
EXECUTIVE TAKEAWAYS
先读这三个结论
- ISO/IEC 42001 面向开发、提供或使用 AI 系统的组织,不只适用于 AI 厂商。
- 治理起点是明确 AI 系统清单、责任边界和风险接受机制。
- 管理体系需要按 PDCA 持续运行,并保留影响评估、风险处置和监测证据。
01组织责任
02AI 系统清单
03影响评估
04风险处置
05供应链控制
06监测与改进
问题一至二:谁负责,我们在管理什么
组织应先确定 AI 治理的适用范围,以及决策、开发、采购、使用、监督和事件响应角色。责任不能只落在算法团队,也需要业务、法律合规、数据、安全与管理层共同参与。
随后建立 AI 系统清单,记录用途、用户、数据来源、模型或外部服务、部署位置、关键依赖和生命周期状态。没有清单,就无法建立一致的风险与控制视图。
问题三至四:影响如何评估,风险如何处置
AI 影响评估需要同时关注个人与群体、业务目标、法律义务和技术可靠性。公平、透明、隐私、安全、可解释性与人工监督应结合具体用途判断,而不是抽象打分。
风险处置要明确控制责任、实施证据、剩余风险和接受人。对高影响场景,还应设置上线门槛、人工复核、回退方案和事件升级机制。
- 用途及受影响对象
- 数据和模型限制
- 预期与非预期影响
- 人工监督与申诉路径
问题五至六:供应链与持续监测是否真正运行
使用第三方模型、数据、平台或标注服务时,组织仍需管理供应链风险,包括能力边界、数据使用、版本变化、服务连续性、事件通知和退出策略。
ISO/IEC 42001 采用管理体系的持续改进逻辑。上线不是结束:组织需要监测性能漂移、异常输出、用户反馈、事件和控制有效性,并根据变化重新评估风险。
REFERENCES
参考资料
以下链接用于进一步核对标准定位和法规背景。标准原文及正式要求以发布机构的最新版本为准。