Як ISMS Copilot реалізує ISO 42001
ISMS Copilot побудований на основі комплексних практик відповідності ISO 42001:2023, демонструючи ті самі стандарти системи управління ШІ, які ми допомагаємо впроваджувати нашим клієнтам…
ISMS Copilot побудований на всебічних практиках відповідності стандарту ISO 42001:2023, демонструючи ті самі стандарти системи управління ШІ, які ми допомагаємо впроваджувати нашим клієнтам. Ця стаття забезпечує прозорість щодо того, як ми реалізуємо управління ШІ, управління ризиками та контроль життєвого циклу у нашій власній платформі.
Наша реалізація ISO 42001 задокументована у нашому внутрішньому репозиторії GRC (управління, ризики та відповідність) з проектними документами, оцінками впливу, планами тестування та контрольними списками аудиту — тими самими артефактами, які ми рекомендуємо нашим клієнтам.
Для кого ця стаття
Ця стаття призначена для:
- фахівців з відповідності, які оцінюють зрілість управління ШІ в ISMS Copilot
- менеджерів з ризиків, які аналізують контрольні механізми системи управління ШІ
- аудиторів, які перевіряють докази відповідності ISO 42001
- організацій, які шукають постачальників з задокументованим управлінням ШІ
Класифікація системи ШІ
Ми провели всебічну оцінку впливу ШІ (AIIA) для ISMS Copilot 2.0:
Класифікація ризиків:
- Загальна оцінка: 1.9 (низький ризик за шкалою 1-5)
- Класифікація за Законом ЄС про ШІ: обмежений ризик
- Випадок використання: допомога у відповідності та генерація політик (не автоматизоване прийняття рішень, що впливають на юридичні права)
Що це означає:
- ISMS Copilot не класифікується як "високоризиковий" згідно з визначеннями Закону ЄС про ШІ
- Відсутній критичний вплив на безпеку, юридичні права чи інфраструктуру
- Застосовуються зобов'язання щодо прозорості (розкриття використання ШІ, акцент на людському контролі)
- Достатні стандартні заходи захисту даних та безпеки
Наша класифікація як низькоризикового відображає нашу філософію проєктування: ШІ допомагає фахівцям з відповідності, ніколи не замінює їх. Усі результати потребують перевірки людиною та професійної оцінки.
Документація проєктування системи ШІ
Наш документ проєктування системи ШІ (AI-SDD-001) слугує основним інженерним довідником та артефактом доказів для ISO 42001:2023. Він містить:
Компоненти архітектури:
- Система динамічного введення знань про фреймворки (v2.5+)
- Інтеграція з кількома постачальниками ШІ (OpenAI, Anthropic, Mistral, xAI)
- Стек інфраструктури (Vercel Edge, Fly.io, Supabase)
- Потоки даних та межі ізоляції
Відображення ISO 42001:
Кожне проектне рішення відповідає конкретним контрольним механізмам ISO 42001. Наприклад:
- A.4 (Ресурси): інфраструктура, розміщена в ЄС (Франкфурт), процесори, що відповідають GDPR
- A.5 (Оцінка впливу): задокументована AIIA з аналізом упередженості, конфіденційності, безпеки та суспільного впливу
- A.6 (Відповідальна розробка): життєвий цикл безпечної розробки, регресійне тестування, сканування SAST/DAST
- A.7 (Управління даними): угоди про нульове зберігання даних, ізоляція робочих просторів, контрольоване користувачем зберігання
- A.8 (Взаємодія з користувачем): повідомлення про прозорість, проєктування з участю людини, застереження щодо верифікації
- A.9 (Відповідальне використання): обмеження мети, запобігання обходу захисту, захисні механізми обсягу контенту
Докладніше про прозорість архітектури дивіться у нашому Технічному огляді системи ШІ.
Управління ризиками ШІ
Ми ведемо структурований реєстр ризиків ШІ, що відповідає вимогам пункту 6.1 ISO 42001:
Основні виявлені ризики:
- Галюцинації (R-AI-001): ШІ генерує фактично некоректні рекомендації щодо відповідності
- Упередженість (R-AI-002): нерівномірна якість відповідей для різних фреймворків або регіонів
- Витік конфіденційності (R-AI-003): випадкове розкриття навчальних даних або користувацького контенту
- Дрейф моделі (R-AI-004): погіршення продуктивності з часом
- Атаки зловмисників (R-AI-005): обхід захисту, ін'єкція промптів, спроби обійти заходи безпеки
Заходи зменшення ризиків:
- Галюцинації: динамічне введення знань про фреймворки (виявлення на основі регулярних виразів, перевірені знання, що надаються ШІ перед генерацією відповіді)
- Упередженість: тестування регіональної паритетності (±20% поріг глибини), розширення покриття для кількох фреймворків
- Конфіденційність: угоди про нульове зберігання даних (ZDR) з усіма постачальниками ШІ, ізоляція робочих просторів, шифрування даних у стані спокою
- Дрейф: безперервний моніторинг продуктивності (P95 затримка, показники задоволеності користувачів), автоматизоване регресійне тестування
- Атаки зловмисників: захист від ін'єкції промптів, захисні механізми від обходу захисту, контроль обсягу контенту
Наш реєстр ризиків переглядається щоквартально та оновлюється при розгортанні нових можливостей ШІ. Усі ризики відповідають контрольним механізмам Додатка A ISO 42001.
