Hướng dẫn sử dụng eiso
  • Xây dựng ISO/IEC 42001 bằng AI — ví dụ 44 bước với e-ISO
  • ISO/IEC 42001 (Hệ thống quản lý AI) là tiêu chuẩn quốc tế giúp tổ chức hệ thống hóa chính sách, rủi ro và biện pháp kiểm soát để phát triển, cung cấp và sử dụng AI một cách có trách nhiệm. Vì có cùng Cấu trúc hài hòa (HS) với ISO 9001·14001·45001, có thể áp dụng nguyên 44 bước của Phương án xây dựng ISO 45001 bằng e-ISO.

    Trang này dựa trên 44 bước đó và chia rõ việc AI làm và việc con người quyết định ở từng bước. Có bốn việc chỉ ISO/IEC 42001 mới có:

    1. Xác định vai trò AI của tổ chức (người dùng · nhà phát triển · nhà cung cấp) và lập danh mục hệ thống AI.
    2. Cùng với đánh giá rủi ro AI, có quy trình đánh giá tác động của hệ thống AI đối với cá nhân, nhóm người và xã hội (tiêu chí chọn đối tượng do doanh nghiệp quyết định, ví dụ: hệ thống rủi ro cao).
    3. Ghi vào Tuyên bố áp dụng (SoA) việc áp dụng hay không và lý do cho từng biện pháp trong 38 biện pháp kiểm soát của Phụ lục A.
    4. Quản lý vòng đời hệ thống AI (từ hoạch định đến loại bỏ) và dữ liệu.
  • Cách tiếp cận của một doanh nghiệp thông thường
  • 1Xác định vai trò AIDoanh nghiệp tự phát triển và cung cấp AI, hay chỉ dùng AI trong công việc? Phạm vi và Tuyên bố áp dụng khác nhau từ đây.
    2Chuẩn bị tài liệuĐịa chỉ website, sơ đồ tổ chức và nhân sự, lưu đồ công việc/dịch vụ, sản phẩm và khách hàng chính, chứng nhận hiện có, AI đang dùng và dữ liệu xử lý.
    3AI soạn bản nhápDựa trên bộ tài liệu và thông tin công ty trả lời trong bảng câu hỏi, AI soạn bản nháp sổ tay, thủ tục và biểu mẫu.
    4Con người xem xét và phê duyệtMức rủi ro, kết luận đánh giá tác động, lý do loại trừ trong Tuyên bố áp dụng và chính sách AI do người có thẩm quyền quyết định.
    5Thực hiện thử và đánh giáVận hành thử với 1~2 hệ thống AI tiêu biểu, đánh giá nội bộ, xem xét của lãnh đạo rồi đăng ký chứng nhận.

    Ký hiệu ở cột Dùng AI — Hỏi đáp trả lời dựa trên nguyên văn và giải thích tiêu chuẩn Soạn thảo bản nháp theo ngành, quy mô, vai trò Đối chiếu so yêu cầu với tài liệu, chỉ ra chỗ thiếu Giáo trình tạo giáo trình, câu hỏi kiểm tra Con người việc người có thẩm quyền phán đoán, phê duyệt

  • Doanh nghiệp của bạn thuộc loại nào (ví dụ)

    Phân loại Loại người dùng AI Loại nhà phát triển/cung cấp AI
    Ví dụ Doanh nghiệp sản xuất, dịch vụ dùng AI tạo sinh hoặc phần mềm có chức năng AI trong công việc Doanh nghiệp tạo ra sản phẩm/dịch vụ AI và cung cấp cho khách hàng (kèm việc dùng AI nội bộ)
    Đối tượng áp dụng Dịch vụ, chức năng AI đã đưa vào sử dụng và việc dùng AI trong nội bộ Toàn bộ vòng đời sản phẩm/dịch vụ AI của công ty và việc dùng AI trong nội bộ
    Kiểm soát trọng tâm A.2 chính sách, A.3 vai trò, A.4 nguồn lực, A.5 đánh giá tác động, A.9 sử dụng, A.10 nhà cung cấp Bên trái, thêm A.6 vòng đời, A.7 dữ liệu, A.8 thông tin cho các bên quan tâm, A.10 khách hàng
    Tài liệu chính Hướng dẫn sử dụng AI tạo sinh, danh mục hệ thống AI, phiếu yêu cầu thông tin nhà cung cấp Thủ tục phát triển/triển khai hệ thống AI, hướng dẫn quản lý dữ liệu AI, hướng dẫn sử dụng và thông báo về AI

    ※ Việc áp dụng từng biện pháp kiểm soát được quyết định riêng trong Tuyên bố áp dụng. Bảng trên chỉ là ví dụ để xác định điểm xuất phát.

