Закрыть.
Выбор города

Главная  /  База знаний  /  ISO  /  ISO/IEC 42001: как пройти сертификацию системы менеджмента Искусственного Интеллекта

ISO/IEC 42001: как пройти сертификацию системы менеджмента Искусственного Интеллекта

Сертификация ISO/IEC 42001 — ответственный подход к управлению системами искусственного интеллекта по международному стандарту.

Главная  /  База знаний  /  ISO  /  ISO/IEC 42001: как пройти сертификацию системы менеджмента Искусственного Интеллекта

ISO/IEC 42001: как пройти сертификацию системы менеджмента Искусственного Интеллекта

ISO/IEC 42001:2023 — первый международный стандарт, устанавливающий требования к системе менеджмента искусственного интеллекта (СМИИ). С 1 января 2025 года действует российский аналог ГОСТ Р ИСО/МЭК 42001-2024. В этой статье — структура стандарта, 38 контролей Annex A, пошаговый план внедрения и практические рекомендации по подготовке к сертификационному аудиту.

Содержание

  1. Что такое ISO/IEC 42001 и почему он появился именно сейчас
  2. ГОСТ Р ИСО/МЭК 42001-2024: российский аналог и дата вступления
  3. Структура стандарта: 10 разделов и 42 контроля Annex A
  4. Кому нужна сертификация СМИИ и зачем
  5. Оценка рисков и воздействия ИИ-систем
  6. Пошаговый план внедрения системы менеджмента ИИ
  7. Сроки, стоимость и типичные ошибки при сертификации
  8. Интеграция ISO 42001 с ISO 27001 и ISO 9001
  9. Серия стандартов ISO/IEC 42000: экосистема вокруг ISO 42001

Что такое ISO/IEC 42001 и почему он появился именно сейчас

ISO/IEC 42001:2023 — первый в мире международный стандарт, устанавливающий требования к системе менеджмента искусственного интеллекта (СМИИ, англ. AIMS — Artificial Intelligence Management System). Стандарт опубликован в декабре 2023 года совместно ISO и IEC и уже получил статус национального ГОСТа в России.

Причины появления стандарта очевидны: к 2025 году ИИ-системы внедрены в банковском скоринге, медицинской диагностике, промышленной автоматизации и HR-процессах. По данным McKinsey, более 72% крупных организаций используют хотя бы одну ИИ-систему в операционных процессах. При этом ни один из существующих стандартов — ни ISO 27001, ни ISO 9001 — не покрывал специфические риски ИИ: предвзятость алгоритмов, непрозрачность решений, дрейф модели и этические последствия автоматизированных решений.

ISO 42001 закрывает этот пробел. Стандарт охватывает весь жизненный цикл AI-системы — от проектирования и обучения модели до мониторинга в продакшене и вывода из эксплуатации. Он применим к любой организации независимо от размера, которая разрабатывает, предоставляет или использует продукты и услуги на основе ИИ.

Контекст ускорения: Европейский союз принял AI Act — первый в мире закон о регулировании ИИ с классификацией систем по уровням риска. Китай внедрил собственное регулирование генеративного ИИ. Россия утвердила Национальную стратегию развития ИИ до 2030 года и национальный ГОСТ на базе ISO 42001. Сертификация по этому стандарту из добровольной инициативы превращается в рыночное требование.


ГОСТ Р ИСО/МЭК 42001-2024: российский аналог и дата вступления

28 октября 2024 года Росстандарт утвердил национальный стандарт ГОСТ Р ИСО/МЭК 42001-2024 «Искусственный интеллект. Система менеджмента» (приказ № 1549-ст). Стандарт идентичен международному ISO/IEC 42001:2023 и вступил в силу с 1 января 2025 года.

Это означает, что российские компании теперь могут проходить сертификацию как по международному ISO 42001, так и по национальному ГОСТу. Для организаций, работающих с государственными заказчиками или планирующих участие в тендерах, наличие ГОСТа делает процедуру легитимной с точки зрения российского законодательства.

