/IEC 42001 встановлює систему управління для регулювання ШІ — управління ризиками, задокументовану інформацію, ролі та обов’язки, а також постійний моніторинг протягом усього життєвого циклу ШІ.
Сертифікація за стандартом ISO/IEC 42001 — Система управління ШІ — охоплює класифікацію ризиків, підзвітність у сфері управління, нагляд за управлінням даними та вимоги до моніторингу протягом усього життєвого циклу ШІ. Застосовується до організацій, які розробляють, впроваджують або суттєво модифікують системи ШІ.
Ваша перевага: демонстрація зрілості управління ШІ регуляторним органам, клієнтам та партнерам — на основі визнаного міжнародного стандарту.
Як захищаються навчальні дані ШІ, результати моделей та операційні дані.
Сертифікація за стандартом ISO/IEC 27001 — «Управління інформаційною безпекою» — охоплює заходи контролю безпеки даних, що стосуються даних для навчання ШІ, вхідних та вихідних даних моделей, а також доступу до системи. Зазвичай проводиться разом із сертифікацією за стандартом ISO/IEC 42001 у випадках, коли системи ШІ обробляють конфіденційні або персональні дані.
Ваша перевага: продемонструйте безпечне поводження з даними, від яких залежать ваші системи штучного інтелекту.
Основа документації та простежуваності, на якій базуються більшість вимог до управління штучним інтелектом.
Сертифікація за стандартом ISO 9001 — «Управління якістю» — забезпечує документацію, контроль процесів та структуру постійного вдосконалення, на яких базується стандарт ISO/IEC 42001 для організацій, що вже мають систему управління якістю (QMS).
Ваша перевага: інтегруйте управління ШІ в структуру, яку ви, можливо, вже використовуєте, замість того, щоб створювати паралельну систему.
Оцінка відповідності вимогам Регламенту ЄС MDR 2017/745
У випадках, коли функціональність ШІ вбудована в медичний пристрій, на додаток до управління, що стосується саме ШІ, застосовується оцінка відповідності згідно з Регламентом ЄС MDR. Це стосується виробників діагностичних, моніторингових або пристроїв для підтримки прийняття рішень, що використовують ШІ.
Ваша перевага: узгодження управління ШІ з існуючими зобов’язаннями щодо відповідності регульованих виробів, замість їх окремого управління.
Регулювання штучного інтелекту згідно з Регламентом ЄС MDR: забезпечення відповідності вимогам та інновацій
Як регулювання штучного інтелекту перетинається з нормативними вимогами в медичних та суворо регульованих операційних середовищах.
Кожен зацікавлений учасник ставить своє питання щодо ваших систем штучного інтелекту.
Регулюючий орган хоче знати, що ваші системи ШІ перебувають під контролем. Клієнт хоче знати, що його дані захищені. Ваші власні команди хочуть знати, хто несе відповідальність, коли щось змінюється. Це не одне й те саме питання — і жоден окремий стандарт не дає відповіді на всі з них. Ось чому правильна програма управління ШІ охоплює більше ніж один рівень.
Сертифікація за стандартом ISO/IEC 42001 охоплює управління ризиками, задокументовану інформацію та підзвітність протягом усього життєвого циклу ШІ.
Сертифікація за стандартом ISO/IEC 27001 охоплює заходи контролю безпеки даних; стандарт ISO/IEC 42001 доповнює їх вимогами щодо управління даними, що стосуються саме штучного інтелекту.
Вимоги до задокументованої інформації, передбачені стандартами ISO 9001 та ISO/IEC 42001, у сукупності відповідають очікуванням щодо технічної документації, на які все частіше звертають увагу регуляторні органи.
Положення стандарту ISO/IEC 42001 щодо ролей та обов’язків встановлюють відповідальність за нагляд за системами штучного інтелекту.
Процеси постійного вдосконалення, передбачені стандартом ISO/IEC 42001, передбачають постійний перегляд у міру зміни моделей, даних та умов експлуатації.
На додаток до специфічних для ШІ правил управління, у відповідних випадках застосовуються Регламент ЄС MDR 2017/745 та інші галузеві нормативні рамки.