  • 44 bước xây dựng với e-ISO + AI
  • A Hành động39. Đăng ký chứng nhận ~ 44. Kết thúc dự án
    C Kiểm tra36. Đánh giá nội bộ ~ 38. Xem xét của lãnh đạo
    D Thực hiện15. Xác định tài liệu cần thiết ~ 35. Thực hiện
    P Hoạch định1. Chọn hệ thống quản lý ~ 14. Xem xét rủi ro, tác động và Tuyên bố áp dụng
  • Nội dung chính theo từng bước
  • P. Hoạch định - các bước và nội dung chính

    Bước Quá trình Nội dung công việc (điều khoản) Dùng AI · đầu ra
    1 Chọn hệ thống quản lý Chọn ISO/IEC 42001 và quyết định có tích hợp với ISO 9001·14001·45001 đang vận hành hay không. Do cùng cấu trúc, các chương 4~10 có thể dùng chung. Hỏi đáp so sánh yêu cầu chung và yêu cầu bổ sung so với tiêu chuẩn hiện có
    2 Xác định vai trò AI · chọn phạm vi Xác định doanh nghiệp phát triển/cung cấp AI hay chỉ sử dụng, rồi chọn hệ thống AI và địa điểm thuộc phạm vi. (4.1, 4.3) Soạn thảo bản nháp tuyên bố phạm vi
    Con người chưa chốt Tuyên bố áp dụng khi vai trò chưa xác định
    3 Chọn thành viên tổ triển khai Gồm người phụ trách nghiệp vụ, CNTT/dữ liệu, an toàn thông tin, bảo vệ dữ liệu cá nhân/pháp chế. Ưu tiên cấp trưởng phòng trở lên, người có kinh nghiệm triển khai và vận hành AI
    4 Lập tổ chức Chỉ định lãnh đạo cao nhất, người chịu trách nhiệm quản lý rủi ro AI, cán bộ phụ trách AIMS, thư ký; người phụ trách từng hệ thống AI và kênh báo cáo mối lo ngại. Vai trò, trách nhiệm (RACI) và quyền phê duyệt phải khớp với sơ đồ tổ chức và quyết định bổ nhiệm đã duyệt. (5.1, 5.3, A.3) Soạn thảo bảng vai trò, trách nhiệm
    - Sơ đồ tổ triển khai
    - Không để lại chỗ trống như "cần xác nhận" trong tài liệu
    5 Phân công công việc Chia việc theo quá trình, theo hệ thống AI và theo giai đoạn triển khai. Soạn thảo bản nháp WBS và lịch trình theo 44 bước
    6 Họp khởi động (kick off) Giải thích cho mọi người định hướng chính sách AI, nguyên tắc AI có trách nhiệm, rủi ro và cơ hội, cách đạt mục tiêu. (5.2, 7.3) Giáo trình bản nháp tài liệu giới thiệu
    7 Thu thập tiêu chuẩn Thu thập và phân phát ISO/IEC 42001 cùng các tiêu chuẩn liên quan (ISO/IEC 22989 thuật ngữ, 23894 quản lý rủi ro AI, 42005 đánh giá tác động AI) và luật áp dụng (luật về AI và bảo vệ dữ liệu cá nhân tại Hàn Quốc, Việt Nam…). Hỏi đáp giải thích điều khoản — đối chiếu nguyên văn
    - Danh mục yêu cầu pháp lý và nghĩa vụ tuân thủ
    8 Nắm hiện trạng Cùng với tài liệu, hồ sơ đang dùng, khảo sát hệ thống AI nội bộ, dịch vụ AI tạo sinh đang dùng, dữ liệu xử lý và nhà cung cấp. Tìm cả AI dùng khi chưa được phép (AI ngầm). (4.1, A.4) Soạn thảo tổng hợp kết quả khảo sát các phòng thành danh mục
    - Danh mục hệ thống AI, danh mục thông tin dạng văn bản
    9 Xác định quá trình cần thiết Xác định vòng đời AI (hoạch định→thiết kế→dữ liệu→phát triển→kiểm tra/thử nghiệm→triển khai→vận hành→thay đổi→loại bỏ) và quá trình quản lý dữ liệu, tích hợp với quá trình hiện có. Loại người dùng tập trung vào đưa vào dùng, sử dụng và loại bỏ. Các dự án AI (đưa vào dùng/phát triển) được quản lý tại một đầu mối từ đăng ký→xem xét/phê duyệt→triển khai→vận hành→hoàn thành. (4.4, A.6, A.7) Sơ đồ quá trình - sơ đồ con rùa
    Soạn thảo đầu vào, đầu ra, kiểm soát theo từng giai đoạn
    - Đầu mối đăng ký dự án AI
    10 Xác định các bên quan tâm và vấn đề Xác định vấn đề nội bộ/bên ngoài liên quan đến AI (pháp luật, thay đổi công nghệ, kỳ vọng xã hội) và yêu cầu của các bên quan tâm (khách hàng, người dùng cuối, nhân viên, nhà cung cấp, cơ quan quản lý, nhóm dễ bị tổn thương). (4.1, 4.2) Soạn thảo danh sách gợi ý theo ngành
    Con người chọn và chốt
    11 Nhận diện rủi ro AI Lập tiêu chí rủi ro (khả năng xảy ra × mức độ nghiêm trọng) và nhận diện cho từng hệ thống AI các rủi ro kỹ thuật (trục trặc, ảo giác, suy giảm hiệu năng), dữ liệu (dữ liệu cá nhân, thiên lệch, chất lượng), đạo đức/xã hội, pháp lý, chuỗi cung ứng. (6.1.1, 6.1.2) Soạn thảo gợi ý rủi ro
    - Bảng đánh giá rủi ro AI
    - Phiếu đánh giá tác động hệ thống AI
    Con người quyết định mức rủi ro, kết luận
    12 Đánh giá rủi ro · đánh giá tác động Tính mức rủi ro, đăng ký rủi ro quan trọng; với hệ thống AI thuộc tiêu chí doanh nghiệp đặt ra (ví dụ: rủi ro cao), đánh giá tác động đối với cá nhân, nhóm người và xã hội. (6.1.2, 6.1.4, A.5)
    13 Kế hoạch xử lý · Tuyên bố áp dụng Quyết định cách xử lý và việc chấp nhận rủi ro còn lại; ghi vào Tuyên bố áp dụng việc áp dụng/áp dụng một phần/không áp dụng và lý do cho từng biện pháp trong 38 biện pháp của Phụ lục A. Đặt mục tiêu AI. (6.1.3, 6.2) Soạn thảo bảng đối ứng rủi ro↔kiểm soát, nháp lý do loại trừ
    - Tuyên bố áp dụng (SoA)
    14 Xem xét tổng thể đánh giá rủi ro Chuyên gia xem xét, bổ sung đánh giá rủi ro, đánh giá tác động và Tuyên bố áp dụng; người có thẩm quyền phê duyệt. Con người không chốt nguyên bản nháp của AI — xem xét ba lần: sự phù hợp với tiêu chuẩn, góc nhìn người phụ trách triển khai, thực tế vận hành
  • 11)~14) Dòng chảy đánh giá rủi ro AI · đánh giá tác động · Tuyên bố áp dụng

