Chứng nhận ISO/IEC 42001:2023 giúp tổ chức chứng minh rằng Hệ thống quản lý Trí tuệ nhân tạo – Artificial Intelligence Management System (AIMS) được thiết lập, triển khai, duy trì và cải tiến theo một khuôn khổ quản lý quốc tế.
ISO/IEC 42001 được thiết kế cho các tổ chức phát triển, cung cấp hoặc sử dụng sản phẩm và dịch vụ dựa trên trí tuệ nhân tạo. Tiêu chuẩn giúp doanh nghiệp quản lý có hệ thống các rủi ro và cơ hội liên quan đến AI, đồng thời tăng cường trách nhiệm, tính minh bạch và niềm tin trong quá trình sử dụng công nghệ AI.
Nếu doanh nghiệp đang phát triển hoặc sử dụng Generative AI, machine learning, AI Agent, nền tảng AI SaaS hoặc các giải pháp AI của bên thứ ba, chứng nhận ISO/IEC 42001 có thể trở thành một nền tảng quan trọng cho hoạt động quản trị AI và tạo niềm tin với khách hàng, đối tác và các bên liên quan.
Chứng nhận ISO/IEC 42001 là gì?
ISO/IEC 42001:2023 là tiêu chuẩn quốc tế quy định các yêu cầu đối với Hệ thống quản lý Trí tuệ nhân tạo – Artificial Intelligence Management System (AIMS).
Tiêu chuẩn được thiết kế để hỗ trợ các tổ chức phát triển, cung cấp hoặc sử dụng sản phẩm và dịch vụ dựa trên AI xây dựng một phương pháp quản lý có hệ thống đối với trí tuệ nhân tạo.
Chứng nhận ISO/IEC 42001 là quá trình đánh giá độc lập hệ thống quản lý của tổ chức dựa trên các yêu cầu áp dụng của tiêu chuẩn.
Trọng tâm của chứng nhận không chỉ nằm ở việc một mô hình AI có hoạt động tốt hay không. Việc đánh giá xem xét cách tổ chức quản trị AI trong phạm vi đã xác định, bao gồm các yếu tố như:
- Chính sách và định hướng quản trị AI;
- Vai trò, trách nhiệm và quyền hạn;
- Rủi ro và cơ hội liên quan đến AI;
- Đánh giá tác động của hệ thống AI;
- Quản lý dữ liệu;
- Quản lý vòng đời hệ thống AI;
- Quản lý nhà cung cấp và các bên thứ ba;
- Giám sát và đo lường;
- Đánh giá nội bộ;
- Xem xét của lãnh đạo;
- Khắc phục và cải tiến liên tục.
.
Tại sao doanh nghiệp nên chứng nhận ISO/IEC 42001?
AI đang ngày càng được tích hợp vào các quá trình kinh doanh, từ phát triển phần mềm, phân tích dữ liệu, marketing, chăm sóc khách hàng đến quản trị nhân sự, an toàn thông tin, vận hành và hỗ trợ ra quyết định.
Cùng với những cơ hội mà AI mang lại, doanh nghiệp cũng cần quản lý nhiều nhóm rủi ro và tác động mới, chẳng hạn:
- Đầu ra AI không chính xác hoặc gây hiểu nhầm;
- Thiên kiến và các vấn đề về công bằng;
- Thiếu khả năng giải thích hoặc minh bạch;
- Rủi ro liên quan đến dữ liệu và quyền riêng tư;
- Rủi ro an toàn thông tin;
- Sử dụng AI ngoài mục đích đã được phê duyệt;
- Phụ thuộc vào model, nền tảng hoặc nhà cung cấp AI bên ngoài;
- Thiếu sự giám sát của con người khi cần thiết;
- Thay đổi hành vi hoặc khả năng của hệ thống sau khi cập nhật;
- Tác động tới khách hàng, nhân viên và các bên liên quan.
ISO/IEC 42001 cung cấp một khuôn khổ hệ thống quản lý để doanh nghiệp xử lý những vấn đề này theo cách có cấu trúc, thay vì quản lý AI như các công cụ hoặc dự án công nghệ độc lập.
.
