Skip to content
ISO/IEC 42001

ISO/IEC 42001 چیست؟ استاندارد سیستم مدیریت هوش مصنوعی و چرا مشتریان سراغش را می‌گیرند

معرفی کامل استاندارد ISO/IEC 42001 (ایزو ۴۲۰۰۱): ساختار، کنترل‌های پیوست A، مستندات لازم، مسیر گواهی و اینکه چرا شرکت‌های بزرگ و مشتریان سازمانی آن را معیار انتخاب تأمین‌کننده کرده‌اند.

عرفان احمدیانتشار: ۲۷ مرداد ۱۴۰۵بازبینی: ۸ مهر ۱۴۰۵۵ دقیقه مطالعه
۰ دیدگاه

ISO/IEC 42001 (در جست‌وجوهای فارسی: «ایزو ۴۲۰۰۱») نخستین استاندارد بین‌المللی برای سیستم مدیریت هوش مصنوعی (Artificial Intelligence Management System یا AIMS) است که در دسامبر ۲۰۲۳ توسط سازمان بین‌المللی استانداردسازی (ISO) و کمیسیون بین‌المللی الکتروتکنیک (IEC) منتشر شد. این استاندارد الزاماتی را تعیین می‌کند که سازمان برای ایجاد، اجرا، نگهداری و بهبود مستمر یک سیستم مدیریت هوش مصنوعی باید رعایت کند؛ فرقی نمی‌کند سازمان هوش مصنوعی بسازد، ارائه دهد یا فقط از آن استفاده کند.

هدف ISO/IEC 42001 محدود کردن نوآوری نیست. هدفش این است که استفاده از هوش مصنوعی در سازمان قابل‌اعتماد، کنترل‌شده و قابل‌اثبات باشد.

چرا ISO/IEC 42001 مهم شده است؟ پیام بازار

پنج سال پیش، شرکتی که ISO 9001 یا ISO 27001 نداشت، در بسیاری از مناقصه‌ها و ارزیابی‌های تأمین‌کننده جایی نداشت. همین روند حالا برای هوش مصنوعی شروع شده است:

  • بزرگ‌ترین ارائه‌دهندگان AI گواهی گرفته‌اند. AWS در نوامبر ۲۰۲۴ اعلام کرد گواهی معتبر ISO/IEC 42001 را برای برخی سرویس‌های هوش مصنوعی خود دریافت کرده؛ Anthropic در ژانویه ۲۰۲۵ از دریافت این گواهی خبر داد و مایکروسافت هم پوشش ISO/IEC 42001 را برای برخی محصولات هوش مصنوعی خود اعلام کرده است. وقتی تأمین‌کنندگان بزرگ این گواهی را دارند، مشتریان سازمانی به‌طور طبیعی همین انتظار را از تأمین‌کنندگان کوچک‌تر هم پیدا می‌کنند.
  • سازمان‌ها آن را مرجع می‌دانند. طبق گزارش شاخص هوش مصنوعی استنفورد ۲۰۲۶، ۳۶٪ سازمان‌ها ISO/IEC 42001 را به‌عنوان عامل اثرگذار بر سیاست‌های هوش مصنوعی خود نام برده‌اند.
  • پرسش‌نامه‌های امنیتی تغییر کرده‌اند. ارزیابی تأمین‌کنندگان به‌تدریج سؤال‌هایی درباره‌ی استفاده از AI، داده‌های واردشده به ابزارها و نظارت انسانی اضافه می‌کنند؛ سؤال‌هایی که پاسخ ساختاریافته‌شان دقیقاً همان چیزی است که ISO/IEC 42001 می‌سازد.

برای شرکت‌های ایرانی که با مشتری، شریک یا سرمایه‌گذار خارجی کار می‌کنند، این یعنی آشنایی با ISO/IEC 42001 دیگر یک موضوع دانشگاهی نیست؛ بخشی از رقابت‌پذیری است.

ساختار ISO/IEC 42001

ISO/IEC 42001 از ساختار هماهنگ استانداردهای سیستم مدیریت ISO (Harmonized Structure) پیروی می‌کند؛ همان ساختاری که در ISO 9001 و ISO/IEC 27001 دیده می‌شود. به همین دلیل سازمان‌هایی که این استانداردها را دارند، می‌توانند AIMS را در سیستم موجودشان ادغام کنند.

بند موضوع نمونه‌ی الزامات
۴ بافت سازمان شناخت ذی‌نفعان، نقش سازمان در قبال AI، تعیین دامنه‌ی AIMS
۵ رهبری تعهد مدیریت ارشد، سیاست هوش مصنوعی، نقش‌ها و مسئولیت‌ها
۶ برنامه‌ریزی ارزیابی ریسک AI، برطرف‌سازی ریسک، ارزیابی اثر سیستم AI، اهداف
۷ پشتیبانی منابع، صلاحیت، آگاهی، ارتباطات، اطلاعات مستند
۸ عملیات اجرای ارزیابی‌های ریسک و اثر در عمل، کنترل فرایندها
۹ ارزیابی عملکرد پایش و اندازه‌گیری، ممیزی داخلی، بازنگری مدیریت
۱۰ بهبود عدم‌انطباق، اقدام اصلاحی، بهبود مستمر

