ISO/IEC 42001 – zarządzanie sztuczną inteligencją w praktyce

Korzyści i wyzwania związane z ISO/IEC 42001 - system zarządzania sztuczną inteligencją

W związku z rozwojem sztucznej inteligencji rosną obawy dotyczące etyki. W odpowiedzialnym zarządzaniu AI w firmie pomoże nowa norma ISO 42001:2023.

 

Wychodząc naprzeciw bieżącemu wyzwaniu – intensywnego wzrostu stosowania AI - Międzynarodowa Organizacja Normalizacyjna (ISO) i Międzynarodowa Komisja Elektrotechniczna (IEC) wprowadziły normę ISO/IEC 42001:2023.  Będzie ona doskonałym kierunkowskazem w ustaleniu  jasnych polityk, ograniczeniu ryzyka związanego z uprzedzeniami i bezpieczeństwem, a także wykazaniu zgodności z nowymi przepisami dotyczącymi sztucznej inteligencji.

 

Czym jest ISO 42001?

Norma ISO/IEC 42001:2023 została opublikowana w grudniu 2023 roku. Jest to pierwszy na świecie standard dotyczący systemów zarządzania sztuczną inteligencją (AIMS). Norma określa ustrukturyzowane ramy, pozwalające na odpowiedzialne zarządzanie technologiami AI. Uwzględnia podejście do etyki, przejrzystości i prywatności danych.

 

Struktura tego standardu jest zgodna ze strukturami stosowanymi w innych normach ISO dotyczących systemów zarządzania (np. ISO 9001, ISO/IEC 27001), co ułatwia ich integrację. Wszystkie organizacje, które tworzą, dostarczają lub użytkują produkty bądź usługi oparte na sztucznej inteligencji, powinny wdrożyć tę normę.

 

Korzyści z wdrożenia systemu ISO/IEC 42001 dla systemów AI

  • Wzmocnienie zarządzania sztuczną inteligencją i jej odpowiedzialnością.
  • Zwiększenie zgodności z przepisami dotyczącymi AI.
  • Poprawienie zarządzania ryzykiem i ograniczenie uprzedzeń.
  • Zwiększenie zaufania i przejrzystości modeli AI.
  • Umożliwienie ustrukturyzowanego monitorowania i ciągłe doskonalenie.

 

Etapy wdrożenia ISO 42001

1. Zrozumienie wymagań normy AIMS - przede wszystkim zasad dotyczących zarządzania AI, ryzykiem i kwestii etycznych - to absolutna podstawa.

 

2. Przeprowadzenie analizy luk - ocenienie bieżących praktyk dotyczących AI w organizacji pod kątem wymagań normy ISO 42001, zdefiniowanie braków w zakresie zarzadzania, bezpieczeństwa i zarządzania ryzykiem.

 

3. Opracowanie i wdrożenie systemu zarządzania sztuczną inteligencją (AIMS) - określenie zasad, przypisanie obowiązków i wdrożenie kontroli w celu ograniczenia ryzyka związanego ze sztuczną inteligencją.

 

4. Szkolenie personelu i podnoszenie świadomości - zapewnienie szkoleń z zakresu wymagań normy ISO/IEC 42001, etycznych działań w zakresie AI i strategii ograniczania ryzyka.

 

5. Monitorowanie procesów zarządzania sztuczną inteligencją - implementacja mechanizmów monitorowania skuteczności polityk i kontroli związanych z AI.

 

6. Przeprowadzanie audytów wewnętrznych - ocena skuteczności systemu zarządzania AI, identyfikacja obszarów do poprawy, usunięcie niezgodności przed audytem zewnętrznym.

 

7. Podejście do auditu certyfikującego - niezależni auditorzy dokonają przeglądu polityk, procedur i praktyk zarządzania AI pod kątem zgodności z normą ISO 42001.

 

8. Wdrożenie działań korygujących i finalizacja certyfikacji - jeżeli podczas auditu certyfikującego pojawiły się niezgodności, to konieczne będzie wprowadzenie działań korygujących. Dopiero po spełnieniu wymagań normy certyfikat ISO 42001 zostanie przyznany.

 

Wdrożenie normy ISO 42001 wiąże się z szeregiem wyzwań zwłaszcza dla organizacji, które dopiero zaczynają wdrażać zarządzanie sztuczną inteligencją.

 

6 kluczowych wyzwań podczas wdrożenia normy ISO 42001

1. Dostosowywanie się do zmieniających się przepisów dotyczących sztucznej inteligencji - jest to trudny aspekt, gdyż przepisy dotyczące AI różnią się w zależności od regionu, a także pojawiają się nowe.