Lợi ích của chứng nhận ISO/IEC 42001
1. Chứng minh cách tiếp cận có trách nhiệm đối với AI
Chứng nhận ISO/IEC 42001 giúp tổ chức chứng minh rằng AI đang được quản lý thông qua một hệ thống có chính sách, trách nhiệm, quản lý rủi ro, giám sát và cải tiến được xác định.
Điều này đặc biệt có giá trị khi khách hàng, đối tác hoặc các bên liên quan muốn hiểu cách doanh nghiệp kiểm soát việc phát triển và sử dụng AI.
2. Tăng cường quản trị AI
ISO/IEC 42001 giúp doanh nghiệp làm rõ các câu hỏi quan trọng như:
- Ai chịu trách nhiệm đối với hệ thống AI?
- AI đang được sử dụng cho mục đích gì?
- Ai có quyền phê duyệt việc triển khai hoặc sử dụng AI?
- Rủi ro nào cần được xử lý?
- Khi nào cần sự giám sát của con người?
- Thay đổi nào cần được đánh giá?
- Bằng chứng nào cần được lưu giữ?
3. Quản lý rủi ro và cơ hội AI có hệ thống
ISO/IEC 42001 tạo ra một khuôn khổ để tổ chức xác định, đánh giá và xử lý các rủi ro liên quan đến AI, đồng thời xem xét những cơ hội mà AI có thể mang lại.
Cách tiếp cận này giúp tổ chức cân bằng giữa đổi mới, hiệu quả kinh doanh và yêu cầu quản trị.
4. Tăng tính minh bạch, khả năng truy vết và độ tin cậy
Một Hệ thống quản lý Trí tuệ nhân tạo được tổ chức tốt giúp doanh nghiệp hiểu rõ AI nào đang được sử dụng, mục đích sử dụng, người chịu trách nhiệm, dữ liệu liên quan, các bên phụ thuộc và cách các quyết định quan trọng được kiểm soát.
Khả năng duy trì bằng chứng và truy vết các quyết định cũng hỗ trợ doanh nghiệp khi cần giải trình với khách hàng, cơ quan quản lý hoặc các bên liên quan.
5. Hỗ trợ quản lý yêu cầu pháp lý và tuân thủ
Các yêu cầu pháp lý và quy định liên quan đến AI đang tiếp tục phát triển tại nhiều quốc gia và khu vực.
ISO/IEC 42001 không thay thế pháp luật và chứng nhận ISO/IEC 42001 không tự động đồng nghĩa với việc tổ chức tuân thủ mọi quy định pháp luật về AI.
Tuy nhiên, các cơ chế như xác định trách nhiệm, quản lý rủi ro, đánh giá tác động, quản lý vòng đời, kiểm soát thay đổi, tài liệu hóa và giám sát có thể cung cấp nền tảng quản trị hữu ích để doanh nghiệp quản lý các nghĩa vụ tuân thủ áp dụng.
6. Tăng niềm tin của khách hàng và các bên liên quan
Đối với những doanh nghiệp cung cấp sản phẩm hoặc dịch vụ có sử dụng AI, chứng nhận ISO/IEC 42001 có thể cung cấp bằng chứng độc lập về việc tổ chức đã thiết lập một hệ thống quản lý dành cho AI.
Điều này ngày càng có ý nghĩa trong môi trường B2B, chuỗi cung ứng và các lĩnh vực yêu cầu cao về quản trị công nghệ.
7. Hỗ trợ cải tiến liên tục
ISO/IEC 42001 là một tiêu chuẩn hệ thống quản lý và yêu cầu tổ chức duy trì hoạt động đánh giá, xem xét và cải tiến liên tục.
Điều này đặc biệt phù hợp với AI vì model, dữ liệu, nền tảng, nhà cung cấp, công cụ tích hợp và mục đích sử dụng có thể thay đổi nhanh chóng.
Doanh nghiệp nào nên chứng nhận ISO/IEC 42001?
ISO/IEC 42001 được thiết kế để áp dụng cho các tổ chức thuộc nhiều quy mô và lĩnh vực khác nhau có liên quan đến việc phát triển, cung cấp hoặc sử dụng hệ thống AI.
