ISO/IEC 42001 là tiêu chuẩn quốc tế quy định yêu cầu cho hệ thống quản lý trí tuệ nhân tạo (AI management system, AIMS), do ISO và IEC công bố năm 2023. Tiêu chuẩn giúp tổ chức phát triển, cung cấp hoặc sử dụng AI thiết lập chính sách, đánh giá rủi ro và tác động, kiểm soát vòng đời hệ thống AI và cải tiến liên tục theo chu trình Lập kế hoạch, Thực hiện, Kiểm tra, Hành động. ISO/IEC 42001 có thể được chứng nhận bởi tổ chức chứng nhận độc lập. Doanh nghiệp làm sản phẩm AI, gia công cho khách nước ngoài hoặc đã có ISO 27001 là nhóm hưởng lợi rõ nhất.
ISO/IEC 42001 là gì
ISO/IEC 42001 là tiêu chuẩn quốc tế về hệ thống quản lý AI, tên đầy đủ là ISO/IEC 42001:2023 Information technology, Artificial intelligence, Management system. Tiêu chuẩn do tiểu ban kỹ thuật chung về AI của ISO và IEC xây dựng, công bố cuối năm 2023.
Hiểu đơn giản, ISO/IEC 42001 không quy định mô hình AI phải chính xác bao nhiêu phần trăm hay dùng công nghệ gì. Nó quy định cách tổ chức quản lý việc làm và dùng AI: ai chịu trách nhiệm, rủi ro được đánh giá thế nào, tác động tới con người được xem xét ra sao, dữ liệu được kiểm soát thế nào, sự cố được xử lý ra sao, và cải tiến như thế nào theo thời gian.
Tiêu chuẩn áp dụng cho mọi tổ chức, không phân biệt quy mô, loại hình hay ngành, miễn là tổ chức cung cấp hoặc sử dụng sản phẩm, dịch vụ có AI. Một công ty phần mềm 30 người xây chatbot cho khách hàng và một ngân hàng dùng AI chấm điểm tín dụng đều có thể áp dụng, chỉ khác ở phạm vi và mức độ chi tiết.
Giống ISO 9001 hay ISO/IEC 27001, đây là tiêu chuẩn có thể được đánh giá và cấp chứng nhận bởi tổ chức chứng nhận độc lập.
Cấu trúc và các yêu cầu chính của tiêu chuẩn
ISO/IEC 42001 dùng cấu trúc chung của các tiêu chuẩn hệ thống quản lý ISO, nên người đã quen ISO 9001 hay ISO 27001 sẽ thấy quen thuộc. Các điều khoản yêu cầu chính:
- Bối cảnh tổ chức: xác định vai trò với AI (nhà phát triển, nhà cung cấp, người dùng), các bên liên quan, phạm vi hệ thống quản lý.
- Lãnh đạo: cam kết của lãnh đạo, chính sách AI, phân công vai trò và trách nhiệm.
- Hoạch định: đánh giá rủi ro AI, xử lý rủi ro, đánh giá tác động của hệ thống AI tới cá nhân và xã hội, mục tiêu AI.
- Hỗ trợ: nguồn lực, năng lực, nhận thức, trao đổi thông tin, thông tin dạng văn bản.
- Vận hành: thực hiện kế hoạch, đánh giá rủi ro và tác động định kỳ.
- Đánh giá kết quả: theo dõi, đo lường, đánh giá nội bộ, xem xét của lãnh đạo.
- Cải tiến: xử lý điểm không phù hợp, hành động khắc phục, cải tiến liên tục.
Ngoài phần yêu cầu, tiêu chuẩn có phụ lục liệt kê mục tiêu và biện pháp kiểm soát tham khảo (về chính sách, tổ chức nội bộ, nguồn lực, đánh giá tác động, vòng đời hệ thống AI, dữ liệu, thông tin cho các bên, sử dụng AI, quan hệ với bên thứ ba), cùng phụ lục hướng dẫn triển khai. Tổ chức chọn biện pháp phù hợp và giải thích lý do loại trừ, tương tự cách làm Tuyên bố áp dụng của ISO 27001.
