Skip to content
استانداردهای AI

تفاوت ISO/IEC 42001 و NIST AI RMF در یک نگاه: کدام برای سازمان شما مناسب‌تر است؟

مقایسه‌ی دقیق دو چارچوب اصلی حاکمیت هوش مصنوعی: ماهیت، ساختار، قابلیت گواهی، هزینه و کاربرد. همراه با جدول مقایسه و راهنمای انتخاب بر اساس وضعیت سازمان.

عرفان احمدیانتشار: ۸ مهر ۱۴۰۵بازبینی: ۸ مهر ۱۴۰۵۵ دقیقه مطالعه
۰ دیدگاه

دو چارچوب، بیش از بقیه، قواعد بازی حاکمیت هوش مصنوعی را در دنیا تعیین می‌کنند: استاندارد بین‌المللی ISO/IEC 42001 و چارچوب آمریکایی NIST AI RMF. طبق گزارش شاخص هوش مصنوعی استنفورد ۲۰۲۶، ۳۶٪ سازمان‌ها ISO/IEC 42001 و ۳۳٪ NIST AI RMF را به‌عنوان عامل اثرگذار بر سیاست‌های هوش مصنوعی‌شان نام برده‌اند. سؤال رایج مدیران این است: فرقشان چیست و از کدام شروع کنیم؟

پاسخ کوتاه: ISO/IEC 42001 می‌گوید سازمان چه ساختاری باید داشته باشد و امکان اثبات رسمی آن را می‌دهد؛ NIST AI RMF می‌گوید ریسک هوش مصنوعی را در عمل چطور مدیریت کنید. این دو رقیب نیستند و بسیاری از سازمان‌ها از هر دو استفاده می‌کنند.

ISO/IEC 42001 در یک پاراگراف

ISO/IEC 42001 که در دسامبر ۲۰۲۳ منتشر شد، نخستین استاندارد بین‌المللی «سیستم مدیریت هوش مصنوعی» (AIMS) است. ساختار آن همان ساختار آشنای استانداردهای سیستم مدیریت ISO (مثل ISO 9001 و ISO/IEC 27001) است: بندهای ۴ تا ۱۰ الزامات سیستم مدیریت را تعریف می‌کنند (بافت سازمان، رهبری، برنامه‌ریزی، پشتیبانی، عملیات، ارزیابی عملکرد، بهبود) و پیوست A مجموعه‌ای از کنترل‌های مرجع ارائه می‌دهد. نکته‌ی کلیدی: الزامات آن قابل ممیزی و گواهی است. نهادهای گواهی‌دهنده‌ی معتبر می‌توانند انطباق سازمان را ممیزی کنند و استاندارد مکمل ISO/IEC 42006 (۲۰۲۵) الزامات همین نهادهای ممیزی را تعیین کرده است.

NIST AI RMF در یک پاراگراف

NIST AI RMF 1.0 که در ژانویه ۲۰۲۳ منتشر شد، چارچوبی داوطلبانه و رایگان است که ریسک هوش مصنوعی را از طریق چهار کارکرد Govern، Map، Measure و Manage مدیریت می‌کند. انعطاف زیادی دارد، به اندازه و صنعت سازمان وابسته نیست و با یک راهنمای عملی (Playbook) و پروفایل‌های تخصصی (مثل پروفایل هوش مصنوعی مولد) همراه است. گواهی رسمی ندارد. توضیح کامل را در مقاله‌ی NIST AI RMF چیست؟ آورده‌ایم.

جدول مقایسه‌ی ISO/IEC 42001 و NIST AI RMF

معیار ISO/IEC 42001 NIST AI RMF
ناشر ISO و IEC (بین‌المللی) مؤسسه‌ی NIST (آمریکا)
سال انتشار دسامبر ۲۰۲۳ ژانویه ۲۰۲۳
ماهیت استاندارد الزامات سیستم مدیریت چارچوب راهنمای مدیریت ریسک
زبان متن «باید» (Shall) — الزامات مشخص «پیشنهاد می‌شود» — انعطاف‌پذیر
گواهی‌نامه دارد، توسط نهادهای گواهی معتبر ندارد
هزینه‌ی دسترسی خرید متن استاندارد + هزینه‌ی ممیزی در صورت گواهی رایگان
تمرکز نظام مدیریتی، نقش‌ها، مستندسازی و بهبود مستمر در کل سازمان شناسایی، سنجش و برخورد با ریسک در چرخه‌ی عمر هر سیستم
نقطه‌ی قوت اثبات رسمی به مشتری، شریک و ناظر؛ ادغام با ISO 27001 جزئیات عملی، راهنمای گام‌به‌گام، پروفایل هوش مصنوعی مولد
مناسب برای سازمان‌هایی که باید حاکمیت AI را به دیگران ثابت کنند سازمان‌هایی که می‌خواهند سریع و کم‌هزینه مدیریت ریسک را شروع کنند

