AI-система может показывать хорошие технические метрики и одновременно создавать риски для клиентов, сотрудников или бизнеса. Например, кредитный скоринг ускоряет обработку заявок, но чаще отказывает определённой группе клиентов. Поэтому важно оценивать не только точность модели, но и последствия её применения.
ISO/IEC 42005:2025 предлагает подход к оценке влияния AI-системы на людей, группы и общество. ISO/IEC 42001 помогает построить систему менеджмента искусственного интеллекта и управлять AI на уровне организации.
ISO/IEC 42005 и ISO/IEC 42001: в чём разница
ISO/IEC 42005 помогает оценить конкретную AI-систему: определить, кого она затрагивает, какие позитивные и негативные последствия возможны, насколько они значимы и какие меры контроля нужны.
ISO/IEC 42001 задаёт требования к ролям, ответственности, рискам, контролям, мониторингу и улучшениям. Проще говоря, ISO/IEC 42005 отвечает на вопрос «какое влияние может оказать эта система?», а ISO 42001 — «как организация будет системно этим влиянием управлять?».
Как провести оценку влияния AI-системы
Оценку стоит проводить до запуска, а затем повторять при существенных изменениях модели, данных или назначения. Это особенно важно для банков, финтеха, медицины, государственных сервисов, телекома и e-commerce, где алгоритм может влиять на деньги, здоровье, права или доступ к услугам.
Практический процесс можно построить так:
- описать назначение AI-системы, её границы, пользователей и контекст;
- определить заинтересованные стороны: клиентов, сотрудников, граждан и партнёров;
- выявить возможные финансовые, правовые, репутационные и социальные последствия, включая приватность и дискриминацию;
- оценить вероятность и серьёзность воздействий, в том числе при ошибочном использовании;
- определить меры контроля: human-in-the-loop, ограничения автоматизации, тестирование, журналирование и мониторинг;
- зафиксировать результаты, ответственных и условия повторной оценки.
Важно не превращать assessment в анкету «для галочки». Результат должен влиять на продукт: приводить к изменению данных, дополнительному тестированию, подтверждению решения человеком или ограничению сценария применения.
Пример: AI в кредитном скоринге
Финтех-сервис автоматически оценивает заявку на кредит. Одной технической точности мало. Нужно проверить, не получает ли определённая группа клиентов систематически худший результат, можно ли объяснить отказ, что происходит при ошибочных данных и кто вправе пересмотреть решение алгоритма.
Для полноценного AI governance такую проверку нельзя делать только перед запуском. Нужны владелец процесса, мониторинг, доказательства тестирования и повторная оценка после изменения модели или данных. Здесь ISO/IEC 42005 естественно дополняет систему менеджмента по ISO/IEC 42001.
Зачем объединять ISO/IEC 42005 и ISO 42001
Для компаний Казахстана, Узбекистана, Грузии и Кыргызстана связка двух подходов помогает увереннее отвечать на вопросы заказчиков, снижать неопределённость при запуске AI-продуктов и показывать, что решения принимаются по установленным правилам.
Если AI работает с конфиденциальными или персональными данными, его управление логично связать с практиками ISO/IEC 27001. Эти процессы пересекаются в вопросах данных, доступов и инцидентов.
ISO/IEC 42005 даёт инструмент для анализа воздействия, а ISO/IEC 42001 превращает этот анализ в повторяемый управленческий процесс. Это переход от вопроса «наша модель работает?» к более зрелому: «мы понимаем её влияние и умеем им управлять?».
Если организация уже применяет AI в значимых процессах, практичный первый шаг — провести пилотную оценку одной системы, определить пробелы и на этой основе выстроить систему менеджмента искусственного интеллекта. «Систем Менеджмент» в СНГ может помочь связать результаты оценки с требованиями ISO/IEC 42001 и подготовить процессы к аудиту и сертификации.