Chứng nhận ISO/IEC 42001 có thể đặc biệt phù hợp với các tổ chức:
- Phát triển sản phẩm, nền tảng hoặc ứng dụng AI;
- Phát triển machine learning hoặc Generative AI;
- Cung cấp dịch vụ dựa trên AI cho khách hàng;
- Tích hợp AI vào phần mềm, nền tảng hoặc sản phẩm;
- Sử dụng AI trong hoạt động nội bộ;
- Sử dụng AI để hỗ trợ ra quyết định;
- Triển khai AI Agent để tự động hóa các tác vụ;
- Sử dụng Generative AI hoặc AI SaaS trong hoạt động doanh nghiệp;
- Sử dụng AI để xử lý dữ liệu khách hàng hoặc dữ liệu cá nhân;
- Phụ thuộc vào model, API hoặc nền tảng AI của bên thứ ba;
- Cần đáp ứng yêu cầu quản trị AI từ khách hàng hoặc chuỗi cung ứng.
Một điểm quan trọng là doanh nghiệp không nhất thiết phải tự phát triển mô hình AI mới có thể áp dụng ISO/IEC 42001.
Một tổ chức sử dụng AI do bên thứ ba cung cấp vẫn cần quản lý cách AI được lựa chọn, phê duyệt, triển khai, sử dụng, giám sát, thay đổi và ngừng sử dụng.
.
Các yêu cầu chính cần quan tâm khi chứng nhận ISO/IEC 42001
ISO/IEC 42001 là một tiêu chuẩn hệ thống quản lý. Các yêu cầu của tiêu chuẩn giúp tổ chức xây dựng AIMS theo một chu trình quản trị có hệ thống.
Bối cảnh của tổ chức
Doanh nghiệp cần xác định các vấn đề nội bộ và bên ngoài có liên quan đến AI, nhu cầu và mong đợi của các bên quan tâm, cũng như phạm vi của Hệ thống quản lý Trí tuệ nhân tạo.
Phạm vi AIMS cần phản ánh thực tế hoạt động của tổ chức và cách AI được phát triển, cung cấp hoặc sử dụng.
Lãnh đạo và trách nhiệm quản trị AI
Lãnh đạo cần thể hiện cam kết đối với AIMS, thiết lập chính sách phù hợp và xác định vai trò, trách nhiệm và quyền hạn cần thiết.
AI governance vì vậy không nên được xem là trách nhiệm riêng của IT, Data Science hoặc bộ phận phát triển phần mềm.
Quản lý rủi ro và cơ hội AI
Tổ chức cần thiết lập phương pháp xác định và xử lý các rủi ro và cơ hội liên quan đến AIMS.
Đánh giá rủi ro không nên chỉ tập trung vào các vấn đề kỹ thuật của model mà còn cần xem xét bối cảnh sử dụng, dữ liệu, người dùng, mức độ tự động, các bên phụ thuộc và những tác động có thể xảy ra.
Đánh giá tác động của hệ thống AI
Một hệ thống AI có thể tạo ra tác động tới cá nhân, nhóm người, khách hàng, nhân viên, tổ chức hoặc các bên liên quan khác.
Doanh nghiệp cần xác định phương pháp thích hợp để đánh giá các tác động có thể phát sinh từ hệ thống AI trong bối cảnh sử dụng cụ thể.
Quản lý dữ liệu
Dữ liệu là một thành phần quan trọng trong vòng đời của nhiều hệ thống AI.
Tổ chức cần xem xét cách dữ liệu được lựa chọn, thu thập, chuẩn bị, sử dụng, quản lý và bảo vệ phù hợp với vai trò của dữ liệu trong hệ thống AI.
Quản lý vòng đời hệ thống AI
Quản trị AI không kết thúc khi một hệ thống được đưa vào sử dụng.
Risk profile của một hệ thống AI có thể thay đổi khi:
- Model được cập nhật;
- Dữ liệu thay đổi;
- Prompt hoặc system instruction được thay đổi;
- Một API hoặc công cụ mới được bổ sung;
- Một thành phần phụ thuộc được cập nhật;
- Nhà cung cấp thay đổi dịch vụ hoặc phiên bản;
- AI được sử dụng cho mục đích mới;
- AI được triển khai cho nhóm người dùng mới.