    Danh mục
    hệ thống AI
    →
    Nhận diện rủi ro
    AI gợi ý
    →
    Tính mức rủi ro
    khả năng × nghiêm trọng
    →
    Rủi ro cao thì
    đánh giá tác động
    →
    Chọn xử lý/kiểm soát
    đối chiếu Phụ lục A
    →
    Tuyên bố
    áp dụng
    →
    Người có thẩm quyền
    phê duyệt
    cổng triển khai
    Mức rủi ro (1~25) Cấp độ Hướng xử lý Phê duyệt
    1~6ThấpDuy trì kiểm soát hiện có (chấp nhận)Cán bộ phụ trách AIMS
    7~12Trung bìnhXem xét biện pháp giảm thiểuCán bộ phụ trách AIMS
    13~19CaoBắt buộc giảm thiểu + đánh giá tác động hệ thống AINgười chịu trách nhiệm quản lý rủi ro AI
    20~25Nghiêm trọngTạm dừng triển khai, đánh giá lại sau khi giảm thiểuTổng giám đốc

    ※ Khoảng cấp độ và người phê duyệt là ví dụ trong bộ tài liệu. Hãy quyết định theo tiêu chí rủi ro của doanh nghiệp.
    ※ Đánh giá tác động xem xét an toàn, công bằng (thiên lệch), minh bạch/khả năng giải thích, dữ liệu cá nhân, bảo mật, sự giám sát của con người, tác động xã hội/môi trường; đánh giá quy mô, phạm vi và khả năng khắc phục của tác động. Chưa được phê duyệt thì không triển khai (cổng triển khai).
    ※ Đánh giá rủi ro lại khi đưa vào dùng/phát triển mới, định kỳ trong vận hành, và khi thay đổi mô hình, dữ liệu, mục đích sử dụng, khi có sự cố hoặc luật thay đổi.

