Bản đánh giá độc lập từ DQS, một tổ chức chứng nhận được công nhận.
ISO/IEC 42001 là tiêu chuẩn quốc tế về hệ thống quản lý trí tuệ nhân tạo (AI). Tiêu chuẩn này quy định các yêu cầu đối với Hệ thống Quản lý AI (AIMS) hỗ trợ việc phát triển, triển khai và sử dụng các hệ thống AI một cách có trách nhiệm trong một tổ chức. Tiêu chuẩn này đề cập đến quản trị, quản lý rủi ro và cải tiến liên tục các hoạt động AI, đồng thời nhận thức được các đặc điểm riêng của AI — bao gồm sự phụ thuộc vào dữ liệu, học hỏi liên tục, kỳ vọng về tính minh bạch và tác động đến con người, tổ chức và xã hội.
Tiêu chuẩn này áp dụng cho bất kỳ tổ chức nào cung cấp, phát triển hoặc sử dụng hệ thống trí tuệ nhân tạo (AI) — trong khu vực công, doanh nghiệp tư nhân và giới học thuật. Khách hàng, cơ quan quản lý, đối tác chuỗi cung ứng và công chúng ngày càng mong muốn có bằng chứng được ghi nhận cho thấy các tổ chức quản lý AI một cách có trách nhiệm. ISO/IEC 42001 cung cấp khuôn khổ được quốc tế công nhận đầu tiên để đánh giá hệ thống quản lý AI.
Phiên bản hiện hành là ISO/IEC 42001:2023, được xuất bản vào tháng 12 năm 2023. Vì tiêu chuẩn này tương đối mới, số lượng các tổ chức được chứng nhận vẫn đang tăng lên và hệ thống chứng nhận — thông qua các cơ quan chứng nhận quốc gia và các thỏa thuận chứng nhận được IAF công nhận — đang được xây dựng dần dần. Chứng nhận ISO/IEC 42001 Điều này đang nhanh chóng trở thành một phương tiện được công nhận để các tổ chức chứng minh khả năng quản trị AI có trách nhiệm trong bối cảnh Đạo luật AI của EU và các quy định, bộ quy tắc thực hành AI mới nổi khác.
Bạn đã phát triển hoặc triển khai các hệ thống AI trong tổ chức của mình chưa?
Nếu tổ chức của bạn đang thiết lập Hệ thống Quản lý AI dựa trên tiêu chuẩn ISO 42001 và đang tìm kiếm đối tác chứng nhận, trang chứng nhận chuyên dụng của chúng tôi có mọi thứ bạn cần — từ tổng quan quy trình đến báo giá cá nhân hóa.
Từ góc nhìn của một tổ chức chứng nhận, tiêu chuẩn ISO 42001 là gì?
Từ góc độ của một tổ chức chứng nhận, ISO/IEC 42001 là tiêu chuẩn hệ thống quản lý có thể chứng nhận đầu tiên dành cho trí tuệ nhân tạo (AI). Một tổ chức chứng nhận được công nhận sẽ đánh giá Hệ thống Quản lý AI của một tổ chức dựa trên các yêu cầu của tiêu chuẩn thông qua một cuộc kiểm toán độc lập, hai giai đoạn và, nếu đạt yêu cầu, sẽ cấp chứng chỉ được duy trì bằng cách giám sát định kỳ.
Tiêu chuẩn ISO/IEC 42001 tuân theo Cấu trúc hài hòa được sử dụng bởi các tiêu chuẩn hệ thống quản lý ISO khác, do đó tương thích với các tiêu chuẩn khác. ISO 9001 , ISO 27001 , Và ISO 14001 trong một hệ thống quản lý tích hợp. Chứng nhận của bên thứ ba là bằng chứng độc lập về sự phù hợp và ngày càng được khách hàng, cơ quan quản lý và các đối tác chuỗi cung ứng tin cậy như bằng chứng về quản trị AI có trách nhiệm. Tiêu chuẩn này được đề cập trong các cuộc thảo luận chính sách về... Đạo luật AI của EU , Bộ quy tắc thực hành về trí tuệ nhân tạo đa năng của EU và các khuôn khổ mới nổi khác.
