Att navigera AI-styrning och tillit: därför är certifiering enligt ISO/IEC 42001 viktig

Detta white paper beskriver varför organisationer behöver ett strukturerat arbetssätt för AI och hur ett AI-ledningssystem enligt ISO/IEC 42001 kan hjälpa till att skapa styrning, hantera krav och bygga tillit till AI i processer, produkter och tjänster.

verksamheten, utveckla nya lösningar och stärka sin konkurrenskraft. Sedan generativ AI, såsom ChatGPT och Copilot, blev allmänt tillgänglig har användningen av AI i organisationer ökat kraftigt. Framgångsrika tillämpningar visar att AI kan bidra till ökad produktivitet, högre kvalitet och bättre kundupplevelser.

Samtidigt medför ny teknik också nya risker. AI innebär utmaningar och osäkerheter som behöver identifieras, hanteras och följas upp för att säkerställa en säker, tillförlitlig och etisk utveckling och användning.

Det är här ett AI-ledningssystem (AIMS) enligt ISO/IEC 42001 får en central betydelse. Standarden hjälper organisationer att styra sin AI-användning genom ett strukturerat arbetssätt där risker, resultat och konsekvenser utvärderas löpande. ISO/IEC 42001 har redan etablerat sig som en viktig grund för AI-styrning, riskhantering och certifiering, och bidrar till att skapa tillit till AI-baserade lösningar.

Behovet av säker och ansvarsfull användning av AI

Behovet av tillförlitlig AI ökar i takt med att fler organisationer experimenterar med och använder AI i sin verksamhet. Samtidigt växer intressenternas förväntningar, och regelverket kring AI utvecklas snabbt. För att organisationer ska kunna dra full nytta av AI behöver de bygga tillit till hur AI utvecklas, används och styrs.

Utmaningen handlar ofta om bristande transparens och osäkerhet kring AI-baserade produkter och tjänster. Om användare inte förstår hur ett AI-system fattar beslut kan det skapa frågor kring säkerhet, etik, dataskydd och trovärdighet. Enkelt uttryckt bygger vårt förtroende för en teknik på att vi förstår hur den fungerar och kan känna oss trygga med att den är säker och tillförlitlig.

Att bygga och upprätthålla denna tillit är avgörande för att kunna införa, skala upp och kommersialisera AI-lösningar. Det kräver att AI utvecklas och används på ett säkert, ansvarsfullt och etiskt sätt. Organisationer behöver också kunna visa att så är fallet, både för interna intressenter såsom ledning och medarbetare och för externa intressenter som kunder, investerare och myndigheter.

För att skapa och visa att AI-lösningar är tillförlitliga krävs ett systematiskt arbetssätt som omfattar hela AI-livscykeln. Det handlar bland annat om att förstå intressenters förväntningar, etablera tydliga riktlinjer och principer för AI, prioritera användningsområden, identifiera risker och införa relevanta kontroller.

I praktiken innebär det att organisationer behöver:

  • Identifiera och prioritera de områden där AI kan skapa störst värde och förstå både möjligheter och risker.
  • Etablera en kultur som präglas av tillit, transparens och ansvarstagande.
  • Mäta och följa upp AI-systemens prestanda och kvalitet samt säkerställa att de uppfyller principer för tillförlitlig AI, lagkrav och kundkrav.
  • Tydliggöra roller och ansvar inom organisationen.
  • Införa processer baserade på etablerade standarder och bästa praxis, exempelvis ISO/IEC 42001.
  • Kunna kommunicera och påvisa att AI-system utvecklas och används på ett ansvarsfullt sätt, i linje med relevanta lagar, regler och standarder.

Behoven och förväntningarna kan se olika ut mellan organisationer, men områdena ovan är ofta centrala. ISO/IEC 42001 har utvecklats för att ge vägledning och struktur i arbetet med AI-styrning.

Varför standarder är viktiga för AI-styrning

All ny teknik medför risker, och AI är inget undantag. Teknikområdet utvecklas snabbt samtidigt som användningsområdena blir fler. Det gör det svårt att på förhand förutse alla konsekvenser och risker.

