来自经认可的认证机构 DQS 的独立概述。

ISO/IEC 42001 是人工智能(AI)领域的国际管理体系标准。该标准规定了人工智能管理体系(AIMS)的要求,旨在支持组织内人工智能系统的负责任开发、部署和使用。 该标准针对人工智能活动的治理、风险管理和持续改进,并认可了人工智能的特定特征——包括对数据的依赖、持续学习、透明度期望,以及对个人、组织和社会的影响。

该标准适用于任何提供、开发或使用人工智能系统的组织——涵盖公共部门、私营企业和学术界。 客户、监管机构、供应链合作伙伴及公众越来越期望看到组织能够提供书面证据,证明其负责任地管理人工智能。ISO/IEC 42001 提供了首个国际公认的框架,可用于评估人工智能管理体系。

当前版本为 ISO/IEC 42001:2023,于 2023 年 12 月发布。由于该标准相对较新,获得认证的组织数量仍在增长,且通过国家认证机构和 IAF 认可的认证安排,认证体系正在逐步完善。 在《欧盟人工智能法案》及其他新兴人工智能法规和实践准则的背景下,ISO/IEC 42001认证正迅速成为组织证明其负责任的人工智能治理的公认手段。

贵组织是否已在开发或部署人工智能系统?

如果贵组织正在基于 ISO 42001 建立人工智能管理体系,并且正在寻找认证合作伙伴,我们的专属认证页面提供了您所需的一切——从流程概述到个性化报价。

前往 DQS 的 ISO 42001 认证页面

从认证机构的角度来看,ISO 42001 是什么?

从认证机构的角度来看,ISO/IEC 42001 是首个可进行认证的人工智能管理体系标准。经认可的认证机构将通过独立的两阶段审核,根据该标准的要求对组织的 AI 管理体系进行评估;若符合要求,则颁发证书,并通过定期监督审核来维持该证书的有效性。

ISO/IEC 42001遵循其他ISO管理体系标准所采用的协调结构,这使其在集成管理体系中与ISO 9001ISO 27001ISO 14001兼容。 第三方认证是符合性的独立证明,客户、监管机构和供应链合作伙伴越来越依赖它作为负责任的人工智能治理的证据。在关于《欧盟人工智能法案》、《欧盟通用人工智能行为准则》及其他新兴框架的政策讨论中,均引用了该标准。

作为认证机构,DQS 负责评估和认证符合性——而非设计或实施您的 AI 管理体系。正是这种独立性赋予了证书其价值:组织负责构建和运行该体系,而经认可的第三方则根据标准对其进行验证。

 

关键信息一览

完整名称ISO/IEC 42001:2023 — 信息技术 — 人工智能 — 管理体系
发布机构国际标准化组织(ISO)和国际电工委员会(IEC)通过联合技术委员会 ISO/IEC JTC 1/SC 42(人工智能)发布。
首次发布2023年12月
当前版本ISO/IEC 42001:2023(第一版)。各国认证机构以及通过 IAF 认可的安排将继续制定认证安排。
管理体系类型人工智能管理体系(AIMS)
适用范围任何提供、开发或使用人工智能系统的组织,无论其规模、行业或地理位置如何——包括公共部门机构、私营企业和学术界。
可认证是。由经认可的认证机构进行的独立第三方认证,是证明符合性最被广泛认可的形式。
结构统一结构(10个条款)以及附件A(人工智能的参考控制目标和控制措施)、附件B(控制措施的实施指南)、附件C(与人工智能相关的组织目标和风险来源)以及附件D(跨领域和跨行业的应用)。
相关标准ISO 27001、ISO/IEC 23894、ISO/IEC 38507 

 

背景与驱动因素

人工智能监管与《欧盟人工智能法案》

公众和监管机构对人工智能的期望迅速增强。欧盟《人工智能法案》(第 (EU) 2024/1689 号条例)为投放到欧盟市场的人工智能系统引入了一个横向的、基于风险的监管框架,该框架将于 2025 年至 2026 年期间分阶段实施。 ISO/IEC 42001 本身并不直接意味着符合《人工智能法案》的要求,但其基于风险的管理体系方法与该法案在风险管理、透明度和监督方面的要求高度契合,且在实施讨论中,ISO/IEC 42001 被广泛引用。

客户、供应链及采购方的期望

提供基于人工智能的产品或服务的组织,越来越常被客户和采购方要求证明其具备文件化的AI治理体系。ISO/IEC 42001认证为这些组织提供了一种标准化方式,以证明其在整个系统生命周期内——从设计、数据处理,到训练、部署、监控及退役——都负责任地管理AI系统。

