NEWVenvera 支持您的语言: 完整平台支持英语、德语、西班牙语、保加利亚语、阿拉伯语和简体中文。查看新功能 →
ISO 42001 合规软件

AI 管理体系, 可获认证。

Venvera 是一款 ISO 42001 合规软件,帮您运行 ISO/IEC 42001:2023 所要求的 AI 管理体系:全部 38 项附录 A 控制措施及每项控制措施预期的证据,相互独立的条款 6.1.2 风险评估和条款 6.1.4 影响评估,以及根据您自己的决策生成的适用性声明。

条款 4 至 1038 项附录 A 控制措施9 个控制目标适用性声明AI 影响评估

ISO 42001 的要求,您已经具备了多少?

选择您已经在运行的框架。两个框架中都出现的每个控制领域都会列出,并附上双方的要求编号,让您在规划任何新工作之前,先看清现有体系中可以复用的部分。

您已在运行的框架
您需要新增的框架
本映射共 53 个领域,其中 10 个同时出现在 EU AI Act 和 ISO 42001 中。
领域EU AI ActISO 42001
AI 影响评估
Art. 9(1)组织是否已在高风险 AI 系统的整个生命周期内建立、实施、记录并维护风险管理体系?
Art. 9(2)(a)是否针对每个高风险 AI 系统识别、分析和估计已知及可合理预见的风险?
Art. 9(9)风险管理流程中是否专门评估对儿童、弱势群体和残障人士的影响?
A.5.2AI 系统影响评估流程
A.5.3AI 系统影响评估的文档记录
A.5.4评估 AI 系统对个人或个人群体的影响
AI 系统要求
Art. 15(1)高风险 AI 系统的设计和开发是否确保其在整个生命周期内达到适当的准确性、稳健性和网络安全水平?
Art. 15(3)AI 系统对系统内部或其运行环境中可能出现的错误、故障或不一致是否具有韧性?
A.6.2.2AI 系统要求与规格说明
AI 设计与开发文档
Annex IV(2)设计规格、总体逻辑、算法、关键设计选择和分类方法是否已记录在案?
A.6.2.3AI 系统设计与开发的文档记录
AI 验证与确认
Art. 9(5)–(7)是否对 AI 系统进行测试,以确定适当的风险管理措施并确保性能稳定一致?
Annex IV(3)性能指标、验证和测试程序及其结果是否已记录在案,并附有明确定义和解释的指标?
A.6.2.4AI 系统验证与确认
AI 技术文档
Art. 11(1)技术文档是否在 AI 系统投放市场或投入使用之前编制,并保持最新?
Annex IV(1)技术文档是否包含 AI 系统的总体描述,包括预期用途、开发者身份、版本以及其与硬件/软件的交互方式?
Art. 11(2)文档是否以适合合格评定机构和市场监督机构进行评估的格式维护?
A.6.2.7AI 系统技术文档
AI 事件日志记录
Art. 12(1)高风险 AI 系统在设计和开发时是否具备在系统整个生命周期内自动记录事件(日志)的能力?
Art. 12(2)日志记录能力是否支持监控系统运行,以识别是否出现可能对健康、安全或基本权利造成风险的情况?
A.6.2.8AI 系统事件日志记录
AI 数据治理
Art. 10(2)训练、验证和测试数据集是否遵循适当的数据治理和管理实践?
A.7.2用于 AI 系统开发与改进的数据
A.7.6数据准备
AI 数据质量
Art. 10(3)就预期用途而言,数据集是否相关、具有充分代表性,并尽最大可能无错误且完整?
A.7.4AI 系统的数据质量
AI 数据溯源
Art. 10(2)(c)所有训练数据集的出处、来源和法律依据是否已记录在案并可追溯?
A.7.3数据获取
A.7.5数据溯源
面向 AI 系统用户的信息
Art. 13(1)高风险 AI 系统的设计和开发是否确保其运行足够透明,使部署者能够解释系统输出并加以适当使用?
Art. 13(3)(a)–(b)每个高风险 AI 系统是否均附有使用说明,包括提供者身份、系统特性、能力和性能局限?
Art. 13(3)(b)(ii)使用说明是否清楚说明系统经测试所依据的准确性、稳健性和网络安全水平,以及任何已知局限?
A.8.2系统文档和面向用户的信息

每一行表示两项要求涵盖相同的内容,因此一套实施方案和一组证据通常可以同时满足两者。但这并不意味着满足其中一项就等于通过了另一个框架的认证:每个框架都保留各自的范围、措辞和评估方式,有些要求在另一方根本没有对应项。请把它当作规划时的起点地图,再逐行对照要求原文进行确认。

