ISO/IEC 42001 Opublikowano Zaktualizowano

ISO/IEC 42001: od zasad do praktyki. Czego uczą pierwsze certyfikacje systemów zarządzania AI?

Sztuczna inteligencja coraz szybciej przechodzi z fazy eksperymentów do codziennego działania organizacji. ISO/IEC 42001 pomaga uporządkować ten proces poprzez system zarządzania sztuczną inteligencją (AIMS), który łączy odpowiedzialność, zarządzanie ryzykiem, nadzór i ciągłe doskonalenie.

ISO/IEC 42001 – pierwsze certyfikacje systemów zarządzania sztuczną inteligencją i doświadczenia BSI Group

Pierwsze organizacje certyfikowane przez BSI Group pokazują już, jak wymagania normy działają w praktyce — od usług profesjonalnych i finansów, przez ochronę zdrowia, po rozwiązania dla sektorów regulowanych.

ISO/IEC 42001 została opublikowana pod koniec 2023 r. jako pierwsza międzynarodowa norma systemu zarządzania poświęcona sztucznej inteligencji. Określa wymagania dotyczące ustanowienia, wdrożenia, utrzymania i ciągłego doskonalenia systemu zarządzania AI — Artificial Intelligence Management System, czyli AIMS. Norma jest przeznaczona zarówno dla organizacji rozwijających rozwiązania wykorzystujące AI, jak i tych, które wykorzystują je we własnych procesach, produktach i usługach.

Dlaczego zarządzanie AI staje się osobnym obszarem zarządzania?

Wiele organizacji rozpoczęło korzystanie ze sztucznej inteligencji jeszcze zanim zbudowało formalne zasady jej nadzorowania. Modele generatywne, automatyzacja decyzji, systemy rekomendacyjne, analiza obrazu czy narzędzia wspierające pracowników mogą szybko pojawić się w różnych częściach organizacji.

Wraz ze skalą wykorzystania AI rośnie liczba pytań dotyczących odpowiedzialności, jakości danych, bezpieczeństwa, przejrzystości, stronniczości modeli oraz wpływu decyzji podejmowanych przy udziale algorytmów. ISO/IEC 42001 tworzy ramy pozwalające zarządzać tymi zagadnieniami w sposób systemowy. Zgodność pojedynczego rozwiązania AI nie jest tym samym co zdolność całej organizacji do odpowiedzialnego zarządzania sztuczną inteligencją.

AIMS — system zarządzania sztuczną inteligencją

AIMS można traktować jako strukturę zarządzania, która łączy technologię z decyzjami biznesowymi, ryzykiem i odpowiedzialnością. W praktyce organizacja powinna wiedzieć, jakie systemy AI obejmuje zakresem, do czego są wykorzystywane, kto podejmuje decyzje oraz jakie ryzyka i skutki wiążą się z ich użyciem.

  • jakie mechanizmy kontroli ustanowiono;
  • jak monitorowana jest skuteczność działania AI;
  • jak organizacja reaguje na zmiany modeli, danych, zastosowań i ryzyka;
  • jakie dowody potwierdzają, że zasady rzeczywiście funkcjonują.

ISO/IEC 42001 wykorzystuje podejście charakterystyczne dla systemów zarządzania i może być integrowana z istniejącymi systemami. Naturalne powiązania występują m.in. z ISO/IEC 27001, ISO 9001, a w sektorze wyrobów medycznych również z ISO 13485.

Od teorii do pierwszych certyfikacji

Najlepszym sposobem na zrozumienie, czym może być ISO/IEC 42001 w praktyce, są doświadczenia organizacji, które przeszły już proces certyfikacji. Wczesne projekty BSI pokazują, że ocena nie koncentruje się wyłącznie na technicznym działaniu jednego modelu. Oceniany jest system zarządzania, w którym AI jest rozwijana, wykorzystywana, kontrolowana i doskonalona.

KPMG Australia — jeden z pierwszych globalnych przykładów

KPMG Australia znalazło się wśród pierwszych organizacji certyfikowanych przez BSI według ISO/IEC 42001. Według raportu rocznego BSI za 2024 r. organizacja uzyskała tę certyfikację w listopadzie 2024 r. Przykład pokazuje, że audyt dotyczy podejścia organizacji do AI — od governance i zarządzania projektami po osadzanie zasad odpowiedzialnego AI w codziennej pracy.

Wniosek jest istotny: certyfikacja nie dotyczy wyłącznie pojedynczego rozwiązania technologicznego, lecz sposobu, w jaki organizacja jako całość zarządza AI.

Umony — zaufanie do AI w środowisku regulowanym

Umony wykorzystuje AI do analizy komunikacji w sektorze finansowym. W takim środowisku samo zapewnienie, że algorytm działa, nie wystarcza. Potrzebne są odpowiedzi na pytania o zakres systemu, cele AIMS, zarządzanie ryzykiem i wpływem AI, mechanizmy kontroli oraz dowody ich funkcjonowania.

Opis przypadku BSI wskazuje na określenie ról, zasad i mierników umożliwiających zarządzanie ryzykiem AI w całym cyklu życia. To przykład, jak w sektorach regulowanych AIMS może pomagać budować zaufanie między dostawcą technologii a organizacją korzystającą z rozwiązania.

Tonic Easy Medical — AI, jakość i regulacje medyczne

Tonic Easy Medical wykorzystuje AI w zastosowaniach klinicznych. W opisie BSI organizacja połączyła ISO/IEC 42001 z systemem zarządzania jakością ISO 13485 oraz wymaganiami dotyczącymi wyrobów medycznych. Audyt AIMS był prowadzony z podejściem opartym na ryzyku.

