
ISO/IEC 42001 (Hệ thống quản lý AI) là tiêu chuẩn quốc tế giúp tổ chức hệ thống hóa chính sách, rủi ro và biện pháp kiểm soát để phát triển, cung cấp và sử dụng AI một cách có trách nhiệm. Vì có cùng Cấu trúc hài hòa (HS) với ISO 9001·14001·45001, có thể áp dụng nguyên 44 bước của Phương án xây dựng ISO 45001 bằng e-ISO.
Trang này dựa trên 44 bước đó và chia rõ việc AI làm và việc con người quyết định ở từng bước. Có bốn việc chỉ ISO/IEC 42001 mới có:
Ký hiệu ở cột Dùng AI — Hỏi đáp trả lời dựa trên nguyên văn và giải thích tiêu chuẩn Soạn thảo bản nháp theo ngành, quy mô, vai trò Đối chiếu so yêu cầu với tài liệu, chỉ ra chỗ thiếu Giáo trình tạo giáo trình, câu hỏi kiểm tra Con người việc người có thẩm quyền phán đoán, phê duyệt
| Phân loại | Loại người dùng AI | Loại nhà phát triển/cung cấp AI |
|---|---|---|
| Ví dụ | Doanh nghiệp sản xuất, dịch vụ dùng AI tạo sinh hoặc phần mềm có chức năng AI trong công việc | Doanh nghiệp tạo ra sản phẩm/dịch vụ AI và cung cấp cho khách hàng (kèm việc dùng AI nội bộ) |
| Đối tượng áp dụng | Dịch vụ, chức năng AI đã đưa vào sử dụng và việc dùng AI trong nội bộ | Toàn bộ vòng đời sản phẩm/dịch vụ AI của công ty và việc dùng AI trong nội bộ |
| Kiểm soát trọng tâm | A.2 chính sách, A.3 vai trò, A.4 nguồn lực, A.5 đánh giá tác động, A.9 sử dụng, A.10 nhà cung cấp | Bên trái, thêm A.6 vòng đời, A.7 dữ liệu, A.8 thông tin cho các bên quan tâm, A.10 khách hàng |
| Tài liệu chính | Hướng dẫn sử dụng AI tạo sinh, danh mục hệ thống AI, phiếu yêu cầu thông tin nhà cung cấp | Thủ tục phát triển/triển khai hệ thống AI, hướng dẫn quản lý dữ liệu AI, hướng dẫn sử dụng và thông báo về AI |
※ Việc áp dụng từng biện pháp kiểm soát được quyết định riêng trong Tuyên bố áp dụng. Bảng trên chỉ là ví dụ để xác định điểm xuất phát.
| Bước | Quá trình | Nội dung công việc (điều khoản) | Dùng AI · đầu ra |
|---|---|---|---|
| 1 | Chọn hệ thống quản lý | Chọn ISO/IEC 42001 và quyết định có tích hợp với ISO 9001·14001·45001 đang vận hành hay không. Do cùng cấu trúc, các chương 4~10 có thể dùng chung. | Hỏi đáp so sánh yêu cầu chung và yêu cầu bổ sung so với tiêu chuẩn hiện có |
| 2 | Xác định vai trò AI · chọn phạm vi | Xác định doanh nghiệp phát triển/cung cấp AI hay chỉ sử dụng, rồi chọn hệ thống AI và địa điểm thuộc phạm vi. (4.1, 4.3) | Soạn thảo bản nháp tuyên bố phạm vi Con người chưa chốt Tuyên bố áp dụng khi vai trò chưa xác định |
| 3 | Chọn thành viên tổ triển khai | Gồm người phụ trách nghiệp vụ, CNTT/dữ liệu, an toàn thông tin, bảo vệ dữ liệu cá nhân/pháp chế. | Ưu tiên cấp trưởng phòng trở lên, người có kinh nghiệm triển khai và vận hành AI |
