Главная / База знаний / ISO / ISO/IEC 42001: как пройти сертификацию системы менеджмента Искусственного Интеллекта
Главная / База знаний / ISO / ISO/IEC 42001: как пройти сертификацию системы менеджмента Искусственного Интеллекта
ISO/IEC 42001:2023 — первый международный стандарт, устанавливающий требования к системе менеджмента искусственного интеллекта (СМИИ). С 1 января 2025 года действует российский аналог ГОСТ Р ИСО/МЭК 42001-2024. В этой статье — структура стандарта, 38 контролей Annex A, пошаговый план внедрения и практические рекомендации по подготовке к сертификационному аудиту.
ISO/IEC 42001:2023 — первый в мире международный стандарт, устанавливающий требования к системе менеджмента искусственного интеллекта (СМИИ, англ. AIMS — Artificial Intelligence Management System). Стандарт опубликован в декабре 2023 года совместно ISO и IEC и уже получил статус национального ГОСТа в России.
Причины появления стандарта очевидны: к 2025 году ИИ-системы внедрены в банковском скоринге, медицинской диагностике, промышленной автоматизации и HR-процессах. По данным McKinsey, более 72% крупных организаций используют хотя бы одну ИИ-систему в операционных процессах. При этом ни один из существующих стандартов — ни ISO 27001, ни ISO 9001 — не покрывал специфические риски ИИ: предвзятость алгоритмов, непрозрачность решений, дрейф модели и этические последствия автоматизированных решений.
ISO 42001 закрывает этот пробел. Стандарт охватывает весь жизненный цикл AI-системы — от проектирования и обучения модели до мониторинга в продакшене и вывода из эксплуатации. Он применим к любой организации независимо от размера, которая разрабатывает, предоставляет или использует продукты и услуги на основе ИИ.
Контекст ускорения: Европейский союз принял AI Act — первый в мире закон о регулировании ИИ с классификацией систем по уровням риска. Китай внедрил собственное регулирование генеративного ИИ. Россия утвердила Национальную стратегию развития ИИ до 2030 года и национальный ГОСТ на базе ISO 42001. Сертификация по этому стандарту из добровольной инициативы превращается в рыночное требование.
28 октября 2024 года Росстандарт утвердил национальный стандарт ГОСТ Р ИСО/МЭК 42001-2024 «Искусственный интеллект. Система менеджмента» (приказ № 1549-ст). Стандарт идентичен международному ISO/IEC 42001:2023 и вступил в силу с 1 января 2025 года.
Это означает, что российские компании теперь могут проходить сертификацию как по международному ISO 42001, так и по национальному ГОСТу. Для организаций, работающих с государственными заказчиками или планирующих участие в тендерах, наличие ГОСТа делает процедуру легитимной с точки зрения российского законодательства.
Важный нюанс: ГОСТ Р ИСО/МЭК 42001-2024 входит в серию из более чем 20 национальных стандартов по ИИ, разработанных техническим комитетом ТК 164 «Искусственный интеллект». Среди связанных документов — стандарты по надёжности ИИ (ГОСТ Р 59898), по оценке качества нейросетей (ГОСТ Р 59277) и по этике ИИ. Вместе они формируют комплексную нормативную базу, аналогов которой мало в мировой практике.
| Параметр | ISO/IEC 42001:2023 | ГОСТ Р ИСО/МЭК 42001-2024 |
|---|---|---|
| Дата публикации | Декабрь 2023 | Октябрь 2024 |
| Вступление в силу | Сразу после публикации | 1 января 2025 |
| Степень соответствия | — | IDT (полностью идентичен) |