Важный нюанс: ГОСТ Р ИСО/МЭК 42001-2024 входит в серию из более чем 20 национальных стандартов по ИИ, разработанных техническим комитетом ТК 164 «Искусственный интеллект». Среди связанных документов — стандарты по надёжности ИИ (ГОСТ Р 59898), по оценке качества нейросетей (ГОСТ Р 59277) и по этике ИИ. Вместе они формируют комплексную нормативную базу, аналогов которой мало в мировой практике.

Параметр ISO/IEC 42001:2023 ГОСТ Р ИСО/МЭК 42001-2024
Дата публикации Декабрь 2023 Октябрь 2024
Вступление в силу Сразу после публикации 1 января 2025
Степень соответствия IDT (полностью идентичен)
Применимость в тендерах РФ Ограничена Полная (ссылка на ГОСТ)
Объём документа ~50 страниц + 4 приложения ~50 страниц + 4 приложения
Орган по сертификации Аккредитованные органы IAF Органы в системе Росаккредитации или СДС

Структура стандарта: 10 разделов и 42 контроля Annex A

ISO 42001 построен на Гармонизированной структуре (Harmonized Structure, HS), общей для всех современных стандартов ISO систем менеджмента. Это значит, что компании, уже внедрившие ISO 27001 или ISO 9001, узнают знакомую логику «Plan–Do–Check–Act».

10 основных разделов стандарта покрывают: контекст организации (раздел 4), лидерство и приверженность (5), планирование (6), поддержку (7), операционную деятельность (8), оценку результативности (9) и улучшение (10). Разделы 1–3 носят вводный характер — терминология, область применения и нормативные ссылки.

Однако ключевое отличие от других ISO-стандартов — четыре приложения, которые существенно расширяют практическую часть:

  • Приложение A — 42 контроля, сгруппированных в 9 целей управления (обязательный перечень для Заявления о применимости)
  • Приложение B — руководство по внедрению контролей Annex A с привязкой к организационным целям ИИ
  • Приложение C — каталог потенциальных источников рисков и возможностей ИИ (аналог SoA в ISO 27001)
  • Приложение D — примеры использования СМИИ в различных доменах и отраслях
Группа контролей Цель Примеры контролей Кол-во
A.2 — Политика ИИ Определение политик допустимого использования Политика разработки ИИ, политика использования ИИ 2
A.3 — Внутренняя организация Роли, ответственность, отчётность Назначение владельцев ИИ-систем, комитет по этике ИИ 3
A.4 — Ресурсы для ИИ Данные, инфраструктура, инструменты, компетенции Инвентаризация вычислительных ресурсов, управление средами 5
A.5 — Оценка воздействия Анализ последствий для людей и общества Оценка влияния на права человека, экологию, социум 4
A.6 — Жизненный цикл Разработка, тестирование, деплой, мониторинг, вывод Валидация модели, управление версиями, мониторинг дрейфа 9
A.7 — Данные для ИИ Качество данных, маркировка, происхождение Data lineage, обнаружение bias в датасетах, очистка данных 5
A.8 — Прозрачность Объяснимость решений ИИ для заинтересованных сторон Уровни объяснимости, информирование пользователей 4
A.9 — Использование ИИ Надлежащее применение, человеческий контроль Human-in-the-loop, мониторинг метрик, процедуры отката 8
A.10 — Третьи стороны Управление поставщиками ИИ-компонентов Оценка поставщиков моделей, SLA на обслуживание 2

По нашему опыту, наибольшие трудности у компаний вызывают группы A.5 (оценка воздействия) и A.7 (данные для ИИ). Первая — потому что требует междисциплинарного подхода с участием юристов, этиков и специалистов по предметной области. Вторая — потому что многие организации не ведут формального учёта происхождения данных (data lineage) и не имеют процедур обнаружения предвзятости в обучающих выборках.


Кому нужна сертификация СМИИ и зачем

Сертификация по ISO 42001 актуальна для трёх категорий организаций:

  • Разработчики ИИ — компании, создающие модели машинного обучения, NLP-системы, компьютерное зрение, генеративные модели. Сертификат подтверждает ответственный подход к разработке и становится обязательным условием для работы с корпоративными клиентами в финансовом и медицинском секторах.
  • Провайдеры ИИ-услуг — облачные платформы, SaaS-решения с элементами ИИ, компании, предоставляющие MLaaS (Machine Learning as a Service). Сертификат — конкурентное преимущество на рынке, где доверие к технологии решает исход сделки.
  • Пользователи ИИ — банки, страховые компании, медицинские учреждения, ритейлеры, которые используют готовые ИИ-решения в операционных процессах. Стандарт помогает управлять рисками внедрения и защищает от регуляторных претензий.

