DQS 人工智能保障:治理、安全与质量——协同一致。
40 多年来,DQS 已在 60 多个国家/地区对管理体系进行了审核。 作为一家获得全球认可的认证机构,DQS 将这一卓越业绩延伸至ISO/IEC 42001人工智能管理体系,以及ISO/IEC 27001和ISO 9001——在这些标准中,人工智能治理与现有的信息安全和质量框架相融合,为组织提供了一条协调一致的途径,以实现可验证的人工智能治理成熟度。
ISO/IEC 42001 认可
人工智能管理体系认证机构
ISO/IEC 27001 标准对齐审核
面向人工智能处理机构的信息安全整合
ISO 9001 整合
文件化信息与可追溯性基准
灵活的审核服务
远程、混合或现场审核——无论您的AI治理团队位于何处,我们均可提供服务。
DQS——值得信赖的合作伙伴
经认证、全球化且独立——这是可信AI认证的基石。
ISO/IEC 42001是一项新标准,但DQS证书背后的认证资质、基础设施和独立性却并非新事物。以下数据将为您直观展示这一点。
全球3,100+名审核员
致力于支持 ISO/IEC 42001、ISO/IEC 27001、ISO 9001 等全球标准。
65,000+ 个已认证地点
涵盖所有 DQS 标准——包括人工智能(AI)保障产品组合。
60多个国家
在主要市场——欧洲、亚太地区、美洲——均设有本地审核员团队。
40余年的经验
1985年由DGQ和DIN共同创立——德国首家管理体系认证机构。
人工智能系统的规则已经改变,但大多数治理结构却未随之调整。
三大变革正在同步发生。监管已然到来——《欧盟人工智能法案》为高风险人工智能系统设定了具有约束力的义务,全球范围内类似的框架也在不断发展。人工智能系统本身的运行方式与传统软件不同,需要采取与其实际运作方式相匹配的治理方法。而ISO/IEC 42001已成为监管机构和客户日益期待的参考标准——不是五年后,而是现在。
人工智能治理现已成为监管门槛,而非内部最佳实践。
在《欧盟人工智能法案》适用的范围内,高风险人工智能系统必须具备文件化的风险管理、技术文档和人工监督——且这些要求越来越多地与现有的 ISO 9001 和 ISO/IEC 27001 认证范围一并评估,而非作为独立的评估项目。
职责分散、文档不一致、审计未通过。
若缺乏结构化的AI管理体系,组织将面临各业务部门责任归属分散、文档不一致,以及难以向监管机构或客户证明治理成熟度的风险。在各自为政的审计模式下,同一套证据会在企业不同部门被反复提供——并遭到多次质疑。
涵盖人工智能治理、安全与质量的统一审核计划——协调一致、标准统一、随时可接受审核。
- 覆盖 ISO/IEC 42001、ISO/IEC 27001 和 ISO 9001 的单一认证机构
- 审计周期协调一致,证据共享,跨标准及跨地点的解读保持一致
- 与咨询业务独立——这种分离机制使证书在监管机构和客户眼中更具公信力
实施人工智能治理:将 ISO 42001 付诸实践
将人工智能治理融入运营管理体系的实践视角。
人工智能治理并非仅由一项标准或一个团队所涵盖。
涵盖人工智能治理的标准与信息安全、质量管理及行业特定法规存在交叉——这并非因为这些框架存在冗余,而是因为人工智能系统同时涉及所有这些领域。具体采用哪种组合,取决于您开发什么、部署什么以及在哪些市场开展业务。
- ISO/IEC 42001— 人工智能管理体系;涵盖风险分类、责任归属和持续监控
- ISO/IEC 27001—— 信息安全;涵盖人工智能系统用于训练和处理的数据
- ISO 9001— 文件化信息和过程控制;大多数人工智能治理所基于的可追溯性基准
- 欧盟《医疗器械法规》(MDR 2017/745)——适用于人工智能功能嵌入医疗器械的情形
- 欧盟《人工智能法案》风险分级义务——监管驱动因素;但ISO/IEC 42001义务框架是应对该法案最常用的标准
哪些要求适用于您
您在AI价值链中的角色决定了从何处着手。
您的AI治理要求取决于您在价值链中的角色——无论是构建AI系统、进行运营部署、分销,还是将其嵌入受监管的产品中。以下是各角色通常所处的阶段。