信任、透明度与社会影响

AI系统运行的环境中,其对个人、组织及社会的影响显而易见且影响深远。ISO/IEC 42001要求组织系统性地考量这些影响,支持领导层和利益相关方做出明智决策,并为管理AI风险及把握AI机遇提供了文件化的依据。

 

核心要求

第 4 条 — 组织的背景

界定了与人工智能管理体系(AIMS)相关的内部和外部环境,包括利益相关方、监管环境以及AIMS的边界。组织必须在其所处环境中考虑人工智能系统的具体特征,包括数据来源、预期用途以及合理可预见的误用情况。

第5条 — 领导层

确立了最高管理层对人工智能管理体系(AIMS)、人工智能政策、组织角色与职责,以及将人工智能治理融入更广泛的组织治理的责任。领导层的承诺是负责任的人工智能的核心。

第6条 — 规划

涵盖风险与机遇管理、AI目标、变更规划,以及AI风险评估和AI影响评估流程。附录C列出了需考虑的AI特定风险源;附录A和B提供了AI特定的控制措施及实施指南。

第7条 — 支持

涉及资源、能力、意识、沟通及文件化信息,包括与人工智能开发和部署团队相关的具体能力和意识需求。

第8条 — 运行

规定了运行规划与控制的要求,包括人工智能风险处理、人工智能影响评估、贯穿人工智能系统生命周期的控制措施、数据管理,以及人工智能供应商和合作伙伴的管理。

第 9 条 — 性能评估

涵盖监测、测量、分析和评估、内部审计以及管理评审,特别关注人工智能系统性能的监测以及人工智能风险的持续审查。

第 10 条 — 改进

涵盖纠正措施和持续改进,包括从人工智能事件中吸取经验教训,以及随着人工智能系统及其应用环境的演变而调整控制措施。

附件 A 和附件 B — 参考控制措施与指导

附件A列出了AIMS的参考控制目标和控制措施;附件B提供了实施指南。两者共同涵盖了人工智能政策、人工智能内部组织架构、人工智能系统资源、影响评估、人工智能系统生命周期、人工智能数据、利益相关方信息、人工智能系统使用,以及第三方和客户关系。

 

目标群体和应用领域

ISO/IEC 42001 适用于任何提供、开发或使用人工智能系统的组织。 典型适用范围包括:开发人工智能产品和服务的科技公司;在受监管行业(金融服务、医疗保健、公共行政)中将人工智能应用于决策和运营流程的组织;在服务提供和政策实施中使用人工智能的公共部门机构;以及在运营中使用人工智能的制造业、物流业和消费服务业组织。

该标准有助于董事会和高管团队、风险与合规部门、技术与数据负责人,以及客户和采购合作伙伴做出明智决策。ISO/IEC 42001认证为展示负责任的人工智能治理,以及与监管机构、客户和公众建立可信的互动关系,提供了结构化的基础。

处于人工智能采用初期的组织可将 ISO/IEC 42001 作为框架,从一开始就设计其人工智能治理体系。人工智能活动已较为成熟的组织可利用该标准,将分散的人工智能治理实践整合为一个可认证的统一管理体系。

 

相关标准

协调结构与其他管理体系的整合

ISO/IEC 42001 遵循 ISO 9001、ISO 27001、ISO 14001 及其他管理体系标准所采用的协调结构。 已运行综合管理体系的组织可将其现有的治理、内部审计、管理评审和改进流程扩展至人工智能管理体系。

ISO/IEC 42005 与人工智能影响评估

ISO/IEC 42005:2025 为评估人工智能系统在其整个生命周期内对个人、群体及社会的影响提供了全面指南,这是人工智能管理体系(AIMS)的一项要求。 该标准作为《ISO/IEC 42001:2023》(人工智能管理体系标准)的配套标准,提供了一种结构化的方法来评估、记录和管理潜在的危害与益处。

ISO 27001 与信息安全

人工智能系统高度依赖数据,而信息安全是负责任的人工智能的基本要素。ISO/IEC 27001 规定了 信息安全管理体系的要求;ISO/IEC 42001 将信息安全作为人工智能控制措施的一部分予以提及,但并未重复 ISO 27001 的内容。 已获得ISO 27001 认证的组织,在将管理体系扩展至 ISO/IEC 42001 方面具有得天独厚的优势。

