ISO 42001 și EU AI Act: ce trebuie să știe companiile care folosesc inteligența artificială

Inteligența artificială este deja utilizată în numeroase procese de business, de la analiza datelor și automatizarea activităților până la recrutare, relația cu clienții, marketing sau dezvoltarea de produse digitale. Pe măsură ce utilizarea AI se extinde, companiile trebuie să poată demonstra nu doar că tehnologia funcționează, ci și că riscurile asociate sunt identificate, responsabilitățile sunt clare, iar sistemele sunt utilizate într-un mod controlat și transparent. În acest context, ISO 42001 și Regulamentul european privind inteligența artificială, cunoscut drept EU AI Act, devin două repere importante, dar cu roluri diferite.

Puncte de focus

  • Ce este ISO 42001 și ce înseamnă un sistem de management al inteligenței artificiale
  • Ce este EU AI Act și căror organizații li se aplică
  • De ce rolul companiei în raport cu sistemul AI influențează obligațiile aplicabile
  • Cum funcționează abordarea bazată pe risc din AI Act
  • Care este legătura dintre ISO 42001 și cerințele europene privind AI
  • Ce elemente de guvernanță, evaluare a riscurilor și monitorizare pot fi organizate prin ISO 42001
  • De ce certificarea ISO 42001 nu înseamnă automat conformitate cu AI Act
  • Cum poate fi integrat ISO 42001 cu ISO 27001
  • Ce pași practici poate face o companie care folosește inteligența artificială

Ce este ISO 42001?

ISO/IEC 42001:2023 este primul standard internațional dedicat sistemelor de management al inteligenței artificiale. Standardul stabilește cerințe pentru crearea, implementarea, menținerea și îmbunătățirea continuă a unui sistem de management AI în cadrul unei organizații. Poate fi utilizat atât de organizațiile care dezvoltă sau furnizează produse și servicii bazate pe AI, cât și de cele care utilizează aceste tehnologii în propriile procese.

Prin implementarea ISO 42001, compania creează un cadru prin care utilizarea inteligenței artificiale nu mai este gestionată separat de fiecare echipă sau departament, ci devine parte dintr-un sistem documentat de guvernanță.

Acest lucru presupune, printre altele:

  • stabilirea unei politici privind utilizarea și dezvoltarea AI;
  • definirea rolurilor și responsabilităților;
  • identificarea și evaluarea riscurilor asociate sistemelor AI;
  • evaluarea impactului utilizării inteligenței artificiale;
  • stabilirea controalelor necesare;
  • monitorizarea sistemelor AI;
  • gestionarea relației cu furnizorii și alte terțe părți;
  • dezvoltarea competențelor personalului;
  • tratarea neconformităților;
  • îmbunătățirea continuă a sistemului.

ISO 42001 nu se limitează astfel la securitatea tehnică a unei aplicații. Standardul privește modul în care organizația gestionează inteligența artificială la nivel de management, responsabilitate, risc și control.

Ce este EU AI Act?

EU AI Act, Regulamentul (UE) 2024/1689, reprezintă cadrul legislativ european pentru dezvoltarea, introducerea pe piață și utilizarea sistemelor de inteligență artificială.

Regulamentul utilizează o abordare bazată pe risc. Obligațiile unei organizații depind atât de caracteristicile și utilizarea sistemului AI, cât și de rolul pe care organizația îl are în raport cu acesta. Pot exista, de exemplu, furnizori de sisteme AI, utilizatori profesionali ai acestora, denumiți în regulament deployeri, importatori sau distribuitori.

Prin urmare, simplul fapt că o companie utilizează inteligență artificială nu înseamnă că toate obligațiile prevăzute de AI Act i se aplică în aceeași măsură.

La nivel european sunt diferențiate, în principal, practicile AI interzise, sistemele cu risc ridicat, sistemele pentru care există cerințe specifice de transparență și aplicațiile cu risc minim sau redus.

