Ако работите в съответствие, риск или управление на технологиите в европейска финансова институция, почти сигурно са ви казвали, че ISO 42001 е отговорът на съответствието при ИИ. Доставчици като Vanta и Drata рекламират видно програми за сертификация по ISO 42001. LinkedIn е пълен с консултанти, които предлагат да ви “направят съответни на AI Act” чрез ISO 42001. Внушението е ясно: сертифицирайте се, отметнете кутийката, продължете напред.
Действителността е по-нюансирана, а сгрешаването ѝ носи реални последици.
ISO 42001, публикуван през декември 2023 г., е първият в света международен стандарт за системи за управление на ИИ (AIMS). Той осигурява структурирана рамка, чрез която организациите да управляват отговорно ИИ през целия му жизнен цикъл. EU AI Act, който влезе в сила през август 2024 г., е първият в света всеобхватен закон за ИИ, обвързващ регламент със санкции, достигащи €35 милиона или 7% от световния оборот.
Звучат сходно. И двата адресират риска от ИИ. Дори споделят част от речника. Но те са фундаментално различни инструменти с различна правна тежест, различен обхват и различни механизми за правоприлагане. Тази статия разбива точно къде се събират, къде се разминават и какво означава това за вашата организация през 2026 г.
Разбиране на стандарта
Какво всъщност представлява ISO 42001
ISO/IEC 42001:2023 е международен стандарт, разработен от комитета ISO/IEC JTC 1/SC 42. Той определя изисквания за създаване, внедряване, поддържане и непрекъснато подобряване на система за управление на ИИ (AIMS) в рамките на една организация. Ако сте запознати с ISO 27001 за информационна сигурност или с ISO 9001 за управление на качеството, ISO 42001 следва същата високо ниво структура на Annex SL.
Ключови характеристики на ISO 42001
- Доброволен - Няма правно изискване за приемането му. Организациите избират сертификация, за да демонстрират зрялост на управлението.
- Организационен обхват - Обхваща как организацията управлява ИИ, вместо как работи отделна ИИ система.
- Покритие на жизнения цикъл - Адресира ИИ от проектирането и разработката през внедряването, експлоатацията и извеждането от употреба.
- Основан на риска - Клауза 6 изисква организациите да идентифицират и оценяват свързаните с ИИ рискове и да определят подходящо третиране.
- Контроли, водени от приложението - Annex A съдържа 38 контроли в 9 области, включително принципи за отговорен ИИ, управление на данните, управление на трети страни и оценка на въздействието.
- Сертифицируем - Организациите могат да бъдат одитирани и сертифицирани от акредитирани сертифициращи органи. Първите сертификати бяха издадени в средата на 2024 г.
ISO 42001 е наистина полезен стандарт. Той принуждава организациите да мислят системно за управлението на ИИ: кой е отговорен, как се оценяват рисковете, как се документират моделите, как се ангажират заинтересованите страни. За организации без рамка за управление на ИИ той осигурява отлична начална структура и е най-бързият начин управлението на ИИ да спре да бъде поредица от еднократни спорове между правния отдел, собствениците на модели и този, който е подписал договора с доставчика. Въпросът е дали тази структура удовлетворява правните задължения.
Разбиране на закона
Какво изисква EU AI Act
EU AI Act (Регламент 2024/1689) е обвързващ правен инструмент, който се прилага пряко във всички 27 държави членки на ЕС. Той налага изпълними задължения със значителни санкции при неспазване, вместо да препоръчва добри практики. Регламентът използва основана на риска класификационна система, която определя кои задължения се прилагат към кои ИИ системи.

Рискови категории по EU AI Act
- Неприемлив риск (Art. 5) - Изцяло забранен. Социално оценяване, биометрична идентификация в реално време на публични места (с изключения), манипулиране на уязвими групи, разпознаване на емоции на работното място и в образованието. В сила от февруари 2025 г.
- Висок риск (Art. 6, Annex III) - Разрешен, но строго регулиран. Включва ИИ в кредитен скоринг, ценообразуване на застраховки, подбор на персонал, правоприлагане, критична инфраструктура. Пълните задължения се прилагат от 2 декември 2027 г. (отложено от август 2026 г. с Digital Omnibus).