 

2. Integracja zarządzania sztuczną inteligencją z istniejącymi systemami - sprawne połączenie istniejących już w organizacji norm zarządzania (np. ISO 9001, ISO/IEC 271001) z normą zarządzania AI wymaga starannego planowania, by nie doszło do zakłóceń operacyjnych.

 

3. Identyfikacja i ograniczanie ryzyka związanego ze sztuczną inteligencją - konieczne jest opracowanie procesów oceny ryzyka, by skutecznie identyfikować potencjalne szkody związane z AI.

 

4. Przydzielanie niezbędnych zasobów - wdrożenie normy ISO 42001 wymaga zasobów finansowych, technicznych i personalnych.

 

5. Zapewnienie ciągłego monitorowania i doskonalenia - utrzymanie efektywnego systemu zarządzania AI wymaga ciągłych audytów, przeglądów wydajności i udoskonaleń z uwagi na dynamiczną ewolucję sztucznej inteligencji.

 

6. Zarządzanie oczekiwaniami interesariuszy - też może być wyzwaniem, zwłaszcza, że każda grupa (kierownictwo, zespoły ds. zgodności, programiści, klienci) może mieć inne podejście.

 

Na czym polega proces certyfikacji ISO 42001?

Audyty certyfikujące normę ISO/IEC 42001, przeprowadzone przez akredytowane jednostki certyfikujące, obejmują przegląd dokumentacji i ocenę na miejscu. Standard opiera się na koncepcji PDCA - Planowanie (Plan), Wykonanie (Do), Sprawdzenie (Check) i Działanie (Act) w celu ciągłego doskonalenia. Czas trwania i koszty audytów zależą od złożoności struktury organizacyjnej i wytycznych konkretnej jednostki. Cykl certyfikacji jest trzyletni, zaczyna się audytem certyfikującym, a potem odbywają się co roku dwa audity nadzorujące. 

 

Uzyskanie certyfikatu ISO 42001 świadczy o zaangażowaniu organizacji w odpowiedzialne zarządzanie sztuczną inteligencją. Proces certyfikacji obejmuje wiele etapów – od zrozumienia normy po uzyskanie zewnętrznej walidacji. Stosując systematyczne podejście, organizacje mogą zbudować solidny system zarządzania sztuczną inteligencją, gwarantujący przejrzystość, etyczne wykorzystanie sztucznej inteligencji i zgodność z globalnymi standardami.

 

Co ważne, norma ISO 42001 odnosi się do zarzadzania sztuczną inteligencją i ryzykiem, nie reguluje sposobów zarządzania bezpieczeństwem informacji, jak norma ISO/IEC 27001.

 

Chcesz dowiedzieć się więcej o wymaganiach normy ISO/IEC 42001 i praktycznym podejściu do zarządzania sztuczną inteligencją?


Zachęcamy do obejrzenia nagrania z naszego bezpłatnego webinaru poświęconego systemom zarządzania AI oraz roli normy ISO/IEC 42001 w budowaniu odpowiedzialnych i bezpiecznych rozwiązań.

 

Jeśli natomiast chcesz szczegółowo poznać wymagania normy i nauczyć się, jak wdrożyć je w swojej organizacji, zapraszamy na szkolenia ISOQAR dotyczące systemów zarządzania sztuczną inteligencją. To doskonała okazja, by zdobyć praktyczną wiedzę i przygotować się do nadchodzących wymagań rynkowych i regulacyjnych.

Skontaktuj się z nami

„Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informujemy, iż Administratorem Państwa danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa.  Państwa dane osobowe przetwarzane będą w celach kontaktowych niezbędnych do realizacji usługi, zgodnie z obowiązującymi przepisami prawa na podstawie art. 6 ust. 1 lit. f RODO.„

>>Wyrażam zgodę na przetwarzanie moich danych osobowych przez ISOQAR CEE sp. z o.o jako administratora danych osobowych, w celach otrzymywania informacji handlowych i marketingowych wysyłanych na podany adres e-mail na podstawie art. 6 ust. 1 lit. a RODO. Więcej informacji w Polityka prywatności

Polityka prywatności

Klauzula informacyjna w zakresie przetwarzania danych osobowych na potrzeby newsletter

W związku z obowiązywaniem od dnia 25 maja 2018 r. rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (Dz. Urz. UE L 119, str. 1), zwanego dalej „rozporządzeniem RODO”, informujemy, że:

  1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

  2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną: iod@isoqar.pl

  3. Pani/Pana dane osobowe będą przetwarzane w celach wysyłki i otrzymywania newslettera.

  4. Przetwarzanie Pani/Pana danych osobowych odbywać się będzie na podstawie wyrażonej przez Panią/Pana zgody (podstawa prawna: art. 6 ust. 1 lit. a Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE RODO

  5. Pani/Pana dane osobowe będą przetwarzane do czasu cofnięcia przez Panią/Pana zgody. 

  6. Odbiorcą Pani/Pana danych osobowych będą podmioty, którym Administrator zleca wykonywanie czynności, z którymi wiąże konieczność przetwarzania danych (podmioty przetwarzające) oraz podmioty publiczne na podstawie odrębnych przepisów prawa. 