По нашему опыту, первыми за сертификацией обращаются ИТ-компании, работающие с банковским сектором, — именно банки предъявляют наиболее жёсткие требования к доказательствам ответственного использования ИИ. Центральный банк РФ в своих рекомендациях уже упоминает необходимость оценки рисков ИИ-моделей, используемых в скоринге и антифрод-системах.

На втором месте — компании, планирующие выход на зарубежные рынки, особенно в ЕС, где AI Act классифицирует ИИ-системы по четырём уровням риска (неприемлемый, высокий, ограниченный, минимальный). Наличие сертификата ISO 42001 существенно упрощает прохождение оценки соответствия для систем высокого риска.

Для кого эта услуга

Для предприятий всех форм собственности

Для предприятий всех форм собственности

Образовательные центры

Образовательные центры

Медицинские организации

Медицинские организации

Предприятия нефтяной, нефтехимической и газовой промышленности

Предприятия нефтяной, нефтехимической и газовой промышленности

Пищевые предприятия

Пищевые предприятия

Строительные и проектные компании

Строительные и проектные компании

О нашей компании

Постоянно сотрудничаем с крупными государственными и международными корпорациями

Четко выполняем требования контролирующих организаций

Непрерывно работаем над улучшением нашего профессионализма

Послепродажная поддержка в правовых аспектах

Беспроцентная рассрочка (до 4 месяцев)

Бесплатная доставка документации по регионам России лично к заказчику

Клиенты

Фуд-торг
Гринлайт
ЭНТЦ

Благодарственные письма


Оценка рисков и воздействия ИИ-систем

Центральный элемент ISO 42001 — обязательная оценка рисков ИИ (AI Risk Assessment) и оценка воздействия (AI Impact Assessment). Это два отдельных процесса, и путать их — типичная ошибка компаний, привыкших к ISO 27001.

Оценка рисков ИИ (раздел 6.1) фокусируется на угрозах для самой организации: финансовые потери от некорректных решений модели, репутационный ущерб, юридические претензии, нарушение конфиденциальности данных. Здесь добавляются специфические для ИИ категории, которых нет в ISO 27001:

  • Предвзятость и дискриминация — алгоритм может принимать решения, непропорционально затрагивающие определённые группы людей (по полу, возрасту, национальности)
  • Непрозрачность — невозможность объяснить, почему модель приняла конкретное решение («чёрный ящик»). Особенно критично для медицинских и финансовых систем
  • Дрейф модели — деградация точности предсказаний со временем из-за изменения распределения входных данных (concept drift, data drift)
  • Автономность решений — степень участия человека в принятии решений на основе выхода ИИ. Чем выше автономность — тем выше риск
  • Состязательные атаки — намеренное манипулирование входными данными для обмана модели (adversarial attacks)
  • Утечка обучающих данных — извлечение персональных или коммерческих данных из обученной модели через специальные запросы

Оценка воздействия (Приложение C) — отдельный процесс, направленный «наружу»: как ИИ-система влияет на людей, общество, окружающую среду. Здесь анализируются последствия ошибок модели для конечных пользователей — например, отказ в кредите на основе предвзятого скоринга или неверный медицинский диагноз.

Типичная ошибка при внедрении — использовать шаблон оценки рисков от ISO 27001 «как есть». Стандарт 42001 требует отдельной методологии, учитывающей вероятность и масштаб воздействия ИИ на людей и общество. Аудитор будет проверять именно это: не просто реестр рисков, а доказательства того, что организация понимает и контролирует последствия работы своих ИИ-систем.