Do đó, doanh nghiệp cần duy trì quản lý vòng đời, giám sát và kiểm soát thay đổi phù hợp.
Giám sát và đánh giá hiệu lực
AIMS cần được theo dõi, đo lường, phân tích và đánh giá phù hợp.
Tổ chức cũng cần thực hiện đánh giá nội bộ và xem xét của lãnh đạo để xác định hệ thống quản lý có tiếp tục phù hợp và hoạt động hiệu lực hay không.
Cải tiến liên tục
Khi phát hiện sự không phù hợp hoặc những vấn đề cần xử lý, tổ chức cần thực hiện hành động thích hợp và sử dụng kết quả làm đầu vào cho cải tiến liên tục AIMS.
Chứng nhận ISO/IEC 42001 cho Generative AI và AI Agent
Sự phát triển của Generative AI và AI Agent đang mở rộng phạm vi cần quản trị vượt ra ngoài một model AI độc lập.
Ví dụ, một AI Agent có thể:
- Sử dụng một hoặc nhiều model;
- Truy cập dữ liệu doanh nghiệp;
- Sử dụng identity, token hoặc API key;
- Gọi các công cụ bên ngoài;
- Truy cập SaaS hoặc hệ thống doanh nghiệp;
- Tương tác với AI Agent khác;
- Thực hiện các hành động tự động;
- Phụ thuộc vào nhiều thành phần hoặc nhà cung cấp khác nhau.
Trong môi trường như vậy, AI inventory không nên chỉ ghi nhận tên model.
Tùy theo mức độ phức tạp và rủi ro, tổ chức có thể cần theo dõi chuỗi thành phần rộng hơn, ví dụ:
Agent → Runtime/Harness → Protocol → Tool → Dependency → Provider → Version → Trust Boundary.
Nếu một model, tool, plugin, API hoặc thành phần phụ thuộc được cập nhật độc lập với Agent, tổ chức nên xem xét liệu thay đổi đó có làm thay đổi risk profile, quyền truy cập, hành vi hoặc tác động của hệ thống hay không.
Đây là một ví dụ về cách tư duy theo vòng đời và quản lý thay đổi có thể được áp dụng khi triển khai AIMS trong môi trường AI hiện đại.
.
Doanh nghiệp cần chuẩn bị gì trước chứng nhận ISO/IEC 42001?
1. Xây dựng AI Inventory
Doanh nghiệp cần biết những hệ thống AI nào đang tồn tại và được sử dụng trong phạm vi quản lý.
Tùy theo bối cảnh, AI Inventory có thể bao gồm:
- Tên hoặc định danh hệ thống AI;
- Mục đích sử dụng;
- AI Owner hoặc người chịu trách nhiệm;
- Người dùng hoặc nhóm người dùng;
- Model hoặc nền tảng liên quan;
- Dữ liệu liên quan;
- Nhà cung cấp;
- Trạng thái vòng đời;
- Mức độ hoặc đặc điểm rủi ro;
- Các hệ thống, công cụ hoặc dịch vụ phụ thuộc quan trọng.
2. Xác định phạm vi AIMS
Phạm vi chứng nhận ISO/IEC 42001 cần được xác định rõ dựa trên hoạt động thực tế của doanh nghiệp.
Các yếu tố cần cân nhắc có thể bao gồm:
- Sản phẩm và dịch vụ;
- Quá trình;
- Phòng ban;
- Địa điểm;
- Hệ thống AI;
- Cơ sở hạ tầng và nền tảng hỗ trợ;
- Nhà cung cấp;
- Các bên quan tâm có liên quan.
3. Thiết lập AI Governance
Tổ chức cần xác định rõ các trách nhiệm cần thiết đối với quản trị AI.
Tùy theo quy mô và mô hình tổ chức, trách nhiệm có thể liên quan đến:
- Chính sách AI;
- AI system ownership;
- Quản lý rủi ro;
- Phê duyệt việc phát triển hoặc sử dụng AI;
- Quản lý dữ liệu;
- An toàn thông tin;
- Quyền riêng tư;
- Tuân thủ;
- Quản lý sự cố;
- Quản lý thay đổi;
- Giám sát và cải tiến.