Với tư cách là một tổ chức chứng nhận, DQS đánh giá và chứng nhận sự phù hợp — chứ không phải thiết kế hay triển khai Hệ thống Quản lý AI của bạn. Sự độc lập đó chính là giá trị của chứng chỉ: tổ chức xây dựng và vận hành hệ thống, và một bên thứ ba được công nhận sẽ xác minh hệ thống đó theo tiêu chuẩn.
Những điểm chính cần lưu ý
| Tên đầy đủ | ISO/IEC 42001:2023 — Công nghệ thông tin — Trí tuệ nhân tạo — Hệ thống quản lý |
| Được xuất bản bởi | Tổ chức Tiêu chuẩn hóa Quốc tế (ISO) và Ủy ban Kỹ thuật Điện Quốc tế (IEC), thông qua ủy ban kỹ thuật chung ISO/IEC JTC 1/SC 42 (Trí tuệ nhân tạo). |
| Lần đầu tiên được xuất bản | Tháng 12 năm 2023 |
| Phiên bản hiện tại | Tiêu chuẩn ISO/IEC 42001:2023 (phiên bản đầu tiên). Các thỏa thuận công nhận tiếp tục được phát triển bởi các cơ quan công nhận quốc gia và thông qua các thỏa thuận được IAF công nhận. |
| Loại hệ thống quản lý | Hệ thống quản lý trí tuệ nhân tạo (AIMS) |
| Áp dụng cho | Bất kỳ tổ chức nào cung cấp, phát triển hoặc sử dụng hệ thống trí tuệ nhân tạo, bất kể quy mô, lĩnh vực hay vị trí địa lý — bao gồm các cơ quan nhà nước, doanh nghiệp tư nhân và giới học thuật. |
| Có thể chứng nhận | Đúng vậy. Chứng nhận độc lập từ bên thứ ba do một tổ chức chứng nhận được công nhận cấp là hình thức được công nhận rộng rãi nhất để chứng minh sự phù hợp. |
| Kết cấu | Cấu trúc hài hòa (10 điều khoản) cộng với Phụ lục A (tham chiếu mục tiêu kiểm soát và các biện pháp kiểm soát đối với AI), Phụ lục B (hướng dẫn thực hiện các biện pháp kiểm soát), Phụ lục C (mục tiêu tổ chức và nguồn rủi ro liên quan đến AI) và Phụ lục D (sử dụng trên các lĩnh vực và ngành). |
| Các tiêu chuẩn liên quan | ISO 27001 , ISO/IEC 23894, ISO/IEC 38507 |
Bối cảnh và các yếu tố thúc đẩy
Quy định về trí tuệ nhân tạo và Đạo luật trí tuệ nhân tạo của EU
Kỳ vọng của công chúng và các cơ quan quản lý đối với trí tuệ nhân tạo (AI) đã tăng lên nhanh chóng. Đạo luật Trí tuệ Nhân tạo của EU (Quy định (EU) 2024/1689) đưa ra một khung pháp lý dựa trên rủi ro, mang tính toàn diện cho các hệ thống AI được đưa ra thị trường EU, với việc áp dụng theo từng giai đoạn đến năm 2025 và 2026. Tiêu chuẩn ISO/IEC 42001 tự nó không đảm bảo tuân thủ Đạo luật AI, nhưng cách tiếp cận hệ thống quản lý dựa trên rủi ro của nó rất phù hợp với các kỳ vọng của đạo luật về quản lý rủi ro, tính minh bạch và giám sát, và ISO/IEC 42001 được tham chiếu rộng rãi trong các cuộc thảo luận về việc triển khai.
Kỳ vọng của khách hàng, chuỗi cung ứng và bộ phận mua sắm
Các tổ chức cung cấp sản phẩm hoặc dịch vụ dựa trên trí tuệ nhân tạo (AI) ngày càng được khách hàng và các đối tác mua sắm yêu cầu chứng minh việc quản trị AI được ghi chép đầy đủ. Chứng nhận ISO/IEC 42001 cung cấp cho các tổ chức này một phương pháp tiêu chuẩn hóa để chứng minh rằng họ quản lý các hệ thống AI một cách có trách nhiệm trong suốt vòng đời của hệ thống — từ thiết kế và dữ liệu đến đào tạo, triển khai, giám sát và ngừng hoạt động.