شباهت‌ها: بیشتر از آنچه فکر می‌کنید

  • هر دو مبتنی بر ریسک هستند و از سازمان می‌خواهند متناسب با اثر احتمالی هر سیستم عمل کند.
  • هر دو بر نقش‌ها و مسئولیت‌های روشن، مشارکت مدیریت ارشد و آموزش تأکید دارند.
  • هر دو کل چرخه‌ی عمر سیستم را پوشش می‌دهند؛ از طراحی یا خرید تا پایش و کنار گذاشتن.
  • هر دو هم برای سازندگان و هم برای استفاده‌کنندگان هوش مصنوعی کاربرد دارند.

NIST برای همین هم‌پوشانی، جدول‌های تطبیق (Crosswalk) منتشر کرده که نشان می‌دهد هر بخش AI RMF با کدام بخش از استانداردهای دیگر، از جمله ISO/IEC 42001، مرتبط است. یعنی کاری که برای یکی انجام می‌دهید، تا حد زیادی برای دیگری هم قابل استفاده است.

کدام را انتخاب کنیم؟ راهنمای تصمیم

NIST AI RMF را انتخاب کنید اگر:

  • تازه شروع کرده‌اید و می‌خواهید با کمترین هزینه ساختار بدهید.
  • مشتری یا شریکی از شما گواهی رسمی نخواسته است.
  • بیشتر دغدغه‌ی شما مدیریت ریسک ابزارهای هوش مصنوعی مولد است (پروفایل NIST AI 600-1 برای همین طراحی شده).

ISO/IEC 42001 را هدف بگیرید اگر:

  • با مشتریان سازمانی یا بین‌المللی کار می‌کنید که ارزیابی تأمین‌کننده انجام می‌دهند.
  • محصول یا خدمتی مبتنی بر هوش مصنوعی می‌فروشید و باید اعتماد مشتری را جلب کنید.
  • از قبل ISO/IEC 27001 یا ISO 9001 دارید و می‌خواهید حاکمیت AI را در همان سیستم مدیریت ادغام کنید.

مسیر ترکیبی (رایج‌ترین حالت)

بسیاری از سازمان‌ها کار را با NIST AI RMF شروع می‌کنند تا فهرست سیستم‌ها، ارزیابی ریسک و کنترل‌های اولیه را بسازند و بعد، وقتی نیاز به اثبات رسمی پیدا شد، همان کار را در قالب ISO/IEC 42001 سازمان‌دهی و برای گواهی آماده می‌کنند. این مسیر هزینه‌ی دوباره‌کاری را به حداقل می‌رساند.

یک اشتباه رایج

برخی سازمان‌ها گواهی ISO/IEC 42001 را هدف نهایی می‌بینند. اما گواهی نتیجه‌ی یک سیستم مدیریت کارآمد است، نه جایگزین آن. سازمانی که فقط برای گرفتن گواهی مستند تولید کند، همان ریسک‌ها را با کاغذبازی بیشتر خواهد داشت.

برای مرور استانداردهای دیگری که در کنار این دو مطرح‌اند (مثل ISO/IEC 23894 و ISO/IEC 38507)، صفحه‌ی استانداردهای هوش مصنوعی و برای جزئیات ISO/IEC 42001 صفحه‌ی ISO/IEC 42001 چیست؟ را ببینید.

این مطلب برایتان مفید بود؟

۰ دیدگاه

این موضوع در سازمان شما چه وضعیتی دارد؟

ارزیابی رایگان آمادگی، شکاف‌ها و اولویت‌های سازمان را در ۱۰ دقیقه نشان می‌دهد.

ارزیابی رایگان سازمان

دیدگاه‌ها (۰)

هنوز دیدگاهی ثبت نشده است. اولین نفر باشید؛ سؤال‌ها و تجربه‌های شما به بهتر شدن این مطلب کمک می‌کند.

دیدگاه خود را بنویسید

منتشر نمی‌شود؛ فقط برای اطلاع از پاسخ.

دیدگاه‌ها پس از بررسی منتشر می‌شوند. لطفاً اطلاعات محرمانه سازمان را اینجا ننویسید.