| 4 | Lập tổ chức | Chỉ định lãnh đạo cao nhất, người chịu trách nhiệm quản lý rủi ro AI, cán bộ phụ trách AIMS, thư ký; người phụ trách từng hệ thống AI và kênh báo cáo mối lo ngại. Vai trò, trách nhiệm (RACI) và quyền phê duyệt phải khớp với sơ đồ tổ chức và quyết định bổ nhiệm đã duyệt. (5.1, 5.3, A.3) | Soạn thảo bảng vai trò, trách nhiệm - Sơ đồ tổ triển khai - Không để lại chỗ trống như "cần xác nhận" trong tài liệu |
| 5 | Phân công công việc | Chia việc theo quá trình, theo hệ thống AI và theo giai đoạn triển khai. | Soạn thảo bản nháp WBS và lịch trình theo 44 bước |
| 6 | Họp khởi động (kick off) | Giải thích cho mọi người định hướng chính sách AI, nguyên tắc AI có trách nhiệm, rủi ro và cơ hội, cách đạt mục tiêu. (5.2, 7.3) | Giáo trình bản nháp tài liệu giới thiệu |
| 7 | Thu thập tiêu chuẩn | Thu thập và phân phát ISO/IEC 42001 cùng các tiêu chuẩn liên quan (ISO/IEC 22989 thuật ngữ, 23894 quản lý rủi ro AI, 42005 đánh giá tác động AI) và luật áp dụng (luật về AI và bảo vệ dữ liệu cá nhân tại Hàn Quốc, Việt Nam…). | Hỏi đáp giải thích điều khoản — đối chiếu nguyên văn - Danh mục yêu cầu pháp lý và nghĩa vụ tuân thủ |
| 8 | Nắm hiện trạng | Cùng với tài liệu, hồ sơ đang dùng, khảo sát hệ thống AI nội bộ, dịch vụ AI tạo sinh đang dùng, dữ liệu xử lý và nhà cung cấp. Tìm cả AI dùng khi chưa được phép (AI ngầm). (4.1, A.4) | Soạn thảo tổng hợp kết quả khảo sát các phòng thành danh mục - Danh mục hệ thống AI, danh mục thông tin dạng văn bản |
| 9 | Xác định quá trình cần thiết | Xác định vòng đời AI (hoạch định→thiết kế→dữ liệu→phát triển→kiểm tra/thử nghiệm→triển khai→vận hành→thay đổi→loại bỏ) và quá trình quản lý dữ liệu, tích hợp với quá trình hiện có. Loại người dùng tập trung vào đưa vào dùng, sử dụng và loại bỏ. Các dự án AI (đưa vào dùng/phát triển) được quản lý tại một đầu mối từ đăng ký→xem xét/phê duyệt→triển khai→vận hành→hoàn thành. (4.4, A.6, A.7) | Sơ đồ quá trình - sơ đồ con rùa Soạn thảo đầu vào, đầu ra, kiểm soát theo từng giai đoạn - Đầu mối đăng ký dự án AI |
| 10 | Xác định các bên quan tâm và vấn đề | Xác định vấn đề nội bộ/bên ngoài liên quan đến AI (pháp luật, thay đổi công nghệ, kỳ vọng xã hội) và yêu cầu của các bên quan tâm (khách hàng, người dùng cuối, nhân viên, nhà cung cấp, cơ quan quản lý, nhóm dễ bị tổn thương). (4.1, 4.2) | Soạn thảo danh sách gợi ý theo ngành Con người chọn và chốt |
| 11 | Nhận diện rủi ro AI | Lập tiêu chí rủi ro (khả năng xảy ra × mức độ nghiêm trọng) và nhận diện cho từng hệ thống AI các rủi ro kỹ thuật (trục trặc, ảo giác, suy giảm hiệu năng), dữ liệu (dữ liệu cá nhân, thiên lệch, chất lượng), đạo đức/xã hội, pháp lý, chuỗi cung ứng. (6.1.1, 6.1.2) | Soạn thảo gợi ý rủi ro - Bảng đánh giá rủi ro AI - Phiếu đánh giá tác động hệ thống AI Con người quyết định mức rủi ro, kết luận |
| 12 | Đánh giá rủi ro · đánh giá tác động | Tính mức rủi ro, đăng ký rủi ro quan trọng; với hệ thống AI thuộc tiêu chí doanh nghiệp đặt ra (ví dụ: rủi ro cao), đánh giá tác động đối với cá nhân, nhóm người và xã hội. (6.1.2, 6.1.4, A.5) | |
