Sari la conținut

ISO/IEC 42005 и ISO 42001: как провести оценку влияния AI-системы на людей и бизнес

  • de
ISO/IEC 42005 и ISO 42001 — оценка влияния AI-систем

AI-система может показывать хорошие технические метрики и одновременно создавать риски для клиентов, сотрудников или бизнеса. Например, кредитный скоринг ускоряет обработку заявок, но чаще отказывает определённой группе клиентов. Поэтому важно оценивать не только точность модели, но и последствия её применения.

ISO/IEC 42005:2025 предлагает подход к оценке влияния AI-системы на людей, группы и общество. ISO/IEC 42001 помогает построить систему менеджмента искусственного интеллекта и управлять AI на уровне организации.

ISO/IEC 42005 и ISO/IEC 42001: в чём разница

ISO/IEC 42005 помогает оценить конкретную AI-систему: определить, кого она затрагивает, какие позитивные и негативные последствия возможны, насколько они значимы и какие меры контроля нужны.

ISO/IEC 42001 задаёт требования к ролям, ответственности, рискам, контролям, мониторингу и улучшениям. Проще говоря, ISO/IEC 42005 отвечает на вопрос «какое влияние может оказать эта система?», а ISO 42001 — «как организация будет системно этим влиянием управлять?».

Как провести оценку влияния AI-системы

Как провести оценку влияния AI-системыОценку стоит проводить до запуска, а затем повторять при существенных изменениях модели, данных или назначения. Это особенно важно для банков, финтеха, медицины, государственных сервисов, телекома и e-commerce, где алгоритм может влиять на деньги, здоровье, права или доступ к услугам.

Практический процесс можно построить так:

  • описать назначение AI-системы, её границы, пользователей и контекст;
  • определить заинтересованные стороны: клиентов, сотрудников, граждан и партнёров;
  • выявить возможные финансовые, правовые, репутационные и социальные последствия, включая приватность и дискриминацию;
  • оценить вероятность и серьёзность воздействий, в том числе при ошибочном использовании;
  • определить меры контроля: human-in-the-loop, ограничения автоматизации, тестирование, журналирование и мониторинг;
  • зафиксировать результаты, ответственных и условия повторной оценки.

Важно не превращать assessment в анкету «для галочки». Результат должен влиять на продукт: приводить к изменению данных, дополнительному тестированию, подтверждению решения человеком или ограничению сценария применения.

Пример: AI в кредитном скоринге

Финтех-сервис автоматически оценивает заявку на кредит. Одной технической точности мало. Нужно проверить, не получает ли определённая группа клиентов систематически худший результат, можно ли объяснить отказ, что происходит при ошибочных данных и кто вправе пересмотреть решение алгоритма.

Для полноценного AI governance такую проверку нельзя делать только перед запуском. Нужны владелец процесса, мониторинг, доказательства тестирования и повторная оценка после изменения модели или данных. Здесь ISO/IEC 42005 естественно дополняет систему менеджмента по ISO/IEC 42001.

Зачем объединять ISO/IEC 42005 и ISO 42001

Для компаний Казахстана, Узбекистана, Грузии и Кыргызстана связка двух подходов помогает увереннее отвечать на вопросы заказчиков, снижать неопределённость при запуске AI-продуктов и показывать, что решения принимаются по установленным правилам.

Если AI работает с конфиденциальными или персональными данными, его управление логично связать с практиками ISO/IEC 27001. Эти процессы пересекаются в вопросах данных, доступов и инцидентов.

ISO/IEC 42005 даёт инструмент для анализа воздействия, а ISO/IEC 42001 превращает этот анализ в повторяемый управленческий процесс. Это переход от вопроса «наша модель работает?» к более зрелому: «мы понимаем её влияние и умеем им управлять?».

Если организация уже применяет AI в значимых процессах, практичный первый шаг — провести пилотную оценку одной системы, определить пробелы и на этой основе выстроить систему менеджмента искусственного интеллекта. «Систем Менеджмент» в СНГ может помочь связать результаты оценки с требованиями ISO/IEC 42001 и подготовить процессы к аудиту и сертификации.

RO