ISO/IEC 42001 چیست؟ استاندارد سیستم مدیریت هوش مصنوعی و چرا مشتریان سراغش را میگیرند
معرفی کامل استاندارد ISO/IEC 42001 (ایزو ۴۲۰۰۱): ساختار، کنترلهای پیوست A، مستندات لازم، مسیر گواهی و اینکه چرا شرکتهای بزرگ و مشتریان سازمانی آن را معیار انتخاب تأمینکننده کردهاند.
ISO/IEC 42001 (در جستوجوهای فارسی: «ایزو ۴۲۰۰۱») نخستین استاندارد بینالمللی برای سیستم مدیریت هوش مصنوعی (Artificial Intelligence Management System یا AIMS) است که در دسامبر ۲۰۲۳ توسط سازمان بینالمللی استانداردسازی (ISO) و کمیسیون بینالمللی الکتروتکنیک (IEC) منتشر شد. این استاندارد الزاماتی را تعیین میکند که سازمان برای ایجاد، اجرا، نگهداری و بهبود مستمر یک سیستم مدیریت هوش مصنوعی باید رعایت کند؛ فرقی نمیکند سازمان هوش مصنوعی بسازد، ارائه دهد یا فقط از آن استفاده کند.
هدف ISO/IEC 42001 محدود کردن نوآوری نیست. هدفش این است که استفاده از هوش مصنوعی در سازمان قابلاعتماد، کنترلشده و قابلاثبات باشد.
چرا ISO/IEC 42001 مهم شده است؟ پیام بازار
پنج سال پیش، شرکتی که ISO 9001 یا ISO 27001 نداشت، در بسیاری از مناقصهها و ارزیابیهای تأمینکننده جایی نداشت. همین روند حالا برای هوش مصنوعی شروع شده است:
- بزرگترین ارائهدهندگان AI گواهی گرفتهاند. AWS در نوامبر ۲۰۲۴ اعلام کرد گواهی معتبر ISO/IEC 42001 را برای برخی سرویسهای هوش مصنوعی خود دریافت کرده؛ Anthropic در ژانویه ۲۰۲۵ از دریافت این گواهی خبر داد و مایکروسافت هم پوشش ISO/IEC 42001 را برای برخی محصولات هوش مصنوعی خود اعلام کرده است. وقتی تأمینکنندگان بزرگ این گواهی را دارند، مشتریان سازمانی بهطور طبیعی همین انتظار را از تأمینکنندگان کوچکتر هم پیدا میکنند.
- سازمانها آن را مرجع میدانند. طبق گزارش شاخص هوش مصنوعی استنفورد ۲۰۲۶، ۳۶٪ سازمانها ISO/IEC 42001 را بهعنوان عامل اثرگذار بر سیاستهای هوش مصنوعی خود نام بردهاند.
- پرسشنامههای امنیتی تغییر کردهاند. ارزیابی تأمینکنندگان بهتدریج سؤالهایی دربارهی استفاده از AI، دادههای واردشده به ابزارها و نظارت انسانی اضافه میکنند؛ سؤالهایی که پاسخ ساختاریافتهشان دقیقاً همان چیزی است که ISO/IEC 42001 میسازد.
برای شرکتهای ایرانی که با مشتری، شریک یا سرمایهگذار خارجی کار میکنند، این یعنی آشنایی با ISO/IEC 42001 دیگر یک موضوع دانشگاهی نیست؛ بخشی از رقابتپذیری است.
ساختار ISO/IEC 42001
ISO/IEC 42001 از ساختار هماهنگ استانداردهای سیستم مدیریت ISO (Harmonized Structure) پیروی میکند؛ همان ساختاری که در ISO 9001 و ISO/IEC 27001 دیده میشود. به همین دلیل سازمانهایی که این استانداردها را دارند، میتوانند AIMS را در سیستم موجودشان ادغام کنند.
| بند | موضوع | نمونهی الزامات |
|---|---|---|
| ۴ | بافت سازمان | شناخت ذینفعان، نقش سازمان در قبال AI، تعیین دامنهی AIMS |
| ۵ | رهبری | تعهد مدیریت ارشد، سیاست هوش مصنوعی، نقشها و مسئولیتها |
| ۶ | برنامهریزی | ارزیابی ریسک AI، برطرفسازی ریسک، ارزیابی اثر سیستم AI، اهداف |
| ۷ | پشتیبانی | منابع، صلاحیت، آگاهی، ارتباطات، اطلاعات مستند |
| ۸ | عملیات | اجرای ارزیابیهای ریسک و اثر در عمل، کنترل فرایندها |
| ۹ | ارزیابی عملکرد | پایش و اندازهگیری، ممیزی داخلی، بازنگری مدیریت |
| ۱۰ | بهبود | عدمانطباق، اقدام اصلاحی، بهبود مستمر |
پیوستها
- پیوست A: کنترلهای مرجع در حوزههایی مثل سیاستهای مرتبط با AI، سازماندهی داخلی، منابع سیستمهای AI، ارزیابی اثر، چرخهی عمر سیستم، داده، اطلاعات برای ذینفعان، استفاده از سیستمهای AI و روابط با اشخاص ثالث. سازمان کنترلهای لازم را بر اساس ارزیابی ریسک انتخاب میکند و دلیل انتخاب یا کنار گذاشتن هر کنترل را در بیانیهی کاربستپذیری (Statement of Applicability) ثبت میکند.