Пошаговый план внедрения системы менеджмента ИИ

Внедрение СМИИ по ISO 42001 включает 8 последовательных этапов. Ниже — алгоритм, основанный на практике внедрения и рекомендациях Приложения B стандарта:

  1. Получение поддержки руководства. Без приверженности топ-менеджмента проект СМИИ обречён. Назначьте владельца системы менеджмента ИИ и обеспечьте бюджет. По статистике, отсутствие спонсорства со стороны руководства — причина №1 провала проектов AIMS.
  2. Определение области применения. Идентифицируйте все ИИ-системы в организации: какие модели используются, кем разработаны, какие данные обрабатывают, кого затрагивают решения. Создайте реестр ИИ-систем — это фундамент для всех последующих шагов.
  3. GAP-анализ. Оцените текущее состояние: какие процессы уже закрывают требования стандарта (особенно если внедрены ISO 27001 или ISO 9001), а какие необходимо создать с нуля. Компании с действующей СУИБ могут повторно использовать до 40% существующей документации.
  4. Разработка политики ИИ. Документ верхнего уровня: принципы допустимого использования, этические ограничения, требования к прозрачности и подотчётности. Политика должна быть утверждена руководством и доведена до всех сотрудников, работающих с ИИ.
  5. Оценка рисков и воздействия. Для каждой ИИ-системы из реестра — идентификация угроз, анализ вероятности и последствий, план обработки рисков. Используйте каталог из Приложения C как отправную точку.
  6. Внедрение контролей Annex A. Из 42 контролей выберите применимые к вашему контексту, задокументируйте их реализацию, подготовьте Заявление о применимости (Statement of Applicability, SoA). Обоснуйте исключение неприменимых контролей.
  7. Обучение и внутренний аудит. Подготовьте команду: разработчики, data-инженеры, менеджеры продуктов и юристы должны понимать свои роли в СМИИ. Проведите внутренний аудит по методологии ISO 19011.
  8. Сертификационный аудит. Двухэтапная проверка: Stage 1 (анализ документации, 1–2 дня) и Stage 2 (оценка практической реализации, интервью с сотрудниками, наблюдение за процессами — от 1 до 3 недель в зависимости от масштаба).

Подводный камень: многие организации недооценивают этап 5 — оценку воздействия. На практике именно этот документ вызывает больше всего вопросов у аудиторов, потому что требует не только технического, но и этического анализа. Привлекайте к этому этапу юристов, специалистов по compliance и экспертов предметной области.


Сроки, стоимость и типичные ошибки при сертификации

Сроки внедрения зависят от размера организации, количества ИИ-систем и наличия действующих систем менеджмента:

Сценарий Срок внедрения Экономия за счёт интеграции
С нуля (нет ISO-систем) 6–12 месяцев
Есть ISO 27001 3–6 месяцев до 40%
Есть ISO 27001 + ISO 9001 (ИСМ) 2–4 месяца до 60%

Основные затраты при внедрении — не сертификационный аудит, а разработка документации и обучение персонала. Компании, которые уже ведут реестр моделей и проводят мониторинг метрик качества ИИ (точность, полнота, F1-score, дрейф), готовы к сертификации значительно быстрее.

ТОП-5 ошибок при подготовке к сертификации

  1. Копирование шаблонов ISO 27001 без адаптации. Оценка рисков ИИ принципиально отличается от оценки рисков ИБ. Аудитор увидит формальный подход и выдаст несоответствие.
  2. Отсутствие реестра ИИ-систем. Организация не может назвать, сколько ИИ-моделей используется и где именно. Без этого невозможно определить область применения СМИИ.
  3. Формальная политика ИИ. Документ подписан, но сотрудники не знают его содержания. Аудитор проверяет осведомлённость через интервью.
  4. Нет процедуры мониторинга дрейфа. Модель обучена и работает, но никто не отслеживает деградацию точности. Стандарт требует документированного мониторинга.
  5. Игнорирование Приложения C. Каталог рисков из Приложения C — не рекомендация, а отправная точка для обязательной оценки. Пропуск этого этапа — критическое несоответствие.

Интеграция ISO 42001 с ISO 27001 и ISO 9001

Благодаря Гармонизированной структуре ISO 42001 легко интегрируется в существующие системы менеджмента. Компании, имеющие сертификат ISO 27001, получают значительное преимущество: структурная совместимость достигает 70–80% на уровне общих разделов (контекст, лидерство, планирование, поддержка, оценка результативности, улучшение).