Niềm tin, sự minh bạch và tác động đến xã hội
Các hệ thống trí tuệ nhân tạo (AI) hoạt động trong các bối cảnh mà tác động của chúng đến con người, tổ chức và xã hội là rõ ràng và có hậu quả. Tiêu chuẩn ISO/IEC 42001 yêu cầu các tổ chức phải xem xét các tác động này một cách có hệ thống, hỗ trợ việc ra quyết định dựa trên thông tin đầy đủ của lãnh đạo và các bên liên quan, đồng thời cung cấp cơ sở được ghi chép lại cho việc quản lý rủi ro AI song song với việc hiện thực hóa các cơ hội do AI mang lại.
Yêu cầu cốt lõi
Điều khoản 4 — Bối cảnh của Tổ chức
Xác định bối cảnh bên ngoài và bên trong có liên quan đến Hệ thống Quản lý Trí tuệ Nhân tạo (AIMS), bao gồm các bên liên quan, môi trường pháp lý và phạm vi của AIMS. Các tổ chức phải xem xét các đặc điểm cụ thể của hệ thống AI trong bối cảnh của mình, bao gồm nguồn dữ liệu, mục đích sử dụng và các hành vi lạm dụng có thể dự đoán được.
Điều khoản 5 — Lãnh đạo
Thiết lập trách nhiệm quản lý cấp cao đối với hệ thống quản lý trí tuệ nhân tạo (AIMS), chính sách AI, vai trò và trách nhiệm trong tổ chức, và việc tích hợp quản trị AI vào quản trị tổ chức rộng hơn. Cam kết của lãnh đạo là yếu tố cốt lõi đối với AI có trách nhiệm.
Điều khoản 6 — Lập kế hoạch
Nội dung bao gồm quản lý rủi ro và cơ hội, mục tiêu AI, lập kế hoạch thay đổi, và các quy trình đánh giá rủi ro AI và đánh giá tác động của AI. Phụ lục C cung cấp các nguồn rủi ro cụ thể liên quan đến AI cần xem xét; Phụ lục A và B cung cấp các biện pháp kiểm soát và hướng dẫn thực hiện cụ thể về AI.
Điều khoản 7 — Hỗ trợ
Nội dung này đề cập đến các nguồn lực, năng lực, nhận thức, giao tiếp và thông tin được ghi chép lại, bao gồm cả các nhu cầu cụ thể về năng lực và nhận thức liên quan đến các nhóm phát triển và triển khai AI.
Điều khoản 8 — Vận hành
Xác định các yêu cầu về lập kế hoạch và kiểm soát hoạt động, bao gồm xử lý rủi ro AI, đánh giá tác động của AI, kiểm soát xuyên suốt vòng đời hệ thống AI, quản lý dữ liệu và quản lý các nhà cung cấp và đối tác AI.
Điều khoản 9 — Đánh giá hiệu quả hoạt động
Bao gồm giám sát, đo lường, phân tích và đánh giá, kiểm toán nội bộ và xem xét quản lý, đặc biệt chú trọng đến việc giám sát hiệu suất hệ thống AI và xem xét liên tục các rủi ro liên quan đến AI.
Điều khoản 10 — Cải tiến
Nội dung bao gồm các biện pháp khắc phục và cải tiến liên tục, bao gồm việc học hỏi từ các sự cố liên quan đến AI và điều chỉnh các biện pháp kiểm soát khi hệ thống AI và bối cảnh hoạt động của chúng phát triển.
Phụ lục A và Phụ lục B — Các mẫu đối chứng tham chiếu và hướng dẫn
Phụ lục A liệt kê các mục tiêu và biện pháp kiểm soát tham chiếu cho hệ thống quản lý trí tuệ nhân tạo (AIMS); Phụ lục B cung cấp hướng dẫn thực hiện. Cả hai phụ lục cùng nhau bao gồm các chính sách về trí tuệ nhân tạo, tổ chức nội bộ cho AI, nguồn lực cho hệ thống AI, đánh giá tác động, vòng đời hệ thống AI, dữ liệu cho AI, thông tin cho các bên liên quan, việc sử dụng hệ thống AI, và mối quan hệ với bên thứ ba và khách hàng.