Przykład pokazuje, że ISO/IEC 42001 nie zastępuje regulacji produktowych, takich jak MDR. Może jednak dać strukturę, dzięki której odpowiedzialność za AI, ryzyko, dokumentowanie decyzji i monitoring stają się częścią jednego systemu zarządzania.

Axis Bank — governance AI w sektorze finansowym

Axis Bank uzyskał certyfikację ISO/IEC 42001 przeprowadzoną przez BSI. Według komunikatu BSI audyt obejmował governance sztucznej inteligencji, zarządzanie ryzykiem oraz praktyki związane z realizacją projektów wykorzystujących AI.

W sektorze finansowym AI może wspierać analizę danych, wykrywanie anomalii, obsługę klientów czy ocenę ryzyka. Równocześnie decyzje, transparentność i możliwość wykazania nadzoru mają tu szczególne znaczenie. ISO/IEC 42001 przenosi więc dyskusję z pytania „czy używamy AI?” na pytanie „jak nią zarządzamy i w jaki sposób możemy to wykazać?”.

Accelleo — odpowiedzialne AI w sektorze obronnym

Accelleo rozwija rozwiązania AI dla sektora obronnego i uzyskało certyfikację ISO/IEC 42001 przeprowadzoną przez BSI. Opis projektu wskazuje na ocenę governance AI, zarządzania ryzykiem oraz praktyk realizacji projektów.

Wraz ze wzrostem krytyczności zastosowania AI rośnie znaczenie uporządkowanego systemu zarządzania. Samo bezpieczeństwo informacji nie wyczerpuje zagadnień dotyczących odpowiedzialności, transparentności, potencjalnej stronniczości, wpływu wyników działania AI i kontroli całego cyklu życia.

ISO/IEC 27001 i ISO/IEC 42001 — podobne, ale nie zamienne

ISO/IEC 27001 koncentruje się na bezpieczeństwie informacji. ISO/IEC 42001 koncentruje się na zarządzaniu sztuczną inteligencją — w tym na ryzyku związanym z jej wykorzystaniem, odpowiedzialności, transparentności, wpływie i kontroli cyklu życia. Oba systemy mogą być integrowane, lecz rozwiązują różne problemy.

Dla organizacji posiadających dojrzały ISMS oznacza to często, że nie zaczynają od zera. Warto jednak odrębnie określić zakres AIMS oraz dowody działania procesów specyficznych dla AI. Zobacz także informacje o certyfikacji ISO/IEC 42001.

Certyfikacja to coś więcej niż deklaracja „AI compliant”

Rynek rozwiązań AI rozwija się szybko, a wraz z nim rośnie liczba deklaracji dotyczących zgodności, odpowiedzialności czy trusted AI. Warto rozróżniać deklarację organizacji od niezależnej certyfikacji systemu zarządzania. Certyfikacja ISO/IEC 42001 oznacza audyt systemu oraz ocenę, czy ustanowione wymagania funkcjonują w zadeklarowanym zakresie.

Przy wyborze jednostki warto sprawdzić doświadczenie, właściwy akredytowany zakres oraz podmiot realizujący usługę. Profil BSI Group Polska w Certiget pokazuje informacje o lokalnym profilu i jego relacjach akredytacyjnych; nie zastępuje to potwierdzenia konkretnego zakresu przed zakupem usługi.

Co pierwsze certyfikacje mówią o kierunku rynku?

Wczesne projekty ISO/IEC 42001 obejmują usługi profesjonalne, finanse, technologie regulacyjne, ochronę zdrowia, wyroby medyczne i sektor obronny. Łączy je to, że AI staje się na tyle istotnym elementem działalności, iż nie może być zarządzana wyłącznie na poziomie pojedynczego projektu IT.

Potrzebny staje się system: role, decyzje, ryzyka, dowody, monitorowanie i ciągłe doskonalenie. Organizacje planujące audyt mogą porównać jednostki certyfikujące oraz zebrać i porównać oferty dla właściwego zakresu.

Od kontroli technologii do zarządzania zaufaniem

AI będzie zmieniać się szybciej niż wiele klasycznych technologii używanych dotychczas w systemach zarządzania. Modele będą aktualizowane, pojawią się nowe zastosowania, a źródła danych, zagrożenia i wymagania regulacyjne będą się zmieniać.

Dlatego wartość ISO/IEC 42001 nie polega na jednorazowym zestawie dokumentów. Jej istotą jest mechanizm, dzięki któremu organizacja zarządza zmianą w sposób kontrolowany: wie, gdzie technologia jest stosowana, jakie ryzyko generuje, kto odpowiada za decyzje oraz jakie dowody potwierdzają działanie nadzoru.

Opracowanie: Certiget

Materiał został opracowany przez Certiget na podstawie publicznie dostępnych informacji BSI dotyczących certyfikacji ISO/IEC 42001 oraz przykładów projektów realizowanych przez BSI Group na rynkach międzynarodowych.

Źródła

  1. ISO: ISO/IEC 42001:2023 – AI management systems
  2. BSI: Shaping trust in AI – Annual Report 2024
  3. BSI: Umony achieves ISO/IEC 42001 certification for responsible AI
  4. BSI: Tonic Easy Medical – building trust in clinical AI
  5. BSI: Axis Bank is certified to ISO/IEC 42001
  6. BSI: Accelleo builds trusted defence AI with ISO/IEC 42001
  7. UKAS: first accreditation for ISO/IEC 42001

Czy ten artykuł był pomocny?

LinkedIn