| Применимость в тендерах РФ | Ограничена | Полная (ссылка на ГОСТ) |
| Объём документа | ~50 страниц + 4 приложения | ~50 страниц + 4 приложения |
| Орган по сертификации | Аккредитованные органы IAF | Органы в системе Росаккредитации или СДС |
ISO 42001 построен на Гармонизированной структуре (Harmonized Structure, HS), общей для всех современных стандартов ISO систем менеджмента. Это значит, что компании, уже внедрившие ISO 27001 или ISO 9001, узнают знакомую логику «Plan–Do–Check–Act».
10 основных разделов стандарта покрывают: контекст организации (раздел 4), лидерство и приверженность (5), планирование (6), поддержку (7), операционную деятельность (8), оценку результативности (9) и улучшение (10). Разделы 1–3 носят вводный характер — терминология, область применения и нормативные ссылки.
Однако ключевое отличие от других ISO-стандартов — четыре приложения, которые существенно расширяют практическую часть:
| Группа контролей | Цель | Примеры контролей | Кол-во |
|---|---|---|---|
| A.2 — Политика ИИ | Определение политик допустимого использования | Политика разработки ИИ, политика использования ИИ | 2 |
| A.3 — Внутренняя организация | Роли, ответственность, отчётность | Назначение владельцев ИИ-систем, комитет по этике ИИ | 3 |
| A.4 — Ресурсы для ИИ | Данные, инфраструктура, инструменты, компетенции | Инвентаризация вычислительных ресурсов, управление средами | 5 |
| A.5 — Оценка воздействия | Анализ последствий для людей и общества | Оценка влияния на права человека, экологию, социум | 4 |
| A.6 — Жизненный цикл | Разработка, тестирование, деплой, мониторинг, вывод | Валидация модели, управление версиями, мониторинг дрейфа | 9 |
| A.7 — Данные для ИИ | Качество данных, маркировка, происхождение | Data lineage, обнаружение bias в датасетах, очистка данных | 5 |
| A.8 — Прозрачность | Объяснимость решений ИИ для заинтересованных сторон | Уровни объяснимости, информирование пользователей | 4 |
| A.9 — Использование ИИ | Надлежащее применение, человеческий контроль | Human-in-the-loop, мониторинг метрик, процедуры отката | 8 |
| A.10 — Третьи стороны | Управление поставщиками ИИ-компонентов | Оценка поставщиков моделей, SLA на обслуживание | 2 |
По нашему опыту, наибольшие трудности у компаний вызывают группы A.5 (оценка воздействия) и A.7 (данные для ИИ). Первая — потому что требует междисциплинарного подхода с участием юристов, этиков и специалистов по предметной области. Вторая — потому что многие организации не ведут формального учёта происхождения данных (data lineage) и не имеют процедур обнаружения предвзятости в обучающих выборках.
Сертификация по ISO 42001 актуальна для трёх категорий организаций:
По нашему опыту, первыми за сертификацией обращаются ИТ-компании, работающие с банковским сектором, — именно банки предъявляют наиболее жёсткие требования к доказательствам ответственного использования ИИ. Центральный банк РФ в своих рекомендациях уже упоминает необходимость оценки рисков ИИ-моделей, используемых в скоринге и антифрод-системах.
На втором месте — компании, планирующие выход на зарубежные рынки, особенно в ЕС, где AI Act классифицирует ИИ-системы по четырём уровням риска (неприемлемый, высокий, ограниченный, минимальный). Наличие сертификата ISO 42001 существенно упрощает прохождение оценки соответствия для систем высокого риска.
Для кого эта услуга