- Ограничен риск (Art. 50) - Задължения за прозрачност. Чатботовете трябва да разкриват, че са ИИ; дийпфейковете трябва да бъдат маркирани. В сила от август 2025 г.
- Минимален риск - Без конкретни задължения, макар че се насърчават доброволни кодекси за поведение.
За финансовите институции високорисковата категория е там, където се случва действието, а задълженията вътре в нея съвсем не са еднакво тежки. Article 10 за управлението на данните е този, който боли: да покажете откъде са дошли обучаващите данни и че те са годни за целта, за модел, който е бил преобучаван с години, е археология и обикновено завършва с неудобни въпроси към доставчик или към екип по данните. Документацията и воденето на записи са просто проблеми на планирането в сравнение с това. ИИ системите, използвани за оценка на кредитоспособността, ценообразуване на застрахователния риск, откриване на измами и борба с изпирането на пари, обикновено попадат в Annex III, Категория 5(b). Тези системи трябва да отговарят на Articles 8-15, преди да бъдат пуснати на пазара или в експлоатация, като обхващат управление на риска, управление на данните, техническа документация, водене на записи, прозрачност, човешки надзор, точност, устойчивост и киберсигурност.
Правоприлагането е реално
Санкциите по AI Act са структурирани на нива: до €35 милиона или 7% от световния оборот за внедряване на забранени ИИ системи, до €15 милиона или 3% за нарушаване на високорисковите задължения и до €7,5 милиона или 1% за предоставяне на невярна информация. Националните органи за надзор на пазара и новосъздаденото EU AI Office си поделят отговорностите по правоприлагането.
Един до друг
Лице в лице: ISO 42001 срещу EU AI Act
Следващото сравнение по 14 измерения разкрива колко различни са тези два инструмента, въпреки че споделят общ предмет.
| Измерение | ISO 42001 | EU AI Act |
|---|---|---|
| Естество | Доброволен международен стандарт | Задължителен регламент на ЕС (закон) |
| Правна сила | Никаква - само договорна или репутационна стойност | Пряко приложим във всички 27 държави членки на ЕС |
| Обхват | Всички ИИ системи в обхвата на AIMS на организацията | ИИ системи, класифицирани по ниво на риск; задълженията варират според категорията |
| Подход към риска | Организационна оценка на риска (Клауза 6.1) | Класификация на риска на ниво система (Art. 6, Annex III) |
| Документация | Документация на AIMS, политики, оценки на въздействието на ИИ | Техническа документация за всяка система (Art. 11, Annex IV) с предписано съдържание |
| Изисквания за тестване | Общо изискване за оценяване на резултатите (Клауза 9) | Конкретно тестване за точност, устойчивост, киберсигурност (Art. 15); тестване преди внедряване (Art. 9(7)) |
| Прозрачност | Организационна политика за прозрачност (Annex A, A.5) | Прозрачност към потребителите за всяка система (Art. 13); задължения за разкриване при чатботове и дийпфейкове (Art. 50) |
| Човешки надзор | Общо изискване за управление | Конкретни технически мерки за човешка намеса (Art. 14); възможност за “стоп бутон” |
| Оценяване на съответствието | Сертификационен одит от трета страна спрямо стандарта | Самооценка или оценка от нотифициран орган за всяка система (Art. 43); изисква се CE маркировка |
| Забранени практики | Не се адресират | Изричен списък със забранени употреби на ИИ (Art. 5) |
| Санкции | Загуба на сертификация; репутационно въздействие | €7,5 млн. - €35 млн. или 1%-7% от световния оборот |
| Правоприлагащ орган | Акредитирани сертифициращи органи (например BSI, TÜV) | Национални органи за надзор на пазара + EU AI Office |
| Географски обхват | Глобален (всяка организация може да го приеме) | Пазарът на ЕС + екстериториален (всеки доставчик, който пуска системи в ЕС) |
| Задължения за GPAI | Не се адресират | Конкретни задължения за ИИ модели с общо предназначение (Art. 51-55) |
Таблицата прави разграничението рязко: ISO 42001 сертифицира, че вашата организация има система за управление. EU AI Act изисква всяка отделна ИИ система да отговаря на конкретни технически и правни изисквания. Единият е за зрялост на управлението; другият е за съответствие на продукта.