Nhóm đối tượng mục tiêu và lĩnh vực ứng dụng
Tiêu chuẩn ISO/IEC 42001 áp dụng cho bất kỳ tổ chức nào cung cấp, phát triển hoặc sử dụng hệ thống trí tuệ nhân tạo (AI). Phạm vi áp dụng điển hình bao gồm các công ty công nghệ phát triển sản phẩm và dịch vụ AI; các tổ chức trong các lĩnh vực được quản lý chặt chẽ (dịch vụ tài chính, chăm sóc sức khỏe, hành chính công) triển khai AI trong quá trình ra quyết định và vận hành; các cơ quan nhà nước sử dụng AI trong cung cấp dịch vụ và thực thi chính sách; và các tổ chức trong lĩnh vực sản xuất, hậu cần và dịch vụ tiêu dùng sử dụng AI trong hoạt động.
Tiêu chuẩn này hỗ trợ việc đưa ra quyết định sáng suốt của hội đồng quản trị và ban điều hành, các bộ phận quản lý rủi ro và tuân thủ, các nhà lãnh đạo công nghệ và dữ liệu, cũng như khách hàng và các đối tác mua sắm. Chứng nhận ISO/IEC 42001 Cung cấp một nền tảng có cấu trúc để chứng minh việc quản trị AI có trách nhiệm và để tương tác một cách đáng tin cậy với các cơ quan quản lý, khách hàng và công chúng.
Các tổ chức đang ở giai đoạn đầu áp dụng AI có thể sử dụng ISO/IEC 42001 làm khung tham chiếu để thiết kế quản trị AI ngay từ đầu. Các tổ chức có hoạt động AI trưởng thành có thể sử dụng tiêu chuẩn này để tích hợp các thực tiễn quản trị AI rời rạc thành một hệ thống quản lý duy nhất, có thể được chứng nhận.
Các tiêu chuẩn liên quan
Cấu trúc hài hòa và tích hợp với các hệ thống quản lý khác
Tiêu chuẩn ISO/IEC 42001 tuân theo... Cấu trúc hài hòa Được sử dụng bởi ISO 9001, ISO 27001, ISO 14001 và các tiêu chuẩn hệ thống quản lý khác. Các tổ chức đã vận hành một hệ thống quản lý tích hợp có thể mở rộng các quy trình quản trị, kiểm toán nội bộ, đánh giá quản lý và cải tiến hiện có để bao gồm Hệ thống Quản lý AI.
Tiêu chuẩn ISO/IEC 42005 và Đánh giá tác động của AI
Tiêu chuẩn ISO/IEC 42005:2025 cung cấp các hướng dẫn toàn diện để đánh giá tác động của các hệ thống trí tuệ nhân tạo (AI) đối với cá nhân, nhóm và xã hội trong suốt vòng đời của chúng, vì đây là một yêu cầu bắt buộc đối với hệ thống quản lý trí tuệ nhân tạo (AIMS). Tiêu chuẩn này đóng vai trò là tiêu chuẩn hỗ trợ cho ISO/IEC 42001:2023, tiêu chuẩn về Hệ thống quản lý trí tuệ nhân tạo (AIMS), bằng cách cung cấp một phương pháp có cấu trúc để đánh giá, ghi nhận và quản lý các tác hại và lợi ích tiềm tàng.
Tiêu chuẩn ISO 27001 và An ninh Thông tin
Các hệ thống trí tuệ nhân tạo phụ thuộc rất nhiều vào dữ liệu, và an ninh thông tin là yếu tố cơ bản của việc vận hành trí tuệ nhân tạo một cách có trách nhiệm. Tiêu chuẩn ISO/IEC 27001 quy định các yêu cầu đối với... hệ thống quản lý an ninh thông tin ; Tiêu chuẩn ISO/IEC 42001 đề cập đến an ninh thông tin như một phần của các biện pháp kiểm soát đối với AI nhưng không trùng lặp với ISO 27001. Các tổ chức nắm giữ Chứng nhận ISO 27001 Họ có vị thế tốt để mở rộng hệ thống quản lý của mình lên tiêu chuẩn ISO/IEC 42001.