Стандарт ISO/IEC 42001 дедалі частіше використовується як загальна операційна основа, на яку посилаються в Законі ЄС про штучний інтелект, Рамці управління штучним інтелектом (AI RMF) Національного інституту стандартів і технологій (NIST) США, а також у нових нормативних рамках, що з’являються в Китаї, Японії, Південній Кореї та Бразилії.
Управління штучним інтелектом у сфері фінтех на регульованому ринку
Як організації реагують на вимоги щодо підзвітності, нагляду та управління в умовах розвитку міжнародних рамок у сфері штучного інтелекту.
Чому регулювання стимулює попит на рівень управління штучним інтелектом
Чотири рівні ризику
Класифікація систем штучного інтелекту визначає необхідний рівень управління, документації та нагляду. Хоча модель надає загальну структуру, організації повинні перетворити ці категорії на конкретні операційні заходи.
Неприйнятний ризик (заборонено)
Системи штучного інтелекту цієї категорії вважаються несумісними з основними правами та заходами захисту суспільства, передбаченими Законом ЄС про штучний інтелект. Такі застосування заборонені, оскільки становлять неприйнятний рівень ризику для осіб, громадської безпеки або демократичних цінностей. Тому організації повинні забезпечити виявлення та виключення заборонених випадків використання за допомогою відповідних механізмів управління та перевірки.
Високий ризик (суворі регуляторні вимоги)
Системи ШІ з високим рівнем ризику підлягають найсуворішим регуляторним зобов’язанням через їхній потенційний вплив на здоров’я, безпеку та основні права. Ці системи зазвичай вимагають структурованого управління ризиками, технічної документації, механізмів моніторингу та чітко визначеного людського нагляду протягом усього життєвого циклу ШІ для забезпечення постійної відповідності вимогам та оперативного контролю.
Обмежений ризик (вимоги щодо прозорості)
Системи ШІ з обмеженим ризиком насамперед підпадають під вимоги щодо прозорості, покликані гарантувати, що користувачі залишаються обізнаними під час взаємодії зі штучним інтелектом. Організації повинні впровадити чіткі практики комунікації та розкриття інформації, особливо в тих випадках, коли контент, згенерований ШІ, або автоматизовані взаємодії можуть інакше спричинити плутанину або знизити прозорість для користувачів.
Мінімальний ризик (добровільні заходи)
Більшість застосувань ШІ належать до категорії мінімального ризику та не підпадають під конкретні зобов’язання згідно із Законом ЄС про ШІ. Проте організації дедалі більше усвідомлюють цінність впровадження добровільних заходів управління, що сприяють підзвітності, оперативній узгодженості та довгостроковій готовності, оскільки регуляторні очікування продовжують еволюціонувати у всьому світі.
Єдина структура управління, що адаптується до кожного ринку, на якому ви працюєте.
Для транснаціональних організацій управління ШІ рідко обмежується однією правовою системою або операційним регіоном — системи можуть розроблятися в одній країні, впроваджуватися в кількох юрисдикціях та інтегруватися в глобально розподілені процеси. Хоча Закон ЄС про ШІ залишається найповнішою рамкою та найпоширенішим глобальним орієнтиром, юрисдикції по всьому світу дедалі частіше поділяють такі принципи управління, як прозорість, підзвітність, управління ризиками та людський нагляд — навіть там, де правова структура та порядок впровадження відрізняються. Виклик полягає не в тому, щоб зрозуміти кожну систему окремо, а в тому, щоб створити систему управління, достатньо стандартизовану для забезпечення глобальної узгодженості, але водночас достатньо гнучку, щоб відповідати місцевим регуляторним вимогам.
Закон ЄС про ШІ
Закон ЄС про ШІ встановлює першу всеосяжну міжгалузеву нормативно-правову базу для ШІ, що передбачає класифікацію за рівнем ризику, вимоги щодо прозорості та зобов’язання щодо відповідності для систем високого ризику. Він дедалі частіше використовується як глобальний орієнтир для структури управління ШІ.
США спираються на більш децентралізований підхід: добровільну Рамку управління ризиками штучного інтелекту (AI RMF) Національного інституту стандартів і технологій (NIST), федеральні виконавчі накази та дедалі розгалуженішу систему законодавства щодо штучного інтелекту на рівні штатів. Акцент робиться на підзвітності, кібербезпеці та управлінні операційними ризиками, а не на єдиному обов’язковому міжгалузевому законі.