ISO/IEC 42001 khác ISO/IEC 27001 thế nào
Nhiều doanh nghiệp hỏi: đã có ISO 27001 về an toàn thông tin thì có cần ISO 42001 không? Hai tiêu chuẩn bổ sung cho nhau chứ không thay thế.
| Tiêu chí | ISO/IEC 42001 | ISO/IEC 27001 |
|---|---|---|
| Đối tượng quản lý | Việc phát triển, cung cấp, sử dụng AI | An toàn thông tin |
| Rủi ro trọng tâm | Thiên lệch, thiếu minh bạch, tác động tới con người, vòng đời mô hình | Bảo mật, toàn vẹn, sẵn sàng của thông tin |
| Đánh giá đặc thù | Đánh giá tác động của hệ thống AI | Đánh giá rủi ro an toàn thông tin |
| Cấu trúc | Cấu trúc chung hệ thống quản lý ISO | Cấu trúc chung hệ thống quản lý ISO |
| Chứng nhận | Có | Có |
| Tích hợp | Dễ tích hợp với 27001, 9001 | Dễ tích hợp với 42001, 9001 |
Doanh nghiệp nào nên áp dụng ISO 42001
Không phải doanh nghiệp nào dùng AI cũng cần chứng nhận ISO/IEC 42001. Nhóm nên cân nhắc nghiêm túc:
- Công ty phát triển sản phẩm AI: SaaS có tính năng AI, chatbot cho doanh nghiệp, giải pháp nhận dạng, phân tích. Chứng nhận là bằng chứng năng lực khi bán cho khách hàng lớn.
- Công ty gia công phần mềm cho thị trường Nhật, châu Âu, Mỹ: khách hàng ngày càng hỏi về quản trị AI trong bảng đánh giá nhà cung cấp; tiêu chuẩn cũng hỗ trợ chứng minh nỗ lực tuân thủ các luật như EU AI Act.
- Tổ chức trong ngành nhạy cảm: tài chính, bảo hiểm, y tế, giáo dục, nơi AI ảnh hưởng tới quyết định về con người.
- Doanh nghiệp đã có ISO 27001 hoặc ISO 9001: chi phí tích hợp thấp hơn vì đã có khung quản lý.
Nhóm chưa cần chứng nhận: cửa hàng, công ty dịch vụ nhỏ chỉ dùng AI cho soạn thảo văn bản, chăm sóc khách cơ bản. Nhóm này vẫn có thể dùng ISO 42001 như tài liệu tham khảo để xây chính sách AI, phân công trách nhiệm và đánh giá rủi ro ở mức đơn giản, không cần đánh giá chứng nhận.
Lộ trình triển khai ISO/IEC 42001
Lộ trình thực tế cho doanh nghiệp vừa, đặc biệt nếu đã có một hệ thống ISO khác:
- Xác định phạm vi: toàn công ty hay chỉ một sản phẩm, một bộ phận. Phạm vi hẹp giúp triển khai nhanh hơn.
- Kiểm kê hệ thống AI: liệt kê mô hình, dịch vụ AI tự phát triển và mua ngoài, dữ liệu dùng, người dùng.
- Đánh giá khoảng cách: so hiện trạng với yêu cầu của tiêu chuẩn.
- Ban hành chính sách AI và phân công vai trò: có người chịu trách nhiệm hệ thống quản lý AI.
- Đánh giá rủi ro và tác động: cho từng hệ thống AI trong phạm vi, chọn biện pháp kiểm soát.
- Xây quy trình và tài liệu: quy trình vòng đời AI, quản lý dữ liệu, giám sát, xử lý sự cố, quản lý nhà cung cấp AI.
- Đào tạo và vận hành: chạy hệ thống một thời gian để có hồ sơ.
- Đánh giá nội bộ và xem xét của lãnh đạo.
- Đánh giá chứng nhận: chọn tổ chức chứng nhận được công nhận cho tiêu chuẩn này.
Thời gian triển khai phụ thuộc quy mô, độ phức tạp của hệ thống AI và mức sẵn sàng hiện có; doanh nghiệp nên lập kế hoạch sau bước đánh giá khoảng cách thay vì ước theo cảm tính.
Đánh giá tác động hệ thống AI là gì
Đánh giá tác động hệ thống AI (AI system impact assessment) là điểm đặc trưng của ISO/IEC 42001 so với các tiêu chuẩn quản lý khác. Tổ chức phải xem xét hệ thống AI có thể ảnh hưởng thế nào tới cá nhân, nhóm người và xã hội, trong suốt vòng đời của hệ thống.
Một bản đánh giá tác động thường trả lời:
- Hệ thống AI dùng để làm gì, ai dùng, ai chịu ảnh hưởng bởi kết quả?
- Nếu hệ thống sai, hậu quả với người bị ảnh hưởng là gì, có khắc phục được không?
- Có nguy cơ đối xử không công bằng giữa các nhóm người không?
- Người bị ảnh hưởng có biết AI đang được dùng và có cách phản hồi, khiếu nại không?
- Con người giám sát ở bước nào, có quyền dừng hoặc sửa kết quả không?