I detta sammanhang fyller standarder för ledningssystem, såsom ISO/IEC 42001, en viktig funktion. När det finns behov av tillit spelar standarder och certifiering en avgörande roll. Tillsammans med lagstiftning och etiska riktlinjer bidrar standarder till att skapa struktur, skalbarhet och säkerhet samtidigt som de hjälper organisationer att navigera i ett område som fortfarande utvecklas.

Standarder etablerar ett gemensamt språk, samlar branschens bästa praxis och ger organisationer vägledning för att utvärdera och förbättra sina arbetssätt. Genom att skapa tydlighet och ansvar bidrar standarder för AI-styrning till en ökad acceptans av AI i samhället.

De ger också organisationer en grund för att möta lagkrav och branschförväntningar och gör det lättare att dra nytta av AI:s möjligheter på ett säkert, ansvarsfullt och etiskt sätt. Samtidigt stärker de transparens, tillit och säkerhet för användare och andra intressenter.

AI-ledningssystem som grund för tillförlitlig AI

Ledningssystem och certifiering kan utgöra en stabil grund för organisationers styrning av AI (se figur 1). Den internationella standarden för AI-ledningssystem, ISO/IEC 42001, innehåller vägledning och krav för organisationer som utvecklar, implementerar eller använder AI-system.

Standarden publicerades i slutet av 2023 och är avsedd att användas av organisationer i alla branscher, oavsett storlek, som utvecklar, levererar eller använder produkter och tjänster baserade på AI. Eftersom ISO/IEC 42001 är en ISO-standard är den kompatibel med och kompletterar andra etablerade ledningssystemstandarder, såsom ISO 9001 för kvalitet och ISO/IEC 27001 för informationssäkerhet. ISO/IEC 42001 skapar en balans mellan att möjliggöra innovation och att säkerställa effektiv styrning av AI.

Det innebär att organisationer kan bygga vidare på befintliga ledningssystem och etablerade arbetssätt. Standarden ger ett strukturerat ramverk för att styra och hantera AI som en integrerad del av produkter, tjänster och interna verksamhetsprocesser.

I figuren nedan illustreras ISO/IEC 42001 som ett verktyg för processtyrning i en så kallad "pyramid av tillit". Basen i pyramiden utgörs av den grundläggande infrastruktur och de verksamhetsprocesser som krävs för att organisationen ska fungera. För att styra och utveckla verksamheten väljer många organisationer att införa ledningssystem för exempelvis kvalitet (ISO 9001), informationssäkerhet (ISO/IEC 27001) eller andra verksamhetsområden. Certifiering används därefter för att visa efterlevnad gentemot kunder, myndigheter och andra intressenter.

   

Pyramid of assurance. Management systems play a foundational role in governing processes to manage risks and ensure safe, reliable and ethical AI systems.
Pyramid av försäkran. Ledningssystem spelar en grundläggande roll i styrningen av processer för att hantera risker och säkerställa säkra, tillförlitliga och etiska AI-system.  

Eftersom ISO/IEC 42001 följer samma grundstruktur som andra ISO-standarder för ledningssystem är det enkelt att integrera AI-ledningssystemet med befintliga styrnings- och ledningsprocesser. På så sätt skapas en stabil grund för att utveckla, använda och förvalta tillförlitliga AI-system.

Huvudsyftet med ISO/IEC 42001: 

  • Tillhandahålla ett ramverk och en metodik för att etablera, införa, underhålla och kontinuerligt förbättra ett AI-ledningssystem under hela AI-livscykeln, baserat på ett riskbaserat arbetssätt.
  • Ge organisationer möjlighet att visa och kommunicera tillförlitligheten i sina AI-system och processer.
  • Underlätta efterlevnad av lagar och regler, vilket blir allt viktigare i takt med att nationell och internationell lagstiftning utvecklas, exempelvis EU:s AI-förordning (AI Act).
  • Främja interoperabilitet och integration mellan AI-system och organisationens övriga processer.
  • Stärka samverkan och samordning mellan olika intressenter.
  • Stödja innovation och kontinuerlig förbättring av AI-system och processer.
  • Främja användningen av etablerade standarder och bästa praxis för AI-styrning.