Китай запровадив низку рамок, що охоплюють послуги генеративного ШІ, алгоритми рекомендацій та алгоритмічне управління, приділяючи особливу увагу відповідальності постачальників та управлінню контентом.
Підхід Японії наголошує на добровільних, сумісних на міжнародному рівні системах управління, орієнтованих на надійність функціонування та промислові інновації.
Система Південної Кореї забезпечує баланс між інноваціями та зобов’язаннями щодо прозорості й підзвітності, при цьому дедалі більший акцент робиться на управлінні ризиками відповідно до міжнародних дискусій щодо надійного штучного інтелекту.
Обидва ринки продовжують розвивати регулювання ШІ через еволюціонуючі рамки, а не за допомогою єдиного комплексного закону. Бразилія просуває пропозиції щодо регулювання ШІ на основі ризиків поряд із ширшими ініціативами з цифрового регулювання, приділяючи на даний момент особливу увагу підзвітності та нагляду за системами, що мають значний вплив. Індія спирається на поєднання існуючих законодавчих актів — Закону про інформаційні технології, поправки до Правил у сфері ІТ 2026 року, що стосуються контенту, згенерованого ШІ, та Закон про захист цифрових персональних даних — у поєднанні з добровільними, заснованими на принципах Керівними принципами регулювання ШІ, опублікованими у 2026 році, тоді як галузеві регулятори, такі як RBI та SEBI, розробляють власні вимоги до нагляду, що стосуються саме ШІ.
П’ять кроків від розрізнених вимог до єдиної скоординованої програми.
Зрозуміти, з чого почати — і в якому порядку — зазвичай найскладніше. Наведені нижче кроки допоможуть вам досягти мети без зайвих переробок.
Визначте свої вимоги.
Перевірте, які системи штучного інтелекту входять до сфери застосування, їхню класифікацію ризиків згідно із Законом ЄС про штучний інтелект та те, як вони перетинаються з існуючими системами управління ISO 9001 або ISO/IEC 27001.
Оцініть свою поточну організацію.
Перегляньте існуючі системи управління, цикли аудитів та внутрішні обов’язки з управління ШІ.
Узгодьте та консолідуйте.
Там, де це можливо, інтегруйте управління ШІ в існуючі сертифіковані системи управління, замість того, щоб створювати окрему структуру.
Підготуйтеся до нових вимог.
Терміни поступового впровадження Закону ЄС про штучний інтелект та еволюціонуючі нормативні рамки у США, Китаї, Японії, Південній Кореї та Бразилії продовжують розвиватися.
Заздалегідь заплануйте можливості проведення аудиту.
Забронюйте терміни аудиту за стандартом ISO/IEC 42001 у вашому органі сертифікації відповідно до ваших нормативних та комерційних термінів.
Що ви отримуєте, проходячи сертифікацію в DQS.
Кожен проект має однакову структуру — від першого перегляду документації до видачі сертифіката та подальшого нагляду. Незалежно від того, чи сертифікуєте ви один стандарт чи кілька, процес залишається незмінним.
ЧОМУ DQS
Єдиний партнер з аудиту в сферах управління штучним інтелектом, безпеки даних та якості.
Виконання зобов’язань щодо управління штучним інтелектом за різними стандартами не обов’язково означає роботу з кількома сертифікаційними органами. DQS охоплює весь обсяг робіт у рамках однієї програми — завдяки цьому цикли аудитів узгоджуються, докази обмінюються, а результати є узгодженими за всіма стандартами.
Готові розпочати?
- Розкажіть нам, що ви розробляєте, впроваджуєте або розповсюджуєте
- Ми визначаємо, які стандарти застосовуються до вашої діяльності, та окреслюємо сферу застосування
- Ви отримуєте єдиний план аудиту, єдину контактну особу та єдиний послідовний підхід
Поширені запитання.
Чи є сертифікація за стандартом ISO/IEC 42001 обов’язковою згідно із Законом ЄС про штучний інтелект?
