ISO/IEC 42001:2023 是針對人工智慧管理系統(AI Management System,AIMS)的國際標準,重點不是替單一模型打分數,而是要求組織用制度化流程管理 AI 系統的風險、影響、責任與持續改善。
ISO/IEC 42001:2023 要解決什麼問題?
ISO/IEC 42001:2023 要解決的是組織如何負責任地開發、提供或使用人工智慧系統。人工智慧系統會帶來透明度、偏誤、安全、隱私與社會影響等風險,因此需要管理系統而不是一次性檢查表。
ISO/IEC 42001:2023 適合下列組織使用:
- 自行開發 AI 系統的產品或工程團隊。
- 採購、導入或營運 AI 系統的企業單位。
- 提供 AI 服務、模型、資料處理或平台的供應商。
- 需要把 AI 治理接到既有 ISO 9001 或 ISO/IEC 27001 管理系統的組織。
人工智慧管理系統(AIMS)強調風險導向。組織必須理解 AI 系統的預期目的、使用情境、利害關係人需求與可能影響,再決定控制措施。
AIMS 的核心概念有哪些?
AIMS 的核心概念是風險導向、生命週期治理、可整合管理系統與明確控制措施。ISO/IEC 42001:2023 不只要求技術團隊管理模型,也要求管理階層、法務、資安、資料與營運角色一起承擔責任。
| 核心概念 | 管理意義 |
|---|---|
| 風險導向方法 | 識別、分析、評估並處理 AI 生命週期中的風險 |
| 生命週期治理 | 從目標設定、資料、設計、驗證、部署到監控都有流程 |
| 結構化管理 | 採用與其他 ISO 管理系統相容的高階結構 |
| 控制框架 | 透過附錄 A 控制領域建立可稽核的治理基礎 |
原稿的實務重點是:不要把 ISO/IEC 42001:2023 當成單純文件模板。AIMS 真正困難的地方在於讓 AI 風險評估、AI 系統影響評估與日常開發流程能持續運作。
ISO/IEC 42001:2023 的 PDCA 架構怎麼看?
ISO/IEC 42001:2023 採用 Plan-Do-Check-Act 持續改善邏輯。組織先定義背景與政策,再執行營運控制,接著透過稽核與管理審查檢查成效,最後處理不符合事項並改善。
| 條文 | PDCA 位置 | 重點 |
|---|---|---|
| 第 4 條 組織背景 | 基礎 | 定義內外部議題、利害關係人、AIMS 範圍 |
| 第 5 條 領導 | Plan | 建立 AI 政策、角色、責任與高階承諾 |
| 第 6 條 規劃 | Plan | 執行 AI 風險評估、AI 系統影響評估與 AI 目標 |
| 第 7 條 支援 | Do | 提供資源、能力、意識、溝通與文件化資訊 |
| 第 8 條 營運 | Do | 實施風險處理計畫與營運控制 |
| 第 9 條 績效評估 | Check | 監控、測量、內部稽核與管理審查 |
| 第 10 條 改善 | Act | 處理不符合事項並持續改善 AIMS |
導入時可以先把條文對應到既有流程,例如產品需求審查、資安風險評估、資料治理會議、模型上線審查與事故回報流程。
附錄 A 控制領域應該如何整理?