Tiêu chuẩn ISO/IEC 23894 và Hướng dẫn quản lý rủi ro trí tuệ nhân tạo
Tiêu chuẩn ISO/IEC 23894 cung cấp hướng dẫn về quản lý rủi ro liên quan đến trí tuệ nhân tạo (AI). Đây là một tài liệu hướng dẫn — không phải là một tiêu chuẩn hệ thống quản lý có thể chứng nhận — và bổ sung cho ISO/IEC 42001 bằng cách cung cấp nội dung quản lý rủi ro chi tiết hơn mà các tổ chức có thể sử dụng để triển khai các yêu cầu của ISO/IEC 42001.
Tiêu chuẩn ISO/IEC 38507 và những tác động của nó đối với quản trị trí tuệ nhân tạo
Tiêu chuẩn ISO/IEC 38507 đề cập đến các tác động quản trị của trí tuệ nhân tạo đối với các tổ chức và hướng đến hội đồng quản trị và các cơ quan quản lý. Đây là một tài liệu hướng dẫn bổ sung cho ISO/IEC 42001 chứ không phải là một chương trình chứng nhận.
Đạo luật AI của EU và các quy tắc thực hành quản lý
Cái Đạo luật AI của EU Đây là khung pháp lý chính dành riêng cho trí tuệ nhân tạo (AI) tại EU và được áp dụng theo từng giai đoạn đến năm 2025 và 2026. Các quy tắc thực hành cho AI đa năng, hướng dẫn cụ thể theo từng lĩnh vực và các tiêu chuẩn hài hòa đang được phát triển song song với đạo luật này. Tiêu chuẩn ISO/IEC 42001 được tham chiếu rộng rãi trong các cuộc thảo luận này và cung cấp một điểm tham chiếu hệ thống quản lý được công nhận cho các tổ chức triển khai các biện pháp kiểm soát liên quan đến Đạo luật AI — nhưng chứng nhận ISO/IEC 42001 không tương đương về mặt hình thức với việc tuân thủ Đạo luật AI.
Tăng cường sự tin tưởng vào hệ thống AI của bạn thông qua chứng nhận ISO 42001.
Tổ chức của bạn đang phát triển hoặc triển khai các hệ thống AI và hiện đang cân nhắc chứng nhận độc lập theo tiêu chuẩn ISO 42001? Tìm hiểu thêm trên trang Chứng nhận ISO 42001 chuyên dụng của chúng tôi.
Giới thiệu về DQS với tư cách là một tổ chức chứng nhận
Bài viết này là một phần của Trung tâm Kiến thức DQS, một nguồn tài liệu về các tiêu chuẩn hệ thống quản lý và quy trình chứng nhận. Để biết thêm thông tin về đơn vị biên soạn:
- DQS, một trong những tổ chức chứng nhận hệ thống quản lý đầu tiên của Đức, đã ban hành chứng nhận của mình. chứng nhận ISO 9001 đầu tiên Được thành lập vào năm 1986 và đã kiểm toán và chứng nhận các hệ thống quản lý trong hơn 40 năm.
- Công ty hoạt động từ hơn 80 văn phòng tại 60 quốc gia với mạng lưới toàn cầu hơn 3.000 nhân viên. kiểm toán viên .
- Hoạt động tích cực trong Chứng nhận ISO/IEC 42001 Cùng với các tiêu chuẩn liên quan như ISO 27001, ISO/IEC 27701 và ISO 9001 — các tổ chức có thể được phục vụ toàn diện về chứng nhận trí tuệ nhân tạo, an ninh thông tin và quản lý chất lượng từ một nhà cung cấp duy nhất.
- Thành viên của IQNet , mạng lưới chứng nhận quốc tế, hỗ trợ việc công nhận chứng chỉ DQS xuyên biên giới.
Các bài viết trong Trung tâm Kiến thức này được viết và xem xét bởi các chuyên gia DQS đang làm việc với các tiêu chuẩn này trong thực tiễn kiểm toán. Trong trường hợp thích hợp, nội dung được xác minh dựa trên phiên bản hiện hành của tiêu chuẩn, các ấn phẩm chính thức của cơ quan ban hành và các hướng dẫn quy định hoặc chứng nhận gần đây. Bài viết này được xem xét lần cuối vào ngày 3 tháng 6 năm 2026.