  7. W związku z przetwarzaniem danych osobowych przysługuje Pani/Panu prawo dostępu do treści danych, ich sprostowania, usunięcia, ograniczenia ich przetwarzania oraz prawo do wniesienia sprzeciwu wobec przetwarzania danych osobowych. 

  8. Ma Pani/Pan prawo do cofnięcia zgody na przetwarzanie Pani/Pana danych w dowolnym momencie bez wpływu na zgodność z prawem przetwarzania, którego dokonano na podstawie zgody przed jej cofnięciem.

  9. W przypadku uznania, że przetwarzanie przez Administratora Pani/Pana danych osobowych narusza przepisy Rozporządzenia ma Pani/Pan prawo wnieść skargę do Prezesa Urzędu Ochrony Danych Osobowych (PUODO). 

  10. Podanie przez Panią/Pana danych osobowych jest dobrowolne, jednak jest warunkiem wysyłki newslettera.

  11. Pani/Pana dane osobowe nie będą przetwarzane w sposób zautomatyzowany, nie będą poddawane profilowaniu.

  12. Pani/Pana dane osobowe mogą być przekazywane do państwa trzeciego (UK).

Klauzula informacyjna zapytanie ofertowe

Zgodnie z art. 13 ust. 1 i ust. 2 ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r. (dalej RODO) informuję, iż:

1. Administratorem Pani/Pana danych osobowych jest ISOQAR CEE sp. z o.o  z siedzibą w Warszawie,  adres: ul.   Wąwozowa 11,  02-796 Warszawa, NIP 9512091016, wpisana do Krajowego Rejestru Sądowego prowadzonego  przez Sąd Rejonowy w dla m.st. Warszawy, XIII Wydział Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000178492, 

2. Administrator wyznaczył Inspektora Ochrony Danych Krzysztofa Radtke, z którym można się skontaktować drogą elektroniczną:  iod@isoqar.pl

3. Pani/Pana dane osobowe przetwarzane będą w celu:

•             odpowiedzi na zapytanie ofertowe na podstawie art. 6 ust. 1 lit. f RODO

więcej informacji pod linkiem

•             kontaktu w celu przekazania informacji marketingowych i handlowych na podstawie art. 6 ust. 1 lit. a RODO

•             w celu realizacji prawnie uzasadnionego interesu Spółki, polegającego na ewentualnym ustaleniu lub dochodzeniu roszczeń lub obronie przed roszczeniami, na podstawie prawnie uzasadnionego interesu Spółki (art. 6 ust. 1 lit. f RODO).

4. Odbiorcą Pani/Pana danych osobowych będą wspólnicy i pracownicy Administratora w zakresie swoich obowiązków służbowych na podstawie upoważnienia.

5. Pani/Pana dane osobowe nie będą przekazywane do państwa trzeciego ani organizacji międzynarodowej;

6. Pani/Pana dane osobowe będą przechowywane do czasu zakończenia współpracy lub do czasu cofnięcia przez Pani/Pana zgody.

7. Posiada Pani/Pan prawo dostępu do treści swoich danych oraz prawo ich sprostowania, usunięcia, ograniczenia przetwarzania, prawo do przenoszenia danych, prawo wniesienia sprzeciwu, prawo do przenoszenia danych.

8. Ma Pan/Pani prawo wniesienia skargi do organu nadzorczego- Urzędu Ochrony Danych Osobowych, gdy uzna Pani/Pan, iż przetwarzanie danych osobowych Pani/Pana dotyczących narusza przepisy ogólnego rozporządzenia o ochronie danych osobowych z dnia 27 kwietnia 2016 r.;

9. Podanie przez Pana/Panią danych osobowych jest dobrowolne, jednak konieczne w celu realizacji przedmiotu umowy/ jest konieczne w związku z przepisami szczególnymi ustawy (przetwarzanie danych osobowych jest wymogiem ustawowym). W przypadku niewyrażenia zgody na przetwarzanie danych osobowy, Administrator może zrezygnować z zawarcia umowy.

10. Pani/Pana dane nie będą przetwarzane w sposób zautomatyzowany w tym również w formie profilowania tzn. żadne decyzje wywołujące wobec osoby skutki prawne lub w podobny sposób na nią istotnie wpływające nie będą oparte wyłącznie na automatycznym przetwarzaniu danych osobowych i nie wiążą się z taką automatycznie podejmowaną decyzją.