附錄 A 是 ISO/IEC 42001:2023 的控制措施參考核心。附錄 A 可以用來建立控制清單,但控制措施仍需要依組織角色、AI 系統用途與風險評估結果裁剪。
| 控制領域 | 導入時要問的問題 |
|---|---|
| A.2 AI 相關政策 | AI 政策是否對齊業務策略、風險胃納與法規要求? |
| A.3 內部組織 | AI 風險、資料品質、人為監督、安全與隱私責任是否清楚? |
| A.4 AI 系統資源 | 資料、工具、模型、人力與基礎設施是否被盤點與管理? |
| A.5 AI 系統影響評估 | AI 系統對個人、群體、社會與環境的影響是否被評估? |
| A.6 AI 系統生命週期 | 設計、驗證、確認、發布與變更流程是否可追蹤? |
| A.7 AI 系統資料 | 資料來源、品質、標註、清洗與保留規則是否明確? |
| A.8 利害關係人資訊 | 使用者與外部利害關係人是否取得必要資訊與申訴管道? |
| A.9 AI 系統使用 | 公平性、透明度、可靠性、人為監督與安全使用是否落地? |
| A.10 第三方與客戶關係 | 供應商與客戶責任是否透過合約與流程分配? |
這份表格可以作為第一輪 gap assessment 的骨架。每一列都應該再接到證據欄位,例如政策文件、審查紀錄、模型卡、資料卡、測試報告或事故紀錄。
導入 ISO/IEC 42001:2023 的第一步是什麼?
導入 ISO/IEC 42001:2023 的第一步是界定 AIMS 範圍,而不是直接寫政策。範圍決定哪些 AI 系統、部門、供應商、資料流程與責任角色會被納入管理。
建議用這個順序啟動:
- 盤點正在開發、採購或使用的 AI 系統。
- 標記每個 AI 系統的預期目的、使用者、資料來源與輸出影響。
- 選定第一批納入 AIMS 的高風險或高影響系統。
- 建立 AI 風險評估與 AI 系統影響評估模板。
- 把評估結果接到發布審查、供應商管理與監控流程。
資訊增益建議:第一次導入不要追求一次涵蓋全部 AI 使用情境。先選一個能代表組織風險的 AI 系統做端到端演練,通常比先寫完整制度更容易找出流程缺口。
常見問題
ISO/IEC 42001:2023 是 AI 產品認證嗎?
ISO/IEC 42001:2023 是人工智慧管理系統標準,不是單一 AI 產品功能認證。ISO/IEC 42001:2023 關注組織是否有系統化治理、風險管理與持續改善流程。
AIMS 是什麼?
AIMS 是 AI Management System,中文可稱為人工智慧管理系統。AIMS 用來管理組織開發、提供或使用 AI 系統時的政策、角色、風險、控制措施與改善流程。
ISO/IEC 42001:2023 和 ISO/IEC 27001 有什麼關係?
ISO/IEC 42001:2023 與 ISO/IEC 27001 都採用管理系統思維,但前者聚焦 AI 系統治理,後者聚焦資訊安全管理。已導入 ISO/IEC 27001 的組織通常能沿用部分文件控制、稽核與管理審查流程。
附錄 A 的控制措施一定全部都要做嗎?
組織需要依 AIMS 範圍、AI 系統用途與風險評估結果決定適用控制。導入時應保留選用、排除與補充控制的理由,方便稽核與內部追蹤。
AI 系統影響評估和 AI 風險評估有什麼不同?
AI 風險評估偏向識別與處理不確定性對目標的影響。AI 系統影響評估更關注 AI 系統對個人、群體、社會、權利與環境可能造成的正負面影響。
參考資料
- ISO, ISO/IEC 42001 Artificial intelligence management system:<https://www.iso.org/standard/81230.html>
- ISO/IEC, ISO/IEC 22989:2022 Artificial intelligence concepts and terminology:<https://www.iso.org/standard/74296.html>
- NIST, Artificial Intelligence Risk Management Framework:<https://www.nist.gov/itl/ai-risk-management-framework>
- 原稿 PDF:<https://claire-chang.com/wp-content/uploads/2025/10/SCAN-ISO-420012023_-Web.pdf>
- 原稿合規檢核清單:<https://claire-chang.com/wp-content/uploads/2025/10/ISO-42001-checklist.pdf>
最後更新
2026-08-27
延伸閱讀
關於作者 {#author}
Claire Chang | 企業 AI 導入與流程轉型顧問。專注於 AI Agent 架構設計、ERP 系統整合與企業 AI 治理。
首次發布:2025-10-01