  • D. Thực hiện - các bước và nội dung chính

    Bước Quá trình Nội dung công việc (điều khoản) Dùng AI · đầu ra
    15 Xác định tài liệu cần thiết Xác định thông tin dạng văn bản mà 42001 yêu cầu (chính sách AI, phạm vi, mục tiêu AI, đánh giá/xử lý rủi ro, đánh giá tác động, Tuyên bố áp dụng, vai trò/trách nhiệm) cùng các thủ tục, hướng dẫn. (7.5) Hỏi đáp danh sách tài liệu bắt buộc theo điều khoản
    - Ma trận yêu cầu (chương 4~10, Phụ lục A)↔tài liệu
    - Bổ sung kết quả bước 8
    16 Xác định hồ sơ cần thiết Xác định hồ sơ hệ thống AI (danh mục, nguồn gốc/chất lượng dữ liệu, kết quả kiểm tra/thử nghiệm, phê duyệt triển khai, nhật ký vận hành, sự cố, đào tạo) và biểu mẫu. (A.6, A.7) ↑
    17 Nắm bộ tài liệu được cung cấp Chọn tài liệu phù hợp từ bộ tài liệu ISO/IEC 42001 của e-ISO (sổ tay, chính sách/tuyên bố phạm vi/Tuyên bố áp dụng, thủ tục, hướng dẫn, biểu mẫu). Tích hợp phần trùng với tài liệu 9001·14001·45001. Soạn thảo trả lời bảng câu hỏi (thông tin công ty) để có bản nháp đã điền tên công ty, hệ thống AI, chỉ số chính…
    18 Viết phần mô tả riêng của công ty Viết lại theo thực tế công ty những phần mô tả mà mỗi công ty phải tự viết. Không chép nguyên câu từ ví dụ của công ty khác. Đối chiếu chỉ ra chỗ chưa viết lại
    - Chuẩn bị cho tiêu chí "tính đặc thù của tổ chức" khi đánh giá
    19 Chuyển tài liệu đã chọn Chuyển tài liệu đã chốt vào "Tài liệu hệ thống quản lý của công ty"; quy định nội bộ đã có (an toàn thông tin, dữ liệu cá nhân, hướng dẫn dùng AI) được chuyển sang Word/Excel rồi tải lên. Tải lên e-ISO
    20 Lập hệ thống đánh số tài liệu Lập hệ thống đánh số bao trùm chất lượng, môi trường, an toàn sức khỏe và AI (ví dụ: sổ tay MN, chính sách PL, thủ tục PR, hướng dẫn GD, biểu mẫu FM). Bổ sung kết quả bước 8
    21 Đánh số tài liệu Đánh số cho mọi tài liệu. ↑
    22 Đưa tên và logo công ty Đưa tên và logo (CI) công ty vào mọi tài liệu. -
    23 Chọn biểu mẫu hồ sơ vận hành Chọn các biểu mẫu như bảng đánh giá rủi ro AI, phiếu đánh giá tác động hệ thống AI, phiếu yêu cầu thay đổi, xác nhận hoàn thành đào tạo AI, danh mục yêu cầu pháp lý, phiếu yêu cầu thông tin nhà cung cấp, danh mục hệ thống AI. Xem thư mục biểu mẫu e-ISO
    - Mỗi biểu mẫu có ví dụ cách ghi
    24 Chọn biểu mẫu hệ thống quản lý Chọn các biểu mẫu đánh giá nội bộ, hành động khắc phục, xem xét của lãnh đạo để dùng chung với hệ thống quản lý hiện có. Dùng chung
    25 Chuyển biểu mẫu đã chọn Chuyển biểu mẫu vào thư mục "Hồ sơ vận hành". -
    26 Đánh số biểu mẫu Lập hệ thống số và đánh số cho mọi biểu mẫu. -
    27 Xem xét, bổ sung hệ thống tài liệu Đối chiếu tài liệu với yêu cầu 42001 và các biện pháp của Phụ lục A, xác nhận không thiếu điều khoản/biện pháp nào. Đối chiếu bảng đối chiếu yêu cầu↔tài liệu, chỉ ra chỗ thiếu
    28 Xem xét theo từng quá trình để thực hiện Xem xét tổng hợp đầu vào, đầu ra, kiểm soát theo từng giai đoạn vòng đời AI và cổng triển khai (không triển khai trước khi kiểm tra và đánh giá tác động được phê duyệt). Bổ sung kết quả bước 8, 9
    29 Bổ sung vấn đề và phê duyệt Bổ sung các vấn đề theo từng quá trình và trình người có thẩm quyền phê duyệt. Phần do AI viết cũng được phê duyệt theo cùng tiêu chí. Con người phê duyệt
    30 Đào tạo thực hiện Đào tạo chính sách AI, thủ tục theo vai trò, hướng dẫn dùng AI tạo sinh (thông tin cấm nhập, dịch vụ được phép). (7.2, 7.3) Giáo trình giáo trình, câu hỏi kiểm tra theo đối tượng và thời lượng
    - Xác nhận hoàn thành đào tạo AI
    31 Thực hiện thử Vận hành thử trong một thời gian với 1~2 hệ thống AI tiêu biểu: đánh giá rủi ro→đánh giá tác động→kiểm soát→giám sát. -
    32 Hỗ trợ thực hiện thử Người phụ trách của các phòng đến hiện trường hỗ trợ cách thực hiện và ghi hồ sơ. -
    33 Tổng hợp vấn đề Tổng hợp các vấn đề phát sinh trong thời gian thử. Soạn thảo phân loại, tóm tắt vấn đề
    34 Soạn và phê duyệt bản sửa đổi Sửa đổi tài liệu, biểu mẫu và trình phê duyệt. Đối chiếu chỉ ra tài liệu bị ảnh hưởng
    35 Thực hiện Ấn định ngày thực hiện chính thức; giám sát chỉ số kết quả, sự cố AI và thay đổi. Việc dùng AI tạo sinh thương mại được kiểm tra mẫu trên nhật ký sử dụng với hạng mục kiểm tra (nội dung có hại, có chứa dữ liệu cá nhân/bí mật, khả năng rò rỉ, tuân thủ quy định nội bộ), tần suất và người phụ trách, và lưu kết quả. (8.1, 9.1, A.9) Giám sát và quản lý kết quả, quản lý sự cố AI
    - Số lần kiểm tra, phát hiện, xử lý làm chỉ số kết quả
  • 17) Hệ thống tài liệu của bộ tài liệu ISO/IEC 42001