Истинско препокриване
Къде ISO 42001 помага за съответствието с EU AI Act
За да бъдем справедливи към ISO 42001, съществува съществено истинско препокриване. Организация, която е внедрила стабилна AIMS, ще бъде значително по-добре позиционирана за съответствие с EU AI Act от организация, започваща от нулата. Ето областите на смислено сближаване:
Пет области на реално съответствие
1. Рамка за управление на риска
Клауза 6.1 от ISO 42001 изисква организациите да установят систематичен процес за оценка на риска от ИИ. Article 9 от EU AI Act изисква система за управление на риска за високорисков ИИ. Рамката на ISO осигурява управленската структура и методологията, които Article 9 изисква; макар че Актът изисква това на ниво отделна система, организационният процес от ISO 42001 се пренася директно.
2. Документация и водене на записи
Клауза 7.5 от ISO 42001 и контролите от Annex A (A.6.2.4, A.6.2.5) установяват документационни практики, включително описания на ИИ системите, документация на данните и записи на решенията. Articles 11-12 и Annex IV от AI Act изискват подробна техническа документация и автоматично логване. Навиците и инфраструктурата, изградени за съответствие с ISO, осигуряват солидна документационна основа.
3. Управление на данните
Контролът A.7 от Annex A на ISO 42001 адресира качеството, произхода и годността за целта на данните. Article 10 от EU AI Act изисква практики за управление на данните за наборите за обучение, валидиране и тестване. Организациите, които са формализирали управлението на данните по ISO 42001, ще установят, че голяма част от подготвителната работа по Article 10 вече е налице.
4. Наблюдение и непрекъснато подобряване
Клауза 9 (оценяване на резултатите) и Клауза 10 (подобряване) от ISO 42001 установяват процеси за наблюдение, измерване, анализ и коригиращи действия. Article 72 от AI Act изисква наблюдение след пускане на пазара за високорисковите системи. Културата и инфраструктурата за наблюдение по ISO директно подкрепят това задължение.
5. Управленска структура
Клауза 5 (лидерство) от ISO 42001 изисква ангажимент на висшето ръководство, определени роли и отговорности и политика за ИИ. AI Act изисква внедрителите да имат подходящи управленски структури (Art. 26). ISO 42001 създава точно вида организационна отчетност, която Актът приема за даденост.
“Сертификацията по ISO 42001 е за съответствието с AI Act това, което сертификацията по ISO 27001 е за съответствието с GDPR: тя демонстрира организационна зрялост и установява добри практики, но сама по себе си не удовлетворява правните изисквания.”
Критични пропуски
Къде сертификацията по ISO 42001 остава недостатъчна
Тук нещата стават сериозни. Въпреки препокриването, има седем значими области, в които сертификацията по ISO 42001 сама по себе си ви оставя изложени на неспазване на EU AI Act. Всяка представлява пропуск, който трябва да бъде адресиран чрез отделна целенасочена работа по съответствието. Те не са еднакво скъпи и си струва да бъдат приоритизирани на тази основа. Проверката на вашата инвентаризация спрямо списъка със забранени практики (Пропуск 4) е една сутрин с юрист. Регистрацията в базата данни (Пропуск 6) е формуляр. Пропуск 2, техническите доказателства за всяка система относно точност, устойчивост и логване, ляга изцяло върху инженерните екипи, които вече имат планове за тримесечието, и точно с него трябва да започнете сега.
Пропуск 1: Оценяване на съответствието на ниво система (Art. 43)
AI Act изисква оценяване на съответствието за всяка високорискова ИИ система, преди тя да може да бъде пусната на пазара. В зависимост от типа система това може да е самооценка или да изисква нотифициран орган. Сертификацията по ISO 42001 е организационна оценка и не казва нищо за това дали някоя конкретна система отговаря на техническите изисквания на Акта. Може да сте сертифицирани по ISO 42001 и въпреки това да имате несъответстващи ИИ системи.