Ce obligații AI Act se aplică deja?

Calendarul de aplicare al AI Act este gradual.

Regulamentul a devenit aplicabil în mare parte la 2 august 2026. Anumite dispoziții au intrat însă în aplicare mai devreme, iar unele cerințe privind sistemele AI cu risc ridicat au termene ulterioare. Cerințele pentru anumite utilizări cu risc ridicat prevăzute de Anexa III se aplică din 2 decembrie 2027, iar cele pentru sisteme AI integrate în anumite produse reglementate se aplică din 2 august 2028.

De asemenea, din 2 august 2026 se aplică anumite cerințe de transparență. Acestea vizează, de exemplu, situațiile în care persoanele interacționează cu anumite sisteme AI sau în care este generat ori modificat conținut prin inteligență artificială.

Pentru companii, primul pas nu este deci să presupună că toate cerințele AI Act se aplică automat, ci să identifice sistemele AI utilizate și rolul organizației pentru fiecare dintre acestea.

Care este legătura dintre ISO 42001 și EU AI Act?

ISO 42001 și AI Act nu sunt echivalente.

AI Act este legislație europeană și stabilește obligații juridice. ISO 42001 este un standard internațional de management, implementat voluntar sau în baza unor cerințe contractuale.

Legătura dintre ele apare la nivelul modului în care organizația își gestionează inteligența artificială.

Un sistem de management implementat conform ISO 42001 poate oferi infrastructura organizațională necesară pentru identificarea și gestionarea multor obligații relevante prevăzute de AI Act.

Politici și responsabilități clare

Unul dintre primele lucruri necesare într-o organizație care utilizează AI este stabilirea responsabilității.

Cine aprobă utilizarea unei noi aplicații AI? Cine verifică riscurile? Cine analizează furnizorul? Cine urmărește incidentele sau modificările sistemului?

ISO 42001 ajută organizația să transforme aceste întrebări în responsabilități și procese documentate.

În lipsa lor, există riscul ca fiecare departament să introducă și să utilizeze aplicații AI după propriile reguli, fără o imagine centralizată asupra tehnologiilor existente și asupra riscurilor generate.

Identificarea și evaluarea riscurilor AI

Atât guvernanța AI, cât și cadrul european pun un accent important pe risc.

ISO 42001 introduce un proces structurat prin care organizația identifică riscurile și oportunitățile asociate inteligenței artificiale și stabilește modul în care acestea vor fi tratate.

În practică, analiza poate include aspecte precum:

  • utilizarea incorectă a datelor;
  • rezultate eronate sau imprevizibile;
  • discriminarea și apariția unor rezultate părtinitoare;
  • lipsa transparenței;
  • securitatea sistemelor și datelor;
  • utilizarea AI în procese care afectează persoane;
  • dependența de furnizori externi;
  • efectele operaționale ale unei erori a sistemului.

Pentru sistemele cu risc ridicat, AI Act impune propriile cerințe juridice și tehnice, inclusiv în ceea ce privește managementul riscurilor, documentația, trasabilitatea, supravegherea umană, robustețea și securitatea.

Evaluarea impactului sistemelor AI

Nu toate riscurile pot fi analizate exclusiv din perspectivă tehnică.

Un sistem poate funcționa exact așa cum a fost proiectat și totuși să genereze efecte nedorite pentru persoane, procese sau organizație.

De aceea, ISO 42001 include o abordare structurată asupra impactului utilizării AI. Organizația trebuie să analizeze contextul în care tehnologia este folosită și efectele posibile asupra părților interesate.

Acest proces este deosebit de important atunci când inteligența artificială este utilizată pentru activități precum selecția candidaților, evaluarea persoanelor, luarea deciziilor sau furnizarea unor servicii care pot avea consecințe importante pentru utilizatori.

Gestionarea furnizorilor de inteligență artificială

Multe companii nu dezvoltă propriile modele AI. Ele utilizează platforme, aplicații sau servicii oferite de terți.

