标准简介
ISO/IEC 42005:2025 为评估人工智能系统及其可预见应用对个人、群体和社会的影响提供指导,帮助组织确定何时评估,以及如何在 AI 系统生命周期中识别、评价、记录和重新审视影响。
该标准适用于各种规模和行业中开发、提供或使用 AI 系统的组织。它通过把个人与社会影响分析转化为可重复的治理流程,对 ISO/IEC 42001 和 ISO/IEC 23894 形成补充,但并非独立认证标准,也不能替代法律分析。
个人与社会影响
关注 AI 系统及其可预见用途对个人、群体和社会可能产生的影响,包括有利和不利结果。
全生命周期评估
支持从设计开发到部署后监测的影响评估,并在系统或使用环境发生变化时重新评估。
融入治理体系
提供可重复的影响评估流程,可接入组织的 AI 风险管理和 ISO/IEC 42001 人工智能管理体系。
list_alt AI 影响评估重点
- 评估目的和决策背景
- AI 系统及可预见用途边界
- 受影响的个人、群体和社会相关方
- 潜在的有利和不利影响
- 影响评价标准和优先级
- 应对决策、责任人和记录证据
- 生命周期监测、触发条件和重新评估
谁需要合规?
适用于开发、提供、采购、部署或使用 AI 系统,并需要以一致方式评估和记录其对个人与社会影响的组织。它适用于各行业和各种规模的组织,尤其适合 AI 会影响机会获取、安全、权利或重要决策的场景。
关键要求
设定评估触发条件
规定哪些 AI 系统需要影响评估、由谁批准,以及哪些生命周期事件或重大变化会触发重新评估。
定义系统和使用背景
记录 AI 系统、预期与可预见用途、生命周期阶段、运行环境、依赖关系、限制和相关决策。
识别受影响相关方
确定哪些个人、群体、社区、客户、员工或其他社会相关方可能获得利益或受到不利影响。
评价和应对影响
使用一致标准分析潜在影响、确定优先级、选择措施、指定责任人,并记录已接受的剩余影响。
记录、监测和重新评估
维护可追溯的评估记录,并在部署、事件、相关方反馈、性能变化或使用环境改变后及时更新。
实施路线图
确定范围和评估触发条件
确定哪些 AI 系统和决策需要影响评估,明确责任人、批准路径、评估时点,以及触发重新评估的变化或事件。
梳理背景和相关方
描述系统、预期与可预见用途、生命周期阶段、运行环境、依赖关系和限制,并识别可能受到影响的个人、群体和社会相关方。
评价影响并确定措施
识别有利和不利影响,采用成文评价标准确定优先级,选择应对或设计措施,指定责任人,并记录决策和剩余影响。
监测和重新评估
跟踪部署证据、性能、事件、投诉、相关方反馈和背景变化,在触发条件出现时更新评估及相关治理记录。
合规检查清单
checklist 范围和治理
checklist 影响分析
checklist 决策和生命周期证据
ISO/IEC 42005 与相关 AI 标准比较
这些标准处理 AI 治理的不同层面,通常配合使用。
| 标准 | 主要目的 | 适用重点 | 认证作用 |
|---|---|---|---|
| ISO/IEC 42005:2025 | AI 系统影响评估 | 贯穿生命周期分析对个人、群体和社会的影响 | 指导标准;不可独立认证 |
| ISO/IEC 42001:2023 | AI 管理体系 | 组织层面的政策、流程、职责和持续改进 | 可认证的管理体系标准 |
| ISO/IEC 23894:2023 | AI 风险管理 | 将 AI 特有风险纳入组织风险管理 | 指导标准;不可独立认证 |
常见误区
AI 影响评估只是上线前完成一次的文件。
影响会随数据、模型、用户、部署背景、规模或可预见用途而变化。评估流程应规定全生命周期的监测和重新评估触发条件。
只有 AI 开发者需要评估影响。
该标准面向开发、提供或使用 AI 系统的组织。部署者可能因目的、用户、数据、工作流程或运行环境而产生新的影响。
ISO/IEC 42005 认证可以证明 AI 系统负责任。
ISO/IEC 42005 是指导标准,不是独立认证标准。它的价值在于建立一致、可记录的评估流程并支持更好的治理决策。
完成该标准即可自动满足所有 AI 法律。
该流程可以支持合规证据,但法律义务会因司法辖区、行业、系统角色和使用场景不同而变化,必须单独映射。
处罚与执行
ISO/IEC 42005:2025 是自愿性指导标准,本身不产生直接法律处罚,也不提供独立认证。其评估流程可以支持法律、合同、采购审查和 AI 治理所需的证据,但相关后果需要单独判断。
常见问题解答
什么是 ISO/IEC 42005:2025?
expand_more
ISO/IEC 42005:2025 是一项国际指导标准,用于评估和记录 AI 系统及其可预见应用在整个生命周期中对个人、群体和社会可能产生的影响。
谁应该使用 ISO/IEC 42005?
expand_more
它面向开发、提供或使用 AI 系统的组织,不受组织规模、类型或行业限制。除系统开发者外,采购和部署团队也可以使用。
组织可以获得 ISO/IEC 42005 认证吗?
expand_more
ISO/IEC 42005 是指导标准,不是可独立认证的管理体系标准。ISO/IEC 42001 才是可认证的 AI 管理体系标准;ISO/IEC 42005 可以支持其中的影响评估流程和证据。
应在什么时候开展 AI 影响评估?
expand_more
应在 AI 系统的整个生命周期中考虑评估,包括设计、开发、部署和部署后监测;当系统、用途、相关方、证据或背景变化可能改变影响时,应更新评估。
ISO/IEC 42005 能否证明符合 AI 法律?
expand_more
不能。它提供一致的评估方法,但不能替代特定司法辖区的法律分析。组织仍需将评估分别映射到基本权利、隐私、安全、劳动、消费者保护或行业法规等适用义务。