Пропуск 2: Конкретни технически изисквания за високорискови системи (Art. 8-15)
AI Act предписва конкретни технически изисквания: показателите за точност трябва да бъдат декларирани и постигнати (Art. 15(1)), трябва да бъде осигурена устойчивост срещу грешки и състезателни атаки (Art. 15(4)), мерките за киберсигурност трябва да са пропорционални на рисковете (Art. 15(5)), а автоматичното логване трябва да улавя конкретни събития (Art. 12). ISO 42001 адресира тези теми на ниво политика, без да изисква техническите доказателства за всяка система, които Актът търси.
Пропуск 3: Изисквания за прозрачност за всяка система (Art. 13, Art. 50)
ISO 42001 установява политика за прозрачност. AI Act изисква конкретни разкривания за всяка система: високорисковите системи трябва да предоставят инструкции за употреба, които обясняват предназначението на системата, нивата на точност, известните ограничения и мерките за човешки надзор (Art. 13). Освен това чатботовете и генераторите на дийпфейкове имат конкретни задължения за разкриване (Art. 50). Обща политика за прозрачност остава недостатъчна за тези детайлни изисквания на ниво система.
Пропуск 4: Забранени ИИ практики (Art. 5)
AI Act изрично забранява определени приложения на ИИ: социално оценяване, експлоатиране на уязвимости, нецеленасочено извличане на изображения на лица, разпознаване на емоции на работното място и в образованието и определени системи за биометрично категоризиране. ISO 42001 няма еквивалентна разпоредба. Една организация може да бъде напълно сертифицирана по ISO 42001, докато експлоатира ИИ системи, които са незаконни по AI Act.
Пропуск 5: Задължения за ИИ модели с общо предназначение (Art. 51-55)
AI Act въвежда конкретни задължения за доставчиците на ИИ модели с общо предназначение (GPAI), включително техническа документация, информация към доставчиците надолу по веригата, спазване на авторското право и, за модели със системен риск, състезателно тестване, докладване на инциденти и оценяване на модела. ISO 42001 беше публикуван преди разпоредбите за GPAI да бъдат финализирани и изобщо не адресира тези задължения.
Пропуск 6: Регистрация в базата данни на ЕС (Art. 49, Art. 71)
Доставчиците и внедрителите на високорискови ИИ системи трябва да се регистрират в публичната база данни на ЕС, преди системата да бъде пусната на пазара (Art. 49). Внедрителите, които са публични органи, също трябва да се регистрират (Art. 49(3)). Това е конкретно процедурно задължение без еквивалент в ISO 42001. Сертификацията не регистрира вашите системи.
Пропуск 7: Специфики на наблюдението след пускане на пазара (Art. 72)
Макар ISO 42001 да изисква общо наблюдение и подобряване, AI Act уточнява, че доставчиците на високорискови системи трябва да установят система за наблюдение след пускане на пазара, която е пропорционална на естеството и рисковете на системата, трябва активно и систематично да събират и анализират данни и трябва да захранват с тях системата за управление на риска. Актът изисква също докладване на сериозни инциденти на органите (Art. 73) в определени срокове, нещо, което ISO 42001 не адресира.
Заключението
Присъдата: нужни са ви и двете, но по различни причини
Отговорът на въпроса в заглавието е ясен: ISO 42001 и EU AI Act са различни неща и да, най-вероятно трябва да адресирате и двете. Те обаче служат на различни цели и следва да се разбират като допълващи се и взаимно незаменими.
ISO 42001 е вашата основа
- Организационна зрялост в управлението на ИИ
- Систематични процеси за управление на риска
- Документационна култура и инфраструктура
- Доверие на заинтересованите страни и сигнал към пазара
- Рамка за непрекъснато подобряване
EU AI Act е вашето правно задължение
- Техническо съответствие на ниво система
- Оценяване на съответствието за всяка ИИ система
- Проверка спрямо забранените практики
- Регистрация в базата данни на ЕС
- Докладване на инциденти на органите
Мислете за това така: ISO 42001 е като да завършите шофьорски курс, той ви учи как да бъдете отговорен водач. EU AI Act е Законът за движение по пътищата, той определя конкретните правила, които трябва да спазвате на пътя, с полиция, която ги прилага, и глоби за нарушения. Обучението прави по-вероятно да спазвате правилата, но не ви освобождава от тях.
