tel 02191094270 - 09937687426‏ tel office[at]amnafzar.net

تمایز ISO/IEC 42001 و ISO/IEC 27001

تمایز ISO/IEC 42001 و ISO/IEC 27001

۱۴۰۵/۰۵/۱۰

تمایز ISO/IEC 42001 و ISO/IEC 27001

تمایز ISO/IEC 42001 و ISO/IEC 27001

چرا Annex A در ISO/IEC 42001 ادامه منطقی Annex A در ISO/IEC 27001 است؟

وقتی صحبت از استقرار سیستم مدیریت هوش مصنوعی (AIMS) می‌شود، بسیاری از سازمان‌ها تصور می‌کنند که استاندارد ISO/IEC 42001:2023 جایگزین ISO/IEC 42001:2023  خواهد شد؛ در حالی که واقعیت کاملاً برعکس است. از دیدگاه معماری استانداردهای مدیریتی ISO، این دو استاندارد نه رقیب، بلکه دو لایه مکمل از یک اکوسیستم حاکمیتی هستند.

ISO/IEC 27001 وظیفه حفاظت از دارایی‌های اطلاعاتی، محرمانگی، یکپارچگی و دسترس‌پذیری اطلاعات را بر عهده دارد؛ اما ISO/IEC 42001 دامنه حاکمیت را به چرخه عمر سیستم‌های هوش مصنوعی، کیفیت داده، شفافیت الگوریتم‌ها، مسئولیت‌پذیری، عدالت، مدیریت سوگیری، نظارت انسانی و الزامات اخلاقی گسترش می‌دهد.

به همین دلیل Annex A در ISO/IEC 42001 را می‌توان لایه Governance مخصوص AI دانست که روی زیرساخت امنیت اطلاعات ISO/IEC 27001 بنا شده است.

 

کنترل‌های مشترک دو استاندارد

 

حدود ۶۰ تا ۷۰ درصد الزامات مدیریتی ISO/IEC 42001 بر همان ساختار مدیریتی ISO/IEC 27001 استوار هستند. مهم‌ترین کنترل‌های مشترک عبارتند از:

 

  • سیاست‌های سازمانی
  • مدیریت ریسک
  • مدیریت دارایی‌ها
  • کنترل دسترسی
  • ثبت وقایع
  • مدیریت تغییرات
  • مدیریت تأمین‌کنندگان
  • مدیریت رخدادها
  • ممیزی داخلی
  • اقدامات اصلاحی
  • پایش عملکرد
  • آموزش و آگاهی
  • مدیریت مستندات
  • بازنگری مدیریت
  • بهبود مستمر (PDCA)

 

این اشتراکات موجب می‌شود سازمان‌هایی که ISO/IEC 27001 را پیاده‌سازی کرده‌اند، بتوانند با هزینه و زمان کمتری استاندارد ISO/IEC 42001 را نیز استقرار دهند.

 

تفاوت‌های بنیادین Annex A در دو استاندارد ISO/IEC 27001:2022 و ISO/IEC42001:2023

 

نقطه تمایز اصلی Annex A در ISO/IEC 42001 آن است که موضوع حفاظت صرف از اطلاعات را کنار گذاشته و اعتماد به تصمیمات هوش مصنوعی را هدف قرار می‌دهد. این استاندارد نیز همانند هر استاندارد دیگری، علاوه بر اصول پایه مشترک به برخی مفاهیم انحصاری حول محور عنوان کلیدی خود یعنی هوش مصنوعی می‌پردازد که از جمله مهم‌ترین کنترل‌های اختصاصی ISO/IEC 42001 آن عبارت‌اند از:

 

۱- مدیریت چرخه عمر مدل‌های AI: از مرحله طراحی تا آموزش، اعتبارسنجی، استقرار، بازآموزی و خروج از سرویس.

۲- مدیریت کیفیت داده: کنترل کیفیت، کامل بودن، اعتبار، سوگیری و قابلیت ردیابی داده‌های آموزشی.

۳- شفافیت و توضیح‌پذیری: الزام به مستندسازی نحوه تصمیم‌گیری مدل و امکان توضیح نتایج برای ذی‌نفعان.

۴- نظارت انسانی: تعریف نقش انسان در تصمیمات حساس و جلوگیری از تصمیم‌گیری کاملاً خودکار.

۵- عدالت و پیشگیری از سوگیری: شناسایی، اندازه‌گیری و کاهش سوگیری‌های الگوریتمی.

۶- ارزیابی اثرات اخلاقی هوش مصنوعی: تحلیل پیامدهای اجتماعی، قانونی و حقوقی سیستم‌های هوش مصنوعی.

۷- پایش مستمر عملکرد مدل: کنترل Drift، افت دقت مدل، تغییر رفتار و بازآموزی دوره‌ای.

 ISO/IEC 27001 اعتماد به اطلاعات را تضمین می‌کند، در حالی که ISO/IEC 42001 اعتماد به تصمیمات مبتنی بر هوش مصنوعی را ایجاد می‌کند. ترکیب این دو استاندارد، بنیان «اعتماد دیجیتال» (Digital Trust) را برای سازمان‌ها فراهم می‌سازد.

پیاده‌سازی ISO/IEC 42001:2023  نباید به معنای ایجاد یک سیستم مدیریتی جدید، افزایش مستندات یا دوباره‌کاری باشد. اگر سازمان شما پیش از این ISO/IEC 27001 را استقرار داده است، بخش قابل توجهی از الزامات، فرآیندها و کنترل‌ها قابلیت همپوشانی و یکپارچه‌سازی دارند.

در امن افزار گستر آپادانا با تحلیل دقیق همپوشانی‌های دو استاندارد، به سازمان‌ها کمک می‌کنیم تا سیستم مدیریت هوش مصنوعی (AIMS) را بر بستر سیستم مدیریت امنیت اطلاعات (ISMS) توسعه دهند؛ به گونه‌ای که از ایجاد فرآیندهای موازی، مستندات تکراری و هزینه‌های غیرضروری جلوگیری شود.