ISO 42001
Standarden for at styre AI.
ISO 42001 er frivillig, AI-forordningen er det ikke; hvilken operatør I er, afgør, hvor meget af forordningens dokumentation standarden frembringer, og den gratis bestemmelse siger, om jeres system overhovedet er et højrisikosystem.
Svar ovenfor for at læse afgørelsen for din situation; det fulde værktøj tager dine svar med.
Videre: er jeres system et højrisikosystem?38
foranstaltninger i bilag A
28
kapitler med krav
Skriv AI-politikken
Punkt 5.2 ud fra elleve svar: hvad virksomheden bruger AI til, dens holdning, de anvendelser den udelukker, hvem der er ansvarlig, målene, de gældende krav, og hvordan politikken står ved siden af de andre.
Skriv en konsekvensvurdering af et AI-system
Punkt 6.1.4 for ét system: hvad det er til, og hvordan det kan misbruges, de mennesker det berører, konsekvenserne for enkeltpersoner, for grupper og for samfundet med hver en sandsynlighed og en alvor, fordelene, foranstaltningerne, resultatet og datoen for genvurdering, som den registrering en auditor læser.
Skriv fortegnelsen over AI-systemer
Det register, en auditor åbner først: hvert AI-system med formål, virksomhedens rolle, status og ejer, de data, værktøjer, den hosting og de mennesker, det afhænger af, datoen for dets konsekvensvurdering og læsningen efter AI-forordningen, med en oversigtstabel.
Alle 38 foranstaltninger i Bilag A
Én klar linje pr. foranstaltning, grupperet som Bilag A grupperer dem.
Hvad vi dækker, kapitel for kapitel
Hvert kapitel fra 4 til 10, hvor registreringerne ligger i produktet, og hvor grænserne for enhver software går.
Hver gratis skabelon på én side
AI-forordningens højrisikodatoer flyttede sig den 27. juli 2026
Forordning (EU) 2026/1744, den digitale omnibus om AI, anvender højrisikokravene fra den 2. december 2027 for systemer i bilag III og den 2. august 2028 for systemer i bilag I, i stedet for datoerne 2026 og 2027 i den oprindelige tekst. ISO 42001 giver strukturen i det kvalitetsstyringssystem, artikel 17 beder en udbyder om, og artiklen nedenfor kortlægger de 13 aspekter i artikel 17, stk. 1, til anneks A: 13 har en foranstaltning bag sig, 6 af dem med noget, der stadig skal skrives til forordningen selv, og intet af det er en formodning om overensstemmelse.
Er jeres system et højrisikosystem? Afgørelsen, gratis, på skriftAI-forordningen: de ændrede datoer, værktøjet, artiklerne
Læs derefter
AI-forordningen for en softwarevirksomhed: hvilken rolle I har, hvad der gælder for alle, hvad der kun gælder for en højrisikoudbyder, SMV-reglerne og de ændrede datoer
En softwarevirksomhed møder AI-forordningen i en af seks roller, og det meste af forordningen gælder kun for to af dem. Hvad der overhovedet tæller som et AI-system, hvorfor det at levere en leverandørs model under eget navn gør jer til udbyder, de tre pligter, enhver virksomhed har haft siden 2025 og 2026 (AI-færdigheder, forbuddene, gennemsigtighed), de to veje til højrisiko og hvad hver rolle så skylder fra den 2. december 2027, linjen for modeller til almen brug, de SMV- og små midcap-regler, den digitale omnibus udvidede, og én tabel over hvem der skylder hvad fra hvornår. Læst fra de to forordninger på CELLAR den 12. september 2026.
AI-forordningen efter den digitale omnibus: de datoer, der ændrede sig den 27. juli 2026, og hvilke ISO 42001-foranstaltninger der leverer beviset for de tretten aspekter i artikel 17 og artikel 9 til 15
Forordning (EU) 2026/1744, undertegnet den 8. juli 2026, offentliggjort den 24. juli, i kraft den 27. juli, flyttede AI-forordningens højrisikodatoer til den 2. december 2027 for systemer i bilag III og den 2. august 2028 for systemer i bilag I, omskrev AI-færdigheder til en pligt til at træffe foranstaltninger og gjorde planen for overvågning efter omsætningen til en del af den tekniske dokumentation. Det meste, der ranker, giver stadig de gamle datoer. Datoerne som ændret, hvad der ellers ændrede sig for en udbyder, og vores kortlægning af de tretten aspekter i artikel 17's kvalitetsstyringssystem, artikel 9 til 15, 72 og 73 og operatørpligterne i artikel 4 og 26 til anneks A-foranstaltningerne i ISO/IEC 42001, med det, forordningen beder om, og standarden ikke leverer.
AI-færdigheder efter artikel 4 i AI-forordningen, som omskrevet den 27. juli 2026: hvad »træffe foranstaltninger« betyder, hvem den dækker, hvad den ikke kræver, og den registrering, der skal føres
Artikel 4 har gjaldt for enhver udbyder og idriftsætter af et AI-system siden den 2. februar 2025. Den digitale omnibus omskrev den: foranstaltninger til at støtte udviklingen af AI-færdigheder, under hensyntagen til folks viden og konteksten, og, med de ord forordningen nu bruger, ingen pligt til at garantere et specifikt niveau af AI-færdigheder hos nogen enkeltperson. Kommissionen skal offentliggøre praktiske eksempler og AI-udvalget fælles mål. Hvad artiklen beder om, hvorfor den ikke har sin egen bøde i artikel 99, hvordan ISO 42001's kompetence- og bevidsthedsklausuler frembringer registreringen, og et program på én side.
