人工智慧治理與風險管理文件在會議桌上討論

← INSIGHTS & PERSPECTIVES | AI趨勢

ISO/IEC 42001:2023 人工智慧管理系統重點整理

整理 ISO/IEC 42001:2023 的 AIMS 架構、PDCA 條文、附錄 A 控制領域與導入檢核重點。

ISO/IEC 42001:2023 是針對人工智慧管理系統(AI Management System,AIMS)的國際標準,重點不是替單一模型打分數,而是要求組織用制度化流程管理 AI 系統的風險、影響、責任與持續改善。

ISO/IEC 42001:2023 要解決什麼問題?

ISO/IEC 42001:2023 要解決的是組織如何負責任地開發、提供或使用人工智慧系統。人工智慧系統會帶來透明度、偏誤、安全、隱私與社會影響等風險,因此需要管理系統而不是一次性檢查表。

ISO/IEC 42001:2023 適合下列組織使用:

  • 自行開發 AI 系統的產品或工程團隊。
  • 採購、導入或營運 AI 系統的企業單位。
  • 提供 AI 服務、模型、資料處理或平台的供應商。
  • 需要把 AI 治理接到既有 ISO 9001 或 ISO/IEC 27001 管理系統的組織。

人工智慧管理系統(AIMS)強調風險導向。組織必須理解 AI 系統的預期目的、使用情境、利害關係人需求與可能影響,再決定控制措施。

AIMS 的核心概念有哪些?

AIMS 的核心概念是風險導向、生命週期治理、可整合管理系統與明確控制措施。ISO/IEC 42001:2023 不只要求技術團隊管理模型,也要求管理階層、法務、資安、資料與營運角色一起承擔責任。

核心概念管理意義
風險導向方法識別、分析、評估並處理 AI 生命週期中的風險
生命週期治理從目標設定、資料、設計、驗證、部署到監控都有流程
結構化管理採用與其他 ISO 管理系統相容的高階結構
控制框架透過附錄 A 控制領域建立可稽核的治理基礎

原稿的實務重點是:不要把 ISO/IEC 42001:2023 當成單純文件模板。AIMS 真正困難的地方在於讓 AI 風險評估、AI 系統影響評估與日常開發流程能持續運作。

ISO/IEC 42001:2023 的 PDCA 架構怎麼看?

ISO/IEC 42001:2023 採用 Plan-Do-Check-Act 持續改善邏輯。組織先定義背景與政策,再執行營運控制,接著透過稽核與管理審查檢查成效,最後處理不符合事項並改善。

條文PDCA 位置重點
第 4 條 組織背景基礎定義內外部議題、利害關係人、AIMS 範圍
第 5 條 領導Plan建立 AI 政策、角色、責任與高階承諾
第 6 條 規劃Plan執行 AI 風險評估、AI 系統影響評估與 AI 目標
第 7 條 支援Do提供資源、能力、意識、溝通與文件化資訊
第 8 條 營運Do實施風險處理計畫與營運控制
第 9 條 績效評估Check監控、測量、內部稽核與管理審查
第 10 條 改善Act處理不符合事項並持續改善 AIMS

導入時可以先把條文對應到既有流程,例如產品需求審查、資安風險評估、資料治理會議、模型上線審查與事故回報流程。

附錄 A 控制領域應該如何整理?

附錄 A 是 ISO/IEC 42001:2023 的控制措施參考核心。附錄 A 可以用來建立控制清單,但控制措施仍需要依組織角色、AI 系統用途與風險評估結果裁剪。

控制領域導入時要問的問題
A.2 AI 相關政策AI 政策是否對齊業務策略、風險胃納與法規要求?
A.3 內部組織AI 風險、資料品質、人為監督、安全與隱私責任是否清楚?
A.4 AI 系統資源資料、工具、模型、人力與基礎設施是否被盤點與管理?
A.5 AI 系統影響評估AI 系統對個人、群體、社會與環境的影響是否被評估?
A.6 AI 系統生命週期設計、驗證、確認、發布與變更流程是否可追蹤?
A.7 AI 系統資料資料來源、品質、標註、清洗與保留規則是否明確?
A.8 利害關係人資訊使用者與外部利害關係人是否取得必要資訊與申訴管道?
A.9 AI 系統使用公平性、透明度、可靠性、人為監督與安全使用是否落地?
A.10 第三方與客戶關係供應商與客戶責任是否透過合約與流程分配?