具备完整附录 A 控制措施集的 ISO 42001 合规软件

Venvera 是一款 ISO 42001 合规软件,用于依据 ISO/IEC 42001:2023 建立和运行 AI 管理体系。它内置全部 38 项附录 A 控制措施,按该标准编号为 A.2 至 A.10 的九个目标归类,每一项都配有专门编写的证据指引、负责人和状态;它还通过一份包含 50 个问题的差距评估,从条款 4 至 10 对管理体系本身进行评分。您的适用性决策会生成适用性声明,该标准带来的周期性职责会连同负责人和日期一起进入合规日历,董事会报告则为管理机构总结整体状况。在该标准与欧盟《人工智能法案》(EU AI Act)重叠的地方,证据会在十个映射组之间传递,而不必重复准备两次。

什么是 ISO 42001,谁在要求您具备它?

ISO/IEC 42001:2023 是 AI 管理体系的国际标准,可由经认可的机构进行认证,这使它成为第一个别人可以要求您真正持有、而不只是自我声明的 AI 标准。它的结构与 ISO 27001 相同:条款 4 至 10 规定管理体系要求,从组织环境和领导作用,到策划、支持、运行、绩效评价和改进;附录 A 则包含 38 项控制措施,归入编号为 A.2 至 A.10 的九个目标。认证采用三年周期,每年进行监督审计,节奏与 ISO 27001 相同。提出这一要求的包括:如今会在供应商审查中加入 AI 相关问题的企业买家;希望 AI 治理成为一套体系,而不是法务部门、模型负责人和签署供应商合同的人之间一连串争论的董事会;以及正在落实 EU AI Act 的组织,因为该法案默认这套机制已经存在,但并不要求取得这一证书。

 app.venvera.com
/ ISO 42001 · 条款、控制措施与证据,一个视图
/ ISO 42001 · 条款、控制措施与证据,一个视图
38
附录 A 控制措施,每项都配有指引
9
控制目标,A.2 至 A.10
50
覆盖条款 4 至 10 的差距评估问题
2023
支持的 ISO/IEC 42001 版本
附录 A

全部 38 项附录 A 控制措施,以及每一项预期的证据。

ISO/IEC 42001:2023 中的每一项控制措施,按该标准编号为 A.2 至 A.10 的九个目标归类:与 AI 相关的策略、内部组织、AI 系统的资源、AI 系统影响评估、AI 系统生命周期、AI 系统的数据、面向 AI 系统相关方的信息、AI 系统的使用,以及第三方和客户关系。每项控制措施都配有说明如何满足要求的专门指引、负责人、状态和独立的证据,因此这套控制措施是一份可以直接使用的工作记录,而不是一份仍需有人解读的清单。

  • 全部 38 项控制措施,归入九个附录 A 目标
  • 为每项控制措施专门编写的证据指引
  • 每项控制措施都有负责人、状态和独立的证据
  • 记录适用性决策及其背后的理由
  • 安排控制措施审查,确保记录不会过时
 app.venvera.com
/ 控制措施 · 每一项都有负责人、状态与证据
/ 控制措施 · 每一项都有负责人、状态与证据
条款 4 至 10

为管理体系评分,而不只是控制措施。

附录 A 只是 ISO 42001 的一半。条款 4 至 10 是另一半,也是您接受认证的依据:组织环境、领导作用、策划、支持、运行、绩效评价和改进。Venvera 通过一份包含 50 个问题的差距评估为这些条款评分,让您看清管理体系本身能否经受住审计,而不只是看控制措施是否到位。您得到的是一份按优先级排列的缺失项清单,并会随着工作推进重新评分,而不是定格在顾问来访的那一天。

  • 覆盖条款 4 至 10、包含 50 个问题的差距评估
  • 组织环境、领导作用、策划、支持、运行、评价、改进
  • 一份按优先级排列的差距清单,而不是叙述性报告
  • 随着工作推进重新评分,而不是固定在评估当天
  • 评估发现的问题直接关联到解决它们的控制措施和职责
 app.venvera.com
/ 差距评估 · 第 4 至第 10 条,均已评分
/ 差距评估 · 第 4 至第 10 条,均已评分
条款 6.1

风险评估和影响评估不是同一份文件。

条款 6.1.2 要求开展 AI 风险评估:评估对组织以及对管理体系预期结果的风险。条款 6.1.4 要求开展 AI 系统影响评估:评估 AI 系统对个人、群体和社会造成的后果。两者面向不同的受众,回答不同的问题,审计师希望两者都能看到。Venvera 将它们保存为独立的记录,分别设有负责人和审查日期,避免任何一方被悄无声息地并入另一方,而这正是 ISO 42001 项目在审计时最常见的失败方式。