    Cấp Loại tài liệu Nội dung
    Cấp 1Sổ taySổ tay hệ thống quản lý AI — định hướng chính sách và thực hiện yêu cầu theo chương 1~10 của Cấu trúc hài hòa
     Chính sách · tuyên bốChính sách AI, tuyên bố phạm vi, Tuyên bố áp dụng (38 biện pháp của Phụ lục A)
    Cấp 2Thủ tụcĐánh giá rủi ro AI, đánh giá tác động hệ thống AI, giám sát và quản lý kết quả, quản lý sự cố AI, đánh giá nội bộ, thực hiện kiểm soát AI, quản lý tài liệu và hồ sơ, xem xét của lãnh đạo, phát triển/triển khai và hỗ trợ kỹ thuật hệ thống AI, quản lý quan hệ nhà cung cấp và khách hàng
    Cấp 3Hướng dẫnHướng dẫn sử dụng AI tạo sinh, hướng dẫn quản lý dữ liệu AI…
    Cấp 4Biểu mẫu · hồ sơBảng đánh giá rủi ro AI, phiếu đánh giá tác động hệ thống AI, phiếu yêu cầu thay đổi, xác nhận hoàn thành đào tạo AI, danh mục yêu cầu pháp lý và nghĩa vụ tuân thủ, phiếu yêu cầu thông tin nhà cung cấp, danh mục hệ thống AI… — kèm ví dụ cách ghi

    ※ Doanh nghiệp loại người dùng không tự phát triển có thể rút gọn thủ tục phát triển/triển khai thành thủ tục đưa vào dùng và sử dụng. Ghi căn cứ quyết định vào Tuyên bố áp dụng.

