Блог AST-SoftPro
ISO 42001: международный стандарт управления ИИ — что это и как внедрять
Введение
ISO/IEC 42001 — это первый в мире международный стандарт, который определяет требования к системе управления искусственным интеллектом (Artificial Intelligence Management System, AIMS). Опубликованный в 2023 году, он вышел на смену практике, когда организации используют ИИ без системного подхода к управлению рисками, данных и ответственности.
Почему это важно уже сегодня? Регуляторы по всему миру вводят законы об ИИ — ЕС принял AI Act, США издали указы по безопасности ИИ, Китай утвердил правила для больших языковых моделей. Однако отдельные регулирующие акты не дают единой рамки, которой можно было бы следовать последовательно. ISO 42001 заполняет этот пробел: он объединяет лучшие практики ИИ-governance, требования к этичности, прозрачности и управлению циклом жизни ИИ-систем.
Эта статья разбирает, что именно требует стандарт, чем он отличается от ISO 27001, какие риски он покрывает и как организации могут начать внедрение AIMS уже сейчас — без ожидания сертификационных аудитов.
Что такое ISO 42001 и почему он появился
ISO/IEC 42001:2023 (полное название — ISO/IEC 42001:2023 Information security management systems — Artificial intelligence management system — Requirements and guidance) разработан Международной организацией по стандартизации (ISO) совместно с Международной электротехнической комиссией (IEC). Основная цель стандарта — дать организациям структурированный подход к ответственному развитию, развертыванию и эксплуатации ИИ-систем.
Стандарт опубликован 2 августа 2023 года[^1]. Его разработкой занималась рабочая группа ISO/IEC JTC 1/SC 42 (Искусственный интеллект), которая уже долгое время занималась вопросами ИИ-стандартов. Именно SC 42 выпустила ранние руководства по управлению ИИ, а также стандарт ISO/IEC 23053:2022 для ИИ-фреймворков.
Почему ISO 42001 необходим
Раньше управление ИИ в основном сводилось к проверке моделей на точность и сбору метрик в продакшене. Но уже в 2023–2024 годах стало ясно, что это недостаточно:
-
ИИ-системы оказывают влияние на права людей — от кредитных решений до медицинской диагностики.
-
Риски сохранения и умножения предвзятости (bias) приводят к дискриминации.
-
Отсутствие объяснимости (explainability) делает ИИ непрозрачным для аудита.
-
Утечки данных и моделей создают угрозы безопасности.
ISO 42001 не просто даёт чек-лист. Он описывает, как построить систему управления ИИ (AIMS), которая:
-
Устанавливает политику ответственного ИИ
-
Оценивает риски и возможности на каждом этапе жизненного цикла
-
Обеспечивает учёт данных и их происхождения
-
Требует прозрачности и человеческого контроля
-
Встраивает непрерывное улучшение
💡 Практический совет: ISO 42001 не требует сертификации. Но многие регуляторы и клиенты уже используют его как эталон при оценке ответственности ИИ. Даже без сертификата следование стандарту помогает избежать репутационных и юридических проблем.
Как построена структура ISO 42001
Стандарт построен по принципу High-Level Structure (HLS) (общее строение большинства ISO-стандартов), который включает 10 клауз:
| Клауза | Название | Кратко |
|---|---|---|
| 0 | Введение | Контекст и цели стандарта |
| 1 | Объём | Что покрывает стандарт |
| 2 | Ссылки на нормативные документы | Список используемых стандартов |
| 3 | Термины и определения | Ключевая терминология |
| 4 | Контекст организации | Анализ внутренней и внешней среды |
| 5 | Руководство и участие руководства | Роль высшего руководства |
| 6 | Планирование | Управление рисками и целями |
| 7 | Поддержка | Ресурсы, компетенции, коммуникация |
| 8 | Операционное управление | Процессы ИИ-системы |
| 9 | Оценка эффективности | Мониторинг и аудит |
| 10 | Улучшение | Непрерывное совершенствование |
Эта структура знакома тем, кто знаком с ISO 9001 или ISO 27001 — одних и тех же принципов последовательного управления. Это создаёт возможность интегрировать ISO 42001 с существующей системой менеджмента (например, IMS или ISMS), а не строить ИИ-управление с нуля.
