Az AI szabványok térképek, útmutatók az EU-s kötelezettségek keretrendszerében.

Közzétéve: Frissítve: 8 perc olvasás
Az AI szabványok térképek, útmutatók az EU-s kötelezettségek keretrendszerében.

AI szabványok megjelenése

Az utóbbi tíz évben az informatikai rendszerfejlesztés világában jól látható volt egy visszatérő tendencia: a nagy közbeszerzések, európai uniós projektek és állami beruházások egyre több irányítási és megfelelőségi szabvány alkalmazását követelték meg a szervezetektől.

Először az ISO 9001 jelent meg a minőségirányítás területén, ezt követte az ISO 14001 a környezetirányításban, majd az ISO 27001 az információbiztonságban. Ezek a szabványok nem helyettesítették egymást, hanem egymásra épültek és integrálódtak. Azok a szervezetek, amelyek megtanultak integrált irányítási rendszerekben gondolkodni, sokkal könnyebben alkalmazkodtak az új követelményekhez.

A mesterséges intelligencia megjelenésével természetes módon jelent meg az igény egy AI-specifikus irányítási szabványra is. Ennek eredményeként született meg az ISO 42001, amely a szervezeten belüli AI-rendszerek felelős, kontrollált és auditálható működtetésének keretrendszerét biztosítja.

Az ISO 42001 megjelenése tehát nem meglepetés volt, hanem egy hosszabb fejlődési folyamat következő állomása.

Az igazi fordulatot azonban az jelentette, hogy a szervezeteknek az önkéntesen alkalmazott szabványok mellett egy új jogszabályi megfelelési kötelezettséggel is szembe kellett nézniük: a GDPR után megérkezett az EU AI Act.

Miért van szükség szabványokra?

Az EU AI Act jogi kötelezettségeket ír elő. A jog azonban jellemzően azt mondja meg, mit kell teljesíteni, míg a szabványok arra adnak választ, hogyan lehet ezt bizonyítható és auditálható módon megvalósítani.

A szabványok nem helyettesítik a jogszabályokat, hanem gyakorlati keretet adnak azok végrehajtásához, és egyes esetekben megfelelőségi vélelmet is biztosíthatnak.

Képzeljünk el egy bankot, amely AI-alapú hitelminősítő rendszert fejleszt. Az EU AI Act előírja, hogy a magas kockázatú AI-rendszerek működéséből eredő diszkriminációs és alapjogi kockázatok kontrollálhatók, mérhetők és dokumentálhatók legyenek.

A banknak bizonyítania kell, hogy az adatkezelés, a modell és a döntési logika nem eredményez indokolatlanul torz vagy diszkriminatív működést.

A kérdés nem az, hogy a szervezet szerint megfelelően működik-e a rendszer, hanem az, hogy ezt hogyan tudja bizonyítani egy auditor vagy hatóság előtt.

Egy megfelelő szabvány alkalmazásával a szervezet dokumentált kockázatkezelési folyamatot működtethet, azonosíthatja a torzítási és alapjogi kockázatokat, validálhatja és tesztelheti a modell működését, valamint monitorozhatja és naplózhatja a döntéseket.

Ez már nem egyszerű állítás, hanem auditálható és dokumentálható bizonyíték.

Az ISO 42001 nem az egész megoldás

Az EU AI Act szervezeti szintű irányítást vár el, amelyhez az ISO 42001 kiváló alapot nyújt. Ugyanakkor a megfelelés nem áll meg ezen a szinten.

A magas kockázatú AI-rendszerek esetében minden egyes rendszer megfelelőségét külön is bizonyítani kell. Az AI Act 17. cikke szerint a szolgáltatóknak dokumentált Quality Management Systemet (QMS) kell működtetniük.

Ez magában foglalja a fejlesztés, validáció, monitoring, incidenskezelés, dokumentáció és folyamatos megfelelőség szabályozását is.

Az ISO 42001 fontos AI governance keretrendszer, de önmagában nem biztosít automatikus AI Act megfelelőséget, és nem helyettesíti a magas kockázatú rendszerek termékszintű megfelelőségértékelését.

A szabvány egyik fontos eleme az AI-rendszerek hatásvizsgálata (AI System Impact Assessment) is. A szervezeteknek rendszeresen értékelniük kell, hogy az AI-rendszerek milyen hatást gyakorolhatnak az érintettekre, az alapvető jogokra, az üzleti működésre és adott esetben a társadalom egészére.

Az ISO 42001 jelentős támogatást nyújt ezekhez a követelményekhez, de önmagában nem harmonizált AI Act szabvány. Emiatt az európai szabványosítási szervezetek olyan új szabványtervezeteket fejlesztenek, amelyek kifejezetten az AI Act követelményeire fókuszálnak, például a prEN 18286.

ISO 42001 és prEN 18286: ugyanannak a rendszernek két különböző szintje

Sok szervezet számára nem egyértelmű, hogy milyen kapcsolat van az ISO 42001 és a prEN 18286 között.

  • ISO 42001: szervezeti szintű AI governance, AI-politika, kockázatkezelés, monitoring és irányítás.
  • prEN 18286: rendszer- vagy termékszintű megfelelőség, dokumentáció, validáció és bizonyítható jogszabályi megfelelés.

