← Назад к статьям

NIST AI RMF или ISO/IEC 42001: какой объем оценки запрашивает покупатель?

Начните с претензии, которую должен предъявить покупатель. NIST AI RMF рассматривает методы управления рисками ИИ; ISO/IEC 42001 оценивает организационную систему управления ИИ.

NIST AI RMF или ISO/IEC 42001: какой объем оценки запрашивает покупатель?
#NIST AI RMF#ISO/IEC 42001#Управление ИИ#Объем оценки

Сигналы для наблюдения

  • Покупатель запрашивает соответствие NIST AI RMF, но называет конкретный вариант использования ИИ, решение о выпуске и недостающие доказательства риска.
  • В тендере требуется сертификация ISO/IEC 42001, при этом организация, площадки, функции и границы системы управления остаются неназванными.
  • При закупках сравнивается анализ рисков ИИ с поддающейся сертификации претензией в отношении системы управления перед принятием датированного решения.

NIST AI RMF и ISO/IEC 42001 оценивают разные объекты. Выберите оценку по претензии, которую покупатель должен поддержать. Используйте анализ NIST AI Risk Management Framework (AI RMF), когда решение касается того, как указанное использование ИИ, продукт или портфель идентифицирует, измеряет и управляет рисками. Используйте версию готовности или сертификации ISO/IEC 42001, когда решение касается того, создала ли организация и использует ли она систему управления искусственным интеллектом (AIMS) в пределах определенной области. Они могут поддержать одну и ту же программу, но прийти к разным выводам.

Это различие коммерчески важно для консалтинговой компании по оценке управления ИИ и развитию бизнеса, отслеживающей авторизованные группы по закупкам, моделированию и обеспечению качества ИИ Telegram. «Нам нужно быть согласованными с NIST» — так можно охарактеризовать анализ рисков выпуска. «В тендере указано 42001» может означать сертификацию системы менеджмента. Если запрос будет рассмотрен с опозданием на день, предложение может быть уже построено вокруг неправильного объекта оценки, или закупка может закрыть окно уточнения без указания области действия сертификата.

Начните с предложения, которое хочет сказать покупатель.

Самый быстрый способ разделить два пути — закончить одно предложение: «После этой работы мы должны иметь возможность заявить, что…».

  • «Наша стартовая группа применила документированный процесс управления рисками ИИ в этой системе поддержки клиентов» указывает на масштабный обзор ИИ RMF.
  • «Наша система управления ИИ для этих бизнес-подразделений и видов деятельности соответствует требованиям ISO/IEC 42001» указывает на готовность системы управления и, при необходимости, на независимый процесс сертификации.
  • «Эта модель безопасна, законна и точна» — слишком широкое определение для любого ярлыка. Оно должно быть разделено на тестирование продукта, юридический анализ и другие применимые подтверждающие доказательства.

NIST описывает AI RMF 1.0 является добровольным и предназначен для улучшения учета вопросов надежности при проектировании, разработке, использовании и оценке продуктов, услуг и систем искусственного интеллекта. Его ядро ​​организует работу через GOVERN, MAP, MEASURE и MANAGE. Эта структура помогает команде структурировать решения по рискам; Использование NIST не превращает его использование в заявление о сертификации.

ISO/IEC 42001:2023 определяет требования для создания, внедрения, обслуживания и постоянного улучшения AIMS. Объектом является система управления организации в ее установленных границах: обязанности, политика, цели, процессы, ресурсы, мониторинг, анализ и улучшение, связанные с ИИ. Сертификационный аудит может оценить эту систему. Это не заменяет тестирование каждого вывода ИИ или доказательство каждого юридического заключения.

Один и тот же вопрос покупателя дает разные доказательства

Сравнение становится полезным только тогда, когда оба маршрута проверяются по одному и тому же вопросу о закупках.