4. Thực hiện đánh giá rủi ro AI
Risk assessment cần phản ánh mục đích và bối cảnh sử dụng thực tế của hệ thống AI.
Một hệ thống hỗ trợ soạn thảo nội dung nội bộ có risk profile khác với AI tham gia vào quyết định nhân sự, tài chính hoặc một Agent có quyền thực hiện hành động trực tiếp trên hệ thống doanh nghiệp.
Do đó, đánh giá rủi ro cần xem xét mức độ phù hợp với từng trường hợp sử dụng thay vì chỉ áp dụng một danh sách rủi ro chung.
5. Thực hiện đánh giá tác động AI
Tổ chức cần xác định những tác động có thể phát sinh từ việc phát triển, cung cấp hoặc sử dụng hệ thống AI và cách các tác động đó được quản lý.
Việc đánh giá cần gắn với mục đích sử dụng, nhóm người có thể bị ảnh hưởng và bối cảnh thực tế của hệ thống.
6. Kiểm soát nhà cung cấp AI
Nhiều hệ thống AI hiện đại phụ thuộc vào cloud AI, foundation model, API, SaaS, thư viện hoặc các dịch vụ của bên thứ ba.
Doanh nghiệp cần xác định các phụ thuộc quan trọng và xem xét những rủi ro có thể phát sinh khi nhà cung cấp thay đổi model, tính năng, điều khoản, cách xử lý dữ liệu hoặc khả năng của dịch vụ.
7. Thiết lập kiểm soát vòng đời và thay đổi
Tổ chức cần quản lý hệ thống AI từ khi lựa chọn hoặc phát triển, thử nghiệm, triển khai, vận hành, thay đổi đến khi ngừng sử dụng.
Đối với AI có mức độ thay đổi cao, change management là một thành phần đặc biệt quan trọng để đảm bảo những thay đổi đáng kể được đánh giá trước hoặc sau khi triển khai theo cách phù hợp.
8. Duy trì bằng chứng vận hành
Chứng nhận ISO/IEC 42001 không chỉ dựa trên việc doanh nghiệp có chính sách và tài liệu.
Tổ chức cần có khả năng chứng minh rằng AIMS đang thực sự được triển khai và vận hành.
Bằng chứng có thể bao gồm, tùy theo phạm vi và hệ thống của tổ chức:
- AI Inventory;
- Risk Assessment;
- AI System Impact Assessment;
- Hồ sơ phê duyệt;
- Kết quả giám sát và đo lường;
- Log hoặc bằng chứng hoạt động phù hợp;
- Incident record;
- Supplier evaluation;
- Change record;
- Internal audit;
- Management review;
- Corrective action.
9. Thực hiện đánh giá nội bộ
Trước đánh giá chứng nhận, doanh nghiệp cần thực hiện đánh giá nội bộ để xác định mức độ phù hợp và hiệu lực của AIMS, đồng thời phát hiện những vấn đề cần khắc phục.
10. Thực hiện xem xét của lãnh đạo
Lãnh đạo cần xem xét hoạt động của AIMS theo các yêu cầu áp dụng, bao gồm kết quả đánh giá, hiệu suất, rủi ro, thay đổi và các cơ hội cải tiến.
.
Quy trình chứng nhận ISO/IEC 42001
Quá trình chứng nhận ISO/IEC 42001 được thực hiện theo mô hình đánh giá chứng nhận hệ thống quản lý. Các bước cụ thể phụ thuộc vào phạm vi và đặc điểm của tổ chức.
Bước 1 – Yêu cầu báo giá và xác định phạm vi chứng nhận
Doanh nghiệp cung cấp các thông tin cần thiết để NQA hiểu tổ chức, hoạt động, phạm vi AIMS và mức độ phức tạp liên quan đến AI.
Những thông tin này là cơ sở để xác định phạm vi đánh giá và xây dựng đề xuất chứng nhận phù hợp.
Bước 2 – Đánh giá Giai đoạn 1
Stage 1 tập trung vào việc xem xét mức độ sẵn sàng của Hệ thống quản lý Trí tuệ nhân tạo trước khi tiến hành Stage 2.