| 13 | Kế hoạch xử lý · Tuyên bố áp dụng | Quyết định cách xử lý và việc chấp nhận rủi ro còn lại; ghi vào Tuyên bố áp dụng việc áp dụng/áp dụng một phần/không áp dụng và lý do cho từng biện pháp trong 38 biện pháp của Phụ lục A. Đặt mục tiêu AI. (6.1.3, 6.2) | Soạn thảo bảng đối ứng rủi ro↔kiểm soát, nháp lý do loại trừ - Tuyên bố áp dụng (SoA) |
| 14 | Xem xét tổng thể đánh giá rủi ro | Chuyên gia xem xét, bổ sung đánh giá rủi ro, đánh giá tác động và Tuyên bố áp dụng; người có thẩm quyền phê duyệt. | Con người không chốt nguyên bản nháp của AI — xem xét ba lần: sự phù hợp với tiêu chuẩn, góc nhìn người phụ trách triển khai, thực tế vận hành |
| Mức rủi ro (1~25) | Cấp độ | Hướng xử lý | Phê duyệt |
|---|---|---|---|
| 1~6 | Thấp | Duy trì kiểm soát hiện có (chấp nhận) | Cán bộ phụ trách AIMS |
| 7~12 | Trung bình | Xem xét biện pháp giảm thiểu | Cán bộ phụ trách AIMS |
| 13~19 | Cao | Bắt buộc giảm thiểu + đánh giá tác động hệ thống AI | Người chịu trách nhiệm quản lý rủi ro AI |
| 20~25 | Nghiêm trọng | Tạm dừng triển khai, đánh giá lại sau khi giảm thiểu | Tổng giám đốc |
※ Khoảng cấp độ và người phê duyệt là ví dụ trong bộ tài liệu. Hãy quyết định theo tiêu chí rủi ro của doanh nghiệp.
※ Đánh giá tác động xem xét an toàn, công bằng (thiên lệch), minh bạch/khả năng giải thích, dữ liệu cá nhân, bảo mật, sự giám sát của con người, tác động xã hội/môi trường; đánh giá quy mô, phạm vi và khả năng khắc phục của tác động. Chưa được phê duyệt thì không triển khai (cổng triển khai).
※ Đánh giá rủi ro lại khi đưa vào dùng/phát triển mới, định kỳ trong vận hành, và khi thay đổi mô hình, dữ liệu, mục đích sử dụng, khi có sự cố hoặc luật thay đổi.
| Bước | Quá trình | Nội dung công việc (điều khoản) | Dùng AI · đầu ra |
|---|---|---|---|
| 15 | Xác định tài liệu cần thiết | Xác định thông tin dạng văn bản mà 42001 yêu cầu (chính sách AI, phạm vi, mục tiêu AI, đánh giá/xử lý rủi ro, đánh giá tác động, Tuyên bố áp dụng, vai trò/trách nhiệm) cùng các thủ tục, hướng dẫn. (7.5) | Hỏi đáp danh sách tài liệu bắt buộc theo điều khoản - Ma trận yêu cầu (chương 4~10, Phụ lục A)↔tài liệu - Bổ sung kết quả bước 8 |
| 16 | Xác định hồ sơ cần thiết | Xác định hồ sơ hệ thống AI (danh mục, nguồn gốc/chất lượng dữ liệu, kết quả kiểm tra/thử nghiệm, phê duyệt triển khai, nhật ký vận hành, sự cố, đào tạo) và biểu mẫu. (A.6, A.7) | ↑ |
| 17 | Nắm bộ tài liệu được cung cấp | Chọn tài liệu phù hợp từ bộ tài liệu ISO/IEC 42001 của e-ISO (sổ tay, chính sách/tuyên bố phạm vi/Tuyên bố áp dụng, thủ tục, hướng dẫn, biểu mẫu). Tích hợp phần trùng với tài liệu 9001·14001·45001. | Soạn thảo trả lời bảng câu hỏi (thông tin công ty) để có bản nháp đã điền tên công ty, hệ thống AI, chỉ số chính… |