Тестування упередженості та справедливості
Наш план тестування упередженості та справедливості ШІ відповідає вимогам A.5 (Оцінка впливу) ISO 42001:
Методологія тестування:
- Регіональний паритет: вимірювання якості відповідей у різних географічних контекстах (ЄС, США, Азіатсько-Тихоокеанський регіон)
- Паритет фреймворків: перевірка точності для всіх 9 підтримуваних фреймворків (ISO 27001, GDPR, SOC 2 тощо)
- Поріг глибини: жоден регіон/фреймворк не отримує
- Прозорість: обмеження моделі розкриваються у документації для користувачів
Поточні результати:
- Усі фреймворки відповідають порогам паритетності (проведено вибіркове тестування)
- Не виявлено систематичної упередженості при генерації рекомендацій щодо відповідності
- Безперервний моніторинг інтегровано у регресійне тестування
Моніторинг продуктивності
Наш план моніторингу продуктивності моделей ШІ забезпечує постійну відповідність вимогам пункту 9 (Оцінка продуктивності) ISO 42001:
Моніторингові метрики:
- Час відповіді: цільовий показник P95 затримки
- Точність: перевірка обґрунтованості введення знань про фреймворки
- Задоволеність користувачів: ціль >80% задоволеності (вимірюється через зворотний зв'язок)
- Рівень галюцинацій: відстежується через звіти користувачів та автоматизоване виявлення
- Рівень помилок: збої API, збої отримання даних, інциденти з перевищенням часу очікування
Інфраструктура моніторингу:
- Дашборди продуктивності в реальному часі (лише внутрішні)
- Автоматичне сповіщення при перевищенні порогових значень
- Щотижневі огляди продуктивності
- Щоквартальний аналіз тенденцій та звітування
Актуальну інформацію про доступність системи ШІ та звіти про інциденти дивіться на нашій Сторінці статусу.
Управління життєвим циклом ШІ
Ми застосовуємо структуровані контрольні механізми протягом усього життєвого циклу системи ШІ:
Проєктування та Розробка (ISO 42001 A.6)
- Визначення вимог: Функціональні, продуктивнісні, безпекові вимоги та вимоги до обробки даних задокументовані для кожної функції ШІ
- Безпека за дизайном: Сканування SAST/DAST, тестування на ін'єкцію промптів, тестування на протидію атакам
- Регресійне тестування: 100% успішного проходження тестів перед розгортанням
- Ревізія коду: Усі зміни в системі ШІ перевіряються старшими інженерами
Розгортання (ISO 42001 A.8)
- Валідація перед розгортанням: Контрольний список, що охоплює пройдені тести, підтвердження безпеки, оновлення документації, налаштування моніторингу
- Плани відкату: Можливість негайного відкату у разі невдалого розгортання
- Інформування користувачів: Примітки до релізу, оновлення журналу змін, оголошення про нові функції
Експлуатація та Моніторинг (ISO 42001 A.7)
- Безперервний моніторинг: Продуктивність, точність, рівень помилок відстежуються в режимі реального часу
- Реагування на інциденти: Звітність протягом 24 годин у разі значних інцидентів (відповідно до NIS2)
- Зворотний зв'язок від користувачів: Запити в службу підтримки, запити на нові функції, звіти про негативний вплив регулярно переглядаються
Виведення з експлуатації (ISO 42001 Clause 8)
- Процеси видалення даних узгоджені з налаштуваннями зберігання даних користувача
- Інформування користувачів перед припиненням підтримки функції
- Збереження знань для майбутніх покращень системи
Процес внутрішнього аудиту
Ми підтримуємо внутрішній контрольний список аудиту системи управління ШІ, що охоплює всі положення ISO 42001 та контрольні заходи з Додатка A:
Сфера аудиту:
- Відповідність положенням 4-10 (контекст, лідерство, планування, підтримка, експлуатація, оцінка продуктивності, покращення)
- Впровадження контрольних заходів з Додатка A (специфічні для ШІ контролі)
- Збір доказів (політики, оцінки ризиків, записи тестування, журнали моніторингу)
Періодичність аудиту:
- Щорічний комплексний аудит AIMS
- Щоквартальні огляди реєстру ризиків
- Позапланові аудити у разі значних змін у системі ШІ
Робота з результатами:
- Невідповідності (NCs) реєструються та відстежуються до усунення
- Можливості для покращення (OFIs) враховуються у дорожній карті з пріоритезацією
- Огляд керівництвом включає результати аудиту та коригувальні дії
Наш процес внутрішнього аудиту відтворює зовнішні сертифікаційні аудити, готуючи нас до можливої сертифікації за ISO 42001 третьою стороною у майбутньому.