- پیوست B: راهنمای اجرای کنترلها.
- پیوست C: اهداف سازمانی و منابع ریسک بالقوهی مرتبط با AI.
- پیوست D: کاربرد سیستم مدیریت در حوزهها و بخشهای مختلف.
ISO/IEC 42001 چه چیزی را پوشش میدهد که ISO 27001 نمیدهد؟
امنیت اطلاعات بخشی از ماجراست، اما هوش مصنوعی ریسکهایی دارد که در ISO/IEC 27001 بهطور مستقیم دیده نمیشوند: سوگیری و انصاف، شفافیت و توضیحپذیری، اثر تصمیمها بر افراد و جامعه، کیفیت و منشأ دادهی آموزشی، و نظارت انسانی. مفهوم «ارزیابی اثر سیستم AI» (AI System Impact Assessment) در ISO/IEC 42001 دقیقاً برای همین است؛ و استاندارد مکمل ISO/IEC 42005 (۲۰۲۵) راهنمای تفصیلی انجام آن را ارائه میدهد.
مسیر گواهی ISO/IEC 42001
نکتهی مهم: خود ISO گواهی صادر نمیکند. گواهی را نهادهای گواهیدهندهی معتبر (Certification Bodies) پس از ممیزی صادر میکنند و استاندارد ISO/IEC 42006 که در ۲۰۲۵ منتشر شد، الزامات صلاحیت همین نهادها را تعیین کرده است. مسیر معمول:
- تحلیل شکاف: مقایسهی وضعیت فعلی با الزامات استاندارد.
- طراحی و اجرای AIMS: سیاست، نقشها، ارزیابی ریسک و اثر، کنترلها، مستندسازی.
- اجرای واقعی برای چند ماه: تا شواهد کارکرد سیستم جمع شود.
- ممیزی داخلی و بازنگری مدیریت.
- ممیزی مرحلهی اول (بررسی مستندات و آمادگی) و مرحلهی دوم (بررسی اجرای واقعی) توسط نهاد گواهی.
- گواهی سهساله با ممیزیهای مراقبتی سالانه.
جزئیات مستنداتی را که ممیز معمولاً درخواست میکند، در صفحهی ISO/IEC 42001 چیست؟ و مقالهی تفاوت ISO/IEC 42001 و NIST AI RMF مرور کردهایم.
آیا سازمان من به ISO/IEC 42001 نیاز دارد؟
به این سؤالها فکر کنید:
- آیا محصول یا خدمتی ارائه میدهید که از هوش مصنوعی استفاده میکند؟
- آیا مشتریان سازمانی یا خارجی دارید که ارزیابی تأمینکننده انجام میدهند؟
- آیا از قبل ISO/IEC 27001 یا ISO 9001 دارید؟
- آیا هوش مصنوعی در تصمیمهایی که بر مشتریان یا کارکنان اثر دارد، نقش دارد؟
اگر به دو مورد یا بیشتر پاسخ مثبت دادید، ISO/IEC 42001 دستکم بهعنوان نقشهی راه ارزش بررسی جدی دارد؛ حتی اگر هنوز قصد گرفتن گواهی نداشته باشید.
جمعبندی
ISO/IEC 42001 همان کاری را برای هوش مصنوعی انجام میدهد که ISO/IEC 27001 برای امنیت اطلاعات کرد: یک زبان مشترک و یک روش قابلاثبات برای اینکه به مشتری، شریک و ناظر نشان دهید استفادهتان از هوش مصنوعی تحت کنترل است. سازمانهایی که زودتر شروع کنند، وقتی این موضوع در قراردادها به شرط تبدیل شد، آمادهاند. برای دیدن چارچوب کلی و جایگاه این استاندارد، راهنمای جامع حاکمیت هوش مصنوعی را بخوانید.
منابع
- ISO/IEC 42001:2023 — Artificial intelligence — Management system
- ISO — ISO/IEC 42001 explained: What it is
- ISO/IEC 42006:2025 — Requirements for bodies providing audit and certification of AI management systems
- ISO/IEC 42005:2025 — AI system impact assessment
- AWS — AWS achieves ISO/IEC 42001:2023 AI management system accredited certification
- Anthropic — Anthropic achieves ISO 42001 certification for responsible AI
- Microsoft Learn — ISO/IEC 42001:2023 (Microsoft compliance offering)
- Stanford HAI — The 2026 AI Index Report, Responsible AI chapter
این مطلب برایتان مفید بود؟
این موضوع در سازمان شما چه وضعیتی دارد؟
ارزیابی رایگان آمادگی، شکافها و اولویتهای سازمان را در ۱۰ دقیقه نشان میدهد.
ارزیابی رایگان سازمان
دیدگاهها (۰)
هنوز دیدگاهی ثبت نشده است. اولین نفر باشید؛ سؤالها و تجربههای شما به بهتر شدن این مطلب کمک میکند.