ISO 42001
ISO/IEC 42001 är den första internationella, certifierbara standarden för ledningssystem för AI, som styr hur organisationer utvecklar och använder AI ansvarsfullt.
ISO/IEC 42001 är den första internationella, certifierbara standarden för ledningssystem för AI (AIMS): ett ramverk för att styra hur en organisation utvecklar, driftsätter och använder AI ansvarsfullt. Den gör för AI vad ISO 27001 gjorde för informationssäkerhet: förvandlar goda intentioner till ett granskningsbart ledningssystem.
Viktiga fakta:
- Publicerad 2023, den följer samma ledningssystemsstruktur som ISO 27001, så organisationer med ett LIS kan bygga vidare snarare än börja om.
- Den täcker AI-livscykeln: policy, riskbedömning, konsekvensbedömning, datastyrning, mänsklig tillsyn och ständig förbättring.
- Den är frivillig men refereras allt oftare i upphandlingar när köpare söker bevis för AI-styrning, och passar naturligt med förberedelser för EU:s AI-förordning.
Vad certifiering innebär
Ett ackrediterat organ reviderar ert AIMS: dokumenterad AI-policy och mål, inventering av AI-system i omfattning, risk- och konsekvensbedömningar, kontroller över data och modeller, definierad mänsklig tillsyn och ledningens genomgång. Precis som med ISO 27001 intygar certifikatet styrsystemet, inte att någon enskild AI-produkt är "säker".
Inventeringsproblemet, igen
Standardens tysta antagande är att ni vet vilka AI-system ni har. I organisationer där anställda inför AI-verktyg fritt är AIMS-omfattningen ofullständig dag ett, och en revisor som hittar betydande ohanterad AI-användning behandlar det som en brist. Skugg-AI-upptäckt är därför inte angränsande till ISO 42001-arbete; det är steg noll av det, och kopplar AIMS till den bredare AI-styrningen.
Var e-postsäkerhet passar in, ärligt
Sentaro certifierar ingen. Bidraget är den levande AI-inventering som en AIMS-omfattning beror på: Sentaro upptäcker AI-tjänsteanvändning och OAuth-åtkomst kontinuerligt i Google Workspace och Microsoft 365, så ledningssystemet styr verkligheten. Policyer, bedömningar, tillsyn och revisioner är fortsatt organisatoriskt arbete.
Denna sida är allmän vägledning, inte juridisk rådgivning.
Vanliga frågor
Vad är ISO 42001, enkelt förklarat?
En certifierbar standard för hur en organisation styr sin AI-användning och -utveckling: policyer, riskbedömningar, tillsyn och förbättring, granskad som ISO 27001 men för AI.
Vem bör överväga ISO 42001?
Organisationer som bygger AI-produkter, och allt oftare organisationer vars AI-användning är tillräckligt betydande för att kunder ska begära bevis för styrning. Den strukturerar också beredskap för EU:s AI-förordning.
Hur förhåller sig ISO 42001 till ISO 27001?
Samma ledningssystemsskelett, olika ämne: 27001 styr informationssäkerhet, 42001 styr AI. De delar processer och kan revideras i kombination.
Behöver vi ISO 42001 för att följa EU:s AI-förordning?
Nej, förordningen kräver det inte, men ett AIMS är ett strukturerat sätt att möta och bevisa många av förordningens förväntningar, ungefär som ISO 27001 stödjer NIS2-arbete utan att vara obligatorisk.