ISO/IEC 42001 نخستین استاندارد بین‌المللی است که به‌طور خاص برای مدیریت سیستم‌های هوش مصنوعی ساخته شده — نه امنیت اطلاعات به‌طور کلی، نه حاکمیت فناوری اطلاعات به‌طور گسترده، بلکه ریسک‌های ویژه‌ای که از به‌کارگیری هوش مصنوعی ناشی می‌شوند: تصمیم‌های مبهم، داده‌هایی که تغییر می‌کنند، و سیستم‌هایی که در محیط واقعی رفتاری متفاوت از زمان آزمایش دارند. اگر می‌پرسید آیا کسب‌وکار شما هنوز باید به آن توجه کند، پاسخ صادقانه به این بستگی دارد که یک تصمیم هوش مصنوعی شما در صورت اشتباه تا چه حد می‌تواند بر دیگران اثر بگذارد.

آنچه این استاندارد واقعاً می‌خواهد

اگر زبان نهادهای صدور گواهی‌نامه را کنار بگذاریم، ISO/IEC 42001 چهار چیز می‌خواهد: مستند کنید سیستم‌های هوش مصنوعی شما چه می‌کنند و چه کسی در قبال آن‌ها پاسخ‌گوست؛ یک ثبت ریسک نگهداری کنید که کاربردهای مشخص و سطح ریسک آن‌ها را نام ببرد؛ تعیین کنید که در کجا انسان باید پیش از اجرای یک تصمیم، سیستم را بررسی یا لغو کند؛ و ممیزی‌های داخلی انجام دهید که تأیید کنند همهٔ این‌ها واقعاً اجرا می‌شوند، نه اینکه فقط جایی نوشته شده باشند. این همان انضباطی است که به‌عنوان ممیز ارشد در ISO/IEC 27001 به کار می‌گیرم — که به ریسک‌های ویژهٔ هوش مصنوعی، که استاندارد قدیمی‌تر هرگز برای آن‌ها نوشته نشده بود، گسترش یافته است.

چه کسانی باید زودتر اقدام کنند

همه لازم نیست با یک سرعت اقدام کنند. سازمان‌هایی که از هوش مصنوعی به شکلی استفاده می‌کنند که به‌طور جدی بر افراد اثر می‌گذارد — تصمیم‌های درمانی، ارزیابی‌های مالی، استخدام، هر چیزی که اشتباهش پیامد واقعی دارد — همین حالا به این نیاز دارند، چون در معرض خطر مقرراتی و اعتباری هستند، چه ممیزی رسمی انجام شده باشد چه نه. کسب‌وکارهایی که از هوش مصنوعی برای بهره‌وری داخلی کم‌خطرتر (نگارش، زمان‌بندی، خلاصه‌سازی) استفاده می‌کنند، فرصت بیشتری دارند، اما «فرصت بیشتر» به معنای «بدون فرصت محدود» نیست — این استاندارد سریع‌تر از آنچه بیشتر افرادی که اکنون بودجه تنظیم می‌کنند فرض می‌کنند، از امری نو به امری مورد انتظار تبدیل می‌شود.

دو شیوهٔ کار من، و شیوهٔ سوم برای تیم‌هایی که می‌خواهند خودشان مالک آن باشند

به‌عنوان ممیز ارشد و مجری ارشد ISO/IEC 27001، هر دو سوی این کار را به‌طور ویژه برای حاکمیت هوش مصنوعی ارائه می‌دهم: یک ممیزی حاکمیت هوش مصنوعی مستقل که بدون تبلیغ فروش ضمیمهٔ یافته‌ها، شکاف‌ها را نشان می‌دهد، یا استقرار حاکمیت هوش مصنوعی به‌صورت عملی که در آن سیستم مدیریت هوش مصنوعی — خط‌مشی‌ها، ثبت ریسک، کنترل‌ها — را همراه با تیم شما می‌سازم.

برای سازمان‌هایی که می‌خواهند این توانمندی را در داخل بسازند به‌جای اینکه هر بار بازبینی بیرونی سفارش دهند، اکنون آموزش ممیز داخلی هوش مصنوعی را نیز ارائه می‌دهم — برنامه‌ای ساختاریافته که کارکنان خود شما را برای اجرای ممیزی‌های داخلی ISO/IEC 42001 در فاصلهٔ بین بازبینی‌های بیرونی آموزش می‌دهد و به‌عنوان امتداد «روز آموزشی شرکت» من طراحی شده است: از £1,250 در روز آنلاین و £1,600 در روز حضوری برای دورهٔ مقدماتی یک‌روزه، یا £2,200 آنلاین / £2,800 حضوری برای برنامهٔ کامل‌تر دوروزه که عمیق‌تر به روش‌شناسی ممیزی و گردآوری شواهد می‌پردازد.

چرا ممیزان خودتان را تربیت کنید به‌جای اینکه همیشه از بیرون کسی بیاورید

ممیزی بیرونی یک عکس لحظه‌ای است — در همان روز دقیق است، اما فاصلهٔ میان بازبینی‌ها همان جایی است که انحراف واقعاً رخ می‌دهد. تیمی که بتواند ممیزی‌های داخلی خود را اجرا کند، مشکلات را در فاصلهٔ میان بررسی‌های رسمی بیرونی شناسایی می‌کند؛ به همان دلیل که ISO/IEC 27001 همواره ممیزی داخلی را بخشی از استاندارد دانسته، نه یک گزینهٔ اضافی. این جایگزین ممیزی مستقل نیست؛ همان چیزی است که در ماه‌های میان آن‌ها اتفاق می‌افتد.