点击上方蓝色字“Sky的安全观”关注我们
资料交流,请私“加群”
>>ISO系列标准解读合集<<
new!
new!
new!
>>更多精彩合集,敬请期待<<
1 范围 |
本文件为在组织范围内建立、实施、维护和持续改进人工智能管理体系规定了要求并提供了指南。 本文件适用于提供或使用人工智能系统的产品或服务的组织。本文件旨在帮助组织负责任地开发、提供或使用人工智能系统,以实现其目标,并满足适用的法规要求,以及相关方的义务和期望。 本文件适用于各种规模、类型和性质的提供或使用人工智能系统产品或服务的组织。 |
【谬误辨析】
谬误一:标准的适用范围和核心目标未明确
(1)标准的适用范围和核心目标模糊不清,在标准中仅用了“负责任地”笼统地进行描述,让读者无法像阅读他类似标准可以清晰地获知标准的适用范围和核心目标,例如ISO/IEC 27001是管理业务过程中的信息资产安全属性被破坏的风险,ISO 22301是管理业务过程中的业务活动被中断的风险,ISO 14001是管理业务过程中的环境因素及其相关的合规风险,ISO 45001是管理业务过程中的危险源及其相关的合规风险。
(2)ISO/IEC 42001: 2023是完全参照ISO/IEC 27001: 2022这个标准编制的,虽然ISO/IEC 27001: 2022也没有使用过多的文字对其适用范围和核心目标进行说明,但是ISO/IEC 27001: 2022标准名称中的“信息安全”本身就将标准的适用范围和核心目标进行了限定,而ISO/IEC 42001: 2023标准名称中的“人工智能”是一个行业,并非具体的领域,无法对其适用范围和核心目标进行限定。
(3)在编制ISO/IEC 42001: 2023标准时,应像其他标准一样,使用更多的文字对其适用范围和核心目标进行清晰地阐述,例如对标准中地“负责任地”进一步进行清晰地说明。
(4)如果标准没有清晰地适用范围和核心目标,在理解和实施标准的时候就会失去方向。
谬误二:标准语句描述张冠李戴
(1)这句话“本文件为在组织范围内建立、实施、维护和持续改进人工智能管理体系规定了要求并提供了指南。”描述存在问题,存在张冠李戴的做法。
(2)建立、实施、维护和持续改进人工智能管理体系规定的要求,指的是标准正文的条款4至条款10,ISO/IEC 42001: 2023并未为正文条款4至条款10的实施提供指南。
(3)ISO/IEC 42001: 2023为附录A控制的实施提供了指南(即附录B)。
(4)因此,这句话“本文件为在组织范围内建立、实施、维护和持续改进人工智能管理体系规定了要求并提供了指南。”应改为“本文件为在组织范围内建立、实施、维护和持续改进人工智能管理体系规定了要求,并为人工智能风险提供了参考的控制和其实施指南。”
【标准理解】
(1)ISO/IEC 42001: 2023为组织范围内建立、实施、维护和持续改进人工智能管理体系规定了要求,即正文条款4至条款10。
(2)ISO/IEC 42001: 2023也为人工智能风险提供参考的控制(即附录A),并为参考的控制提供了实施指南(即附录B)。
(3)ISO/IEC 42001: 2023只适用于人工智能行业相关的组织,如提供或使用人工智能系统的产品或服务的组织,不论组织的规模、类型和性质。
(4)在标准中提到“帮助组织负责任地开发、提供或使用人工智能系统”,没有明确“负责任地”的具体指向(即没有明确标准的适用范围和核心目标),但是我们可以通过阅读相关资料,可以知道这里面的“负责任地”涉及人工智能系统的以下方面(包括但不限于):伦理道德,质量可靠性,数据治理和数据质量,网络安全,隐私保护,人类环境、健康和安全等。
(5)虽然在标准中没有明确适用范围和核心目标(在国际标准的引言部分提到了信息安全,人身安全,公平性,透明性,数据质量和系统质量等,但转换的国家标准是没有引言部分的),但组织在实施人工智能管理体系时,应首先自行进行明确,以便为后续标准的理解和实施提供方向,如为人工智能风险的识别提供方向。
※※※原创文章,未经许可,严禁转载,侵权必究※※※
>>ISO标准过程和文件清单<<
new!
new!
>>更多精彩清单,敬请期待<<
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...