verified_user
Standardful
首页chevron_right标准chevron_rightISO/IEC 42005:2025
有效国际标准update 标准更新:2025年5月fact_check 事实核查:2026年9月3日

ISO/IEC 42005:2025

Information technology — Artificial intelligence (AI) — AI system impact assessment

apartment发布组织:国际标准化组织 (ISO)

标准简介

ISO/IEC 42005:2025 为评估人工智能系统及其可预见应用对个人、群体和社会的影响提供指导,帮助组织确定何时评估,以及如何在 AI 系统生命周期中识别、评价、记录和重新审视影响。

该标准适用于各种规模和行业中开发、提供或使用 AI 系统的组织。它通过把个人与社会影响分析转化为可重复的治理流程,对 ISO/IEC 42001 和 ISO/IEC 23894 形成补充,但并非独立认证标准,也不能替代法律分析。

groups

个人与社会影响

关注 AI 系统及其可预见用途对个人、群体和社会可能产生的影响,包括有利和不利结果。

sync

全生命周期评估

支持从设计开发到部署后监测的影响评估,并在系统或使用环境发生变化时重新评估。

account_tree

融入治理体系

提供可重复的影响评估流程,可接入组织的 AI 风险管理和 ISO/IEC 42001 人工智能管理体系。

list_alt AI 影响评估重点

  • 评估目的和决策背景
  • AI 系统及可预见用途边界
  • 受影响的个人、群体和社会相关方
  • 潜在的有利和不利影响
  • 影响评价标准和优先级
  • 应对决策、责任人和记录证据
  • 生命周期监测、触发条件和重新评估

谁需要合规?

groups

适用于开发、提供、采购、部署或使用 AI 系统,并需要以一致方式评估和记录其对个人与社会影响的组织。它适用于各行业和各种规模的组织,尤其适合 AI 会影响机会获取、安全、权利或重要决策的场景。

关键要求

1

设定评估触发条件

规定哪些 AI 系统需要影响评估、由谁批准,以及哪些生命周期事件或重大变化会触发重新评估。

2

定义系统和使用背景

记录 AI 系统、预期与可预见用途、生命周期阶段、运行环境、依赖关系、限制和相关决策。

3

识别受影响相关方

确定哪些个人、群体、社区、客户、员工或其他社会相关方可能获得利益或受到不利影响。

4

评价和应对影响

使用一致标准分析潜在影响、确定优先级、选择措施、指定责任人,并记录已接受的剩余影响。

5

记录、监测和重新评估

维护可追溯的评估记录,并在部署、事件、相关方反馈、性能变化或使用环境改变后及时更新。

实施路线图

1
阶段 1schedule 预计周期: 2–4 周

确定范围和评估触发条件

确定哪些 AI 系统和决策需要影响评估,明确责任人、批准路径、评估时点,以及触发重新评估的变化或事件。

2
阶段 2schedule 预计周期: 2–6 周

梳理背景和相关方

描述系统、预期与可预见用途、生命周期阶段、运行环境、依赖关系和限制,并识别可能受到影响的个人、群体和社会相关方。

3
阶段 3schedule 预计周期: 3–8 周

评价影响并确定措施

识别有利和不利影响,采用成文评价标准确定优先级,选择应对或设计措施,指定责任人,并记录决策和剩余影响。

4
阶段 4schedule 预计周期: 持续进行

监测和重新评估

跟踪部署证据、性能、事件、投诉、相关方反馈和背景变化,在触发条件出现时更新评估及相关治理记录。

合规检查清单

0 / 12

checklist 范围和治理

checklist 影响分析

checklist 决策和生命周期证据

ISO/IEC 42005 与相关 AI 标准比较

这些标准处理 AI 治理的不同层面,通常配合使用。

标准主要目的适用重点认证作用
ISO/IEC 42005:2025AI 系统影响评估贯穿生命周期分析对个人、群体和社会的影响指导标准;不可独立认证
ISO/IEC 42001:2023AI 管理体系组织层面的政策、流程、职责和持续改进可认证的管理体系标准
ISO/IEC 23894:2023AI 风险管理将 AI 特有风险纳入组织风险管理指导标准;不可独立认证

常见误区

cancel
误区

AI 影响评估只是上线前完成一次的文件。

check_circle
事实

影响会随数据、模型、用户、部署背景、规模或可预见用途而变化。评估流程应规定全生命周期的监测和重新评估触发条件。

cancel
误区

只有 AI 开发者需要评估影响。

check_circle
事实

该标准面向开发、提供或使用 AI 系统的组织。部署者可能因目的、用户、数据、工作流程或运行环境而产生新的影响。

cancel
误区

ISO/IEC 42005 认证可以证明 AI 系统负责任。

check_circle
事实

ISO/IEC 42005 是指导标准,不是独立认证标准。它的价值在于建立一致、可记录的评估流程并支持更好的治理决策。

cancel
误区

完成该标准即可自动满足所有 AI 法律。

check_circle
事实

该流程可以支持合规证据,但法律义务会因司法辖区、行业、系统角色和使用场景不同而变化,必须单独映射。

处罚与执行

warning

ISO/IEC 42005:2025 是自愿性指导标准,本身不产生直接法律处罚,也不提供独立认证。其评估流程可以支持法律、合同、采购审查和 AI 治理所需的证据,但相关后果需要单独判断。

常见问题解答

什么是 ISO/IEC 42005:2025?

expand_more

ISO/IEC 42005:2025 是一项国际指导标准,用于评估和记录 AI 系统及其可预见应用在整个生命周期中对个人、群体和社会可能产生的影响。

谁应该使用 ISO/IEC 42005?

expand_more

它面向开发、提供或使用 AI 系统的组织,不受组织规模、类型或行业限制。除系统开发者外,采购和部署团队也可以使用。

组织可以获得 ISO/IEC 42005 认证吗?

expand_more

ISO/IEC 42005 是指导标准,不是可独立认证的管理体系标准。ISO/IEC 42001 才是可认证的 AI 管理体系标准;ISO/IEC 42005 可以支持其中的影响评估流程和证据。

应在什么时候开展 AI 影响评估?

expand_more

应在 AI 系统的整个生命周期中考虑评估,包括设计、开发、部署和部署后监测;当系统、用途、相关方、证据或背景变化可能改变影响时,应更新评估。

ISO/IEC 42005 能否证明符合 AI 法律?

expand_more

不能。它提供一致的评估方法,但不能替代特定司法辖区的法律分析。组织仍需将评估分别映射到基本权利、隐私、安全、劳动、消费者保护或行业法规等适用义务。

官方文档

查看全部

相关分类