Az ISO 42001 azt bizonyítja, hogy a szervezet rendelkezik megfelelő AI-irányítási keretrendszerrel.

A prEN 18286 ezzel szemben azt vizsgálja, hogy egy konkrét AI-rendszer megfelel-e az AI Act követelményeinek.

Az ISO 42001 a szervezeti szint. A prEN 18286 a rendszerszintű megfelelőség.

Hasonló a kapcsolat az ISO 9001 és a CE-jelölés között. Az egyik a minőségirányítási rendszert, a másik egy konkrét termék megfelelőségét igazolja.

Az EU álláspontja szerint az ISO 42001 hasznos governance keretrendszer, de önmagában nem elegendő az AI Act szerinti megfelelőség bizonyítására.

Az ISO 27001 előnye az AI-megfelelőségben

Azok a szervezetek, amelyek már rendelkeznek ISO 27001 információbiztonsági irányítási rendszerrel, jelentős előnyből indulnak az AI Act megfelelés során.

Az ISO 27001 ugyanis már most biztosít számos olyan alapfolyamatot és kontrollt, amelyekre az AI governance is építhet:

  • monitoring és naplózási infrastruktúra;
  • incidenskezelési folyamatok;
  • hozzáférés-kezelés és jogosultságkezelés;
  • kockázatértékelési módszertan;
  • dokumentációs és auditálási gyakorlat.

A különbség azonban lényeges. Az ISO 27001 azt vizsgálja, hogy az információ bizalmas, sértetlen és rendelkezésre áll-e. Az AI governance ezzel szemben arra fókuszál, hogy az AI-rendszerek működése tisztességes, megbízható, átlátható és kontrollálható legyen.

Vizsgálni kell például:

  • a torz vagy diszkriminatív működés lehetőségét;
  • a modellek váratlan helyzetekben tanúsított viselkedését;
  • a döntések magyarázhatóságát;
  • a folyamatos felügyelet és monitoring működését.

Az ISO 42001 további hangsúlyt helyez az AI-kompetenciák fejlesztésére is. Nem elegendő szabályzatokat létrehozni; a fejlesztésben, beszerzésben, üzemeltetésben és üzleti döntésekben részt vevő munkatársaknak is érteniük kell az AI-rendszerek működését, kockázatait és korlátait.

Ez összhangban van az AI Act AI literacy követelményeivel, amelyek egyre nagyobb hangsúlyt helyeznek a tudatos és felelős AI-használatra.

Mit kell tenni ma?

Ha még nincs AI governance keretrendszer

  1. AI-politika, célok és szerepkörök meghatározása.
  2. A magas kockázatú AI-rendszerek azonosítása.
  3. AI-specifikus kockázatértékelési folyamat kialakítása.
  4. Monitoring és incidenskezelési folyamatok létrehozása.

Ha már működik ISO 27001 rendszer

  1. Gap assessment készítése az AI Act követelményeihez viszonyítva.
  2. Az ISO 27001 monitoring infrastruktúrájának kiterjesztése AI-rendszerekre.
  3. Bias monitoring és model drift detektálás kialakítása.
  4. AI incidenskezelés és dokumentáció fejlesztése.

Az elvárt végeredmény

  • minden magas kockázatú AI-rendszer dokumentált;
  • megtörtént a kockázatértékelés;
  • folyamatos monitoring működik;
  • az incidenskezelési folyamat bizonyíthatóan működik.

Végszó

Az ISO 42001 és az EU AI Act nem adminisztratív teherként, hanem a felelős AI-használat új működési normájaként értelmezhető.

Azok a szervezetek, amelyek már rendelkeznek ISO 27001 alapokkal, jelentős előnyből indulnak. Számukra a legfontosabb feladat az AI-specifikus réteg kialakítása és integrálása a meglévő irányítási rendszerbe.

A következő években azok a szervezetek lesznek versenyelőnyben, amelyek nemcsak használják a mesterséges intelligenciát, hanem annak működését dokumentálni, felügyelni és megfelelőségi szempontból is bizonyítani tudják.

A jövőben nem az lesz a kérdés, hogy használ-e egy szervezet AI-t, hanem az, hogy képes-e bizonyítani annak felelős működését.

Utószó: az AI Act megfelelőség egyik legfontosabb eleme a kockázatértékelés. Ez egyszerre jogi kötelezettség és a szabványok szerinti megfelelés alapja. Erről külön cikkben érdemes részletesen foglalkozni.

Próbáld ki az AI Act kockázati besorolót

Tudd meg 5 perc alatt, milyen kockázati kategóriába esik az AI rendszered — ingyenes, 100% privát, részletes PDF eredménnyel.

Besorolás indítása
H
Pallos Gabriella
Harvey's · AI & compliance csapat
Az AI Act megfelelés, a tesztelés és a biztonsági auditok szakértői. Kérdés esetén keress minket bizalommal.
LinkedIn

Harvey's hírlevél

Ne maradj le az AI Act friss tartalmainkról

Havonta egy gyakorlati összefoglaló az EU AI Act megfelelésről — spam nélkül, bármikor leiratkozhatsz.

← Vissza a bloghoz