這份表格可以作為第一輪 gap assessment 的骨架。每一列都應該再接到證據欄位,例如政策文件、審查紀錄、模型卡、資料卡、測試報告或事故紀錄。

導入 ISO/IEC 42001:2023 的第一步是什麼?

導入 ISO/IEC 42001:2023 的第一步是界定 AIMS 範圍,而不是直接寫政策。範圍決定哪些 AI 系統、部門、供應商、資料流程與責任角色會被納入管理。

建議用這個順序啟動:

  1. 盤點正在開發、採購或使用的 AI 系統。
  2. 標記每個 AI 系統的預期目的、使用者、資料來源與輸出影響。
  3. 選定第一批納入 AIMS 的高風險或高影響系統。
  4. 建立 AI 風險評估與 AI 系統影響評估模板。
  5. 把評估結果接到發布審查、供應商管理與監控流程。

資訊增益建議:第一次導入不要追求一次涵蓋全部 AI 使用情境。先選一個能代表組織風險的 AI 系統做端到端演練,通常比先寫完整制度更容易找出流程缺口。

常見問題

QISO/IEC 42001:2023 是 AI 產品認證嗎?

ISO/IEC 42001:2023 是人工智慧管理系統標準,不是單一 AI 產品功能認證。ISO/IEC 42001:2023 關注組織是否有系統化治理、風險管理與持續改善流程。

QAIMS 是什麼?

AIMS 是 AI Management System,中文可稱為人工智慧管理系統。AIMS 用來管理組織開發、提供或使用 AI 系統時的政策、角色、風險、控制措施與改善流程。

QISO/IEC 42001:2023 和 ISO/IEC 27001 有什麼關係?

ISO/IEC 42001:2023 與 ISO/IEC 27001 都採用管理系統思維,但前者聚焦 AI 系統治理,後者聚焦資訊安全管理。已導入 ISO/IEC 27001 的組織通常能沿用部分文件控制、稽核與管理審查流程。

Q附錄 A 的控制措施一定全部都要做嗎?

組織需要依 AIMS 範圍、AI 系統用途與風險評估結果決定適用控制。導入時應保留選用、排除與補充控制的理由,方便稽核與內部追蹤。

QAI 系統影響評估和 AI 風險評估有什麼不同?

AI 風險評估偏向識別與處理不確定性對目標的影響。AI 系統影響評估更關注 AI 系統對個人、群體、社會、權利與環境可能造成的正負面影響。

參考資料

  • ISO, ISO/IEC 42001 Artificial intelligence management system:<https://www.iso.org/standard/81230.html>
  • ISO/IEC, ISO/IEC 22989:2022 Artificial intelligence concepts and terminology:<https://www.iso.org/standard/74296.html>
  • NIST, Artificial Intelligence Risk Management Framework:<https://www.nist.gov/itl/ai-risk-management-framework>
  • 原稿 PDF:<https://claire-chang.com/wp-content/uploads/2025/10/SCAN-ISO-420012023_-Web.pdf>
  • 原稿合規檢核清單:<https://claire-chang.com/wp-content/uploads/2025/10/ISO-42001-checklist.pdf>

最後更新

2026-08-27

延伸閱讀

關於作者 {#author}

Claire Chang | 企業 AI 導入與流程轉型顧問。專注於 AI Agent 架構設計、ERP 系統整合與企業 AI 治理。

首次發布:2025-10-01