Ключевые термины: что такое ИИ-система и AIMS
ИИ-система (AI system)
По определению ISO 42001, ИИ-система — это система, использующая одну или несколько технологий искусственного интеллекта для автоматизации функций, принятия решений или генерации контента. Это может быть:
-
Большая языковая модель (LLM), обслуживающая чат-бота
-
Система компьютерного зрения для распознавания изображений
-
Рекомендательный движок
-
Автономный агент, выполняющий задачи в терминале
Важно: стандарт применяется не только к финальным продуктам, но и к промежуточным компонентам — тренировочным пайплайнам, системам сбора данных, моделям-экспертам.
Система управления ИИ (AIMS)
AIMS (Artificial Intelligence Management System) — это набор взаимосвязанных или взаимодействующих элементов организации, направленных на установление политики и объектов управления ИИ. Она охватывает:
-
Разработку ИИ-систем
-
Поставку (deployment)
-
Эксплуатацию (operation)
-
Непрерывное улучшение на основе обратной связи
Что требует ISO 42001 на практике: 38 контролей
Одним из самых важных разделов стандарта является список 38 контролей (Annex A controls), сгруппированных по 9 объектам управления (control objectives). Эти контроли составлены на основе реальных аудитов и практик лидеров индустрии. Вот все 9 объектов и их ключевые контроли:
| Объект | Обозначение | Ключевые контроли |
|---|---|---|
| Политика ИИ | A.2 | AI policy, согласованность с другими политиками, периодический review |
| Внутренняя организация | A.3 | Роли и ответственность, механизмы сообщения о проблемах |
| Ресурсы для ИИ | A.4 | Документация ресурсов, данные, инструменты, вычислительные мощности, люди |
| Оценка воздействия | A.5 | Процесс impact assessment, документирование, оценка воздействия на людей и общество |
| Жизненный цикл ИИ | A.6 | Цели разработки, процессы спецификации, V&V, deployment, operation & monitoring, техническая документация |
| Данные для ИИ | A.7 | Данные для разработки, acquisition, качество, provenance (происхождение), подготовка |
| Информация для заинтересованных сторон | A.8 | Документация для пользователей, внешняя отчётность, коммуникация инцидентов |
| Использование ИИ | A.9 | Процессы ответственного использования, цели, intended use |
| Третьи стороны | A.10 | Распределение ответственности, поставщики, заказчики |
Рассмотрим ключевые группы подробнее:
Управление рисками и воздействием (A.5)
Контролы в этой группе требуют проведения оценки рисков и воздействия (impact assessment) для каждой ИИ-системы. Это не просто «поставим в очередь на проверку», а системный процесс:
-
Идентификация целей использования ИИ
-
Оценка потенциального вреда для людей, общества и окружающей среды
-
Документирование результатов оценки
-
Принятие мер на основе выявленного уровня риска
⚠️ Типичная ошибка: организации часто используют шаблоны «под готовую» без адаптации к конкретному контексту. ISO 42001 требует, чтобы оценка была привязана к реальной бизнес-ценности и потребностям заинтересованных сторон.
Политика ответственного ИИ (A.2)
Организация должна установить политику ответственного ИИ (AI Policy), которая определяет:
-
Допустимые и недопустимые области применения ИИ
-
Требования к качеству данных
-
Принципы этичного ИИ (прозрачность, справедливость, безопасность)
-
Процедуры управления инцидентами
Эта политика становится внутренним документом, который руководство обязано утверждать и периодически пересматривать.
Управление данными (A.7)
Контролы по данным охватывают:
-
Происхождение данных (provenance) — отслеживание, откуда взяты тренировочные данные
-
Качество данных — проверка на completeness, accuracy, representativeness
-
Согласие и конфиденциальность — особенно важно при обработке персональных данных (GDPR, CCPA)
-
Подготовку данных — документированный ETL-процесс
💡 Практический совет: Начинающие компании часто пропускают аудит данных. ISO 42001 требует не просто «чистых» данных, а документированного процесса их сбора, хранения и использования.