“Сертификацията по ISO 42001 е добра основа за съответствието с EU AI Act, без да бъде негов заместител. Стандартът изгражда зрялост в управлението; законът изисква конкретни доказателства на ниво система. И двете са ценни. Сами по себе си нито едното, нито другото са достатъчни.”
Струва си да се отбележи, че Европейската комисия изрично признава хармонизираните стандарти като път към презумпция за съответствие с AI Act (Art. 40). Към средата на 2026 г. обаче ISO 42001 не е цитиран в Официален вестник като хармонизиран стандарт по AI Act. Европейските организации по стандартизация (CEN/CENELEC) разработват хармонизирани стандарти, специфични за AI Act, чрез JTC 21, но те са отделни от ISO 42001. Докато хармонизираните стандарти не бъдат официално публикувани, никой доброволен стандарт, включително ISO 42001, не осигурява презумпция за съответствие.
Проверка на пазарната реалност
Какво доставчиците на съответствие бъркат за “съответствието при ИИ”
Ето къде пазарните послания заслужават внимателен поглед. Платформи като Vanta и Drata представят видно програми за сертификация по ISO 42001 и използват в маркетинга си изрази като “съответствие при ИИ” и “управление на ИИ”. Няма нищо по същество нередно в това да се предлага подкрепа за ISO 42001, той е ценен стандарт. Проблемът е внушението.
Разминаването в посланието
Когато доставчик рекламира “съответствие при ИИ” на европейска финансова институция, но доставя само инструментариум за сертификация по ISO 42001, етикетът може да създаде фалшиво усещане за завършеност. Служителят по съответствието вижда “съответствие при ИИ” на дашборда си и мислено отмята кутийката. Междувременно:
- Никой не е класифицирал техните ИИ системи по рисковите категории на AI Act
- Не са проведени оценявания на съответствието за отделните системи
- Никакви системи не са проверени спрямо списъка със забранени практики
- Не е извършена регистрация в базата данни на ЕС
- Техническа документация по Annex IV липсва за която и да е система
- Никакъв план за наблюдение след пускане на пазара не отговаря на спецификите на Art. 72
Това не е критика към ISO 42001 като стандарт, той е наистина добре проектиран. Това е критика към маркетинг, който смесва сертификацията за организационно управление с правното регулаторно съответствие. Те са различни неща. Екипите по съответствие заслужават ясни и честни насоки за това какво покрива всеки инструмент и къде остават пропуските.
Отговорният доставчик следва да ви помогне да постигнете сертификация по ISO 42001 и да картографира конкретните задължения по AI Act, които се прилагат към вашите системи. Третирането им като едно и също нещо ви оставя изложени, независимо дали поради неразбиране, или поради опростяване.
Нашият подход
Как Venvera подхожда към управлението на ИИ

Изградихме модула на Venvera за AI Act с разграничението между организационното управление и съответствието на ниво система в самата му сърцевина. Вместо да третираме сертификацията по ISO 42001 като “съответствието при ИИ е готово”, ние подхождаме към нея като към два допълващи се слоя:
Слой 1: Регистър на ИИ системите & класификация на риска
Всяка ИИ система, която вашата организация разработва, внедрява или разпространява, се регистрира със своята класификация на риска по AI Act. Високорисковите системи се проследяват през целия жизнен цикъл на съответствието: оценяване на съответствието, техническа документация, задължения за прозрачност, мерки за човешки надзор, наблюдение след пускане на пазара и статус на регистрацията в базата данни на ЕС.
Това е съответствие на ниво система, тоест частта, която ISO 42001 не покрива.
Слой 2: Проследяване на организационното управление
Успоредно с проследяването на ниво система осигуряваме оценка на зрялостта на управлението, приведена в съответствие с контролите на ISO 42001. Процеси за управление на риска, политики за управление на данните, роли и отговорности, ангажиране на заинтересованите страни и непрекъснато подобряване, всичко това се проследява на организационно ниво.
Това подкрепя както готовността за сертификация по ISO 42001, така и подразбиращото се очакване на AI Act за организационна зрялост в управлението.
