ISO 42001

ISO/IEC 42001 är den första internationella, certifierbara standarden för ledningssystem för AI, som styr hur organisationer utvecklar och använder AI ansvarsfullt.

ISO/IEC 42001 är den första internationella, certifierbara standarden för ledningssystem för AI (AIMS): ett ramverk för att styra hur en organisation utvecklar, driftsätter och använder AI ansvarsfullt. Den gör för AI vad ISO 27001 gjorde för informationssäkerhet: förvandlar goda intentioner till ett granskningsbart ledningssystem.

Viktiga fakta:

Vad certifiering innebär

Ett ackrediterat organ reviderar ert AIMS: dokumenterad AI-policy och mål, inventering av AI-system i omfattning, risk- och konsekvensbedömningar, kontroller över data och modeller, definierad mänsklig tillsyn och ledningens genomgång. Precis som med ISO 27001 intygar certifikatet styrsystemet, inte att någon enskild AI-produkt är "säker".

Inventeringsproblemet, igen

Standardens tysta antagande är att ni vet vilka AI-system ni har. I organisationer där anställda inför AI-verktyg fritt är AIMS-omfattningen ofullständig dag ett, och en revisor som hittar betydande ohanterad AI-användning behandlar det som en brist. Skugg-AI-upptäckt är därför inte angränsande till ISO 42001-arbete; det är steg noll av det, och kopplar AIMS till den bredare AI-styrningen.

Var e-postsäkerhet passar in, ärligt

Sentaro certifierar ingen. Bidraget är den levande AI-inventering som en AIMS-omfattning beror på: Sentaro upptäcker AI-tjänsteanvändning och OAuth-åtkomst kontinuerligt i Google Workspace och Microsoft 365, så ledningssystemet styr verkligheten. Policyer, bedömningar, tillsyn och revisioner är fortsatt organisatoriskt arbete.

Denna sida är allmän vägledning, inte juridisk rådgivning.

Vanliga frågor

Vad är ISO 42001, enkelt förklarat?

En certifierbar standard för hur en organisation styr sin AI-användning och -utveckling: policyer, riskbedömningar, tillsyn och förbättring, granskad som ISO 27001 men för AI.

Vem bör överväga ISO 42001?

Organisationer som bygger AI-produkter, och allt oftare organisationer vars AI-användning är tillräckligt betydande för att kunder ska begära bevis för styrning. Den strukturerar också beredskap för EU:s AI-förordning.

Hur förhåller sig ISO 42001 till ISO 27001?

Samma ledningssystemsskelett, olika ämne: 27001 styr informationssäkerhet, 42001 styr AI. De delar processer och kan revideras i kombination.

Behöver vi ISO 42001 för att följa EU:s AI-förordning?

Nej, förordningen kräver det inte, men ett AIMS är ett strukturerat sätt att möta och bevisa många av förordningens förväntningar, ungefär som ISO 27001 stödjer NIS2-arbete utan att vara obligatorisk.