| 18 | Viết phần mô tả riêng của công ty | Viết lại theo thực tế công ty những phần mô tả mà mỗi công ty phải tự viết. Không chép nguyên câu từ ví dụ của công ty khác. | Đối chiếu chỉ ra chỗ chưa viết lại - Chuẩn bị cho tiêu chí "tính đặc thù của tổ chức" khi đánh giá |
| 19 | Chuyển tài liệu đã chọn | Chuyển tài liệu đã chốt vào "Tài liệu hệ thống quản lý của công ty"; quy định nội bộ đã có (an toàn thông tin, dữ liệu cá nhân, hướng dẫn dùng AI) được chuyển sang Word/Excel rồi tải lên. | Tải lên e-ISO |
| 20 | Lập hệ thống đánh số tài liệu | Lập hệ thống đánh số bao trùm chất lượng, môi trường, an toàn sức khỏe và AI (ví dụ: sổ tay MN, chính sách PL, thủ tục PR, hướng dẫn GD, biểu mẫu FM). | Bổ sung kết quả bước 8 |
| 21 | Đánh số tài liệu | Đánh số cho mọi tài liệu. | ↑ |
| 22 | Đưa tên và logo công ty | Đưa tên và logo (CI) công ty vào mọi tài liệu. | - |
| 23 | Chọn biểu mẫu hồ sơ vận hành | Chọn các biểu mẫu như bảng đánh giá rủi ro AI, phiếu đánh giá tác động hệ thống AI, phiếu yêu cầu thay đổi, xác nhận hoàn thành đào tạo AI, danh mục yêu cầu pháp lý, phiếu yêu cầu thông tin nhà cung cấp, danh mục hệ thống AI. | Xem thư mục biểu mẫu e-ISO - Mỗi biểu mẫu có ví dụ cách ghi |
| 24 | Chọn biểu mẫu hệ thống quản lý | Chọn các biểu mẫu đánh giá nội bộ, hành động khắc phục, xem xét của lãnh đạo để dùng chung với hệ thống quản lý hiện có. | Dùng chung |
| 25 | Chuyển biểu mẫu đã chọn | Chuyển biểu mẫu vào thư mục "Hồ sơ vận hành". | - |
| 26 | Đánh số biểu mẫu | Lập hệ thống số và đánh số cho mọi biểu mẫu. | - |
| 27 | Xem xét, bổ sung hệ thống tài liệu | Đối chiếu tài liệu với yêu cầu 42001 và các biện pháp của Phụ lục A, xác nhận không thiếu điều khoản/biện pháp nào. | Đối chiếu bảng đối chiếu yêu cầu↔tài liệu, chỉ ra chỗ thiếu |
| 28 | Xem xét theo từng quá trình để thực hiện | Xem xét tổng hợp đầu vào, đầu ra, kiểm soát theo từng giai đoạn vòng đời AI và cổng triển khai (không triển khai trước khi kiểm tra và đánh giá tác động được phê duyệt). | Bổ sung kết quả bước 8, 9 |
| 29 | Bổ sung vấn đề và phê duyệt | Bổ sung các vấn đề theo từng quá trình và trình người có thẩm quyền phê duyệt. Phần do AI viết cũng được phê duyệt theo cùng tiêu chí. | Con người phê duyệt |
| 30 | Đào tạo thực hiện | Đào tạo chính sách AI, thủ tục theo vai trò, hướng dẫn dùng AI tạo sinh (thông tin cấm nhập, dịch vụ được phép). (7.2, 7.3) | Giáo trình giáo trình, câu hỏi kiểm tra theo đối tượng và thời lượng - Xác nhận hoàn thành đào tạo AI |
| 31 | Thực hiện thử | Vận hành thử trong một thời gian với 1~2 hệ thống AI tiêu biểu: đánh giá rủi ro→đánh giá tác động→kiểm soát→giám sát. | - |
| 32 | Hỗ trợ thực hiện thử | Người phụ trách của các phòng đến hiện trường hỗ trợ cách thực hiện và ghi hồ sơ. | - |