پیوست‌ها

  • پیوست A: کنترل‌های مرجع در حوزه‌هایی مثل سیاست‌های مرتبط با AI، سازمان‌دهی داخلی، منابع سیستم‌های AI، ارزیابی اثر، چرخه‌ی عمر سیستم، داده، اطلاعات برای ذی‌نفعان، استفاده از سیستم‌های AI و روابط با اشخاص ثالث. سازمان کنترل‌های لازم را بر اساس ارزیابی ریسک انتخاب می‌کند و دلیل انتخاب یا کنار گذاشتن هر کنترل را در بیانیه‌ی کاربست‌پذیری (Statement of Applicability) ثبت می‌کند.
  • پیوست B: راهنمای اجرای کنترل‌ها.
  • پیوست C: اهداف سازمانی و منابع ریسک بالقوه‌ی مرتبط با AI.
  • پیوست D: کاربرد سیستم مدیریت در حوزه‌ها و بخش‌های مختلف.

ISO/IEC 42001 چه چیزی را پوشش می‌دهد که ISO 27001 نمی‌دهد؟

امنیت اطلاعات بخشی از ماجراست، اما هوش مصنوعی ریسک‌هایی دارد که در ISO/IEC 27001 به‌طور مستقیم دیده نمی‌شوند: سوگیری و انصاف، شفافیت و توضیح‌پذیری، اثر تصمیم‌ها بر افراد و جامعه، کیفیت و منشأ داده‌ی آموزشی، و نظارت انسانی. مفهوم «ارزیابی اثر سیستم AI» (AI System Impact Assessment) در ISO/IEC 42001 دقیقاً برای همین است؛ و استاندارد مکمل ISO/IEC 42005 (۲۰۲۵) راهنمای تفصیلی انجام آن را ارائه می‌دهد.

مسیر گواهی ISO/IEC 42001

نکته‌ی مهم: خود ISO گواهی صادر نمی‌کند. گواهی را نهادهای گواهی‌دهنده‌ی معتبر (Certification Bodies) پس از ممیزی صادر می‌کنند و استاندارد ISO/IEC 42006 که در ۲۰۲۵ منتشر شد، الزامات صلاحیت همین نهادها را تعیین کرده است. مسیر معمول:

  1. تحلیل شکاف: مقایسه‌ی وضعیت فعلی با الزامات استاندارد.
  2. طراحی و اجرای AIMS: سیاست، نقش‌ها، ارزیابی ریسک و اثر، کنترل‌ها، مستندسازی.
  3. اجرای واقعی برای چند ماه: تا شواهد کارکرد سیستم جمع شود.
  4. ممیزی داخلی و بازنگری مدیریت.
  5. ممیزی مرحله‌ی اول (بررسی مستندات و آمادگی) و مرحله‌ی دوم (بررسی اجرای واقعی) توسط نهاد گواهی.
  6. گواهی سه‌ساله با ممیزی‌های مراقبتی سالانه.

جزئیات مستنداتی را که ممیز معمولاً درخواست می‌کند، در صفحه‌ی ISO/IEC 42001 چیست؟ و مقاله‌ی تفاوت ISO/IEC 42001 و NIST AI RMF مرور کرده‌ایم.

آیا سازمان من به ISO/IEC 42001 نیاز دارد؟

به این سؤال‌ها فکر کنید:

  • آیا محصول یا خدمتی ارائه می‌دهید که از هوش مصنوعی استفاده می‌کند؟
  • آیا مشتریان سازمانی یا خارجی دارید که ارزیابی تأمین‌کننده انجام می‌دهند؟
  • آیا از قبل ISO/IEC 27001 یا ISO 9001 دارید؟
  • آیا هوش مصنوعی در تصمیم‌هایی که بر مشتریان یا کارکنان اثر دارد، نقش دارد؟

اگر به دو مورد یا بیشتر پاسخ مثبت دادید، ISO/IEC 42001 دست‌کم به‌عنوان نقشه‌ی راه ارزش بررسی جدی دارد؛ حتی اگر هنوز قصد گرفتن گواهی نداشته باشید.

جمع‌بندی

ISO/IEC 42001 همان کاری را برای هوش مصنوعی انجام می‌دهد که ISO/IEC 27001 برای امنیت اطلاعات کرد: یک زبان مشترک و یک روش قابل‌اثبات برای اینکه به مشتری، شریک و ناظر نشان دهید استفاده‌تان از هوش مصنوعی تحت کنترل است. سازمان‌هایی که زودتر شروع کنند، وقتی این موضوع در قراردادها به شرط تبدیل شد، آماده‌اند. برای دیدن چارچوب کلی و جایگاه این استاندارد، راهنمای جامع حاکمیت هوش مصنوعی را بخوانید.

این مطلب برایتان مفید بود؟

۰ دیدگاه

این موضوع در سازمان شما چه وضعیتی دارد؟

ارزیابی رایگان آمادگی، شکاف‌ها و اولویت‌های سازمان را در ۱۰ دقیقه نشان می‌دهد.

ارزیابی رایگان سازمان

دیدگاه‌ها (۰)

هنوز دیدگاهی ثبت نشده است. اولین نفر باشید؛ سؤال‌ها و تجربه‌های شما به بهتر شدن این مطلب کمک می‌کند.

دیدگاه خود را بنویسید

منتشر نمی‌شود؛ فقط برای اطلاع از پاسخ.

دیدگاه‌ها پس از بررسی منتشر می‌شوند. لطفاً اطلاعات محرمانه سازمان را اینجا ننویسید.