对人工智能的信任已不再仅靠技术来建立。组织越来越需要一种治理结构,该结构在国际运营和监管环境中均能保持透明、可扩展且可审计。
四个可认证的层级——各自涵盖的内容及其重要性。
每项标准都针对不同的问题——涉及治理、数据、流程控制或行业特定合规性。
以下是各层级如何相互衔接。
每个层级均可独立获得认证——既可单独实施,也可作为统一协调计划的一部分。这些层级共同涵盖了监管机构、客户以及您自身团队在审查您的AI计划时会提出的所有问题。
ISO/IEC 42001 确立了人工智能治理的管理体系——涵盖风险管理、文件化信息、角色与职责,以及贯穿人工智能生命周期的持续监控。
ISO/IEC 42001 认证——人工智能管理体系涵盖风险分类、治理问责、数据管理监督以及贯穿人工智能生命周期的监测要求。适用于开发、部署或对人工智能系统进行实质性修改的组织。
您的收益:凭借公认的国际基准,向监管机构、客户和合作伙伴展示人工智能治理的成熟度。
AI 训练数据、模型输出及运营数据如何得到保护。
ISO/IEC 27001 认证——信息安全管理体系针对与人工智能训练数据、模型输入和输出以及系统访问相关的数据安全控制措施。当人工智能系统处理敏感数据或个人数据时,通常会与 ISO/IEC 42001 认证同时获取。
您的收益:向监管机构、客户和合作伙伴展示您对AI系统所依赖的数据进行了安全处理。
大多数人工智能治理要求所依托的文档和可追溯性基础。
ISO 9001 认证——质量管理体系为已建立质量管理体系(QMS)的组织提供了文档化信息、过程控制和持续改进框架,ISO/IEC 42001 正是以此为基础构建的。
您的收益:将AI治理整合到您可能已经运行的架构中,而非构建一个并行系统。
欧盟《医疗器械法规》(MDR)2017/745 符合性评估
当医疗设备中嵌入了人工智能功能时,除特定于人工智能的治理要求外,还需遵循欧盟《医疗器械法规》(MDR)2017/745的符合性评估要求。这适用于生产具备人工智能功能的诊断、监测或决策支持设备的制造商。
您的优势:将人工智能治理与现有受监管产品的合规义务相协调,而非分别管理。
根据欧盟《医疗器械法规》(MDR)监管人工智能:确保合规与创新
AI 治理如何与医疗及高度监管的运营环境中的法规要求相融合。
每位利益相关方对您的AI系统都有不同的疑问。
监管机构希望确认您的AI系统处于可控状态;客户希望确保其数据得到保护;而您自己的团队则希望明确,当发生变更时应由谁负责。这些问题各不相同——且没有任何单一标准能同时解答所有问题。正因如此,完善的AI治理方案必须涵盖多个层面。
ISO/IEC 42001 认证涵盖人工智能生命周期中的风险管理、文件化信息及问责机制。
ISO/IEC 27001 认证涵盖数据安全控制措施;ISO/IEC 42001 在此基础上增加了针对人工智能的特定数据管理要求。
ISO 9001 和 ISO/IEC 42001 中的“文件化信息”要求共同满足了监管机构日益关注的技术文档期望。
ISO/IEC 42001 中关于角色与职责的条款,明确了人工智能系统监督的问责机制。
ISO/IEC 42001的持续改进流程涵盖了随着模型、数据和运行条件的变化而进行的持续审查。
除针对人工智能的特定治理要求外,在相关情况下还需遵守欧盟《医疗器械法规》(MDR 2017/745)及其他行业框架。
ISO/IEC 42001 正日益被用作共同的运营基准,欧盟《人工智能法案》、美国 NIST 人工智能风险管理框架(AI RMF),以及中国、日本、韩国和巴西等国新兴的监管框架均以此为参照。
受监管市场中的金融科技人工智能治理
各组织如何应对不断演变的国际人工智能框架中对问责、监督和治理的期望。
为何监管正在推动对AI管理层的需求
四级风险分级
AI系统的分类决定了所需的治理、文档记录和监督水平。虽然该模型提供了一个高层次的框架,但组织必须将这些类别转化为具体的运营措施。
不可接受的风险(禁止)
根据《欧盟人工智能法案》,此类人工智能系统被视为与基本权利和社会保护措施不相容。此类应用因对个人、公共安全或民主价值观构成不可接受的风险水平而被禁止。因此,组织必须通过适当的治理和审查机制,确保识别并排除被禁止的使用场景。
