ISO 42001

Den anden standard, på samme vilkår.

ISO/IEC 42001:2023 er standarden for AI-ledelsessystemer. Dens afsnit 4 til 10 er den harmoniserede struktur, samme rygrad som ISO 27001. Derfor tæller de registreringer, I fører for den ene, med for den anden, og derfor kører StandardOS begge i stedet for at være et 27001-værktøj med et andet produkt boltet på. Hvor 42001 afviger, afviger den væsentligt. Konsekvensvurderingen af AI-systemer har slet intet modstykke i 27001, og denne side nævner de steder i stedet for at glide over dem.

28

dækket

1

grænse, intet værktøj fjerner

Alle 28 afsnit har en plads i produktet, og hver række nedenfor siger hvor. Det er ikke det samme som at være klar: en auditor tester det, I har skrevet, ikke det, softwaren kan rumme, og et tomt register i et dækket afsnit består intet. Afsnit 5.1 er den ærlige grænse: vi kan samle beviserne for, at ledelsen forpligtede sig, og vi kan ikke være forpligtelsen. Samme side findes inde i produktet og tæller der, hvad I faktisk har skrevet til hvert afsnit, og det er det tal, der afgør jeres audit.

4: Organisationens kontekst

  • 4.1

    Forstå organisationen og det, der omgiver den

    Dækket
  • 4.2

    Hvem der har en interesse, og hvad de kræver

    Dækket
  • 4.3

    Afgør hvad AI-ledelsessystemet dækker

    Dækket
  • 4.4

    Ledelsessystemet og de processer, det består af

    Dækket

5: Lederskab

  • 5.1

    En ledelse der reelt ejer systemet

    Enhver påvisning, kapitlet beder om, samles fra registreringer andre steder i ledelsessystemet, så beviset frembringes frem for at blive påstået. Ingen software kan vise, at den øverste ledelse personligt har gjort noget af det. Det fastslår jeres auditor ved at tale med dem, og intet værktøj på dette marked ændrer det.

    Dækket
  • 5.2

    En AI-politik

    Dækket
  • 5.3

    Hvem der er ansvarlig for hvad, og med hvilken beføjelse

    Dækket

6: Planlægning

  • 6.1.1

    Handle på risici og på muligheder

    Dækket
  • 6.1.2

    Hvordan AI-risiko vurderes, inklusive skade uden for jeres organisation

    Dækket
  • 6.1.3

    Vælge foranstaltninger og angive hvilke der gælder

    Dækket
  • 6.1.4

    Vurdere hvad et AI-system gør ved de mennesker, det berører

    Dækket
  • 6.2

    AI-mål og hvordan de nås

    Dækket
  • 6.3

    Planlægge ændringer af ledelsessystemet

    Dækket

7: Støtteaktiviteter

  • 7.1

    De ressourcer ledelsessystemet kræver

    Dækket
  • 7.2

    Kompetence, og beviset for den

    Dækket
  • 7.3

    Gøre mennesker bevidste

    Dækket
  • 7.4

    Kommunikere om AI-ledelsessystemet

    Dækket
  • 7.5

    Styre dokumenteret information

    Dækket

8: Drift

  • 8.1

    Planlægge og styre systemets drift

    Dækket
  • 8.2

    Vurdere AI-risiko med planlagte mellemrum og når noget ændrer sig

    Dækket
  • 8.3

    Gennemføre planen for håndtering af AI-risiko

    Dækket
  • 8.4

    Gennemføre konsekvensvurderingen og gemme resultatet

    Dækket

9: Evaluering af præstation

  • 9.1

    Overvågning, måling, analyse og evaluering

    Dækket
  • 9.2.1

    Gennemføre interne audits

    Dækket
  • 9.2.2

    Auditprogrammet bag de audits

    Dækket
  • 9.3

    Ledelsens evaluering

    Dækket

10: Forbedring

  • 10.1

    Løbende forbedring

    Dækket
  • 10.2

    Afvigelse og korrigerende handling

    Dækket

Afsnitsnumrene er nøjagtige. Beskrivelserne er vores egne ord, fordi ISO's tekst er ophavsretligt beskyttet og ikke gengives her. Køb standarden hos ISO eller jeres nationale standardiseringsorgan for at læse den i sin helhed.