۱۴۰۵/۰۵/۰۶
ایزو ۴۲۰۰۱
استاندارد ISO/IEC 42001؛ حلقه گمشده امنیت و حاکمیت هوش مصنوعی در سازمانها
تا همین چند سال پیش، وقتی از امنیت اطلاعات صحبت میکردیم، ذهن مدیران فناوری به سمت سرورها، شبکه، فایروال، سامانههای ذخیرهسازی، کاربران و دادههای سازمانی میرفت. اما امروز دارایی جدیدی وارد سازمانها شده که اگرچه معمولاً دیده نمیشود، میتواند به همان اندازه یا حتی بیشتر از سایر داراییهای فناوری اطلاعات، ریسک ایجاد کند: سامانههای مبتنی بر هوش مصنوعی.
امروزه کارکنان از مدلهای زبانی برای تولید محتوا استفاده میکنند، واحد منابع انسانی رزومهها را با هوش مصنوعی تحلیل میکند، تیم مالی از مدلهای پیشبینی بهره میگیرد، مراکز تماس از دستیارهای هوشمند استفاده میکنند و بسیاری از سازمانها در حال توسعه Agentهای هوشمند برای خودکارسازی فرآیندهای عملیاتی هستند. اما یک سؤال اساسی کمتر پرسیده میشود:
«چه کسی بر نحوه تصمیمگیری این سامانهها نظارت میکند؟»
این پرسشها به یکی از مهمترین چالشهای امنیت اطلاعات، مدیریت ریسک و حاکمیت سازمانی تبدیل شدهاند. دقیقاً برای پاسخ به همین نیاز، استاندارد ISO/IEC 42001:2023 منتشر شد.
استاندارد ISO/IEC 42001؛ یک استاندارد توسعه هوش مصنوعی نیست؛ بلکه استاندارد مدیریت آن است.
یکی از برداشتهای اشتباه درباره استاندارد ISO/IEC 42001 این است که تصور میشود این استاندارد درباره طراحی الگوریتمهای یادگیری ماشین یا توسعه مدلهای هوش مصنوعی صحبت میکند؛ در حالی که این استاندارد، نخستین استاندارد بینالمللی برای ایجاد سیستم مدیریت هوش مصنوعی (Artificial Intelligence Management System - AIMS) است.
همانگونه که ISO/IEC 27001 چارچوب مدیریت امنیت اطلاعات را تعریف میکند، ISO/IEC 42001 نیز چارچوبی برای مدیریت چرخه عمر سامانههای هوش مصنوعی، کنترل ریسکهای مرتبط با آنها، تعیین مسئولیتها، استقرار سازوکارهای نظارتی و بهبود مستمر ارائه میدهد.
به بیان ساده، این استاندارد به سازمان پاسخ میدهد:
بنابراین موضوع اصلی این استاندارد خود هوش مصنوعی نیست؛ بلکه حاکمیت بر هوش مصنوعی است.
سوال بعدی که باید به آن پرداخت، چرایی اهمیت این استاندارد برای مدیران امنیت اطلاعات است؟
از نگاه امنیت سایبری، هر سامانه هوش مصنوعی یک دارایی اطلاعاتی جدید است؛ داراییای که ممکن است به اطلاعات محرمانه، دادههای مشتریان، سامانههای عملیاتی یا فرآیندهای تصمیمگیری سازمان دسترسی داشته باشد.

وجه تشابه استاندارد ISO/IEC 42001 با ISO27001:2022 آن است که این استاندارد نیز ریسکها را نه بهصورت پراکنده، بلکه در قالب یک سیستم مدیریتی پوشش میدهد.
به عبارتی دو استاندارد ISO/IEC 42001 و ISO/IEC 27001؛ مکمل یکدیگر هستند، نه جایگزین یکدیگر!
یکی از پرسشهای رایج مدیران فناوری اطلاعات این است که آیا با استقرار ISO/IEC 42001 آیا باز هم نیازی به ISO/IEC 27001 وجود دارد؟
پاسخ کوتاه، بله است.
در واقع استاندارد ISO/IEC 27001 از داراییهای اطلاعاتی سازمان محافظت میکند؛ اما فرض میکند این داراییها در سامانههایی پردازش میشوند که رفتار آنها قابل پیشبینی است. در مقابل، سامانههای هوش مصنوعی ماهیتی پویا، دادهمحور و گاه غیرقابل توضیح دارند. همین ویژگیها باعث میشود علاوه بر کنترلهای امنیتی متداول، به سازوکارهای اختصاصی برای مدیریت ریسک، نظارت انسانی، ارزیابی عملکرد، کنترل کیفیت داده، شفافیت تصمیمگیری و پاسخگویی نیز نیاز باشد.
به همین دلیل، ISO/IEC 42001 را میتوان لایه حاکمیت هوش مصنوعی بر بستر سیستم مدیریت امنیت اطلاعات (ISMS) دانست. این دو استاندارد نهتنها با یکدیگر تداخل ندارند، بلکه در کنار هم تصویری کاملتر از مدیریت فناوری در سازمان ارائه میکنند.
«آینده امنیت اطلاعات بدون حاکمیت هوش مصنوعی قابل تصور نیست»

همانگونه که در سالهای گذشته استانداردهایی مانند ISO/IEC 27001، COBIT و NIST نقش مهمی در بلوغ امنیت اطلاعات سازمانها ایفا کردند، انتظار میرود ISO/IEC 42001 نیز به یکی از ارکان اصلی حاکمیت فناوری در عصر هوش مصنوعی تبدیل شود.
در آینده نزدیک، احتمالاً یکی از پرسشهای اصلی ممیزان، نهادهای نظارتی، مشتریان و حتی هیئتمدیره این خواهد بود که:
«سازمان شما چگونه ریسکهای ناشی از هوش مصنوعی را مدیریت میکند؟»
سازمانها باید نشان دهند که برای هوش مصنوعی نیز همان اندازه که برای امنیت اطلاعات، کیفیت خدمات یا تداوم کسبوکار برنامه دارند، ساختار، فرآیند، مسئولیت و کنترل تعریف کردهاند.
استاندارد ISO/IEC 42001 دقیقاً با همین رویکرد طراحی شده است؛ استانداردی که حلقه اتصال میان هوش مصنوعی، امنیت اطلاعات، مدیریت ریسک، انطباق، اعتماد دیجیتال و حاکمیت سازمانی را شکل میدهد و مسیر استفاده مسئولانه از AI را برای سازمانها هموار میسازد.
در مقاله بعدی باهم درباره کنترلهای این استاندارد بیشتر گفتگو خواهیم کرد...
منابع
ISO/IEC 42001:2023 – Information Technology — Artificial Intelligence — Management System (AIMS)* ISO/IEC 23894:2023 – Artificial Intelligence — Guidance on Risk Management* ISO/IEC 22989:2022 – Artificial Intelligence — Concepts and Terminology* ISO/IEC TR 24028:2020 – Overview of Trustworthiness in Artificial Intelligence NIST AI Risk Management Framework (AI RMF 1.0)
OWASP Top 10 for LLM Applications MITRE ATLAS (Adversarial Threat Landscape for Artificial Intelligence Systems)
European Union AI Act