| 33 | Tổng hợp vấn đề | Tổng hợp các vấn đề phát sinh trong thời gian thử. | Soạn thảo phân loại, tóm tắt vấn đề |
| 34 | Soạn và phê duyệt bản sửa đổi | Sửa đổi tài liệu, biểu mẫu và trình phê duyệt. | Đối chiếu chỉ ra tài liệu bị ảnh hưởng |
| 35 | Thực hiện | Ấn định ngày thực hiện chính thức; giám sát chỉ số kết quả, sự cố AI và thay đổi. Việc dùng AI tạo sinh thương mại được kiểm tra mẫu trên nhật ký sử dụng với hạng mục kiểm tra (nội dung có hại, có chứa dữ liệu cá nhân/bí mật, khả năng rò rỉ, tuân thủ quy định nội bộ), tần suất và người phụ trách, và lưu kết quả. (8.1, 9.1, A.9) | Giám sát và quản lý kết quả, quản lý sự cố AI - Số lần kiểm tra, phát hiện, xử lý làm chỉ số kết quả |
| Cấp | Loại tài liệu | Nội dung |
|---|---|---|
| Cấp 1 | Sổ tay | Sổ tay hệ thống quản lý AI — định hướng chính sách và thực hiện yêu cầu theo chương 1~10 của Cấu trúc hài hòa |
| Chính sách · tuyên bố | Chính sách AI, tuyên bố phạm vi, Tuyên bố áp dụng (38 biện pháp của Phụ lục A) | |
| Cấp 2 | Thủ tục | Đánh giá rủi ro AI, đánh giá tác động hệ thống AI, giám sát và quản lý kết quả, quản lý sự cố AI, đánh giá nội bộ, thực hiện kiểm soát AI, quản lý tài liệu và hồ sơ, xem xét của lãnh đạo, phát triển/triển khai và hỗ trợ kỹ thuật hệ thống AI, quản lý quan hệ nhà cung cấp và khách hàng |
| Cấp 3 | Hướng dẫn | Hướng dẫn sử dụng AI tạo sinh, hướng dẫn quản lý dữ liệu AI… |
| Cấp 4 | Biểu mẫu · hồ sơ | Bảng đánh giá rủi ro AI, phiếu đánh giá tác động hệ thống AI, phiếu yêu cầu thay đổi, xác nhận hoàn thành đào tạo AI, danh mục yêu cầu pháp lý và nghĩa vụ tuân thủ, phiếu yêu cầu thông tin nhà cung cấp, danh mục hệ thống AI… — kèm ví dụ cách ghi |
※ Doanh nghiệp loại người dùng không tự phát triển có thể rút gọn thủ tục phát triển/triển khai thành thủ tục đưa vào dùng và sử dụng. Ghi căn cứ quyết định vào Tuyên bố áp dụng.
| Bước | Quá trình | Nội dung công việc (điều khoản) | Dùng AI · đầu ra |
|---|---|---|---|
| 36 | Đánh giá nội bộ | Sau một thời gian vận hành, đánh giá theo mẫu các điều khoản 42001 và việc thực hiện các biện pháp trong Tuyên bố áp dụng. (9.2) | Hỏi đáp danh sách kiểm tra theo điều khoản/biện pháp, bảng kiểm tra theo phòng Giáo trình giáo trình chuyên gia đánh giá nội bộ |
| 37 | Hành động khắc phục | Khắc phục điểm không phù hợp và phản ánh vào tài liệu, hồ sơ. (10.2) | Soạn thảo nháp phân tích nguyên nhân Con người chốt nguyên nhân và biện pháp, báo cáo khắc phục |
| 38 | Xem xét của lãnh đạo | Xem xét với đầu vào là mức đạt mục tiêu AI, kết quả đánh giá rủi ro/tác động, sự cố AI, ý kiến các bên quan tâm, thay đổi pháp luật/công nghệ, kết quả đánh giá (không chỉ đánh giá nội bộ mà cả đánh giá của khách hàng/nhà cung cấp và đánh giá chứng nhận); xem xét lại chính sách AI. (9.3, A.2.4) | Soạn thảo tóm tắt tài liệu đầu vào - Báo cáo xem xét của lãnh đạo |