  • 条款 6.1.2 AI 风险评估,完成评分和处置
  • 条款 6.1.4 针对个人、群体和社会的影响评估
  • 负责人、记录和审查周期彼此独立
  • 风险处置决策直接输入适用性声明
  • 两项审查都列入合规日历
 app.venvera.com
/ 风险 · 已评估并处置,与影响评估分开管理
/ 风险 · 已评估并处置,与影响评估分开管理
适用性

根据您的决策生成的适用性声明。

认证的关键在于适用性声明:38 项附录 A 控制措施中哪些适用、哪些不适用,以及原因何在。Venvera 根据每项控制措施上已记录的决策生成这份声明,并附上理由和证据,因此审计师阅读的文件,就是您的团队日常工作所用的记录,而不是审计前一周另行编写的一份平行电子表格。一旦更改适用性决策,声明也会随之更新,其审查也像其他所有周期性职责一样列入日历。

  • 根据每项控制措施的适用性决策生成
  • 纳入和排除均记录理由
  • 证据附加在控制措施上,而不是另一份文件中
  • 跟踪变更,声明永远不必凭记忆重建
  • 将适用性声明审查安排为周期性职责
 app.venvera.com
/ 适用性 · 决策连同证据一并记录
/ 适用性 · 决策连同证据一并记录
日历

维持证书有效的各项职责,每一项都有明确日期。

ISO 42001 并不止步于取得证书。它以三年为一个周期运行,每年进行监督审计,而两次审计之间的这一年必须留下记录。Venvera 将各项周期性职责列入合规日历,并配有负责人、任务和提醒:内部审计、管理评审、AI 风险评估、影响评估审查、策略审查、适用性声明审查、能力审查以及监督审计本身。每当管理评审到来时,董事会报告都会为管理机构总结整体状况。

  • 内部审计和管理评审均已排期并指定负责人
  • AI 风险评估和影响评估审查每年进行
  • 跟踪策略、适用性声明和能力审查
  • 监督审计在到来之前就已列入日历
  • 为管理机构生成董事会报告
 app.venvera.com
/ 日历 · 周期性职责,有负责人、有日期
/ 日历 · 周期性职责,有负责人、有日期
EU AI Act

与 AI Act 重叠的工作,只做一次。

AI 管理体系是组织落实 EU AI Act 义务的方式,但通过 ISO 42001 认证并不等于符合该法规,任何人都不应把它当作合规来推销给您。Venvera 的作用是让您不必把共同的工作做两遍:证据在 ISO 42001 与 EU AI Act 之间跨十个映射组传递,涵盖影响评估、系统要求、设计文档、验证与确认、技术文档、日志记录、数据治理、数据质量、数据来源以及面向用户的信息。在两者存在分歧的地方,差距会始终保持可见,而不会被掩盖。

  • ISO 42001 与 EU AI Act 之间的十个映射组
  • 影响评估、系统要求和设计文档
  • 验证与确认、技术文档、日志记录
  • 数据治理、数据质量和数据来源
  • 面向用户的信息,双方各自保留自己的引用编号
 app.venvera.com
/ 框架映射 · 一项控制措施,回应其覆盖的每项要求
/ 框架映射 · 一项控制措施,回应其覆盖的每项要求
为何切换

电子表格还是 Venvera?

手工方式
Venvera
附录 A 控制措施
38 行的电子表格,每项控制措施都要另查指引
38 项控制措施,配有专门编写的证据指引、负责人和状态
条款 4 至 10
顾问评估,到下个月就已过时
包含 50 个问题的差距评估,随工作推进重新评分
风险与影响
一份文件被要求同时承担两项工作
条款 6.1.2 和条款 6.1.4 作为独立记录分别保存
适用性声明
每次审计前手工重建
根据每项控制措施的适用性决策生成
周期性职责
日历邀请,外加碰巧记得的人
已排期的义务,配有负责人、任务和提醒
与 EU AI Act 的重叠
同样的证据准备两次
跨十个映射组传递,差距保持可见

ISO 42001,一一解答。

ISO 42001 与 AI 治理指南

看看您的 AI 治理 已经走了多远。

先针对正在阻碍您的框架获取一份免费差距报告:只需 10 分钟,无需提供电子邮箱即可开始。

✓ 所有付费套餐: 90 天审计就绪,否则退款*

10 分钟 · 开始无需邮箱 · 无需信用卡 · 可永久保留