Các nội dung được xem xét có thể bao gồm phạm vi AIMS, bối cảnh, tài liệu hệ thống, cách tiếp cận quản lý rủi ro và tác động, tình trạng triển khai và mức độ sẵn sàng cho đánh giá tiếp theo.
Bước 3 – Đánh giá Giai đoạn 2
Stage 2 tập trung đánh giá việc triển khai và hiệu lực của AIMS trong hoạt động thực tế.
Auditor không chỉ kiểm tra tài liệu mà còn tìm kiếm bằng chứng về việc các yêu cầu, quá trình và kiểm soát liên quan đến AI đang thực sự được vận hành.
Phỏng vấn, lấy mẫu hồ sơ, quan sát hoạt động và xem xét bằng chứng vận hành là những phương pháp có thể được sử dụng trong quá trình đánh giá.
Bước 4 – Xử lý các điểm không phù hợp nếu có
Nếu cuộc đánh giá phát hiện điểm không phù hợp, tổ chức cần thực hiện các hành động cần thiết theo yêu cầu của quá trình chứng nhận.
Bước 5 – Xem xét và quyết định chứng nhận
Sau khi quá trình đánh giá được hoàn thành và các yêu cầu liên quan được đáp ứng, hồ sơ được xem xét theo quy trình quyết định chứng nhận.
Khi quyết định chứng nhận được đưa ra, chứng chỉ thể hiện phạm vi hệ thống quản lý đã được đánh giá và chứng nhận.
Bước 6 – Đánh giá giám sát
Sau chứng nhận ban đầu, tổ chức tiếp tục được đánh giá giám sát theo chương trình chứng nhận nhằm xác nhận AIMS tiếp tục được duy trì và hoạt động hiệu lực.
Bước 7 – Tái chứng nhận
Trước khi kết thúc chu kỳ chứng nhận, tổ chức sẽ trải qua quá trình tái chứng nhận để đánh giá việc tiếp tục đáp ứng các yêu cầu của ISO/IEC 42001 và duy trì hiệu lực của AIMS.
.
ISO/IEC 42001 và ISO/IEC 27001 khác nhau như thế nào?
ISO/IEC 42001 và ISO/IEC 27001 đều là tiêu chuẩn hệ thống quản lý nhưng có trọng tâm khác nhau.
| ISO/IEC 27001 |
ISO/IEC 42001 |
| Hệ thống quản lý an toàn thông tin |
Hệ thống quản lý Trí tuệ nhân tạo |
| Tập trung vào bảo vệ thông tin |
Tập trung vào quản trị việc phát triển, cung cấp và sử dụng AI |
| Quản lý rủi ro an toàn thông tin |
Quản lý rủi ro, cơ hội và tác động liên quan đến AI |
| ISMS |
AIMS |
Hai tiêu chuẩn không thay thế nhau.
Ví dụ, một hệ thống Generative AI có thể đồng thời phát sinh:
- Rủi ro rò rỉ hoặc truy cập trái phép dữ liệu;
- Rủi ro đầu ra AI sai lệch hoặc không phù hợp;
- Rủi ro liên quan đến quyền riêng tư;
- Rủi ro từ nhà cung cấp;
- Rủi ro pháp lý hoặc hợp đồng.
Doanh nghiệp đã có ISO/IEC 27001 có thể tận dụng một số nền tảng quản lý hiện có khi xây dựng AIMS, chẳng hạn quản lý tài liệu, đánh giá nội bộ, xem xét của lãnh đạo, quản lý sự không phù hợp và cải tiến liên tục.
Tuy nhiên, tổ chức vẫn cần triển khai các yêu cầu và nội dung quản trị đặc thù của AI theo ISO/IEC 42001.
.
ISO/IEC 42001 có liên quan gì đến pháp luật và quy định về AI?
Quản trị AI đang trở thành một nội dung quan trọng trong môi trường pháp lý và thương mại quốc tế.
ISO/IEC 42001 cung cấp cho doanh nghiệp một hệ thống quản lý để xác định trách nhiệm, quản lý rủi ro và tác động, kiểm soát vòng đời AI, duy trì bằng chứng và cải tiến liên tục.