| 39 | Đăng ký chứng nhận | Chọn tổ chức chứng nhận có thể chứng nhận ISO/IEC 42001 và đăng ký. Hãy chọn tổ chức chứng nhận thực sự giúp ích cho việc quản lý AI của doanh nghiệp. | Chọn tổ chức chứng nhận - đơn đăng ký - hợp đồng |
| 40 | Đánh giá giai đoạn 1 | Được tổ chức chứng nhận bên thứ ba đánh giá giai đoạn 1, xác định vấn đề về sự phù hợp và mức độ sẵn sàng. | - |
| 41 | Khắc phục phát hiện | Khắc phục các phát hiện và sửa đổi tài liệu, biểu mẫu. | - |
| 42 | Đánh giá giai đoạn 2 | Được đánh giá giai đoạn 2 để xác nhận việc thực hiện và hiệu lực; xem hồ sơ hệ thống AI có khớp với vận hành thực tế. | - |
| 43 | Khắc phục phát hiện | Khắc phục các phát hiện và sửa đổi tài liệu, biểu mẫu. | - |
| 44 | Kết thúc dự án | Kết thúc dự án; dùng thành viên tổ triển khai làm chuyên gia đánh giá nội bộ và người đánh giá hệ thống AI. Khi đưa AI mới vào dùng, thay đổi mô hình/dữ liệu/mục đích hoặc luật thay đổi, làm lại các bước 11~14. (10.1, 6.3) | Cải tiến liên tục |
| Kiểm soát | Mục tiêu kiểm soát | Tóm tắt | Ví dụ tài liệu, hồ sơ |
|---|---|---|---|
| A.2 | Chính sách liên quan đến AI | Lập chính sách AI, đồng bộ với các chính sách khác và xem xét định kỳ | Chính sách AI, xem xét của lãnh đạo |
| A.3 | Tổ chức nội bộ | Xác định vai trò, trách nhiệm về AI và cho phép báo cáo mối lo ngại | Sổ tay (vai trò, trách nhiệm), thủ tục báo cáo |
| A.4 | Nguồn lực cho hệ thống AI | Xác định và lập tài liệu dữ liệu, công cụ, hệ thống, năng lực tính toán, nhân lực | Danh mục hệ thống AI |
| A.5 | Đánh giá tác động của hệ thống AI | Đánh giá và ghi nhận tác động đối với cá nhân, nhóm người và xã hội | Thủ tục và phiếu đánh giá tác động |
| A.6 | Vòng đời hệ thống AI | Quản lý yêu cầu, thiết kế/phát triển, kiểm tra/xác nhận, triển khai, vận hành/giám sát, tài liệu kỹ thuật, nhật ký sự kiện | Thủ tục phát triển/triển khai và hỗ trợ kỹ thuật, hồ sơ phê duyệt triển khai |
| A.7 | Dữ liệu cho hệ thống AI | Quy định việc thu thập, chất lượng, nguồn gốc và chuẩn bị dữ liệu | Hướng dẫn quản lý dữ liệu AI |
| A.8 | Thông tin cho các bên quan tâm | Cung cấp thông tin cho người dùng, kênh báo cáo bên ngoài, thông báo sự cố | Hướng dẫn sử dụng, thông báo về AI, thủ tục quản lý sự cố |
| A.9 | Sử dụng hệ thống AI | Quy định quy trình và mục tiêu sử dụng có trách nhiệm, chỉ dùng đúng mục đích dự kiến | Hướng dẫn sử dụng AI tạo sinh |
| A.10 | Quan hệ với bên thứ ba và khách hàng | Phân chia trách nhiệm với nhà cung cấp, khách hàng, đối tác và quản lý nhà cung cấp | Thủ tục quản lý quan hệ nhà cung cấp và khách hàng, phiếu yêu cầu thông tin nhà cung cấp |
※ Phần tóm tắt mục tiêu kiểm soát được rút gọn để dễ hiểu. Hãy đối chiếu số hiệu và câu chữ của biện pháp với nguyên văn ISO/IEC 42001:2023.