ISO/IEC 23894 与人工智能风险管理指南

ISO/IEC 23894 为管理与人工智能相关的风险提供了指导。该文件是一份指导性文件——而非可认证的管理体系标准——通过提供更详细的风险管理内容,补充了 ISO/IEC 42001,组织可据此将 ISO/IEC 42001 的要求付诸实践。

ISO/IEC 38507 与人工智能治理影响

ISO/IEC 38507 探讨了人工智能对组织治理的影响,主要面向董事会和治理机构。该文件是一份与 ISO/IEC 42001 互补的指导性文件,而非可认证的体系。

欧盟《人工智能法案》与监管行为准则

《欧盟人工智能法案》是欧盟主要的人工智能专项监管框架,将于 2025 年至 2026 年分阶段实施。与该法案同步制定的还有通用人工智能实践准则、行业特定指南以及协调标准。 在相关讨论中,ISO/IEC 42001被广泛引用,并为实施《人工智能法案》相关控制措施的组织提供了公认的管理体系参考基准——但ISO/IEC 42001认证并不等同于《人工智能法案》合规。

通过 ISO 42001 认证增强您对人工智能系统的信心

贵组织正在开发或部署人工智能系统,并考虑申请 ISO 42001 独立认证?请访问我们的 ISO 42001 认证专题页面了解更多信息。

通过 DQS 获取 ISO 42001 认证

关于 DQS 作为认证机构

本文属于 DQS 知识中心的一部分,该中心是关于管理体系标准和认证流程的资源库。关于本文的编写方:

  • 作为德国最早的管理体系认证机构之一,DQS 于 1986 年颁发了首张 ISO 9001 证书,并在过去 40 多年里持续开展管理体系的审核与认证工作。
  • 在60个国家设有80多个办事处,拥有全球超过3,000名审核员的网络。
  • 除ISO/IEC 42001认证外,还积极开展ISO 27001、ISO/IEC 27701和ISO 9001等相关标准的认证工作——因此,组织可通过单一服务提供商获得人工智能、信息安全及质量管理领域的全方位认证服务。 
  • 作为国际认证网络IQNet 的成员,DQS 支持其证书的跨境认可。

本知识中心中的文章均由在审核实践中应用这些标准的DQS专家撰写并审核。在适用情况下,内容均参照标准的最新版本、发布机构的官方出版物以及最新的监管或认证指南进行了核实。本文最后审核日期为2026年6月3日。

关于 ISO 42001 的常见问题

ISO 42001 是强制性标准吗?

不是。ISO/IEC 42001是一项自愿性国际标准。然而,客户、监管机构和公众越来越期望开发或部署人工智能系统的组织能够证明其具备文件化的AI治理体系。根据ISO/IEC 42001进行认证,为证明此类治理体系提供了一种结构化的方式。

ISO 42001的当前版本是什么?

当前发布的版本是 ISO/IEC 42001:2023,于 2023 年 12 月发布。这是该标准的首个版本。

ISO 42001 认证是否意味着符合《欧盟人工智能法案》?

不。欧盟《人工智能法案》(法规 (EU) 2024/1689)是一个适用于投放欧盟市场的人工智能系统的监管框架,将于 2025 年至 2026 年期间分阶段实施。ISO/IEC 42001 认证并不等同于正式符合《人工智能法案》的要求。 不过,该标准被广泛视为一个有用的管理体系基础,可帮助组织满足该法案在风险管理、透明度和人类监督等方面的大部分要求。

ISO 42001 与 ISO 27001 之间有何关联?

ISO/IEC 27001 规定了信息安全管理体系的要求,其结构与 ISO/IEC 42001 采用相同的协调结构。由于人工智能系统高度依赖数据,因此这两个管理体系具有互补性,许多组织已将它们整合在一起。 持有ISO 27001 认证为将管理体系扩展至 ISO/IEC 42001 提供了坚实的基础。

哪些组织应考虑申请 ISO 42001 认证?

任何提供、开发或使用人工智能系统的组织均可考虑获得 ISO/IEC 42001 认证。 该标准不分行业,也不分规模。它特别适用于在高风险或高影响场景中应用人工智能的组织——例如金融决策、医疗保健、公共服务、就业和关键基础设施——以及客户期望其提供文件化人工智能治理方案的技术提供商。

ISO 42001 认证流程是怎样的?

ISO/IEC 42001 认证遵循既定的两阶段审核模式:第一阶段(文件和准备情况审查)和第二阶段(现场审核),最终作出认证决定。 初次认证后,通过年度监督审核以及三年周期结束时的再认证审核来维持管理体系的有效性。认证必须由独立的认证机构进行;ISO本身并不对组织进行认证。