Những cơ chế này có thể hỗ trợ doanh nghiệp xây dựng nền tảng quản trị phục vụ hoạt động tuân thủ.
Tuy nhiên, chứng nhận ISO/IEC 42001 không thay thế việc đánh giá các nghĩa vụ pháp lý cụ thể và không tự động chứng minh tuân thủ một đạo luật hoặc quy định về AI.
Doanh nghiệp vẫn cần xác định những quy định pháp luật, yêu cầu hợp đồng và nghĩa vụ ngành nghề áp dụng cho từng hệ thống AI và thị trường mà mình hoạt động.
.
Khi nào doanh nghiệp nên bắt đầu chuẩn bị chứng nhận ISO/IEC 42001?
Doanh nghiệp không nhất thiết phải đợi đến khi toàn bộ hoạt động AI đã hoàn thiện mới bắt đầu xây dựng AIMS.
Việc thiết lập governance từ sớm giúp giảm nguy cơ AI phát triển phân tán trong nhiều phòng ban mà thiếu các cơ chế quản lý chung như:
- AI Inventory;
- AI Owner;
- Tiêu chí phê duyệt;
- Risk Assessment;
- Impact Assessment;
- Supplier Management;
- Change Management;
- Lifecycle Management;
- Monitoring;
- Incident Management.
Nếu doanh nghiệp đang mở rộng sử dụng Generative AI, AI Agent, machine learning hoặc các nền tảng AI của bên thứ ba, đây là thời điểm phù hợp để đánh giá mức độ trưởng thành của hệ thống quản trị AI và xác định lộ trình hướng tới chứng nhận ISO/IEC 42001.
.
Chứng nhận ISO/IEC 42001 cùng NQA
NQA là tổ chức chứng nhận quốc tế cung cấp dịch vụ đánh giá chứng nhận đối với nhiều hệ thống quản lý.
Theo thông tin chính thức được NQA Global công bố, NQA đã được UKAS công nhận cho hoạt động chứng nhận ISO/IEC 42001 – Artificial Intelligence Management System (AIMS).
Doanh nghiệp quan tâm đến chứng nhận ISO/IEC 42001 có thể liên hệ NQA Việt Nam để trao đổi về:
- Phạm vi chứng nhận dự kiến;
- Hoạt động phát triển hoặc sử dụng AI của tổ chức;
- Tình trạng hiện tại của AIMS;
- Quá trình đánh giá chứng nhận;
- Yêu cầu báo giá chứng nhận ISO/IEC 42001.
Câu hỏi thường gặp về chứng nhận ISO/IEC 42001
Chứng nhận ISO/IEC 42001 là gì?
Chứng nhận ISO/IEC 42001 là hoạt động đánh giá độc lập nhằm xác nhận Hệ thống quản lý Trí tuệ nhân tạo của tổ chức đáp ứng các yêu cầu áp dụng của ISO/IEC 42001:2023 trong phạm vi chứng nhận đã xác định.
ISO/IEC 42001:2023 áp dụng cho những tổ chức nào?
ISO/IEC 42001 được thiết kế cho các tổ chức phát triển, cung cấp hoặc sử dụng sản phẩm và dịch vụ dựa trên AI. Tiêu chuẩn có thể được áp dụng trong nhiều loại hình và quy mô tổ chức khác nhau.
Doanh nghiệp không tự phát triển AI có thể áp dụng ISO/IEC 42001 không?
Có. ISO/IEC 42001 không chỉ dành cho nhà phát triển AI. Tổ chức sử dụng các sản phẩm, nền tảng hoặc dịch vụ AI cũng có thể áp dụng tiêu chuẩn.
Doanh nghiệp sử dụng ChatGPT, Copilot hoặc các AI SaaS có cần quan tâm ISO/IEC 42001 không?
Có thể có. Việc sử dụng AI của bên thứ ba vẫn có thể tạo ra các vấn đề cần quản trị như dữ liệu, mục đích sử dụng, quyền truy cập, đầu ra AI, nhà cung cấp, trách nhiệm và quản lý thay đổi.
AI Agent có thể nằm trong phạm vi chứng nhận ISO/IEC 42001 không?