  • C. Kiểm tra / A. Hành động - các bước và nội dung chính

    Bước Quá trình Nội dung công việc (điều khoản) Dùng AI · đầu ra
    36 Đánh giá nội bộ Sau một thời gian vận hành, đánh giá theo mẫu các điều khoản 42001 và việc thực hiện các biện pháp trong Tuyên bố áp dụng. (9.2) Hỏi đáp danh sách kiểm tra theo điều khoản/biện pháp, bảng kiểm tra theo phòng
    Giáo trình giáo trình chuyên gia đánh giá nội bộ
    37 Hành động khắc phục Khắc phục điểm không phù hợp và phản ánh vào tài liệu, hồ sơ. (10.2) Soạn thảo nháp phân tích nguyên nhân
    Con người chốt nguyên nhân và biện pháp, báo cáo khắc phục
    38 Xem xét của lãnh đạo Xem xét với đầu vào là mức đạt mục tiêu AI, kết quả đánh giá rủi ro/tác động, sự cố AI, ý kiến các bên quan tâm, thay đổi pháp luật/công nghệ, kết quả đánh giá (không chỉ đánh giá nội bộ mà cả đánh giá của khách hàng/nhà cung cấp và đánh giá chứng nhận); xem xét lại chính sách AI. (9.3, A.2.4) Soạn thảo tóm tắt tài liệu đầu vào
    - Báo cáo xem xét của lãnh đạo
    39 Đăng ký chứng nhận Chọn tổ chức chứng nhận có thể chứng nhận ISO/IEC 42001 và đăng ký. Hãy chọn tổ chức chứng nhận thực sự giúp ích cho việc quản lý AI của doanh nghiệp. Chọn tổ chức chứng nhận - đơn đăng ký - hợp đồng
    40 Đánh giá giai đoạn 1 Được tổ chức chứng nhận bên thứ ba đánh giá giai đoạn 1, xác định vấn đề về sự phù hợp và mức độ sẵn sàng. -
    41 Khắc phục phát hiện Khắc phục các phát hiện và sửa đổi tài liệu, biểu mẫu. -
    42 Đánh giá giai đoạn 2 Được đánh giá giai đoạn 2 để xác nhận việc thực hiện và hiệu lực; xem hồ sơ hệ thống AI có khớp với vận hành thực tế. -
    43 Khắc phục phát hiện Khắc phục các phát hiện và sửa đổi tài liệu, biểu mẫu. -
    44 Kết thúc dự án Kết thúc dự án; dùng thành viên tổ triển khai làm chuyên gia đánh giá nội bộ và người đánh giá hệ thống AI. Khi đưa AI mới vào dùng, thay đổi mô hình/dữ liệu/mục đích hoặc luật thay đổi, làm lại các bước 11~14. (10.1, 6.3) Cải tiến liên tục
  • Biện pháp kiểm soát Phụ lục A và tài liệu, hồ sơ
  • Kiểm soát Mục tiêu kiểm soát Tóm tắt Ví dụ tài liệu, hồ sơ
    A.2Chính sách liên quan đến AILập chính sách AI, đồng bộ với các chính sách khác và xem xét định kỳChính sách AI, xem xét của lãnh đạo
    A.3Tổ chức nội bộXác định vai trò, trách nhiệm về AI và cho phép báo cáo mối lo ngạiSổ tay (vai trò, trách nhiệm), thủ tục báo cáo
    A.4Nguồn lực cho hệ thống AIXác định và lập tài liệu dữ liệu, công cụ, hệ thống, năng lực tính toán, nhân lựcDanh mục hệ thống AI
    A.5Đánh giá tác động của hệ thống AIĐánh giá và ghi nhận tác động đối với cá nhân, nhóm người và xã hộiThủ tục và phiếu đánh giá tác động
    A.6Vòng đời hệ thống AIQuản lý yêu cầu, thiết kế/phát triển, kiểm tra/xác nhận, triển khai, vận hành/giám sát, tài liệu kỹ thuật, nhật ký sự kiệnThủ tục phát triển/triển khai và hỗ trợ kỹ thuật, hồ sơ phê duyệt triển khai
    A.7Dữ liệu cho hệ thống AIQuy định việc thu thập, chất lượng, nguồn gốc và chuẩn bị dữ liệuHướng dẫn quản lý dữ liệu AI
    A.8Thông tin cho các bên quan tâmCung cấp thông tin cho người dùng, kênh báo cáo bên ngoài, thông báo sự cốHướng dẫn sử dụng, thông báo về AI, thủ tục quản lý sự cố
    A.9Sử dụng hệ thống AIQuy định quy trình và mục tiêu sử dụng có trách nhiệm, chỉ dùng đúng mục đích dự kiếnHướng dẫn sử dụng AI tạo sinh
    A.10Quan hệ với bên thứ ba và khách hàngPhân chia trách nhiệm với nhà cung cấp, khách hàng, đối tác và quản lý nhà cung cấpThủ tục quản lý quan hệ nhà cung cấp và khách hàng, phiếu yêu cầu thông tin nhà cung cấp