Acest lucru nu elimină necesitatea gestionării riscurilor.

Organizația trebuie să știe ce servicii utilizează, ce date sunt transmise furnizorului, ce condiții contractuale există, ce responsabilități are fiecare parte și cum sunt gestionate schimbările tehnologice.

ISO 42001 oferă un cadru prin care relația cu furnizorii poate fi inclusă în sistemul de management, în loc să fie tratată exclusiv ca o achiziție software.

Monitorizarea sistemelor AI după implementare

Evaluarea unui sistem AI nu ar trebui să se încheie în momentul în care acesta este pus în utilizare.

Modelele, datele, modul de utilizare și chiar furnizorii se pot modifica. Prin urmare, riscurile trebuie reevaluate periodic.

Un sistem de management bazat pe ISO 42001 creează mecanisme pentru:

  • monitorizarea performanței;
  • analizarea incidentelor;
  • evaluarea schimbărilor;
  • efectuarea auditurilor interne;
  • tratarea neconformităților;
  • implementarea acțiunilor corective;
  • îmbunătățirea continuă.

Pentru organizarea acestei componente poate fi utilă și abordarea prezentată în ghidul IQCR despre cum organizezi un audit intern eficient.

Competența personalului devine parte din guvernanța AI

Tehnologia nu poate fi gestionată doar prin proceduri.

Persoanele care dezvoltă, achiziționează, configurează, utilizează sau supraveghează sisteme AI trebuie să înțeleagă responsabilitățile asociate rolului lor.

Un program intern de instruire poate diferenția, de exemplu, competențele necesare echipei IT de cele necesare departamentelor de resurse umane, marketing, juridic, securitate sau management.

ISO 42001 permite integrarea acestor cerințe într-un sistem documentat de competență și instruire.

Certificarea ISO 42001 înseamnă conformitate cu AI Act?

Nu.

Aceasta este una dintre cele mai importante diferențe care trebuie înțelese.

Certificarea ISO 42001 demonstrează că organizația are implementat și menține un sistem de management al inteligenței artificiale conform cerințelor standardului.

Ea nu reprezintă un certificat general de conformitate cu EU AI Act și nu elimină obligația companiei de a identifica cerințele juridice aplicabile propriilor sisteme AI.

Pot exista obligații specifice privind clasificarea unui sistem, documentația tehnică, transparența, înregistrarea, supravegherea umană, evaluarea conformității sau alte cerințe care trebuie tratate separat, în funcție de rolul organizației și de sistemul utilizat.

Valoarea ISO 42001 este alta: creează cadrul prin care cerințele pot fi identificate, atribuite unor responsabili, implementate, monitorizate și îmbunătățite.

Cum se integrează ISO 42001 cu ISO 27001?

Inteligența artificială și securitatea informației sunt strâns legate.

Sistemele AI procesează date, utilizează infrastructură IT, se conectează la alte aplicații și pot crea noi riscuri de securitate.

Din acest motiv, pentru multe organizații este util ca ISO 42001 să fie integrat cu ISO 27001 pentru managementul securității informației.

ISO 27001 oferă cadrul pentru gestionarea riscurilor legate de confidențialitatea, integritatea și disponibilitatea informației, în timp ce ISO 42001 adaugă guvernanța și riscurile specifice utilizării inteligenței artificiale. ISO/IEC 27001 este standardul internațional pentru sistemele de management al securității informației și utilizează o abordare bazată pe managementul riscului.

Pentru companiile din tehnologie, această combinație este deosebit de relevantă. Mai multe aspecte privind utilizarea împreună a standardelor pot fi găsite și în articolul despre certificarea ISO în IT și servicii digitale.

Ce ar trebui să facă o companie care utilizează AI?

Primul pas nu este certificarea, ci înțelegerea situației actuale.