Ні. Закон ЄС про штучний інтелект не визначає сертифікацію за стандартом ISO/IEC 42001 як законодавчу вимогу. Однак у випадках, коли сфера застосування охоплює системи штучного інтелекту з високим рівнем ризику, на стандарт ISO/IEC 42001 часто посилаються як на структурований підхід до демонстрації відповідності вимогам Закону щодо управління ризиками, документації та людського нагляду.
Чи потрібні нам обидва стандарти — ISO/IEC 42001 та ISO/IEC 27001?
Багато організацій мають сертифікати за обома стандартами, оскільки вони охоплюють різні рівні. ISO/IEC 42001 стосується управління, що стосується саме штучного інтелекту, — класифікації ризиків, моніторингу та людського нагляду. ISO/IEC 27001 стосується інформаційної безпеки в широкому розумінні, включаючи дані, на яких навчаються та які обробляють системи штучного інтелекту. У випадках, коли дані для розробки є чутливими, зазвичай отримують сертифікати за обома стандартами.
Що вважається системою ШІ з високим рівнем ризику згідно із Законом ЄС про ШІ?
Закон класифікує системи ШІ за рівнями ризику — неприйнятний, високий, обмежений та мінімальний. Системи високого ризику — це ті, що впливають на здоров’я, безпеку, основні права або критичну інфраструктуру, наприклад, певні системи підбору персоналу, оцінки кредитоспроможності або біометричної ідентифікації. Точна класифікація залежить від конкретних випадків використання, визначених у додатках до Закону.
Чим Закон ЄС про ШІ відрізняється від Рамки управління ризиками ШІ (AI RMF) Національного інституту стандартів і технологій (NIST) США?
Закон ЄС про ШІ є обов’язковим міжгалузевим регуляторним актом, що передбачає юридичні зобов’язання залежно від рівня ризику. Рамка управління ризиками штучного інтелекту NIST — це добровільна система, яка широко використовується у США, часто разом із галузевими та штатними нормами. Організації, що працюють на обох ринках, зазвичай узгоджують внутрішнє управління — часто за допомогою стандарту ISO/IEC 42001 — щоб послідовно дотримуватися вимог обох систем.
Чи можна сертифікацію за стандартами ISO/IEC 42001, ISO/IEC 27001 та ISO 9001 проводити в одному органі сертифікації?
Так. Якщо системи управління мають спільну структуру високого рівня, що використовується в сучасних стандартах ISO, аудити можна координувати та, за необхідності, об’єднувати в інтегровані цикли аудиту в одному сертифікаційному органі.
Чи охоплює ISO/IEC 42001 конкретно системи генеративної штучної інтелекту?
ISO/IEC 42001 застосовується до систем управління ШІ загалом і не обмежується конкретною технологією ШІ. Він регулює структуру навколо будь-якої системи ШІ, яку організація розробляє, впроваджує або використовує — включаючи генеративний ШІ — замість того, щоб встановлювати технічні заходи контролю, специфічні для певної технології.
Чи поширюються зобов’язання щодо управління ШІ, якщо ми використовуємо сторонні інструменти ШІ, а не розробляємо власні?
Згідно із Законом ЄС про ШІ, зобов’язання покладаються на постачальників та користувачів по-різному, і зобов’язання користувачів можуть застосовуватися навіть у тому випадку, якщо базова модель ШІ була отримана від третьої сторони. Якщо організація використовує інструмент ШІ з високим рівнем ризику, її власні зобов’язання щодо управління відповідно до Закону та супутніх стандартів можуть застосовуватися незалежно від того, хто створив модель.
Чи можна управляти управлінням ШІ, що охоплює кілька юрисдикцій, за допомогою однієї програми сертифікації?
Для багатьох організацій — так. Хоча Закон ЄС про ШІ, Рамка управління ШІ (AI RMF) Національного інституту стандартів і технологій (NIST) США та нові рамки, що з’являються в Китаї, Японії, Південній Кореї та Бразилії, відрізняються за правовою структурою, вони мають спільні принципи управління — прозорість, підзвітність, управління ризиками, людський нагляд. Стандарт ISO/IEC 42001 дедалі частіше використовується як загальна операційна основа, на яку посилаються всі ці рамки, при цьому регіональні особливості враховуються в рамках системи управління, а не через окремі сертифікації.