Có. Nếu AI Agent thuộc phạm vi AIMS, tổ chức cần xem xét các thành phần và phụ thuộc liên quan như model, dữ liệu, identity, quyền truy cập, tool, API, nhà cung cấp, hệ thống kết nối và vòng đời của Agent.
ISO/IEC 42001 có thay thế ISO/IEC 27001 không?
Không. ISO/IEC 27001 tập trung vào Hệ thống quản lý an toàn thông tin, trong khi ISO/IEC 42001 tập trung vào Hệ thống quản lý Trí tuệ nhân tạo. Hai tiêu chuẩn có thể được triển khai và tích hợp cùng nhau.
Chứng nhận ISO/IEC 42001 có đồng nghĩa với tuân thủ EU AI Act không?
Không. ISO/IEC 42001 có thể hỗ trợ xây dựng các cơ chế quản trị liên quan đến rủi ro, trách nhiệm, đánh giá tác động, giám sát và tài liệu hóa, nhưng chứng nhận không tự động chứng minh tổ chức tuân thủ toàn bộ EU AI Act hoặc một quy định pháp luật cụ thể.
Chứng nhận ISO/IEC 42001 có chứng minh AI hoàn toàn an toàn không?
Không. Chứng nhận ISO/IEC 42001 là chứng nhận đối với hệ thống quản lý AI trong phạm vi đã được xác định. Đây không phải là sự bảo đảm rằng mọi model, thuật toán hoặc đầu ra AI sẽ không bao giờ xảy ra lỗi.
Doanh nghiệp đã có ISO/IEC 27001 có thuận lợi khi triển khai ISO/IEC 42001 không?
Doanh nghiệp đã vận hành một hệ thống quản lý trưởng thành thường có thể tận dụng những nền tảng hiện có như quản lý tài liệu, quản lý rủi ro, đánh giá nội bộ, xem xét của lãnh đạo, corrective action và continual improvement.
Tuy nhiên, doanh nghiệp vẫn cần bổ sung đầy đủ các yêu cầu và nội dung quản trị AI cần thiết để xây dựng AIMS phù hợp với ISO/IEC 42001.
Chứng nhận ISO/IEC 42001 có thời hạn bao lâu?
Chứng nhận hệ thống quản lý được duy trì theo một chu kỳ chứng nhận, bao gồm các hoạt động đánh giá giám sát và tái chứng nhận theo chương trình chứng nhận áp dụng.
Cần chuẩn bị gì trước đánh giá chứng nhận ISO/IEC 42001?
Tổ chức cần bảo đảm AIMS đã được thiết lập và triển khai phù hợp, có bằng chứng vận hành, thực hiện đánh giá nội bộ và xem xét của lãnh đạo, đồng thời xử lý các vấn đề đã được phát hiện trước đánh giá chứng nhận.
Làm thế nào để yêu cầu báo giá chứng nhận ISO/IEC 42001?
Doanh nghiệp cần cung cấp các thông tin cần thiết về tổ chức, hoạt động, phạm vi AIMS và đặc điểm phát triển hoặc sử dụng AI để NQA có cơ sở xác định phạm vi đánh giá và chuẩn bị đề xuất chứng nhận phù hợp.
Bắt đầu chứng nhận ISO/IEC 42001
ISO/IEC 42001 cung cấp một khuôn khổ quốc tế giúp doanh nghiệp quản trị AI có hệ thống, quản lý rủi ro và cơ hội, xem xét tác động, xác định trách nhiệm và duy trì cải tiến liên tục.
Đối với các tổ chức đang phát triển, cung cấp hoặc sử dụng trí tuệ nhân tạo, chứng nhận ISO/IEC 42001:2023 có thể giúp cung cấp bằng chứng độc lập về việc Hệ thống quản lý Trí tuệ nhân tạo đã được thiết lập và vận hành theo các yêu cầu áp dụng của tiêu chuẩn.
Liên hệ NQA Việt Nam để trao đổi về nhu cầu chứng nhận ISO/IEC 42001, phạm vi chứng nhận dự kiến và yêu cầu báo giá phù hợp với hoạt động của doanh nghiệp.
```