超越資訊安全:治理新領域
要瞭解 ISO 42001 的必要性,關鍵是要認清每項標準在設計上的基本差異。ISO 27001 和 ISO 42001 並非競爭對手;它們應對兩種不同但相關的治理挑戰。
- ISO 27001 管理您的資訊。其主要目標是保護資料資產的機密性、完整性和可用性 (CIA),不論使用何種技術處理這些資料。
- ISO 42001 規範 AI 系統本身。其目標是確保這些系統是以符合道德、透明、公平和負責的方式開發和使用,並管理人工智慧所造成的風險和影響。
下表說明此策略區別:
| 特點 | ISO/IEC 27001:2022 (ISMS) | ISO/IEC 42001:2023 (目的) |
|---|
| 主要目標 | 保護資訊資產的機密性、完整性和可用性。 | 確保 AI 系統的開發與使用符合道德、透明且負責任。 |
| 治理對象 | 資訊資產 (資料、記錄、檔案)。 | AI 系統 (模型、演算法、用於訓練的資料、系統輸出)。 |
| 核心風險焦點 | 資訊的風險 (例如:資料外洩、未授權存取、資料遺失)。 | 來自 AI 系統的風險 (例如:有偏見的決定、有害的輸出、缺乏可解釋性及社會影響)。 |
| 典型問題 | 「我們的客戶資料庫安全嗎?」 | 「我們的 AI 雇用工具是否能做出公平且無偏見的建議?」 |
可以這樣想:您的 ISO 27001 框架可確保輸入 AI 驅動的貸款核准系統中的敏感財務資料是安全的,並可防止資料外洩。然而,這並不提供評估 AI 模型本身是否基於訓練資料中的隱藏偏見而系統性歧視某些申請人的架構。這正是 ISO 42001 所要解決的新治理領域。
ISO 42001 超越 ISMS 的三項獨特功能
對於企業領導者而言,最重要的問題是 AIMS 提供了哪些實質的新功能。ISO 42001 引入了幾項 ISO 27001 完全沒有的關鍵治理流程。
這可以說是最重要的新要求。ISO 42001 規定在部署 AI 系統之前,必須採用正式的流程來評估其對個人、團體和社會的潛在影響。這迫使組織超越純粹的技術風險,並考慮到
- 道德與社會傷害:系統會否導致歧視、工作流失或其他負面的社會結果?
- 公平性與偏見:系統是否會對不同的人口群體產生公平的結果?
- 安全性:系統失敗是否會造成身體或心理傷害?
這種主動評估是降低風險的強大工具,並正逐漸成為全球監管機構的主要期望,包括歐盟的人工智能法案(AI Act),該法案具有域外效力,可影響香港企業。
ISO 27001 主要關注生產環境中的資訊。ISO 42001 則將管治範圍擴大至整個人工智能生命週期,從概念到停用。它針對以下方面引入了特定的控制:
- 資料擷取與準備:確保用於訓練的資料是合適、相關的,並針對品質和偏差進行管理。
- 模型開發與驗證:記錄設計選擇、測試方法和效能指標。
- 系統部署與監控:持續監控運作中的 AI 系統,以偵測效能下降或意外行為。
這種生命週期方法可確保治理並非事後才想到,而是從一開始就內建到 AI 開發流程中。
問責性與透明度框架
人工智能最大的挑戰之一就是「黑箱」問題。ISO 42001 針對此問題,要求組織建立明確的責任分工,並向相關利害關係人提供透明度。這包括以下方面的控制
- 定義 AI 角色與責任: 明確分配 AI 系統開發、運作和監督的責任。
- 記錄 AI 系統設計: 維護設計選擇、資料來源和預定用途的記錄。
- 向利害關係人提供資訊: 向使用者、客戶和監管者溝通 AI 系統的功能、限制和適當使用。
此架構對於建立信任與展現盡職調查至關重要,尤其是在金融與醫療照護等受監管的產業。
整合優勢:為什麼您的 ISO 27001 認證是一個良好的開始
採用 ISO 42001 並不意味著要從零開始。因為這兩項標準共用相同的高階架構 (HLS),您現有的 ISMS 可為新的 AIMS 提供強大的基礎。有關背景、領導、規劃、支援、運作、績效評估和改善的核心管理系統條款 (4-10) 大致相同。
這種協同效應可創造顯著的效率:
- 加速實施: 我們的分析顯示,擁有成熟 ISO 27001 系統的組織實施 ISO 42001 的速度比從零開始的組織快 40%。
- 重疊控制: 約 40% 的技術控制有某種程度的重疊,尤其是在資產管理、存取控制和事件管理等領域。
- 降低稽核成本: 透過同時進行涵蓋兩項標準的整合稽核,組織可以比兩項獨立的稽核大幅節省成本。
具有前瞻性思維的領導者不會視 ISO 42001 為另一項負擔,而是將其視為現有治理架構的自然而有效的演進 - 將風險管理和持續改善的相同原則從資訊安全世界延伸至人工智慧的新領域。
香港政府正投資數十億元於人工智慧發展,而金管局和私隱專員公署等監管機構亦正加強審查,在此快速發展的環境下,單單擁有 ISO 27001 已不足以展示全面的數碼管治。將您的認證擴展至 ISO 42001,可向您的客戶、合作夥伴和監管機構傳達一個強而有力的訊息:您的機構不僅參與了人工智能革命,還致力於以負責任的態度引領這場革命。
DQS HK 相關服務