Прозрачность и объяснимость (A.8)
Стандарт требует, чтобы ИИ-системы могли объяснять свои решения в формате, понятном конечному пользователю. Это касается:
-
Объяснения вывода ИИ (например, почему кредит отклонён)
-
Документирования этапов принятия решений
-
Предоставления информации о типах используемых моделей
Человеческий контроль (Human Oversight, A.9)
Одно из центральных требований стандарта — обеспечение человеческого контроля. Это означает, что ИИ-система не может принимать окончательные решения без участия человека в критических сферах (здоровье, финансы, правосудие).
Жизненный цикл ИИ-системы: от концепции до утилизации
ISO 42001 описывает этапы жизненного цикла ИИ-системы (AI system lifecycle), каждый из которых требует документирования и управления:
-
Инициирование — определение целей, ограничений, требований
-
Разработка — выбор архитектуры, тренировка моделей, валидация
-
Развёртывание — интеграция в продакшен, настройка параметров
-
Эксплуатация — мониторинг, обслуживание, обновления
-
Утилизация — безопасное удаление модели и данных
На каждом этапе организация должна фиксировать решения и их обоснование. Это особенно важно для воспроизводимости и аудита.
Как ISO 42001 отличается от ISO 27001
Многие задают вопрос: можно ли использовать ISO 27001 вместо ISO 42001? Ответ — нет, хотя между ними есть общие черты.
| Аспект | ISO 27001 (ISMS) | ISO 42001 (AIMS) |
|---|---|---|
| Главная цель | Защита информации | Ответственное ИИ |
| Управление данными | Конфиденциальность, целостность, доступность | Происхождение, качество, bias |
| Оценка рисков | Универсальная (для всех ИТ) | ИИ-специфичная (bias, объяснимость) |
| Прозрачность | Не требуется | Обязательна (explainability) |
| Человеческий контроль | Не специфичен для ИИ | Центральный принцип |
| Жизненный цикл | Универсальный для ИТ | ИИ-специфичный (train → deploy → operate → retire) |
ISO 42001 дополняет, а не заменяет существующие стандарты. Компании, которые уже прошли сертификацию ISO 27001, могут интегрировать требования ISO 42001 в свою ISMS, добавив ИИ-специфичные контролы.
Практическое внедрение: план действий
Внедрение ISO 42001 не сводится к заполнению документов. Вот практический план, который можно начать выполнять уже сегодня:
Шаг 1. Оцените текущее состояние ИИ
-
Составьте реестр ИИ-систем в организации: какие ИИ используются, где, для чего
-
Присвойте каждой системе уровень риска (низкий/средний/высокий) на основе потенциального воздействия
-
Выявите пробелы в управлении (нет политики, нет аудита данных, нет процесса оценки bias)
Шаг 2. Разработайте политику ответственного ИИ
-
Определите принципы, которым будут следовать все команды
-
Установите правила использования ИИ в критических сферах
-
Назначьте ответственного за ИИ (AI Ethics Officer или аналогичную роль)
Шаг 3. Внедрите процессы оценки и мониторинга
-
Для каждой новой ИИ-системы проводите Risk & Impact Assessment
-
Настраивайте мониторинг на предмет дрейфа в распределении данных, снижения точности, появления bias
-
Регулярно проводите ретроспективы и обновляйте артефакты
⚠️ Типичная ошибка: пытаться внедрить стандарт «сверху вниз». Лучше начать с одной ИИ-системы, выстроить процессы, а затем масштабировать.
Шаг 4. Интегрируйте с существующей системой менеджмента
Если в компании уже есть ISO 9001, ISO 27001 или другие стандарты, используйте общие элементы: контроль версий, управление изменениями, внутренние аудиты. Это сократит время на внедрение.
Сертификация ISO 42001: что нужно знать
Сертификация ISO 42001 проходит по классической схеме:
-
Определение объёма (scope) — какие ИИ-системы и процессы включаются
-
Аудит готовности (Stage 1) — проверка наличия политики, процедур, документации
-
Аудит эффективности (Stage 2) — проверка, что процессы работают на практике
-
Выдача сертификата на 3 года с ежегодными surveillance-аудитами и пересертификацией в третий год
Однако сертификация не является обязательной. Главное — следование принципам стандарта и демонстрация ответственного подхода к ИИ.
ГОСТ Р ИСО/МЭК 42001-2024: русская версия стандарта
В России действует национальный стандарт ГОСТ Р ИСО/МЭК 42001-2024 «Искусственный интеллект. Система менеджмента», который является прямым переводом международного ISO/IEC 42001:2023.