И тъй като Venvera вече управлява DORA, GDPR, ISO 27001, NIS2 и други рамки, кръстосаното картографиране на контролите между рамките означава, че управлението на ИИ живее свързано с останалото. ИИ система, която обработва лични данни, задейства задължения едновременно по AI Act и по GDPR в една и съща платформа. Модел за кредитен скоринг, използван от субект, регулиран по DORA, се картографира едновременно през три рамки. Така работи реалното съответствие, свързано, вместо изолирано по рамки.
График
Ключови дати по EU AI Act, които не можете да пренебрегнете
Поетапното въвеждане на AI Act означава, че задълженията стават изпълними точно сега. Сертификацията по ISO 42001 няма еквивалентни срокове, тя върви по вашия график. Законът - не.
| Дата | Какво влиза в сила | Статус |
|---|---|---|
| 1 август 2024 г. | AI Act влиза в сила | ✓ Готово |
| 2 февруари 2025 г. | Забранените практики (Art. 5) стават изпълними; задължения за ИИ грамотност (Art. 4) | ✓ Готово |
| 2 август 2025 г. | Задължения за GPAI модели (Art. 51-55); създадени управленски органи; активна рамка на санкциите | ✓ Готово |
| 2 август 2026 г. | Задължения за прозрачност (Art. 50): чатботове, дийпфейкове и маркиране на синтетично съдържание. Digital Omnibus остави тази дата непроменена. | Предстои |
| 2 декември 2027 г. | Високорискови ИИ системи (Art. 6, Annex III): оценяване на съответствието, техническа документация, задължения на внедрителите (Art. 26). Отложено от август 2026 г. с Digital Omnibus. | Предстои |
| 2 август 2028 г. | Високорисков ИИ, вграден в регулирани продукти (Annex I). Отложено от август 2027 г. с Digital Omnibus. | Предстои |
За финансовите институции: декември 2027 г. вече е високорисковият срок
ИИ системите, използвани в кредитен скоринг, оценка на застрахователния риск, откриване на измами и AML, които попадат в Annex III, Категория 5(b), трябва да са в съответствие до 2 декември 2027 г., датата, на която Digital Omnibus премести това от август 2026 г. Сертификацията по ISO 42001 отнема 6-12 месеца, за да бъде постигната. Картографирането и отстраняването на задълженията по AI Act за всяка система отнема сходно време. Ако вашата организация не е започнала и двата работни потока, часовникът тиктака неудобно бързо. Прочетете отлагането правилно: то премести дата и не смекчи нищо. Хармонизираните стандарти все още са в разработка, така че допълнителните месеци са месеци за изграждане на доказателства за всяка система, вместо месеци за чакане някой друг да дефинира изискването вместо вас.
План за действие
Практически препоръки за 2026 г.
Въз основа на анализа по-горе, ето какво препоръчваме на европейските финансови институции, които подхождат към управлението на ИИ през 2026 г.:
Стъпка 1: Изградете инвентаризация на своите ИИ системи
Преди да преследвате каквато и да е сертификация или програма за съответствие, създайте изчерпателна инвентаризация на всяка ИИ система, която вашата организация разработва, внедрява или доставя. Включете ИИ от трети страни, вграден в други продукти. Не можете да класифицирате това, което не виждате. Очаквайте самата инвентаризация да бъде изненадата. ИИ пристига вътре в закупен софтуер далеч по-често, отколкото пристига от екип по наука за данните, а системите, които никой не мисли за ИИ, например инструментът за подбор, вграден в HR пакета, или моделът, работещ вътре в доставчик на плащания, са точно тези, които интересуват Annex III.
Стъпка 2: Класифицирайте всяка система по AI Act
Съпоставете всяка ИИ система с рисковите категории на AI Act. Първо проверете за забранени практики (Art. 5). След това оценете спрямо високорисковите категории на Annex III. За финансовите услуги обърнете особено внимание на Категория 5(b) (кредитоспособност и кредитен скоринг) и Категория 5(a) (ценообразуване на застраховки).