ISO/IEC 42001 och lagstiftning inom AI förväntas komplettera varandra och bidra till en mer strukturerad och tillförlitlig användning av AI. Medan EU:s AI-förordning främst fokuserar på AI-produkter och deras användning, ger ett AI-ledningssystem en organisatorisk grund för att utveckla och leverera tillförlitliga AI-lösningar på ett konsekvent och förutsägbart sätt. Standardens krav och kontroller ligger dessutom nära de områden som omfattas av kommande och befintliga regelverk.

Ett väl implementerat ledningssystem hjälper organisationer att säkerställa integritet, dataskydd och ett ansvarsfullt användande av data. Samtidigt skapar det förutsättningar för att hantera nya krav från kunder, teknikutveckling, lagstiftning och andra förändringar i omvärlden.

Vägen framåt

För organisationer som vill certifiera sitt AI-ledningssystem enligt ISO/IEC 42001 erbjuder DNV vägledning genom artikeln "8 steg till certifiering enligt ISO/IEC 42001" och tillhörande självutvärderingsverktyg.

För att etablera och certifiera ett AI-ledningssystem behöver organisationen arbeta med följande områden:

  1. Definiera mål och riktning
    Identifiera varför organisationen vill etablera ett AI-ledningssystem och fastställ en strategisk riktning som stödjer verksamhetens mål och AI-initiativ.
  2. Planera och kartlägg nuläget
    Säkerställ att rätt resurser finns på plats, kartlägg verksamhetens processer och identifiera behov av utbildning och kompetensutveckling.
  3. Utveckla och implementera ledningssystemet
    Utforma och inför de processer, rutiner och kontroller som krävs för att styra organisationens AI-användning i linje med standardens krav.
  4. Följ upp och förbättra
    Genomför interna revisioner och ledningens genomgångar för att utvärdera ledningssystemets effektivitet. DNV:s självutvärderingsverktyg hjälper organisationer att identifiera eventuella gap i förhållande till standardens krav och prioritera rätt åtgärder inför certifieringen.

Varför välja DNV?

Som ett av världens ledande certifieringsorgan är DNV en partner för över 80 000 företag världen över inom certifiering, utbildning och verksamhetsutveckling. Vi kombinerar lång erfarenhet av ledningssystem med specialistkunskap inom AI, informationssäkerhet och digital tillit.

När du väljer DNV får du tillgång till:

  • Ledande kompetens inom informationssäkerhet och dataskydd
    DNV har lång erfarenhet av certifiering och utbildning inom informationssäkerhet och dataskydd, områden som är centrala för ett effektivt AI-ledningssystem.
  • Risk Based Certification™
    Vår riskbaserade metodik hjälper organisationer att identifiera och hantera risker tidigt, innan de utvecklas till större problem.
  • Lumina™
    Vårt datadrivna benchmarkverktyg ger insikter om ledningssystemets prestanda och utvecklingsområden genom analyser, jämförelser och trender.
  • Verktyg för kompetensutveckling
    Digitala lösningar som hjälper organisationer att säkerställa kunskap, medvetenhet och kompetensutveckling hos medarbetare.
  • Erfarna revisorer
    Våra revisorer kombinerar hög kompetens med ett pragmatiskt arbetssätt och fokus på verksamhetens behov.
  • Kundprocesser i världsklass
    Effektiva arbetssätt och en tydlig kundfokus säkerställer en smidig och professionell certifieringsprocess.

DNV arbetar för att erbjuda tillförlitliga och värdeskapande tjänster inom AI-assurance. Genom vår oberoende roll som tredje part och vårt fokus på kvalitet och integritet hjälper vi organisationer att hantera utmaningarna med AI och etablera den styrning som krävs för att utveckla AI-system som är säkra, tillförlitliga och betrodda.

Kontakta oss

Vill du veta mer om våra tjänster inom AI-ledningssystem och certifiering enligt ISO/IEC 42001? Kontakta oss så hjälper vi dig vidare.

ISO/IEC 42001 Ledningssystem Utbildning

Självutvärdering och ISO/IEC 42001-certifiering