Этот стандарт был подготовлен Обществом с ограниченной ответственностью «Институт развития информационного общества» (ООО «ИРИО») на основе перевода англоязычной версии ISO/IEC 42001:2023[^2]. Он идентичен международному стандарту — официальное описание гласит: «Настоящий стандарт идентичен международному стандарту».
Ключевые особенности ГОСТа Р 42001-2024
| Параметр | Значение |
|---|---|
| Дата утверждения | 28 октября 2024 г. |
| Номер приказа | № 1549-ст (ФАЦТМ) |
| Дата введения в действие | 2024 |
| Издательство | Российский институт стандартизации |
| Соответствие ISO/IEC | Полное (IDT) |
💡 Практический совет: Для российских организаций ГОСТ Р ИСО/МЭК 42001-2024 имеет приоритет — его используют регуляторы, аудиторы и сертицирующие органы. Текст стандарта доступен в свободном доступе на сайте ФАЦТМ.
Чем отличается от международного ISO/IEC 42001:2023
Различия минимальны и носят формальный, а не существенный характер:
-
Наименование изменено для соответствия ГОСТ Р 1.5-2012 (пункт 3.5). Вместо ISO/IEC 42001:2023 Information technology — Artificial intelligence — Management system используется ГОСТ Р ИСО/МЭК 42001-2024: Искусственный интеллект. Система менеджмента.
-
Ссылки на национальные стандарты — в ГОСТе добавлено дополнительное приложение (ДА), в котором перечислены национальные эквиваленты международных стандартов, на которые ссылается ISO 42001. Например, вместо ссылки на ISO/IEC 27001 рекомендуется использовать ГОСТ Р ИСО/МЭК 27001.
-
Язык и терминология — все термины переведены на русский язык с учётом российской нормативной базы.
Содержание разделов, структура и требования полностью совпадают с ISO/IEC 42001:2023. Это значит, что все 38 контролей, 9 объектов управления и принципы жизненного цикла остаются без изменений.
Зачем нужен ГОСТ, если есть ISO
-
Юридическая сила — ГОСТ имеет статус официального национального стандарта и может использоваться в договорах, аудитах и суде.
-
Регуляторная поддержка — российские регуляторы (Роскомнадзор, ФАЦТМ) ссылаются именно на ГОСТ, а не на ISO.
-
Удобство — текст стандарта на русском языке, с отечественными примерами и ссылками на российское законодательство.
Краткое резюмо: ключевые моменты ISO 42001
Если нужно быстро понять суть, вот пять фундаментальных выводов:
-
ISO 42001 — это не «чек-лист для ИИ», а система управления. Она требует структурного подхода: политики, оценки рисков, жизненного цикла и непрерывного улучшения.
-
Главное внимание уделяется ответственности, а не просто технике. Стандарт требует объяснимости, человеческого контроля и этичного применения ИИ.
-
Он дополняет, а не заменяет существующие стандарты (ISO 27001, ISO 9001). ИИ-специфичные контролы можно добавить в уже работающую СМ.
-
Сертификация возможна, но не обязательна. Многие организации используют стандарт как внутренний эталон для оценки зр maturity и построения доверия.
-
Стандарт живой: он эволюционирует. Рабочая группа SC 42 уже работает над дополнениями (например, ISO/IEC 42005:2025 для оценки воздействия ИИ).
Полезные ссылки
Источники
-
ISO/IEC 42001:2023 Artificial Intelligence Management System — Microsoft Learn
-
ISO/IEC 42001: Auditing and Implementing Framework — Cloud Security Alliance
-
ISO/IEC 42001 Artificial Intelligence Management System — TÜV SÜD
-
ISO/IEC 42001: A Complete Guide to AI Management Systems — OpenLayer
-
ISO/IEC 42005:2025 — Understanding AI Impact Assessment — AARC-360
[^1]: ISO/IEC 42001:2023 был опубликован 2 августа 2023 года. Источник: ISO.org
[^2]: ГОСТ Р ИСО/МЭК 42001-2024 «Искусственный интеллект. Система менеджмента». Утверждён приказом ФАЦТМ от 28 октября 2024 г. № 1549-ст. Текст стандарта доступен на www.rst.gov.ru.