Стъпка 3: Преследвайте ISO 42001 като управленска основа
Използвайте ISO 42001, за да установите своята организационна рамка за управление на ИИ. Това изгражда процесите, документационната култура, методологията за управление на риска и управленските структури, които подкрепят съответствието с AI Act на ниво система, без да го заместват.
Стъпка 4: Затворете пропуските по AI Act на ниво система
За всяка високорискова ИИ система преминете през конкретните задължения: техническа документация (Annex IV), оценяване на съответствието (Art. 43), разкривания за прозрачност (Art. 13), мерки за човешки надзор (Art. 14), тестване за точност и устойчивост (Art. 15), планове за наблюдение след пускане на пазара (Art. 72) и регистрация в базата данни на ЕС (Art. 49).
Стъпка 5: Изберете инструментариум, който разбира и двете
Изберете платформа за съответствие, която разграничава организационното управление от съответствието на ниво система. Внимавайте с доставчиците, които представят сертификацията по ISO 42001 като цялото “съответствие при ИИ”. Вашият инструментариум следва да проследява и двата слоя и да прави пропуските видими.
Често задавани въпроси
Прави ли ме сертификацията по ISO 42001 съответен на EU AI Act?
Не. ISO 42001 сертифицира организационна система за управление на ИИ; EU AI Act налага правни задължения за всяка отделна система: класификация на риска, оценяване на съответствието, техническа документация и регистрация в базата данни на ЕС. ISO 42001 е силна основа, която ускорява подготвителната работа по управлението, но не е заместител и сама по себе си не дава презумпция за съответствие с Акта.
Кога вече се прилагат високорисковите задължения по EU AI Act?
Digital Omnibus on AI, приет от Съвета на 29 юни 2026 г., отложи високорисковите дати. Самостоятелните високорискови системи по Annex III се прилагат от 2 декември 2027 г., а високорисковият ИИ, вграден в регулирани продукти по Annex I, от 2 август 2028 г. Задълженията за прозрачност по Article 50 продължават да се прилагат от 2 август 2026 г., а забраните (февруари 2025 г.) и задълженията за ИИ с общо предназначение (август 2025 г.) вече са в сила.
Нужни ли са ми и ISO 42001, и съответствие с EU AI Act?
Ако експлоатирате високорисков ИИ в ЕС, AI Act е задължителен. ISO 42001 е доброволен. Повечето регулирани организации печелят и от двете: ISO 42001 за организационна зрялост и защитима система за управление, AI Act за правните доказателства на ниво система, които регулаторът може да поиска.
Дава ли ISO 42001 презумпция за съответствие с AI Act?
Понастоящем не. Само хармонизирани стандарти, цитирани в Официален вестник, дават презумпция за съответствие по Article 40. CEN и CENELEC (JTC 21) разработват хармонизирани стандарти по AI Act, но към средата на 2026 г. ISO 42001 не е цитиран като такъв.
Как е структуриран ISO 42001?
ISO/IEC 42001:2023 следва същата високо ниво структура на Annex SL като ISO 27001, със система за управление на ИИ, изградена върху лидерство, планиране, оценка на риска и непрекъснато подобряване, плюс контроли от Annex A в девет области, които обхващат политики за отговорен ИИ, управление на данните, управление на трети страни и оценка на въздействието.
Първични източници
Това сравнение се опира на първичните текстове и официалните указания: EU AI Act, Регламент (ЕС) 2024/1689 (Articles 5, 6, 8-15, 40, 43, 49, 50, 72, 99 и Annexes III и IV); окончателното приемане от Европейския съвет на Digital Omnibus on AI (29 юни 2026 г.), което отложи високорисковите дати; ISO/IEC 42001:2023; и страниците на Европейската комисия за политиката по AI Act. Потвърдете текущия текст, преди да се позовете на конкретна дата.
Прегледано: юли 2026 г. · Автор: екип по съответствие на Venvera
Тази статия е само с информационна цел и не представлява правен съвет. ISO 42001 и препратките към неговите клаузи се основават на ISO/IEC 42001:2023. Препратките към членове на EU AI Act се основават на Регламент (ЕС) 2024/1689, публикуван в Официален вестник на Европейския съюз. Организациите следва да се консултират с квалифициран правен съветник за решения по съответствието, специфични за техните обстоятелства.