Ví dụ: một công ty tài chính tiêu dùng dùng AI gợi ý hạn mức. Đánh giá tác động sẽ xem xét nguy cơ từ chối sai khách hàng, dữ liệu huấn luyện có thiên lệch theo vùng miền không, nhân viên thẩm định có xem lại các trường hợp bị từ chối không. Ngược lại, AI tóm tắt biên bản họp nội bộ có tác động thấp, bản đánh giá có thể rất ngắn.
Lợi ích, chi phí và lỗi thường gặp
Lợi ích thực tế khi áp dụng ISO/IEC 42001:
- Có ngôn ngữ chung để trả lời bảng câu hỏi bảo mật, quản trị AI của khách hàng.
- Rõ ai chịu trách nhiệm khi AI gây sai sót.
- Giảm việc mỗi đội tự làm một kiểu khi đưa AI vào sản phẩm.
- Nền tảng để đáp ứng các quy định AI đang hình thành ở nhiều nước.
Chi phí gồm thời gian nhân sự, có thể có chi phí tư vấn, đào tạo và phí đánh giá chứng nhận; mức cụ thể phụ thuộc phạm vi và tổ chức chứng nhận, cần xin báo giá trực tiếp.
Lỗi thường gặp:
- Coi ISO 42001 là dự án làm tài liệu, viết xong để đó.
- Phạm vi quá rộng ngay từ đầu, dự án kéo dài và mất động lực.
- Bỏ qua AI mua ngoài: dịch vụ AI của bên thứ ba cũng thuộc phạm vi quản lý.
- Đánh giá tác động hình thức, không có người từ phía nghiệp vụ tham gia.
- Không tích hợp với ISO 27001 hiện có, tạo hai hệ thống chồng chéo.
Một tiêu chuẩn hữu ích để tham khảo song song là ISO/IEC 23894 về quản lý rủi ro AI và khung NIST AI RMF của Mỹ.
Nếu công ty đã có ISO 27001, hãy mở rộng hệ thống hiện có thay vì xây riêng: dùng chung quy trình đánh giá nội bộ, xem xét lãnh đạo, quản lý tài liệu và chỉ bổ sung phần đánh giá tác động AI cùng các biện pháp kiểm soát đặc thù.
Muốn đưa AI vào công việc của doanh nghiệp? PCTech tư vấn, đánh giá mức sẵn sàng AI và triển khai chatbot, AI agent, tự động hóa cho doanh nghiệp.
10 câu hỏi, 2 phút, nhận mức độ và việc nên làm tiếp theo. Dùng thử ngay
Câu hỏi thường gặp
ISO 42001 có bắt buộc tại Việt Nam không?
Tại thời điểm viết, ISO/IEC 42001 là tiêu chuẩn tự nguyện. Doanh nghiệp áp dụng khi cần chứng minh năng lực quản trị AI hoặc theo yêu cầu khách hàng.
ISO 42001 ban hành năm nào?
ISO/IEC 42001 được công bố năm 2023, là phiên bản đầu tiên của tiêu chuẩn về hệ thống quản lý AI.
Công ty chỉ dùng ChatGPT có cần ISO 42001 không?
Thường không cần chứng nhận. Một chính sách sử dụng AI và quy trình kiểm soát dữ liệu là đủ cho nhu cầu cơ bản.
ISO 42001 và EU AI Act có giống nhau không?
Không. EU AI Act là luật bắt buộc của EU, còn ISO 42001 là tiêu chuẩn tự nguyện; áp dụng ISO 42001 giúp hỗ trợ nhưng không tự động chứng minh tuân thủ luật.
Chứng nhận ISO 42001 có thời hạn bao lâu?
Theo thông lệ chứng nhận hệ thống quản lý, chứng chỉ thường có chu kỳ vài năm kèm đánh giá giám sát định kỳ; chi tiết theo quy định của tổ chức chứng nhận.
Có thể tích hợp ISO 42001 với ISO 27001 không?
Có. Hai tiêu chuẩn dùng cấu trúc chung nên dễ tích hợp thành một hệ thống quản lý.
Bài viết liên quan
- AI Governance là gì? Quản trị việc dùng AI trong công ty
- EU AI Act tóm tắt cho doanh nghiệp Việt làm việc với châu Âu
- AI có trách nhiệm (Responsible AI): nguyên tắc cho doanh nghiệp
- Mẫu chính sách sử dụng AI cho doanh nghiệp: bản dùng ngay để chỉnh sửa
- Đánh giá nhà cung cấp AI: bảng câu hỏi bảo mật cho doanh nghiệp
- Quản trị dữ liệu cho AI: chuẩn bị dữ liệu trước khi triển khai
- Quy định về AI tại Việt Nam: doanh nghiệp cần theo dõi gì