Зобов'язання щодо нульового зберігання даних
Усі постачальники ШІ (OpenAI, Anthropic, Mistral, xAI) працюють за угодами про нульове зберігання даних (ZDR):
Умови ZDR:
- Жодні дані користувачів не зберігаються після обробки запиту
- Жодне навчання моделей на контенті клієнтів
- Передача даних відповідно до GDPR (Стандартні договірні положення)
- Застосування стандартів корпоративної безпеки
Відповідність вимогам:
- ISO 42001 A.7.2: Контролі управління та зберігання даних
- GDPR Стаття 28: Зобов'язання обробника
- ISO 27001 A.5.34: Конфіденційність та захист персональних даних
Детальну інформацію про обробників та потоки даних дивіться у нашому Реєстрі діяльності з обробки даних.
Прозорість та розкриття інформації
ISO 42001 A.8.3 вимагає прозорості щодо використання систем ШІ. Ми реалізуємо це через:
Розкриття інформації для користувачів:
- Чітка ідентифікація контенту, згенерованого ШІ (інтерфейс чату, брендинг асистента)
- Визнання обмежень у кожній взаємодії з ШІ ("завжди перевіряйте критично важливу інформацію")
- Публічне документування можливостей та обмежень моделі
- Наголос на людському контролі ("ШІ допомагає, але ніколи не замінює професійне судження")
Технічна прозорість:
- Публічне документування архітектури (динамічне інжектування знань, мультипровайдерність)
- Розкриття практик тестування (регресійне, на упередженість, протидія атакам)
- Спільний доступ до метрик моніторингу (цілі продуктивності, відстеження галюцинацій)
- Інформування про інциденти через сторінку статусу та сповіщення електронною поштою
Безперервне покращення
Положення 10 ISO 42001 вимагає постійного покращення AIMS. Наші практики включають:
Інтеграція зворотного зв'язку:
- Звіти користувачів про галюцинації стимулюють оновлення бази знань
- Результати тестування безпеки запускають покращення захисту
- Моніторинг продуктивності виявляє можливості оптимізації
- Зміни у регуляторних вимогах відображаються в документації та контролі
Конвеєр інновацій:
- Додавання нових фреймворків до системи інжектування знань (заплановано NIST 800-53, PCI DSS)
- Покращене тестування на упередженість для нових сценаріїв використання
- Розширені можливості моніторингу (виявлення дрейфу, розпізнавання шаблонів атак)
- Дослідження можливості сертифікації за ISO 42001 третьою стороною
Що це означає для клієнтів
Наша реалізація ISO 42001 гарантує, що:
- Управління: Системи ШІ керуються за допомогою структурованих політик, оцінок ризиків та контролю життєвого циклу
- Прозорість: Ви маєте уявлення про те, як працює ШІ, що він може/не може робити та як ми його моніторимо
- Безпека: Ризики, такі як галюцинації, упередженість та витік даних, активно пом'якшуються та відстежуються
- Відповідальність: Чітке визначення відповідальності, процеси реагування на інциденти та безперервного покращення
- Довіра: Ми дотримуємося тих самих стандартів управління ШІ, які допомагаємо вам досягти
Якщо ви прагнете отримати сертифікацію ISO 42001, наша внутрішня документація (доступна на запит для корпоративних клієнтів) може слугувати прикладом реалізації.
Доступ до документації
Наша документація щодо впровадження ISO 42001 включає:
- Документ проєктування системи ШІ (AI-SDD-001): Архітектура, потоки даних, карти ризиків
- Оцінка впливу ШІ (AI-IMP-001): Класифікація ризиків, відповідність Закону ЄС про ШІ
- План тестування упередженості та справедливості ШІ: Методологія, порогові значення, результати тестів
- План моніторингу продуктивності моделей ШІ: Метрики, інфраструктура моніторингу, оповіщення
- Внутрішній контрольний список аудиту AIMS: Покриття положень/контролів, результати, докази
Доступність:
- Загальні огляди опубліковані в довідковому центрі (ця стаття, колекція "Безпека ШІ")
- Детальні технічні документи доступні на запит для корпоративних клієнтів та аудиторів
- Зовнішній Центр довіри надає політику управління та сертифікати
Що далі
- Дізнайтеся про захисні бар’єри штучного інтелекту та практики відповідального використання
- Дослідіть технічну архітектуру та дизайн систем штучного інтелекту
- Зрозумійте стандарт ISO 42001 та рекомендації щодо впровадження
- Відвідайте Центр довіри для ознайомлення з детальною документацією з управління
Отримання допомоги
Якщо у вас виникли питання щодо нашого впровадження ISO 42001 або ви хочете отримати детальну документацію:
- Зверніться до служби підтримки через меню Центру допомоги
- Ознайомтеся з Центром довіри щодо політик управління
- Перевірте Сторінку статусу для отримання інформації про стан системи штучного інтелекту