標準簡介
ISO/IEC 42005:2025 為評估人工智慧系統及其可預見應用對個人、群體和社會的影響提供指導,幫助組織確定何時評估,以及如何在 AI 系統生命週期中識別、評價、記錄和重新審視影響。
該標準適用於各種規模和行業中開發、提供或使用 AI 系統的組織。它透過把個人與社會影響分析轉化為可重複的治理流程,對 ISO/IEC 42001 和 ISO/IEC 23894 形成補充,但並非獨立認證標準,也不能替代法律分析。
個人與社會影響
關注 AI 系統及其可預見用途對個人、群體和社會可能產生的影響,包括有利和不利結果。
全生命週期評估
支持從設計開發到部署後監測的影響評估,並在系統或使用環境發生變化時重新評估。
融入治理體系
提供可重複的影響評估流程,可接入組織的 AI 風險管理和 ISO/IEC 42001 人工智慧管理體系。
list_alt AI 影響評估重點
- 評估目的和決策背景
- AI 系統及可預見用途邊界
- 受影響的個人、群體和社會相關方
- 潛在的有利和不利影響
- 影響評價標準和優先級
- 應對決策、責任人和記錄證據
- 生命週期監測、觸發條件和重新評估
誰需要合規?
適用於開發、提供、採購、部署或使用 AI 系統,並需要以一致方式評估和記錄其對個人與社會影響的組織。它適用於各行業和各種規模的組織,尤其適合 AI 會影響機會取得、安全、權利或重要決策的場景。
關鍵要求
設定評估觸發條件
規定哪些 AI 系統需要影響評估、由誰批准,以及哪些生命週期事件或重大變化會觸發重新評估。
定義系統和使用背景
記錄 AI 系統、預期與可預見用途、生命週期階段、運行環境、依賴關係、限制和相關決策。
識別受影響相關方
確定哪些個人、群體、社區、客戶、員工或其他社會相關方可能獲得利益或受到不利影響。
評價和應對影響
使用一致標準分析潛在影響、確定優先級、選擇措施、指定責任人,並記錄已接受的剩餘影響。
記錄、監測和重新評估
維護可追溯的評估記錄,並在部署、事件、相關方回饋、性能變化或使用環境改變後及時更新。
實施路線圖
確定範圍和評估觸發條件
確定哪些 AI 系統和決策需要影響評估,明確責任人、批准路徑、評估時點,以及觸發重新評估的變化或事件。
梳理背景和相關方
描述系統、預期與可預見用途、生命週期階段、運行環境、依賴關係和限制,並識別可能受到影響的個人、群體和社會相關方。
評價影響並確定措施
識別有利和不利影響,採用成文評價標準確定優先級,選擇應對或設計措施,指定責任人,並記錄決策和剩餘影響。
監測和重新評估
追蹤部署證據、性能、事件、投訴、相關方回饋和背景變化,在觸發條件出現時更新評估及相關治理記錄。
合規檢查清單
checklist 範圍和治理
checklist 影響分析
checklist 決策和生命週期證據
ISO/IEC 42005 與相關 AI 標準比較
這些標準處理 AI 治理的不同層面,通常配合使用。
| 標準 | 主要目的 | 適用重點 | 認證作用 |
|---|---|---|---|
| ISO/IEC 42005:2025 | AI 系統影響評估 | 貫穿生命週期分析對個人、群體和社會的影響 | 指導標準;不可獨立認證 |
| ISO/IEC 42001:2023 | AI 管理體系 | 組織層面的政策、流程、職責和持續改進 | 可認證的管理體系標準 |
| ISO/IEC 23894:2023 | AI 風險管理 | 將 AI 特有風險納入組織風險管理 | 指導標準;不可獨立認證 |
常見誤區
AI 影響評估只是上線前完成一次的文件。
影響會隨資料、模型、使用者、部署背景、規模或可預見用途而變化。評估流程應規定全生命週期的監測和重新評估觸發條件。
只有 AI 開發者需要評估影響。
該標準面向開發、提供或使用 AI 系統的組織。部署者可能因目的、使用者、資料、工作流程或運行環境而產生新的影響。
ISO/IEC 42005 認證可以證明 AI 系統負責任。
ISO/IEC 42005 是指導標準,不是獨立認證標準。它的價值在於建立一致、可記錄的評估流程並支持更好的治理決策。
完成該標準即可自動滿足所有 AI 法律。
該流程可以支持合規證據,但法律義務會因司法管轄區、行業、系統角色和使用場景不同而變化,必須單獨映射。
處罰與執行
ISO/IEC 42005:2025 是自願性指導標準,本身不產生直接法律處罰,也不提供獨立認證。其評估流程可以支持法律、合約、採購審查和 AI 治理所需的證據,但相關後果需要單獨判斷。
常見問題解答
什麼是 ISO/IEC 42005:2025?
expand_more
ISO/IEC 42005:2025 是一項國際指導標準,用於評估和記錄 AI 系統及其可預見應用在整個生命週期中對個人、群體和社會可能產生的影響。
誰應該使用 ISO/IEC 42005?
expand_more
它面向開發、提供或使用 AI 系統的組織,不受組織規模、類型或行業限制。除系統開發者外,採購和部署團隊也可以使用。
組織可以獲得 ISO/IEC 42005 認證嗎?
expand_more
ISO/IEC 42005 是指導標準,不是可獨立認證的管理體系標準。ISO/IEC 42001 才是可認證的 AI 管理體系標準;ISO/IEC 42005 可以支持其中的影響評估流程和證據。
應在什麼時候開展 AI 影響評估?
expand_more
應在 AI 系統的整個生命週期中考慮評估,包括設計、開發、部署和部署後監測;當系統、用途、相關方、證據或背景變化可能改變影響時,應更新評估。
ISO/IEC 42005 能否證明符合 AI 法律?
expand_more
不能。它提供一致的評估方法,但不能替代特定司法管轄區的法律分析。組織仍需將評估分別映射到基本權利、隱私、安全、勞動、消費者保護或行業法規等適用義務。