۱۴۰۵/۰۵/۱۰
تمایز ISO/IEC 42001 و ISO/IEC 27001
تمایز ISO/IEC 42001 و ISO/IEC 27001
چرا Annex A در ISO/IEC 42001 ادامه منطقی Annex A در ISO/IEC 27001 است؟
وقتی صحبت از استقرار سیستم مدیریت هوش مصنوعی (AIMS) میشود، بسیاری از سازمانها تصور میکنند که استاندارد ISO/IEC 42001:2023 جایگزین ISO/IEC 42001:2023 خواهد شد؛ در حالی که واقعیت کاملاً برعکس است. از دیدگاه معماری استانداردهای مدیریتی ISO، این دو استاندارد نه رقیب، بلکه دو لایه مکمل از یک اکوسیستم حاکمیتی هستند.
ISO/IEC 27001 وظیفه حفاظت از داراییهای اطلاعاتی، محرمانگی، یکپارچگی و دسترسپذیری اطلاعات را بر عهده دارد؛ اما ISO/IEC 42001 دامنه حاکمیت را به چرخه عمر سیستمهای هوش مصنوعی، کیفیت داده، شفافیت الگوریتمها، مسئولیتپذیری، عدالت، مدیریت سوگیری، نظارت انسانی و الزامات اخلاقی گسترش میدهد.
به همین دلیل Annex A در ISO/IEC 42001 را میتوان لایه Governance مخصوص AI دانست که روی زیرساخت امنیت اطلاعات ISO/IEC 27001 بنا شده است.
کنترلهای مشترک دو استاندارد
حدود ۶۰ تا ۷۰ درصد الزامات مدیریتی ISO/IEC 42001 بر همان ساختار مدیریتی ISO/IEC 27001 استوار هستند. مهمترین کنترلهای مشترک عبارتند از:
این اشتراکات موجب میشود سازمانهایی که ISO/IEC 27001 را پیادهسازی کردهاند، بتوانند با هزینه و زمان کمتری استاندارد ISO/IEC 42001 را نیز استقرار دهند.
تفاوتهای بنیادین Annex A در دو استاندارد ISO/IEC 27001:2022 و ISO/IEC42001:2023
نقطه تمایز اصلی Annex A در ISO/IEC 42001 آن است که موضوع حفاظت صرف از اطلاعات را کنار گذاشته و اعتماد به تصمیمات هوش مصنوعی را هدف قرار میدهد. این استاندارد نیز همانند هر استاندارد دیگری، علاوه بر اصول پایه مشترک به برخی مفاهیم انحصاری حول محور عنوان کلیدی خود یعنی هوش مصنوعی میپردازد که از جمله مهمترین کنترلهای اختصاصی ISO/IEC 42001 آن عبارتاند از:
۱- مدیریت چرخه عمر مدلهای AI: از مرحله طراحی تا آموزش، اعتبارسنجی، استقرار، بازآموزی و خروج از سرویس.
۲- مدیریت کیفیت داده: کنترل کیفیت، کامل بودن، اعتبار، سوگیری و قابلیت ردیابی دادههای آموزشی.
۳- شفافیت و توضیحپذیری: الزام به مستندسازی نحوه تصمیمگیری مدل و امکان توضیح نتایج برای ذینفعان.
۴- نظارت انسانی: تعریف نقش انسان در تصمیمات حساس و جلوگیری از تصمیمگیری کاملاً خودکار.
۵- عدالت و پیشگیری از سوگیری: شناسایی، اندازهگیری و کاهش سوگیریهای الگوریتمی.
۶- ارزیابی اثرات اخلاقی هوش مصنوعی: تحلیل پیامدهای اجتماعی، قانونی و حقوقی سیستمهای هوش مصنوعی.
۷- پایش مستمر عملکرد مدل: کنترل Drift، افت دقت مدل، تغییر رفتار و بازآموزی دورهای.
ISO/IEC 27001 اعتماد به اطلاعات را تضمین میکند، در حالی که ISO/IEC 42001 اعتماد به تصمیمات مبتنی بر هوش مصنوعی را ایجاد میکند. ترکیب این دو استاندارد، بنیان «اعتماد دیجیتال» (Digital Trust) را برای سازمانها فراهم میسازد.
پیادهسازی ISO/IEC 42001:2023 نباید به معنای ایجاد یک سیستم مدیریتی جدید، افزایش مستندات یا دوبارهکاری باشد. اگر سازمان شما پیش از این ISO/IEC 27001 را استقرار داده است، بخش قابل توجهی از الزامات، فرآیندها و کنترلها قابلیت همپوشانی و یکپارچهسازی دارند.
در امن افزار گستر آپادانا با تحلیل دقیق همپوشانیهای دو استاندارد، به سازمانها کمک میکنیم تا سیستم مدیریت هوش مصنوعی (AIMS) را بر بستر سیستم مدیریت امنیت اطلاعات (ISMS) توسعه دهند؛ به گونهای که از ایجاد فرآیندهای موازی، مستندات تکراری و هزینههای غیرضروری جلوگیری شود.