高风险(严格的监管要求)
高风险人工智能系统因其对健康、安全及基本权利的潜在影响,需遵守最全面的监管义务。此类系统通常要求在人工智能生命周期的各个阶段实施结构化的风险管理、技术文档编制、监控机制以及明确界定的人工监督,以确保持续合规和运营控制。
有限风险(透明度要求)
低风险人工智能系统主要受透明度要求约束,旨在确保用户在与人工智能交互时保持知情。组织必须实施清晰的沟通和披露实践,特别是在人工智能生成的内容或自动化交互可能导致用户产生困惑或降低透明度的场合。
最低风险(自愿性措施)
大多数AI应用属于最低风险类别,不受《欧盟AI法案》中具体义务的约束。尽管如此,随着全球监管期望的持续演变,组织越来越认识到实施自愿性治理措施的价值,这些措施有助于确保问责制、运营一致性以及长期合规准备。
一套治理架构,可适应您运营的每个市场。
对于跨国组织而言,AI 治理很少仅限于单一法律框架或运营区域——系统可能在一个国家开发,部署于多个司法管辖区,并集成到全球分布的流程中。 尽管《欧盟人工智能法案》仍是迄今为止最全面的框架,也是全球最普遍的参考基准,但世界各地的司法管辖区在治理原则上日益趋同,例如透明度、问责制、风险管理和人类监督——即使其法律结构和实施方式存在差异。 挑战不在于单独理解每个框架,而在于构建一个既能确保全球一致性、又足以适应当地监管要求的标准化治理体系。
欧盟《人工智能法案》
《欧盟人工智能法案》确立了首个全面的跨行业人工智能监管框架,其中包含基于风险的分类、透明度要求以及针对高风险系统的合规义务。该法案正日益被用作人工智能治理结构的全球参考基准。
美国采取的是更加分散的监管模式:包括自愿性质的NIST人工智能风险管理框架、联邦行政命令,以及日益繁杂的各州人工智能立法体系。其重点在于问责制、网络安全及运营风险管理,而非制定一部具有约束力的跨行业法律。
中国已出台多项框架,涵盖生成式人工智能服务、推荐算法及算法治理,并特别强调服务提供商的问责制和内容治理。
日本的治理方法侧重于自愿性、具有国际互操作性的治理框架,重点关注运营可靠性和产业创新。
韩国的框架在创新与透明度及问责义务之间取得了平衡,并日益强调与国际“可信赖人工智能”讨论相一致的风险管理。
这两个市场均通过不断演进的框架而非单一的综合性法律来持续完善人工智能治理。巴西正在推进基于风险的人工智能治理提案,并将其纳入更广泛的数字治理举措之中,当前重点在于对高影响系统实施问责与监督。印度则依托现有法规的组合——包括《信息技术法》、针对人工智能生成内容的2026年《信息技术规则》修正案, 以及《数字个人数据保护法》——并结合2026年发布的基于原则的自愿性《人工智能治理指南》;与此同时,印度储备银行(RBI)和印度证券交易委员会(SEBI)等行业监管机构也在制定各自针对人工智能的监管要求。
从零散的要求到一个协调一致的计划,只需五步。
明确从何处着手——以及按什么顺序进行——通常是最困难的部分。以下步骤可帮助您顺利达成目标,避免不必要的返工。
确定您的需求。
审查哪些人工智能系统属于适用范围,它们在《欧盟人工智能法案》下的风险分类,以及它们与现有的 ISO 9001 或 ISO/IEC 27001 管理体系之间的关联。
评估当前体系。
审查现有的管理体系、审计周期以及内部人工智能治理职责。
协调与整合。
在可行的情况下,将人工智能治理整合到现有的认证管理体系中,而非构建独立的架构。
为新出现的要求做好准备。
《欧盟人工智能法案》的逐步实施截止日期,以及美国、中国、日本、韩国和巴西不断演变的框架仍在持续发展。
尽早规划审核能力。
根据您的监管和商业截止日期,向认证机构预订 ISO/IEC 42001 审核名额。
通过 DQS 认证,您将获得什么。
每次服务都遵循相同的流程——从首次文件审查到证书颁发及后续监督审核。无论您是申请一项还是多项标准的认证,流程都保持一致。
为何选择 DQS
人工智能治理、数据安全与质量领域的唯一审计合作伙伴。
管理跨多项标准的人工智能治理义务,并不意味着必须应对多家认证机构。DQS通过单一项目覆盖全部范围——从而实现审计周期协调一致、证据共享,并确保不同标准下的审核结果保持一致。
准备好开始了吗?