Покупатель проситОбзор NIST AI RMFISO/IEC 42001 трек
Объект первичной оценкиИменованное использование ИИ, система, портфель или практика управления рисками, выбранная организацией.AIMS эксплуатируется организацией в пределах определенной области действия.
Владелец решенияЧасто за решение ИИ отвечает владелец продукта, модельного риска, безопасности или управления.Высшее руководство и функции, отвечающие за систему управления; орган по сертификации имеет независимое решение по сертификации
Типичные доказательстваКартирование контекста и воздействия, критерии риска, записи испытаний и измерений, решения о лечении, мониторинг и подотчетные утверждения.AIMS объем, политика и цели, роли, процессы управления рисками и воздействием, документированные средства контроля, компетентность, внутренний аудит, анализ со стороны руководства и корректирующие действия
Защищенный выходОграниченная оценка того, как применялись выбранные методы управления рисками ИИ и где остаются пробелы.Заключение о готовности или, в результате компетентного внешнего аудита, сертификат, охватывающий заявленную область применения AIMS.
Что это не доказываетСертификация, универсальная безопасность или соответствие всем законамКаждый продукт искусственного интеллекта безопасен, точен и соответствует требованиям в любой юрисдикции.
Это сравнение области действия, а не переход по пунктам. В проекте может использоваться язык NIST AI RMF внутри AIMS, а для процесса ISO/IEC 42001 могут потребоваться доказательства риска, которые помогает создать проверка AI RMF. Доказательства могут быть многократно использованы. Выводы не являются автоматически взаимозаменяемыми.

Соседний пример того, как ограничивается оценка структуры на основе профилей, см. в оценочный тест NIST CSF 2.0 Current Profile. Здесь применяется та же дисциплина: присвоение имени фреймворку — это не то же самое, что определение текущего состояния, целевого состояния и владельца решения.

Выберите NIST AI RMF, когда неопределенным объектом является решение ИИ о риске.

Проверка по AI RMF — более прямой отправной пункт, когда в запросе названы система или вариант использования и поставлен вопрос об управлении рисками. Полезная заметка об объёме указывает применение ИИ, этап жизненного цикла, затронутых людей или операции, владельца решения, период доказательств и выбранные для проверки результаты AI RMF.

Предположим, группа по закупкам заявляет, что модель поддержки клиентов будет запущена после пятничного анализа рисков. В теме упоминается приложение и дата выпуска, но никто не может найти набор тестов, порог эскалации или человека, уполномоченного принимать оставшиеся режимы отказа. Это не является свидетельством того, что команда «проваливает NIST». Достаточно изучить ограниченную оценку риска ИИ, поскольку решение, недостающие записи и владелец можно идентифицировать.

Взаимодействие все же может выявить, что организации нужна более широкая система управления. Не расширяйте рамки до появления доказательств. Проверка одного выпуска не определяет организацию, объекты и виды деятельности, которые будут относиться к области действия сертификата AIMS.

Выберите ISO/IEC 42001, если неопределенным объектом является система управления.

Трек ISO/IEC 42001 более правдоподобен, когда покупателю требуется заявление о системе управления для клиентов, тендер или организационное управление. Первые вопросы не «Какая модель?» но «Какие юридические лица, функции, сайты, продукты или услуги и контролируемую деятельность будут охватываться AIMS?»

Сообщение «нам нужен сертификат для участия в торгах» является неполным. Консультанту по-прежнему необходимо знать, требуется ли сертификация в явном виде, кто будет выбирать орган по сертификации, какого объема работ ожидают закупки, действует ли уже AIMS, а также проводился ли внутренний аудит и проверка со стороны руководства. Работа по подготовке консультантов и независимое решение о сертификации должны оставаться отдельными.

ISO Обзор ISO/IEC 42001 представляет его как стандарт системы управления ИИ для организаций, которые предоставляют или используют продукты или услуги на основе ИИ. Такая широкая применимость не дает разрешения на создание сертификата широкой области действия. Оцениваемая граница должна по-прежнему соответствовать реальным обязанностям и отчетам организации.

Используйте оба только в том случае, если передача обслуживания явная.

Двунаправленная программа является последовательной, когда система управления требует повторяемых процессов управления рисками, а конкретное использование ИИ требует более глубоких доказательств. AIMS может назначать роли, проверять частоту выполнения и выполнять корректирующие действия. Анализ AI RMF может предоставить контекст, специфичный для системы, записи измерений и лечения. Соедините их с картой доказательств:

  1. Назовите процесс AIMS, который требует решения о рисках ИИ.
  2. Определите вариант использования ИИ и результаты AI RMF, выбранные для этого решения.
  3. Свяжите фактические записи испытаний, проверок, утверждений и мониторинга.
  4. Зафиксируйте, какие выводы относятся к исправлению продукта, а какие — к улучшению системы управления.
  5. Ограничьте заявление о сертификации областью и статусом сертификата.