Однако ИИ-специфичные области требуют отдельной проработки:

Область ISO 42001 (СМИИ) ISO 27001 (СУИБ) ISO 9001 (СМК)
Оценка рисков ИИ-риски + воздействие на общество Риски ИБ (CIA-триада) Риски бизнес-процессов
Управление данными Качество + маркировка + bias + lineage Конфиденциальность + целостность Управление записями
Прозрачность / Объяснимость XAI — ключевое требование Не рассматривается Не рассматривается
Жизненный цикл ИИ-система от замысла до вывода Не рассматривается Жизненный цикл продукции
Этика Обязательная этическая оценка Не рассматривается Не рассматривается

Практический совет: если в организации уже действует СУИБ по ISO 27001, начните интеграцию с трёх шагов. Во-первых, расширьте существующий реестр рисков — добавьте категории ИИ-специфичных угроз из Приложения C. Во-вторых, дополните Заявление о применимости контролями из Annex A стандарта 42001 — получится единый SoA для интегрированного аудита. В-третьих, используйте существующие процедуры внутреннего аудита и управления несоответствиями — адаптировать их под СМИИ значительно проще, чем создавать с нуля. Это позволит сэкономить до 40% бюджета на внедрение.


Серия стандартов ISO/IEC 42000: экосистема вокруг ISO 42001

ISO 42001 — не изолированный документ, а центральный элемент целой серии стандартов ISO/IEC 42000, посвящённых различным аспектам ИИ. Понимание этой экосистемы помогает правильно спланировать стратегию внедрения:

Стандарт Название Статус
ISO/IEC 42001 Система менеджмента ИИ — требования Опубликован (2023)
ISO/IEC 42005 Управление ИИ — Governance В разработке
ISO/IEC 42006 Требования к органам по сертификации СМИИ Опубликован (2024)
ISO/IEC 23894 Руководство по управлению рисками ИИ Опубликован (2023)
ISO/IEC 22989 Концепции и терминология ИИ Опубликован (2022)

Стандарт ISO/IEC 42006 особенно важен: он определяет квалификационные требования к аудиторам и органам по сертификации СМИИ. Это гарантирует, что сертификат ISO 42001 выдаётся компетентными специалистами, а не формальными «бумажными» органами.

Для российских организаций серия дополняется национальными стандартами: ГОСТ Р 59898 (надёжность ИИ), ГОСТ Р 59277 (оценка качества нейросетей), ГОСТ Р 59276 (большие данные). Интеграция международной серии 42000 с национальными ГОСТами формирует полную нормативную базу для управления ИИ в российском правовом поле.


Итог

ISO/IEC 42001 — это не просто ещё один стандарт в коллекции ISO. Это первый системный ответ на вопрос «как управлять рисками ИИ», уже ставший национальным ГОСТ Р ИСО/МЭК 42001-2024 в России. Стандарт содержит 42 контроля, покрывающих весь жизненный цикл ИИ-систем — от политики и этических ограничений до мониторинга дрейфа моделей и управления поставщиками.

Компании, сертифицированные по ISO 42001, получают документ, понятный и регуляторам, и корпоративным клиентам, и международным партнёрам. Для организаций с действующей СУИБ по ISO 27001 внедрение СМИИ обойдётся на 40–60% дешевле за счёт повторного использования общих элементов. С учётом AI Act в ЕС и активной гармонизации стандартов ИИ в России, сертификация по ISO 42001 быстро превращается из «опции для продвинутых» в обязательное требование рынка.


Планируете внедрить систему менеджмента ИИ или пройти сертификацию по ГОСТ Р ИСО/МЭК 42001-2024? Оставьте заявку — специалисты «Астелс» проведут бесплатную экспресс-оценку готовности вашей организации.

Была ли полезна вам данная статья?

Да Нет

Отправить запрос

Нажимая кнопку «Отправить», я подтверждаю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности

Ваш менеджер
Кирилл Соколов

Кирилл Соколов

8(800) 70-70-144

info@sertifikat.bz


Услуги