    ※ Phần tóm tắt mục tiêu kiểm soát được rút gọn để dễ hiểu. Hãy đối chiếu số hiệu và câu chữ của biện pháp với nguyên văn ISO/IEC 42001:2023.

  • Điểm cần lưu ý từ thực tế của doanh nghiệp sản xuất
  • Dựa trên thực tế triển khai ISO/IEC 42001 tại một doanh nghiệp sản xuất thuộc loại người dùng AI, chúng tôi tổng hợp những điểm doanh nghiệp tương tự nên chuẩn bị trước. Dù toàn công ty là loại người dùng, mỗi phòng dùng AI theo cách khác nhau nên các biện pháp cần chú ý cũng khác nhau theo từng phòng.

    Phòng ban Kiểm soát trọng tâm Bằng chứng cần xác nhận (ví dụ)
    Phòng phụ trách AIA.2 chính sách, A.3 vai trò/báo cáo lo ngại, A.4 nguồn lực, A.5 đánh giá tác động, A.6.2.5~6 triển khai/giám sát, A.8.4~5, A.10.2~3Phê duyệt và phổ biến chính sách, RACI, hồ sơ đăng ký/phê duyệt/giám sát dự án AI, đánh giá nhà cung cấp dịch vụ AI bên ngoài
    Nhân sựA.5.4 tác động đến cá nhân/nhóm, A.9 sử dụng có trách nhiệm, A.4.6 nhân lựcĐánh giá công bằng/thiên lệch của AI dùng trong tuyển dụng, đánh giá; con người xem xét quyết định cuối cùng
    Pháp chế, tuân thủA.2.3 đồng bộ với chính sách khác, A.7.5 nguồn gốc dữ liệu, A.8.3 báo cáo bên ngoài, A.10Tính hợp pháp về bản quyền, dữ liệu cá nhân của dữ liệu dùng cho AI; trách nhiệm theo hợp đồng dịch vụ AI bên ngoài
    Kế hoạchA.2.2 triển khai chính sách, A.5.2 quá trình đánh giá tác động, A.9.3 mục tiêu sử dụngChính sách AI được phản ánh vào mục tiêu phòng; bắt đầu đánh giá tác động từ giai đoạn lập kế hoạch dự án AI mới
    Tài chính, kế toánA.9.4 mục đích dự kiến, A.7.4 chất lượng dữ liệu, A.6.2.8 ghi nhật ký sự kiệnCon người phê duyệt các quyết định tự động, tính chính xác/toàn vẹn dữ liệu, lưu lịch sử xử lý (dấu vết kiểm toán)
    Phát triểnNếu tự phát triển/tinh chỉnh: toàn bộ A.6·A.7 / nếu chỉ dùng: A.9Yêu cầu, kiểm tra, tài liệu kỹ thuật, nhật ký / kiểm soát việc dùng AI hỗ trợ lập trình
    Nghiên cứu, thiết kếA.7.3 thu thập dữ liệu, A.7.5 nguồn gốc dữ liệu, A.9Nguồn gốc, sở hữu trí tuệ, tính hợp pháp của dữ liệu đưa vào và sản phẩm tạo ra bởi AI tạo sinh
    Kinh doanhA.10.4 khách hàng, A.8.2 thông tin cho người dùng, A.5.4 tác động cá nhânThông báo cho khách hàng về việc dùng AI, chất lượng dữ liệu khách hàng/kinh doanh

    ※ Biện pháp được đánh giá thực tế theo Tuyên bố áp dụng của doanh nghiệp. Bảng trên là ví dụ của doanh nghiệp sản xuất loại người dùng.

