תקן ISO/IEC 42001:2023

ניהול אחראי ומבוקר של מערכות וכלי AI בארגון

השימוש בבינה מלאכותית הולך ומשתלב בתהליכים רבים בארגונים – כתיבת תוכן ומסמכים, ניתוח מידע, פיתוח תוכנה, שירות לקוחות, אוטומציה, קבלת החלטות ושימוש ב־AI Agents.

לצד היתרונות וההזדמנויות, השימוש ב־AI יוצר גם סיכונים ואתגרים חדשים בתחומים כגון אבטחת מידע, פרטיות, אמינות התוצרים, שקיפות, אחריות, זכויות יוצרים ושימוש במידע.

ISO/IEC 42001:2023 הוא תקן בינלאומי למערכת ניהול בינה מלאכותית – AIMS (Artificial Intelligence Management System – מערכת ניהול בינה מלאכותית). התקן מספק מסגרת לניהול שיטתי ואחראי של מערכות AI והשימוש בהן בארגון.

התקן מתאים לארגונים המפתחים, מספקים או משתמשים במערכות ובכלי AI, בהתאם לתפקידם ולפעילותם.

מה כולל יישום ISO/IEC 42001:2023?

הארגון נדרש להגדיר מערכת ניהול המתאימה לפעילותו, למערכות ה־AI שבתחום המערכת ולסיכונים ולהשפעות הנובעים מהשימוש בהן.

במסגרת בחינת ההקשר הארגוני נבחנת גם הרלוונטיות של שינויי אקלים למערכת ניהול הבינה המלאכותית וכן דרישות רלוונטיות של בעלי עניין בנושא, בהתאם לעדכון ISO/IEC 42001:2023/Amd 1:2024.

בין הנושאים המרכזיים:

  • הגדרת היקף מערכת ניהול הבינה המלאכותית.
  • מיפוי מערכות, יישומים וכלי AI הנמצאים בשימוש.
  • הגדרת תפקידים, אחריות וסמכות בתחום ה־AI.
  • קביעת מדיניות ומטרות לניהול AI.
  • זיהוי וניהול סיכונים והזדמנויות הקשורים ל־AI.
  • ביצוע הערכת השפעות של מערכות AI בהתאם לנדרש.
  • ניהול מידע ונתונים הקשורים למערכות AI.
  • קביעת מנגנוני פיקוח אנושי.
  • בחינת ספקי AI וצדדים שלישיים.
  • קביעת בקרות בהתאם לסיכונים ולשימוש במערכות AI.
  • ניטור, מדידה והערכת ביצועי מערכת הניהול.
  • טיפול באירועים, אי־התאמות ופעולות מתקנות.
  • ביצוע מבדק פנימי וסקר הנהלה.
  • שיפור מתמיד של מערכת ניהול הבינה המלאכותית.

נספח A והצהרת הישימות

בהתאם לתוצאות הערכת הסיכונים והערכת ההשפעות, הארגון קובע את הבקרות הנדרשות לניהול מערכות ה־AI.

נספח A של ISO/IEC 42001:2023 כולל בקרות ייחוס בתחומים כגון מדיניות AI, אחריות, משאבים, הערכת השפעות, מחזור החיים של מערכות AI, נתונים, מידע לבעלי עניין, שימוש במערכות AI ויחסים עם צדדים שלישיים.

הבקרות הנדרשות וההצדקה להכללתן מתועדות במסגרת הצהרת הישימות של מערכת ניהול הבינה המלאכותית, לרבות הצדקה לאי־הכללת בקרות מנספח A כאשר הן אינן נדרשות.

ארגון שהתחיל להשתמש בכלי AI – מה חשוב לבדוק?

גם כאשר הארגון אינו מפתח מערכות בינה מלאכותית בעצמו אלא משתמש בכלים של ספקים חיצוניים, חשוב לדעת אילו כלי AI נמצאים בשימוש, מי משתמש בהם ואיזה מידע מועבר אליהם.

יש לבחון, בין היתר, האם מוזנים לכלים מידע אישי, מידע של לקוחות, מידע עסקי סודי או קוד; אילו הרשאות ניתנו לכלים; לאילו מערכות הם מחוברים; כיצד נבדקים התוצרים; ומהן מגבלות השימוש שנקבעו על ידי הארגון.

חשוב גם להגדיר אילו כלי AI מאושרים לשימוש ואיזה מידע אסור להזין אליהם, ולהדריך את העובדים בהתאם.

שימוש ב־AI Agents

כאשר הארגון משתמש ב־AI Agents (סוכני בינה מלאכותית), נדרשת התייחסות גם לפעולות שהסוכן רשאי לבצע ולא רק לתוכן שהוא מפיק.

בהתאם לסיכון ולפעילות, יש לבחון את זהות הסוכן ומנגנון ההרשאה שלו, רמת האוטונומיה, המערכות שאליהן הוא מחובר, ההרשאות שניתנו לו, הפעולות שהוא רשאי לבצע, תיעוד הפעילות ומתי נדרש אישור אנושי.

ככל שרמת האוטונומיה וההשפעה של הסוכן גבוהה יותר, כך עולה החשיבות של הגדרת גבולות פעולה, פיקוח ובקרה.

הקשר בין ISO/IEC 42001 לבין ISO/IEC 27001

ארגון שכבר מפעיל מערכת ניהול אבטחת מידע לפי ISO/IEC 27001:2022 יכול להסתייע בתהליכים ובבקרות קיימים בתחומים כגון ניהול סיכונים, הרשאות, ספקים, אבטחת מידע, אירועים, מידע מתועד, מבדקים פנימיים וסקר הנהלה.

עם זאת, ISO/IEC 42001:2023 כולל דרישות ייעודיות לניהול בינה מלאכותית, ולכן ISO/IEC 27001 אינו מחליף אותו.

למידע נוסף על שילוב מערכות הניהול, ראו לשונית „אינטגרציה בין תקני ISO 9001, ISO/IEC 27001 ו־ISO/IEC 42001”.

הכנה ויישום מערכת ניהול AI

תהליך ההיערכות ל־ISO/IEC 42001:2023 יכול להתחיל באבחון המצב הקיים ובמיפוי השימוש ב־AI בארגון.

בהמשך מוגדרים תחומי אחריות, סיכונים והשפעות, מדיניות ובקרות, מידע מתועד, מנגנוני פיקוח ומעקב והפעולות הנדרשות לצורך הטמעת מערכת הניהול.

התהליך יכול לכלול, בהתאם לצורכי הארגון, אבחון פערים, מיפוי מערכות וכלי AI, הערכת סיכונים והשפעות, כתיבת מדיניות ונהלים, הכנת הצהרת הישימות, התאמת בקרות, בניית דוחות וכלי מעקב, מבדק פנימי, סקר הנהלה והכנת הארגון למבדק ההתעדה.

המטרה היא לא רק להתכונן למבדק, אלא לאפשר לארגון להשתמש בבינה מלאכותית באופן מבוקר, אחראי ומתועד, תוך ניהול הסיכונים וההזדמנויות הנובעים מהשימוש ב־AI.