ISO/IEC 42001 نخستین استاندارد بینالمللی است که بهطور خاص برای مدیریت سیستمهای هوش مصنوعی ساخته شده — نه امنیت اطلاعات بهطور کلی، نه حاکمیت فناوری اطلاعات بهطور گسترده، بلکه ریسکهای ویژهای که از بهکارگیری هوش مصنوعی ناشی میشوند: تصمیمهای مبهم، دادههایی که تغییر میکنند، و سیستمهایی که در محیط واقعی رفتاری متفاوت از زمان آزمایش دارند. اگر میپرسید آیا کسبوکار شما هنوز باید به آن توجه کند، پاسخ صادقانه به این بستگی دارد که یک تصمیم هوش مصنوعی شما در صورت اشتباه تا چه حد میتواند بر دیگران اثر بگذارد.
آنچه این استاندارد واقعاً میخواهد
اگر زبان نهادهای صدور گواهینامه را کنار بگذاریم، ISO/IEC 42001 چهار چیز میخواهد: مستند کنید سیستمهای هوش مصنوعی شما چه میکنند و چه کسی در قبال آنها پاسخگوست؛ یک ثبت ریسک نگهداری کنید که کاربردهای مشخص و سطح ریسک آنها را نام ببرد؛ تعیین کنید که در کجا انسان باید پیش از اجرای یک تصمیم، سیستم را بررسی یا لغو کند؛ و ممیزیهای داخلی انجام دهید که تأیید کنند همهٔ اینها واقعاً اجرا میشوند، نه اینکه فقط جایی نوشته شده باشند. این همان انضباطی است که بهعنوان ممیز ارشد در ISO/IEC 27001 به کار میگیرم — که به ریسکهای ویژهٔ هوش مصنوعی، که استاندارد قدیمیتر هرگز برای آنها نوشته نشده بود، گسترش یافته است.
چه کسانی باید زودتر اقدام کنند
همه لازم نیست با یک سرعت اقدام کنند. سازمانهایی که از هوش مصنوعی به شکلی استفاده میکنند که بهطور جدی بر افراد اثر میگذارد — تصمیمهای درمانی، ارزیابیهای مالی، استخدام، هر چیزی که اشتباهش پیامد واقعی دارد — همین حالا به این نیاز دارند، چون در معرض خطر مقرراتی و اعتباری هستند، چه ممیزی رسمی انجام شده باشد چه نه. کسبوکارهایی که از هوش مصنوعی برای بهرهوری داخلی کمخطرتر (نگارش، زمانبندی، خلاصهسازی) استفاده میکنند، فرصت بیشتری دارند، اما «فرصت بیشتر» به معنای «بدون فرصت محدود» نیست — این استاندارد سریعتر از آنچه بیشتر افرادی که اکنون بودجه تنظیم میکنند فرض میکنند، از امری نو به امری مورد انتظار تبدیل میشود.
دو شیوهٔ کار من، و شیوهٔ سوم برای تیمهایی که میخواهند خودشان مالک آن باشند
بهعنوان ممیز ارشد و مجری ارشد ISO/IEC 27001، هر دو سوی این کار را بهطور ویژه برای حاکمیت هوش مصنوعی ارائه میدهم: یک ممیزی حاکمیت هوش مصنوعی مستقل که بدون تبلیغ فروش ضمیمهٔ یافتهها، شکافها را نشان میدهد، یا استقرار حاکمیت هوش مصنوعی بهصورت عملی که در آن سیستم مدیریت هوش مصنوعی — خطمشیها، ثبت ریسک، کنترلها — را همراه با تیم شما میسازم.
برای سازمانهایی که میخواهند این توانمندی را در داخل بسازند بهجای اینکه هر بار بازبینی بیرونی سفارش دهند، اکنون آموزش ممیز داخلی هوش مصنوعی را نیز ارائه میدهم — برنامهای ساختاریافته که کارکنان خود شما را برای اجرای ممیزیهای داخلی ISO/IEC 42001 در فاصلهٔ بین بازبینیهای بیرونی آموزش میدهد و بهعنوان امتداد «روز آموزشی شرکت» من طراحی شده است: از £1,250 در روز آنلاین و £1,600 در روز حضوری برای دورهٔ مقدماتی یکروزه، یا £2,200 آنلاین / £2,800 حضوری برای برنامهٔ کاملتر دوروزه که عمیقتر به روششناسی ممیزی و گردآوری شواهد میپردازد.
چرا ممیزان خودتان را تربیت کنید بهجای اینکه همیشه از بیرون کسی بیاورید
ممیزی بیرونی یک عکس لحظهای است — در همان روز دقیق است، اما فاصلهٔ میان بازبینیها همان جایی است که انحراف واقعاً رخ میدهد. تیمی که بتواند ممیزیهای داخلی خود را اجرا کند، مشکلات را در فاصلهٔ میان بررسیهای رسمی بیرونی شناسایی میکند؛ به همان دلیل که ISO/IEC 27001 همواره ممیزی داخلی را بخشی از استاندارد دانسته، نه یک گزینهٔ اضافی. این جایگزین ممیزی مستقل نیست؛ همان چیزی است که در ماههای میان آنها اتفاق میافتد.