Hvad en idriftsætter af et højrisiko-AI-system skylder efter artikel 26 i AI-forordningen: de tolv stykker i rækkefølge, konsekvensanalysen efter artikel 27, hvornår I bliver udbyder, og de registreringer et ISO 42001-system fører
De fleste virksomheder møder AI-forordningen som idriftsættere: de køber eller licenserer et system, en anden har bygget, og anvender det under eget ansvar. For et højrisikosystem står pligterne i artikel 26, tolv stykker, uændrede af den digitale omnibus, gældende fra den 2. december 2027 for systemer i bilag III. Hvert stykke læst i rækkefølge, konsekvensanalysen vedrørende grundlæggende rettigheder efter artikel 27 og hvem der bærer den, de tre måder en idriftsætter bliver udbyder på efter artikel 25, retten til forklaring efter artikel 86, loftet i artikel 99, og den ISO 42001-foranstaltning, der frembringer hver registrering.
Artikel 50 i AI-forordningen for en virksomhed, der leverer eller bruger generativ AI: de fire gennemsigtighedsforpligtelser, der har været gældende siden den 2. august 2026, overgangen til den 2. december 2026, praksiskodeksen og EU-ikonet
Artikel 50 er den forpligtelse i AI-forordningen, der når en virksomhed, uanset om dens system er højrisiko eller ej: fortælle folk, at de taler med en AI, mærke genereret indhold, så maskiner kan opdage det, oplyse om deepfakes og AI-skrevne tekster om spørgsmål af offentlig interesse, underrette personer, der udsættes for følelsesgenkendelse. Den har været gældende siden den 2. august 2026, den digitale omnibus lod den stå uændret og gav udbydere af generative systemer, der allerede er i omsætning, frist til den 2. december 2026 for mærkningspligten. De fire stykker i rækkefølge, hvem der er udbyder, og hvem der er idriftsætter for hvert, Kommissionens praksiskodeks af 10. juni 2026 med dens tolagsmærkning og dens AI-ikon, bøden og den registrering, et ISO 42001-system fører.
ISO 42001-AI-politikken for en softwarevirksomhed: hvad punkt 5.2 kræver, de ti afsnit, de pligter i AI-forordningen den nævner, de fejl en auditor påpeger, og en side, der skriver den
Punkt 5.2 i ISO/IEC 42001 beder topledelsen om en AI-politik, der passer til det, virksomheden bruger AI til, giver rammen for AI-målene, forpligter sig til de gældende krav og til at forbedre systemet, er dokumenteret, kommunikeret og tilgængelig, og siger, hvordan den står ved siden af de andre politikker. Tre foranstaltninger i anneks A, A.2.2, A.2.3 og A.2.4, kræver politikken, dens afstemning med de andre politikker og dens gennemgang. En kort AI-politik for en softwarevirksomhed fylder ti afsnit: formål, omfang, holdning, de udelukkede anvendelser, ansvar, mål, de gældende krav, de andre politikker, kommunikation og gennemgang. Afsnittet om kravene er dér, hvor AI-forordningen træder ind: kompetencepligten i artikel 4, gennemsigtighedspligterne i artikel 50, hvor virksomheden genererer indhold, og en registreret højrisikoafgørelse pr. system, som politikken selv aldrig påstår. En gratis side skriver politikken ud fra elleve svar på seks sprog.
ISO 42001-konsekvensvurderingen af et AI-system: hvad punkt 6.1.4 kræver, de tre niveauer af konsekvenser, hvor den møder AI-forordningen, de fejl en auditor påpeger, og en side der skriver den
Punkt 6.1.4 i ISO/IEC 42001 lader virksomheden vurdere, hvad hvert AI-system kan gøre ved de enkeltpersoner og grupper, det berører, og ved samfundet, opbevare resultatet som dokumenteret information og handle på det gennem systemets livscyklus; punkt 8.4 udfører processen, og fire foranstaltninger i bilag A kræver processen, opbevaringen, skaden på enkeltpersoner og grupper og skaden ud over brugerne. Det er den registrering, standarden har, og ISO 27001 ikke har. En vurdering, en auditor anerkender, nævner formålet og det forudsigelige misbrug, menneskene, konsekvenserne på de tre niveauer med hver en sandsynlighed og en alvor, fordelene, foranstaltningerne, et resultat og en dato for genvurdering; efter AI-forordningen er den input til konsekvensanalysen vedrørende grundlæggende rettigheder efter artikel 27 og det sted, hvor virksomheden registrerer sin egen læsning af systemet. En gratis side skriver den for ét system.
ISO 42001-certificering: hvad det er, og om det er for tidligt
ISO/IEC 42001 er standarden for AI-ledelsessystemer. Her er, hvad den kræver, hvordan den hænger sammen med en eksisterende ISO 27001, og en ærlig læsning af den aktuelle efterspørgsel.