Без этих ссылок «мы используем оба» — это всего лишь ярлык. С их помощью аудитор или покупатель может следовать требованиям системы управления к фактическому решению ИИ, не сообщая ему, что принятие структуры равнозначно сертификации.

Коммерческий сигнал — это претензия, совпадающая с датой.

В авторизованных группах полезным сигналом является не очередной пост со сравнением возможностей фреймворка. Это крайний срок принятия решения в сочетании с необоснованной претензией: тендер требует сертификации, но объема не существует; ворота выпуска запрашивают соответствие NIST, но доказательства варианта использования отсутствуют; или закупки спрашивают, может ли одна оценка удовлетворить оба запроса.

TOP Prospect может фильтровать и группировать эти авторизованные сообщения, сохранять источник и время, удалять дубликаты и показывать, какого утверждения не хватает для проверки человеком. Он не может сертифицировать AIMS, решать, что система ИИ безопасна, читать частные чаты или связываться с автором. Оценка меняет очерёдность просмотра; руководитель по развитию бизнеса по-прежнему подтверждает покупателя, объём, дату решения и полномочия.

Если текущие даты Закона об искусственном интеллекте являются частью обсуждения, используйте Тест спроса и сигнала согласно Закону ЕС об искусственном интеллекте, чтобы отделить юридический этап от необходимости масштабной оценки.

FAQ

Является ли NIST AI RMF стандартом сертификации?

Номер NIST описывает AI RMF 1.0 как добровольную структуру. Организация может оценить, как она применяет эту структуру, но эта проверка не является сертификатом ISO/IEC 42001.

Доказывает ли сертификация ISO/IEC 42001, что один продукт искусственного интеллекта безопасен или соответствует законодательству?

Нет. Сертификация касается системы управления ИИ в области действия сертификата. Характеристики продукта, его безопасность и соответствие законодательству по-прежнему требуют собственных подтверждений.

Может ли одна программа использовать NIST AI RMF и ISO/IEC 42001?

Да. Команда может использовать NIST AI RMF для организации работы с рисками ИИ и ISO/IEC 42001 для создания и оценки своей системы управления, но она должна сопоставить доказательства, а не предполагать, что они эквивалентны.

Что должен спросить консультант, прежде чем цитировать оценку?

Спросите, какое утверждение должно быть поддержано, кто будет на него полагаться, какая организация или использование искусственного интеллекта входит в сферу применения, требуется ли независимая сертификация и какая дата принятия решения является причиной запроса.

Когда этот ответ указывает на реальную оценку, просмотрите доступный план TOP Prospect для мониторинга авторизованных групп ИИ по закупкам и управлению. Имя платформы начинает поиск; претензия, предмет, доказательства и дата определяют произведение.

Часто задаваемые вопросы

Является ли NIST AI RMF стандартом сертификации?

Номер NIST описывает AI RMF 1.0 как добровольную структуру. Организация может оценить, как она применяет эту структуру, но эта проверка не является сертификатом ISO/IEC 42001.

Доказывает ли сертификация ISO/IEC 42001, что один продукт искусственного интеллекта безопасен или соответствует законодательству?

Нет. Сертификация касается системы управления ИИ в области действия сертификата. Характеристики продукта, его безопасность и соответствие законодательству по-прежнему требуют собственных подтверждений.

Может ли одна программа использовать NIST AI RMF и ISO/IEC 42001?

Да. Команда может использовать NIST AI RMF для организации работы с рисками ИИ и ISO/IEC 42001 для создания и оценки своей системы управления, но она должна сопоставить доказательства, а не предполагать, что они эквивалентны.

Что должен спросить консультант, прежде чем цитировать оценку?

Спросите, какое утверждение должно быть поддержано, кто будет на него полагаться, какая организация или использование искусственного интеллекта входит в сферу применения, требуется ли независимая сертификация и какая дата принятия решения является причиной запроса.

Источники и дополнительное чтение

ИССЛЕДОВАНИЯ И ОПРЕДЕЛЕНИЯ

Как обнаруживается Signal, заслуживающий внимания

Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.

Открыть методику и определения

НАЧНИТЕ С ОДНОЙ ГРУППЫ

Попробуйте бесплатно в течение 7 дней.

Откройте продукт, подключите одну разрешённую группу и опишите Signal, который хотите находить. Если нужна помощь с областью мониторинга, напишите нам в Telegram.

На главную