ISO/IEC 42001:2023 — первый в мире международный стандарт системы менеджмента искусственного интеллекта (AIMS). Пока он только набирает популярность на рынке Узбекистана, но компании, работающие с международными заказчиками или планирующие выход на зарубежные рынки с AI-продуктами, уже сталкиваются с этим требованием.
Что такое ISO/IEC 42001
Стандарт описывает, как организация должна управлять рисками и ответственностью при разработке, внедрении или использовании систем искусственного интеллекта. Он охватывает: оценку рисков AI-систем, прозрачность и объяснимость, управление данными для обучения моделей, мониторинг работы AI в продакшне, а также роли и ответственность за AI-решения.
ИИ-регулирование в Узбекистане
Узбекистан активно развивает нормативную базу в области цифровой экономики. Принятые решения по развитию искусственного интеллекта и цифровой трансформации создают контекст, в котором ISO 42001 становится практическим инструментом для компаний, желающих подтвердить ответственное использование AI.
Для IT-компаний — резидентов IT Park Uzbekistan, работающих с зарубежными заказчиками, ISO 42001 часто запрашивается вместе с ISO 27001 в рамках vendor assessment при работе с финансовыми учреждениями, государственными органами и крупными международными клиентами.
Кому нужна сертификация ISO 42001 в Узбекистане
- Компании, разрабатывающие AI-продукты для международного рынка
- Поставщики AI-решений для финансового сектора
- Компании, обрабатывающие данные с помощью ML-моделей в scope персональных данных клиентов
- IT-экспортёры, работающие с заказчиками из ЕС (где вступил EU AI Act)
- Компании, участвующие в государственных проектах цифровизации
Связь ISO 42001 с другими стандартами
ISO 42001 имеет структуру High Level Structure — ту же, что ISO 27001 и ISO 9001. Это означает, что компания, уже имеющая ISO 27001, может добавить ISO 42001 как расширение с минимальными дополнительными усилиями. Контроли безопасности данных и управление рисками частично пересекаются, поэтому интегрированный проект 27001 + 42001 эффективнее двух отдельных.
Как выглядит проект сертификации
Типичный путь: gap-анализ AI-систем в scope (1–2 недели), разработка политики AI и оценки рисков AI-систем (4–8 недель), внедрение контролей и процессов мониторинга (4–8 недель), внутренний аудит и сертификационный аудит Stage 1 + Stage 2. Для компании с уже действующей ISO 27001 общий срок обычно 2–3 месяца.