  • Những điểm nên chuẩn bị trước

    1. Xác nhận lại vai trò AI của từng phòng. Dù công ty là loại người dùng, nếu có phòng tự tạo hoặc tinh chỉnh AI thì phòng đó áp dụng đầy đủ các biện pháp vòng đời (A.6) và dữ liệu (A.7).
    2. Theo dõi dự án AI đến cùng. Có đầu mối đăng ký thì khâu đầu vào (đăng ký, xem xét, phê duyệt) được quản lý tốt, nhưng khâu đầu ra như đăng ký hoàn thành dự án đã triển khai dễ bị bỏ sót. Định kỳ đối chiếu danh sách đăng ký với dự án thực tế.
    3. Không chỉ giám sát mà còn kiểm tra việc dùng AI tạo sinh. Xác định hạng mục kiểm tra (nội dung có hại, có chứa dữ liệu cá nhân/bí mật, khả năng rò rỉ, tuân thủ quy định nội bộ), tần suất lấy mẫu, người phụ trách; ghi kết quả và đưa vào chỉ số kết quả. Nhật ký sử dụng là căn cứ.
    4. Không để chỗ trống trong tài liệu. Bản nháp AI dễ còn sót chỗ đánh dấu như "cần xác nhận", và quyền phê duyệt có thể ghi khác nhau giữa các tài liệu. Hãy đồng bộ một lần sơ đồ tổ chức, bổ nhiệm, RACI và thẩm quyền đã phê duyệt.
    5. Mở rộng đầu vào xem xét của lãnh đạo. Không chỉ đánh giá nội bộ mà cả kết quả đánh giá của khách hàng/nhà cung cấp và đánh giá chứng nhận.
    6. Lập ma trận yêu cầu↔tài liệu. Ghi rõ mỗi yêu cầu của chương 4~10 và Phụ lục A nằm ở tài liệu nào, mục nào, đưa vào phụ lục của sổ tay để đánh giá và vận hành dễ dàng hơn.
    7. Xem xét tài liệu do AI soạn ba lần. Lần lượt theo sự phù hợp với tiêu chuẩn → góc nhìn người phụ trách triển khai → thực tế vận hành, và lưu kết quả thành báo cáo xem xét.
  • Nguyên tắc khi dùng AI
    1. AI soạn nháp, con người quyết định. Mức rủi ro, kết luận đánh giá tác động, lý do loại trừ trong Tuyên bố áp dụng và chính sách AI do người có thẩm quyền quyết định và phê duyệt.
    2. Kiểm tra căn cứ. Đối chiếu số điều khoản và con số với nguyên văn tiêu chuẩn; nội dung không tìm được căn cứ thì ghi "cần xác nhận".
    3. Viết lại bằng lời của công ty. Chép nguyên câu từ ví dụ của công ty khác thì khó được công nhận tính đặc thù của tổ chức khi đánh giá.
    4. Có thông tin không được nhập. Không nhập dữ liệu cá nhân, bí mật kinh doanh, thông tin bảo mật theo hợp đồng vào AI bên ngoài. Ghi rõ tên các dịch vụ được công ty phép dùng trong hướng dẫn sử dụng AI tạo sinh, không dùng AI chưa được phép (AI ngầm).
    5. AI dùng để xây dựng hệ thống cũng là đối tượng quản lý. Hãy đưa vào danh mục hệ thống AI và quản lý theo hướng dẫn sử dụng AI tạo sinh (A.9). Việc dùng AI để xây dựng hệ thống quản lý AI sẽ là ví dụ thực hiện đầu tiên của doanh nghiệp.
    6. Hỗ trợ soạn tài liệu và đánh giá chứng nhận là hai việc riêng. Bản nháp AI hay tư vấn không bảo đảm được chứng nhận; đánh giá chứng nhận được tiến hành theo thủ tục độc lập để bảo đảm tính khách quan (ISO/IEC 17021-1).
  • ※ Để được tư vấn về bộ tài liệu ISO/IEC 42001, áp dụng hoặc chứng nhận, vui lòng gửi yêu cầu tại trang Liên hệ chứng nhận và đào tạo hoặc liên hệ K-Certi: +82-2-561-9001.

    Gửi yêu cầu tư vấn

    Tham khảo: "Phương án xây dựng ISO 45001 bằng e-ISO", "Bộ tài liệu Hệ thống quản lý AI ISO/IEC 42001" và "Phương pháp tư vấn xây dựng hệ thống quản lý" của K-Certi, thực tế triển khai ISO/IEC 42001 của một doanh nghiệp sản xuất loại người dùng (không công bố tên). Hãy đối chiếu điều khoản với nguyên văn ISO/IEC 42001:2023.