Sade anlatım
ISO 9001 bir fabrikaya iyi ürünün nasıl yapılacağını söylemez; kaliteyi kontrol altında tutan bir sistemin nasıl işletileceğini söyler ve bir denetçi bu sistemin var olduğunu ve çalıştığını kontrol eder. ISO/IEC 42001 aynı şeyi yapay zeka için yapar. Hiçbir modeli ya da tekniği şart koşmaz. Kurumun bir politikası olup olmadığını, hangi yapay zekayı kullandığını bilip bilmediğini, riskleri ve insanlar üzerindeki etkileri değerlendirip değerlendirmediğini, sorumluluk atayıp atamadığını, sonuçları izleyip izlemediğini ve ters gideni düzeltip düzeltmediğini sorar.
Neden önemli
Bir sertifika, müşterilerin ve satın alma ekiplerinin artık her yapay zeka tedarikçisine sorduğu soruyu tek sayfada yanıtlar: bunu nasıl yönetiyorsunuz? Bilgi güvenliği için ISO/IEC 27001 belgesi olan şirketlere yapı tanıdık gelir ve hazırlığın önemli bir bölümü ortaktır. İki sınırı bilmek gerekir. Belgelendirme bir yönetim sisteminin kurulu olduğunu gösterir; belirli bir modelin doğru ya da adil olduğunu göstermez. AB Yapay Zeka Yasası'na uyumun kanıtı da değildir; yine de aynı alanın hatırı sayılır bir bölümünü kapsar.
Örnek
İK birimlerine yapay zeka asistanı satan bir yazılım şirketi iki ihaleyi kaybediyor, çünkü alıcılar yapay zeka yönetişimine dair kanıt istiyor ve şirketin gösterebileceği bir şey yok. Şirket yedi ay boyunca yönetim sistemini kuruyor: bir yapay zeka politikası, 14 sistemlik bir envanter, iş başvurusu yapanları etkileyen üç sistem için etki değerlendirmesi, tanımlı roller ve bir iç denetim. Dış denetimin ardından sertifikayı alıyor. Sonraki ihalede soru tek bir belgeyle yanıtlanıyor.
Bununla en çok karıştırılan kavram
ISO/IEC 42001 ve NIST AI RMF arasındaki fark
İkisi birbirini tamamlar ve birçok kurum ikisini birlikte kullanır: NIST çerçevesini yapay zeka riski üzerine ayrıntılı bir düşünme rehberi olarak, ISO/IEC 42001'i ise dışarıdan bir denetçinin kontrol edebileceği yönetim sistemi olarak. Avrupa ve Asya'daki müşteriler genellikle ISO sertifikasını ister; ABD kamu sektörüyle çalışan kurumlar ise NIST çerçevesiyle daha sık karşılaşır.
Teknik katman
Aralık 2023'te ISO ve IEC tarafından yayımlandı. ISO yönetim sistemi standartlarının ISO 9001 ve ISO/IEC 27001'de de kullanılan uyumlaştırılmış yapısını izler: bağlam, liderlik, planlama, destek, operasyon, performans değerlendirme ve iyileştirme maddeleri vardır ve planla-uygula-kontrol et-önlem al döngüsüyle çalışır. Yapay zekaya özgü olanlar: yapay zeka politikası ve hedefleri; yapay zeka risk değerlendirmesi ve risk işleme; bireyler ve toplum üzerindeki etkileri kapsayan yapay zeka sistemi etki değerlendirmesi; Ek A'da bir referans kontrol seti ve Ek B'de bunların uygulama rehberi. Kontroller sorumluluklar, kaynaklar ve veri, yapay zeka sisteminin yaşam döngüsü, kullanıcılara verilen bilgi ve üçüncü taraf ilişkileri gibi konuları kapsar. Kurum hangi kontrollerin geçerli olduğunu bir uygulanabilirlik bildirgesinde belirtir. Standart yapay zekayı hem sağlayanları hem kullananları kapsar ve her ölçeğe uyarlanır. Belgelendirme, yıllık gözetim denetimleri olan üç yıllık bir döngüyle yürür. İlgili standartlar: ISO/IEC 22989 (terminoloji), ISO/IEC 23894 (yapay zeka risk yönetimi rehberi), ISO/IEC 42005 (etki değerlendirmesi) ve ISO/IEC 42006 (belgelendirme kuruluşlarına yönelik gereklilikler).