Dựa trên thực tế triển khai ISO/IEC 42001 tại một doanh nghiệp sản xuất thuộc loại người dùng AI, chúng tôi tổng hợp những điểm doanh nghiệp tương tự nên chuẩn bị trước. Dù toàn công ty là loại người dùng, mỗi phòng dùng AI theo cách khác nhau nên các biện pháp cần chú ý cũng khác nhau theo từng phòng.
| Phòng ban | Kiểm soát trọng tâm | Bằng chứng cần xác nhận (ví dụ) |
|---|---|---|
| Phòng phụ trách AI | A.2 chính sách, A.3 vai trò/báo cáo lo ngại, A.4 nguồn lực, A.5 đánh giá tác động, A.6.2.5~6 triển khai/giám sát, A.8.4~5, A.10.2~3 | Phê duyệt và phổ biến chính sách, RACI, hồ sơ đăng ký/phê duyệt/giám sát dự án AI, đánh giá nhà cung cấp dịch vụ AI bên ngoài |
| Nhân sự | A.5.4 tác động đến cá nhân/nhóm, A.9 sử dụng có trách nhiệm, A.4.6 nhân lực | Đánh giá công bằng/thiên lệch của AI dùng trong tuyển dụng, đánh giá; con người xem xét quyết định cuối cùng |
| Pháp chế, tuân thủ | A.2.3 đồng bộ với chính sách khác, A.7.5 nguồn gốc dữ liệu, A.8.3 báo cáo bên ngoài, A.10 | Tính hợp pháp về bản quyền, dữ liệu cá nhân của dữ liệu dùng cho AI; trách nhiệm theo hợp đồng dịch vụ AI bên ngoài |
| Kế hoạch | A.2.2 triển khai chính sách, A.5.2 quá trình đánh giá tác động, A.9.3 mục tiêu sử dụng | Chính sách AI được phản ánh vào mục tiêu phòng; bắt đầu đánh giá tác động từ giai đoạn lập kế hoạch dự án AI mới |
| Tài chính, kế toán | A.9.4 mục đích dự kiến, A.7.4 chất lượng dữ liệu, A.6.2.8 ghi nhật ký sự kiện | Con người phê duyệt các quyết định tự động, tính chính xác/toàn vẹn dữ liệu, lưu lịch sử xử lý (dấu vết kiểm toán) |
| Phát triển | Nếu tự phát triển/tinh chỉnh: toàn bộ A.6·A.7 / nếu chỉ dùng: A.9 | Yêu cầu, kiểm tra, tài liệu kỹ thuật, nhật ký / kiểm soát việc dùng AI hỗ trợ lập trình |
| Nghiên cứu, thiết kế | A.7.3 thu thập dữ liệu, A.7.5 nguồn gốc dữ liệu, A.9 | Nguồn gốc, sở hữu trí tuệ, tính hợp pháp của dữ liệu đưa vào và sản phẩm tạo ra bởi AI tạo sinh |
| Kinh doanh | A.10.4 khách hàng, A.8.2 thông tin cho người dùng, A.5.4 tác động cá nhân | Thông báo cho khách hàng về việc dùng AI, chất lượng dữ liệu khách hàng/kinh doanh |
※ Biện pháp được đánh giá thực tế theo Tuyên bố áp dụng của doanh nghiệp. Bảng trên là ví dụ của doanh nghiệp sản xuất loại người dùng.
※ Để được tư vấn về bộ tài liệu ISO/IEC 42001, áp dụng hoặc chứng nhận, vui lòng gửi yêu cầu tại trang Liên hệ chứng nhận và đào tạo hoặc liên hệ K-Certi: +82-2-561-9001.
Gửi yêu cầu tư vấnTham khảo: "Phương án xây dựng ISO 45001 bằng e-ISO", "Bộ tài liệu Hệ thống quản lý AI ISO/IEC 42001" và "Phương pháp tư vấn xây dựng hệ thống quản lý" của K-Certi, thực tế triển khai ISO/IEC 42001 của một doanh nghiệp sản xuất loại người dùng (không công bố tên). Hãy đối chiếu điều khoản với nguyên văn ISO/IEC 42001:2023.