先分清 AI 系統和普通自動化
準備時要先界定哪些工具屬於 AI 系統,哪些只是固定規則或普通自動化。客服機械人、文件摘要、風險評分、推薦系統、生成式 AI 工具和外部模型服務,風險都不同。

人工智能管理體系 (AIMS) 顧問服務


ISO/IEC 42001 是人工智能管理體系標準,用來檢查企業如何管理 AI 系統的開發、採購、部署、使用和監察。它適合提供 AI 產品、把 AI 放進業務流程,或需要向客戶說明 AI 治理的企業。
這項標準不是要求企業停止使用 AI,而是要求企業知道自己用了什麼 AI、用在哪裡、用到哪些資料、由誰負責、風險怎樣評估,以及出現問題時怎樣處理。
準備時要先界定哪些工具屬於 AI 系統,哪些只是固定規則或普通自動化。客服機械人、文件摘要、風險評分、推薦系統、生成式 AI 工具和外部模型服務,風險都不同。
同一個 AI 工具,用於內部草稿和用於客戶決策,風險完全不同。審核員會看企業是否按用途、資料、輸出影響和人工監督安排控制。
先看服務合約、SLA、支援時段、服務台範圍和客戶報告,避免證書範圍與實際交付不一致。
把事故、請求、問題、變更和發布紀錄對回 SLA、升級規則、根因分析和結案標準。
如同時面對 ISO 27001、SOC 2 或客戶安全問卷,可先整理可共用的變更、事故和供應商證據。
持證培訓導師按服務台、工程師、變更審批人和服務經理分層演練;專屬 PM 先講清排期和費用邊界。
企業使用 AI 的速度通常快過制度建立。ISO/IEC 42001 的價值,是把 AI 從「誰方便誰用」變成有責任、有風險評估、有監察紀錄的管理活動。
客戶可能會問 AI 是否使用客戶資料、是否有人工覆核、是否會影響決策,以及供應商怎樣管理。AIMS 可把回答變成證據。
透過用途限制、資料分類、人工覆核、輸出監察和供應商控制,降低生成式 AI 或外部模型造成的業務風險。
企業可按模型來源、合約、資料處理、變更通報、服務可用性和事故處理評估 AI 供應商。
在推出 AI 功能前先完成用途、風險、測試、監察和責任安排,減少上線後才補制度。
ISO/IEC 42001 適合開發 AI、採購 AI、或在業務流程中使用 AI 的企業。只要 AI 會處理資料、產生內容、支援判斷或影響客戶,就需要治理。
重點在模型用途、資料來源、客戶資料隔離、版本變更、輸出監察、供應商和用戶告知。
AI 若用於評分、篩選、預測或決策支援,需要特別處理偏差、可解釋性、人工覆核和申訴流程。
這些場景常涉及敏感資料和個人權益,適合建立資料限制、人工監督、結果覆核和責任追蹤。
適合已在客服、文件、營銷、程式、知識庫或行政流程中使用外部 AI 工具的企業。
ISO/IEC 42001 會看企業是否把 AI 系統放入管理體系,並能用紀錄證明風險、責任和監察已經落實。
需要列明 AI 系統名稱、用途、使用部門、供應商、資料來源、輸出用途、人工介入和停用條件。
常見重點包括偏差、資料品質、私隱、安全、透明度、錯誤輸出、供應商依賴和對個人的影響。
企業要管理訓練或輸入資料、模型來源、版本更新、測試結果、變更批核和回退安排。
審核員會看輸出監察、人工覆核、使用限制、事件通報、投訴和改進措施是否有紀錄。
CertiSafe 會按企業 AI 使用場景、系統和客戶要求安排 ISO/IEC 42001 準備工作:
CertiSafe 負責前期顧問、培訓、內審、整改及審核協調。正式審核、認證決定及證書簽發由獨立第三方認證機構處理。
先確認企業使用、開發或採購的 AI 系統、用途、部門、資料來源、客戶要求和供應商。
顧問檢查現有政策、AI 清單、風險評估、資料控制、供應商和監察紀錄,列出差距。
建立人工智能管理方針、角色責任、風險與影響評估、控制措施、表格和常用紀錄。
安排使用部門、IT、產品、營運和內審員培訓,讓 AI 審批、使用、覆核和事件通報流程先運行。
抽查 AI 系統、資料、供應商、風險評估、變更和監察紀錄,完成管理評審及整改。
協調第三方認證機構正式審核,跟進補件和整改,並安排年度監督審核前的資料維護。
實際文件會按 AI 用途、系統數量、資料風險和客戶要求調整,常見包括:
包括 AI 系統清單、用途說明、使用部門、資料來源、供應商、人工介入和停用條件。
包括 AI 風險評估、影響評估、偏差評估、測試紀錄、控制措施和責任矩陣。
包括資料分類、模型來源、版本變更、供應商合約、安全聲明、資料處理和事故通報安排。
包括輸出覆核、人工監督、使用例外、事件通報、投訴、內部審核、管理評審和整改紀錄。
不是。開發、採購、部署或使用 AI 系統的企業,都可能需要管理 AI 風險、責任、資料、監察和影響。
要按用途和資料風險判斷。若工具會處理客戶資料、員工資料、機密文件或影響決策,就要有供應商、權限和使用規則。
不能。它要求企業識別、評估、處理和監察 AI 相關風險,並保留治理和改善證據,不是對系統結果作絕對保證。
可先列出系統名稱、用途、供應商、資料來源、使用部門、輸出用途、人工介入和停用條件。自建及外購工具都應按風險分類。
常見有資料品質、偏差、私隱、保安、透明度、錯誤輸出、供應商依賴和人工監督。企業可按用途和影響程度設定控制要求。
若員工把公司或客戶資料輸入工具,就應有明確規則。公司也要說明可用資料、禁止資料、審批和輸出覆核方式。
聲明可作參考,不能代替企業自己的風險判斷。公司仍要核對合約、資料處理、權限、模型變更和事故通報安排。
可以共用資產、風險、供應商、存取和事故流程。ISO/IEC 42001 還要處理 AI 用途、影響評估、人工監督和治理責任。
要按變更風險決定。模型、資料、用途、供應商或輸出方式改變時,應有測試、批核和監察紀錄。若只是內部低風險工具的小設定,做簡化記錄即可;若影響客戶輸出、風控或個人權益,就要更正式地評估。
CertiSafe 可協助盤點 AI 系統、整理治理文件和內審資料;正式審核、認證決定及證書簽發由獨立第三方機構負責。
提交 AI 系統清單、使用場景、客戶要求、資料來源或供應商資料,我們可先判斷 AIMS 範圍、準備文件及下一步安排。