O abordare practică poate începe astfel:

  1. Identificarea tuturor sistemelor AI utilizate sau dezvoltate în organizație.
  2. Stabilirea rolului companiei în raport cu fiecare sistem.
  3. Identificarea utilizărilor, datelor procesate și persoanelor afectate.
  4. Evaluarea riscurilor și a impactului.
  5. Identificarea cerințelor AI Act aplicabile.
  6. Stabilirea responsabilităților interne.
  7. Introducerea politicilor și controalelor necesare.
  8. Monitorizarea sistemelor și a furnizorilor.
  9. Instruirea personalului.
  10. Integrarea proceselor într-un sistem de management care poate fi auditat și îmbunătățit.

ISO 42001 poate transforma aceste activități din inițiative separate într-un sistem coerent și repetabil.

De ce este relevantă certificarea ISO 42001?

Pentru o organizație care dezvoltă sau utilizează inteligență artificială, certificarea oferă o evaluare independentă a modului în care sistemul de management AI a fost implementat.

Aceasta poate fi relevantă în relația cu clienții, partenerii, furnizorii și organizațiile care doresc dovezi că riscurile AI sunt tratate într-un mod structurat.

În același timp, certificarea trebuie prezentată corect. Ea demonstrează conformitatea sistemului de management cu ISO 42001, nu conformitatea automată a tuturor sistemelor AI ale companiei cu toate cerințele EU AI Act.

Concluzie

AI Act și ISO 42001 au roluri diferite, dar pot funcționa împreună.

Regulamentul european stabilește obligațiile juridice aplicabile dezvoltării și utilizării inteligenței artificiale. ISO 42001 oferă organizației un sistem prin care riscurile, responsabilitățile, controalele, furnizorii, competențele și procesele de monitorizare pot fi gestionate într-un mod coerent.

Certificarea ISO 42001 nu înlocuiește conformarea cu AI Act. Poate însă constitui un pas important pentru organizațiile care doresc să transforme guvernanța AI dintr-o serie de măsuri izolate într-un sistem de management controlat și verificabil.

Dacă organizația ta dezvoltă sau utilizează sisteme bazate pe inteligență artificială și dorești să afli ce presupune procesul de certificare, poți solicita o ofertă personalizată.

 

Întrebări frecvente

ISO 42001 este obligatoriu?

Nu în mod general. ISO 42001 este un standard internațional de management, iar implementarea și certificarea sunt în mod normal voluntare. Standardul poate deveni însă relevant prin cerințe contractuale, condiții stabilite de clienți sau politica internă a organizației.

Certificarea ISO 42001 demonstrează automat conformitatea cu EU AI Act?

Nu. Certificarea confirmă faptul că organizația are un sistem de management AI conform cerințelor ISO 42001. Cerințele AI Act trebuie analizate separat în funcție de sistemul utilizat, nivelul de risc și rolul organizației.

AI Act se aplică și companiilor care doar utilizează instrumente AI?

Poate fi relevant și pentru acestea. Obligațiile concrete depind însă de modul în care este utilizat sistemul și de rolul organizației. O companie care utilizează un sistem AI poate avea alte obligații decât compania care îl dezvoltă și îl introduce pe piață.

Care este diferența principală dintre ISO 42001 și AI Act?

AI Act este un regulament european și stabilește cerințe legale. ISO 42001 este un standard internațional de management care oferă un cadru pentru organizarea și controlul utilizării inteligenței artificiale.

ISO 42001 poate fi integrat cu ISO 27001?

Da. Pentru multe organizații integrarea este utilă deoarece sistemele AI implică și riscuri legate de date, acces, securitate și infrastructură. ISO 27001 tratează managementul securității informației, iar ISO 42001 adaugă procesele specifice guvernanței AI.

Articole similare

Informații de contact

Adresă:

Str. Alexandru Papiu Ilarian, Nr. 9, Târgu Mureș

Checkboxes
Sună 0768 863 093SOLICITĂ OFERTĂ