- 请告诉我们您开发、部署或分销的产品
- 我们将确定适用于您角色的标准并界定审核范围
- 您将获得一份审计计划、一位专属联系人、一套统一的方法
常见问题。
根据《欧盟人工智能法案》,ISO/IEC 42001 认证是否强制要求?
不是。《欧盟人工智能法案》并未将ISO/IEC 42001认证列为法律要求。然而,在涉及高风险人工智能系统的范围内,ISO/IEC 42001被广泛视为一种结构化方法,用于证明该法案所规定的风险管理、文件记录及人工监督要求。
我们是否需要同时获得 ISO/IEC 42001 和 ISO/IEC 27001 认证?
许多组织同时持有这两项认证,因为它们涵盖不同的层面。ISO/IEC 42001 针对人工智能特有的治理——风险分类、监控和人类监督。ISO/IEC 27001 则广泛涉及信息安全,包括人工智能系统用于训练和处理的数据。当开发数据涉及敏感信息时,通常会同时持有这两项认证。
根据《欧盟人工智能法案》,哪些人工智能系统被视为高风险系统?
该法案将人工智能系统划分为四个风险等级——不可接受、高、有限和最低。高风险系统是指那些影响健康、安全、基本权利或关键基础设施的系统,例如某些招聘、信用评分或生物识别系统。确切的分类取决于该法案附件中规定的具体应用场景。
《欧盟人工智能法案》与美国NIST人工智能风险管理框架(AI RMF)有何异同?
《欧盟人工智能法案》是一项具有约束力的跨行业法规,规定了按风险等级划分的法律义务。 NIST人工智能风险管理框架(AI RMF)是一个在美国广泛采用的自愿性框架,通常与行业特定规则及州级法规并行使用。在两个市场均开展业务的组织通常会调整内部治理体系——通常通过ISO/IEC 42001标准——以同时满足两者的要求。
ISO/IEC 42001、ISO/IEC 27001 和 ISO 9001 能否通过同一家认证机构进行认证?
可以。当管理体系采用现代 ISO 标准通用的“高层级结构”时,可协调审核工作,并在适当情况下,由同一认证机构将各项审核整合为综合审核周期。
ISO/IEC 42001是否专门涵盖生成式人工智能系统?
ISO/IEC 42001 适用于一般性的人工智能管理体系,并不局限于特定的人工智能技术。该标准规范了组织开发、部署或使用的任何人工智能系统(包括生成式人工智能)的相关架构,而非规定针对特定技术的技术控制措施。
如果我们使用第三方AI工具而非自主开发,是否仍需履行AI治理义务?
《欧盟人工智能法案》对提供商和部署者的义务规定有所不同,即使底层人工智能模型来自第三方,部署者的义务仍可能适用。当组织部署高风险人工智能工具时,无论模型由谁构建,该组织根据该法案及相关支持标准所承担的治理义务均可能适用。
能否通过一个认证计划来管理跨司法管辖区的AI治理?
对于许多组织而言,答案是肯定的。尽管《欧盟人工智能法案》、美国NIST人工智能风险管理框架(AI RMF)以及中国、日本、韩国和巴西等国新兴的框架在法律结构上存在差异,但它们遵循共同的治理原则——透明度、问责制、风险管理和人类监督。 ISO/IEC 42001 正日益被用作这些框架共同参考的运营基准,各区域的具体要求则在治理体系内予以解决,而非通过单独的认证来处理。