Для предприятий всех форм собственности

Образовательные центры

Медицинские организации

Предприятия нефтяной, нефтехимической и газовой промышленности

Пищевые предприятия

Строительные и проектные компании
О нашей компании
Постоянно сотрудничаем с крупными государственными и международными корпорациями
Четко выполняем требования контролирующих организаций
Непрерывно работаем над улучшением нашего профессионализма
Послепродажная поддержка в правовых аспектах
Беспроцентная рассрочка (до 4 месяцев)
Бесплатная доставка документации по регионам России лично к заказчику
Клиенты
Благодарственные письма
Центральный элемент ISO 42001 — обязательная оценка рисков ИИ (AI Risk Assessment) и оценка воздействия (AI Impact Assessment). Это два отдельных процесса, и путать их — типичная ошибка компаний, привыкших к ISO 27001.
Оценка рисков ИИ (раздел 6.1) фокусируется на угрозах для самой организации: финансовые потери от некорректных решений модели, репутационный ущерб, юридические претензии, нарушение конфиденциальности данных. Здесь добавляются специфические для ИИ категории, которых нет в ISO 27001:
Оценка воздействия (Приложение C) — отдельный процесс, направленный «наружу»: как ИИ-система влияет на людей, общество, окружающую среду. Здесь анализируются последствия ошибок модели для конечных пользователей — например, отказ в кредите на основе предвзятого скоринга или неверный медицинский диагноз.
Типичная ошибка при внедрении — использовать шаблон оценки рисков от ISO 27001 «как есть». Стандарт 42001 требует отдельной методологии, учитывающей вероятность и масштаб воздействия ИИ на людей и общество. Аудитор будет проверять именно это: не просто реестр рисков, а доказательства того, что организация понимает и контролирует последствия работы своих ИИ-систем.
Внедрение СМИИ по ISO 42001 включает 8 последовательных этапов. Ниже — алгоритм, основанный на практике внедрения и рекомендациях Приложения B стандарта:
Подводный камень: многие организации недооценивают этап 5 — оценку воздействия. На практике именно этот документ вызывает больше всего вопросов у аудиторов, потому что требует не только технического, но и этического анализа. Привлекайте к этому этапу юристов, специалистов по compliance и экспертов предметной области.
Сроки внедрения зависят от размера организации, количества ИИ-систем и наличия действующих систем менеджмента:
| Сценарий | Срок внедрения | Экономия за счёт интеграции |
|---|---|---|
| С нуля (нет ISO-систем) | 6–12 месяцев | — |
| Есть ISO 27001 | 3–6 месяцев | до 40% |
| Есть ISO 27001 + ISO 9001 (ИСМ) | 2–4 месяца | до 60% |
Основные затраты при внедрении — не сертификационный аудит, а разработка документации и обучение персонала. Компании, которые уже ведут реестр моделей и проводят мониторинг метрик качества ИИ (точность, полнота, F1-score, дрейф), готовы к сертификации значительно быстрее.
Благодаря Гармонизированной структуре ISO 42001 легко интегрируется в существующие системы менеджмента. Компании, имеющие сертификат ISO 27001, получают значительное преимущество: структурная совместимость достигает 70–80% на уровне общих разделов (контекст, лидерство, планирование, поддержка, оценка результативности, улучшение).
Однако ИИ-специфичные области требуют отдельной проработки:
| Область | ISO 42001 (СМИИ) | ISO 27001 (СУИБ) | ISO 9001 (СМК) |
|---|---|---|---|
| Оценка рисков | ИИ-риски + воздействие на общество | Риски ИБ (CIA-триада) | Риски бизнес-процессов |
| Управление данными | Качество + маркировка + bias + lineage | Конфиденциальность + целостность | Управление записями |
| Прозрачность / Объяснимость | XAI — ключевое требование | Не рассматривается | Не рассматривается |
| Жизненный цикл | ИИ-система от замысла до вывода | Не рассматривается | Жизненный цикл продукции |
| Этика | Обязательная этическая оценка | Не рассматривается | Не рассматривается |
Практический совет: если в организации уже действует СУИБ по ISO 27001, начните интеграцию с трёх шагов. Во-первых, расширьте существующий реестр рисков — добавьте категории ИИ-специфичных угроз из Приложения C. Во-вторых, дополните Заявление о применимости контролями из Annex A стандарта 42001 — получится единый SoA для интегрированного аудита. В-третьих, используйте существующие процедуры внутреннего аудита и управления несоответствиями — адаптировать их под СМИИ значительно проще, чем создавать с нуля. Это позволит сэкономить до 40% бюджета на внедрение.
ISO 42001 — не изолированный документ, а центральный элемент целой серии стандартов ISO/IEC 42000, посвящённых различным аспектам ИИ. Понимание этой экосистемы помогает правильно спланировать стратегию внедрения:
| Стандарт | Название | Статус |
|---|---|---|
| ISO/IEC 42001 | Система менеджмента ИИ — требования | Опубликован (2023) |
| ISO/IEC 42005 | Управление ИИ — Governance | В разработке |
| ISO/IEC 42006 | Требования к органам по сертификации СМИИ | Опубликован (2024) |
| ISO/IEC 23894 | Руководство по управлению рисками ИИ | Опубликован (2023) |
| ISO/IEC 22989 | Концепции и терминология ИИ | Опубликован (2022) |
Стандарт ISO/IEC 42006 особенно важен: он определяет квалификационные требования к аудиторам и органам по сертификации СМИИ. Это гарантирует, что сертификат ISO 42001 выдаётся компетентными специалистами, а не формальными «бумажными» органами.
Для российских организаций серия дополняется национальными стандартами: ГОСТ Р 59898 (надёжность ИИ), ГОСТ Р 59277 (оценка качества нейросетей), ГОСТ Р 59276 (большие данные). Интеграция международной серии 42000 с национальными ГОСТами формирует полную нормативную базу для управления ИИ в российском правовом поле.
ISO/IEC 42001 — это не просто ещё один стандарт в коллекции ISO. Это первый системный ответ на вопрос «как управлять рисками ИИ», уже ставший национальным ГОСТ Р ИСО/МЭК 42001-2024 в России. Стандарт содержит 42 контроля, покрывающих весь жизненный цикл ИИ-систем — от политики и этических ограничений до мониторинга дрейфа моделей и управления поставщиками.
Компании, сертифицированные по ISO 42001, получают документ, понятный и регуляторам, и корпоративным клиентам, и международным партнёрам. Для организаций с действующей СУИБ по ISO 27001 внедрение СМИИ обойдётся на 40–60% дешевле за счёт повторного использования общих элементов. С учётом AI Act в ЕС и активной гармонизации стандартов ИИ в России, сертификация по ISO 42001 быстро превращается из «опции для продвинутых» в обязательное требование рынка.
Планируете внедрить систему менеджмента ИИ или пройти сертификацию по ГОСТ Р ИСО/МЭК 42001-2024? Оставьте заявку — специалисты «Астелс» проведут бесплатную экспресс-оценку готовности вашей организации.
Была ли полезна вам данная статья?