Câu hỏi thường gặp về ISO 42001
Tiêu chuẩn ISO 42001 có bắt buộc không?
Không. ISO/IEC 42001 là một tiêu chuẩn quốc tế tự nguyện. Tuy nhiên, các tổ chức phát triển hoặc triển khai hệ thống AI ngày càng được khách hàng, cơ quan quản lý và công chúng kỳ vọng phải chứng minh việc quản trị AI được ghi chép lại. Chứng nhận theo ISO/IEC 42001 cung cấp một cách thức có cấu trúc để chứng minh việc quản trị đó.
Phiên bản hiện tại của tiêu chuẩn ISO 42001 là gì?
Phiên bản hiện hành là ISO/IEC 42001:2023, được xuất bản vào tháng 12 năm 2023. Đây là phiên bản đầu tiên của tiêu chuẩn này.
Chứng nhận ISO 42001 có đồng nghĩa với việc tuân thủ Đạo luật AI của EU không?
Không. Đạo luật về Trí tuệ Nhân tạo của EU (Quy định (EU) 2024/1689) là một khung pháp lý áp dụng cho các hệ thống trí tuệ nhân tạo được đưa ra thị trường EU, được áp dụng theo từng giai đoạn trong năm 2025 và 2026. Chứng nhận ISO/IEC 42001 Tiêu chuẩn này không hoàn toàn tương đương với việc tuân thủ Đạo luật về Trí tuệ Nhân tạo (AI Act). Tuy nhiên, nó được xem là nền tảng hệ thống quản lý hữu ích, hỗ trợ các tổ chức giải quyết nhiều yêu cầu của đạo luật liên quan đến quản lý rủi ro, tính minh bạch và sự giám sát của con người.
Tiêu chuẩn ISO 42001 có mối liên hệ như thế nào với tiêu chuẩn ISO 27001?
Tiêu chuẩn ISO/IEC 27001 quy định các yêu cầu đối với hệ thống quản lý an ninh thông tin và được xây dựng dựa trên cùng một Cấu trúc hài hòa như ISO/IEC 42001. Các hệ thống trí tuệ nhân tạo phụ thuộc rất nhiều vào dữ liệu, do đó hai hệ thống quản lý này bổ sung cho nhau và nhiều tổ chức tích hợp chúng. Chứng nhận ISO 27001 Cung cấp nền tảng vững chắc để mở rộng hệ thống quản lý lên tiêu chuẩn ISO/IEC 42001.
Những tổ chức nào nên xem xét chứng nhận ISO 42001?
Bất kỳ tổ chức nào cung cấp, phát triển hoặc sử dụng hệ thống trí tuệ nhân tạo (AI) đều có thể xem xét chứng nhận ISO/IEC 42001. Tiêu chuẩn này không phân biệt lĩnh vực và quy mô. Nó đặc biệt phù hợp với các tổ chức vận hành AI trong các bối cảnh rủi ro cao hoặc tác động lớn — chẳng hạn như ra quyết định tài chính, chăm sóc sức khỏe, dịch vụ công cộng, việc làm và cơ sở hạ tầng trọng yếu — và với các nhà cung cấp công nghệ mà khách hàng của họ mong đợi quản trị AI được ghi chép lại.
Chứng nhận ISO 42001 được cấp như thế nào?
Chứng nhận ISO/IEC 42001 tuân theo mô hình kiểm toán hai giai đoạn đã được thiết lập: Giai đoạn 1 (xem xét tài liệu và sự sẵn sàng) và Giai đoạn 2 (kiểm toán tại chỗ) dẫn đến quyết định chứng nhận. Sau khi được chứng nhận ban đầu, hệ thống quản lý được duy trì thông qua các cuộc kiểm toán giám sát hàng năm và một cuộc kiểm toán tái chứng nhận vào cuối chu kỳ ba năm. Việc chứng nhận phải được thực hiện bởi một tổ chức chứng nhận độc lập; ISO Bản thân nó không chứng nhận các tổ chức.