AWS Machine Learning

负责任的AI治理:AWS如何帮助客户符合 ISO/IEC 42005:2025

AWS发文介绍如何借助ISO/IEC 42005:2025开展AI系统影响评估,称该标准涵盖评估范围、执行、分析与报告及持续监控,并提供Annex D整合流程与Annex E独立模板。文中还提到AWS已为Amazon Bedrock、Amazon Q Business、Amazon Textract和Amazon Transcribe取得ISO/IEC 42001认证,并提醒组织仍须自行开展符合自身情境的风险评估。

配图来源 · AWS Machine Learning

随着生成式AI的采用速度超过 个人计算机或互联网 并且 2025年全球人工智能相关投资达5,816.9亿美元,即581.69 billion美元各组织必须让员工队伍能够使用AI来驱动其运营,同时负责任地使用它。隶属于AI Adoption Initiative 的研究人员认为, 员工队伍通过一个由AI创新者、促进者和用户组成的 AI Labor Stack 与AI产生关联,而促进者在国家AI战略中往往是“缺失的中坚”,尽管他们负责“将AI能力转化为跨企业、行业和公共服务的实际部署”。(Ferrone et al., 2026)。

我们通过审视国际标准来支持这一促进者群体在其组织内建立或改进系统化的AI治理方法, ISO/IEC 42005:2025, 并探讨其关于如何高效地将AI影响评估整合到更广泛的治理生态中的指导。

基于标准的治理框架提供了一条务实的道路——AWS已投入资源使其可落地。在Amazon,我们一直是 国际标准化组织(ISO) AI风险管理标准制定项目的支持者,这既体现在我们为多项AI服务(Amazon Bedrock、Amazon Q Business、Amazon Transcribe 和 Amazon Textract)所获得的认证上,也体现在我们倡导客户使用这些标准来认证他们自己的服务。 Amazon Web Services (AWS) 提供支持符合 ISO/IEC 42005 及其他负责任AI最佳实践的治理工作的工具,包括我们的 AWS上的 ISO/IEC 42001:2023 AI管理体系(AIMS)实施指南 以及我们的 Well-Architected Framework: Responsible AI Lens 这些可以帮助客户在其企业风险管理生态中使用该标准。在这篇文章中,我们探讨AI系统影响评估:它是什么、它如何改善企业范围内的风险管理,以及 ISO/IEC 42005 如何将AI系统影响评估最佳实践编入标准。

AI系统影响评估

AI系统影响评估是一个有文档记录的AI系统风险识别过程,通过该过程,开发、提供或使用AI系统的组织会考虑其对组织、个人、社区、群体和社会的影响。AI系统影响评估过程还会将其输出(例如识别出的隐私影响、歧视性影响或性能影响)导入组织的风险管理决策。使用AI系统影响评估过程有助于组织负责任地管理其AI部署,选择适当的护栏来管理已识别的风险。

AI影响评估促进企业范围内的风险管理

AI系统影响评估是组织整体风险管理流程的重要组成部分。ISO/IEC 42005 就如何将AI系统影响评估整合到企业内现有的影响评估流程中提供了明确指导,这些流程通常包括针对IT系统的不同类型的影响评估(例如风险、隐私、网络安全)。

对于拥有健全影响评估生态的组织,ISO/IEC 42005 的附录D提供了一个流程,组织可利用该流程简化影响评估并避免重复,帮助组织协调AI系统影响评估所需的相关审查(例如风险、法务、安全、隐私、采购或架构)。

对于倾向于独立进行AI影响评估的组织,ISO/IEC 42005 的附录E提供了一个可直接使用的独立实施模板。

ISO/IEC 42005 如何与您的AI治理流程相衔接

ISO/IEC 42005 为客户解锁了更加一体化的AI治理流程。具体而言,该标准就如何制定AI系统影响评估的内容、如何执行AI系统影响评估、何时将AI系统影响评估整合到AI生命周期的各阶段,以及如何记录AI系统影响评估流程及其结果提供了指导。

创建可重复且可扩展的AI系统影响评估流程

希望为执行和记录AI系统影响评估建立结构化、一致方法的客户,可以在 ISO/IEC 42005 中找到指导。该标准具体涵盖完整的评估生命周期(包括范围界定与执行、分析与报告,以及持续的监控与审查),它还明确了何时应进行AI系统影响评估、评估应有多全面,以及如何建立重新评估触发条件。

在确定适合更广泛AI开发生命周期的评估和重新评估时机时,该标准建议考虑哪些触发因素(评估外部和内部因素)可能表明需要重新评估,例如适用的法律要求、合同义务、内部政策、客户期望、可能需要重新评估的变更(针对AI系统、其运行环境或其上下文)以及其他因素。该标准说明了如何在承诺进行完整评估或重新评估之前,开展较轻量的AI系统影响评估分类,即一种快速分类,以确定是否需要(视风险级别而定)更全面的评估。

设计评估:您的评估需要回答的问题

寻求从何处着手建立AI系统影响评估的客户会发现,ISO/IEC 42005 通过模板化评估方法规定了AI系统影响评估中应记录的具体信息,并说明了如何利用企业可能已经在进行的其他风险评估以避免重复。文档应包括以下项目:

  • AI系统及其预期用途的描述
  • 该系统可预见被滥用的方式
  • 用于开发AI系统的数据、其底层组件和算法
  • 它将被部署的环境
  • 可能受该AI系统影响的个人和群体。

ISO/IEC 42005 为组织提供了一种方法,通过考虑系统的使用和滥用方式来识别AI系统的正面和负面影响。该标准帮助您落实负责任的AI原则,因为它使用您可能选择优先考虑的各种AI目标(例如公平性、可靠性、隐私和安全性)作为伤害和收益影响评估的准则。该标准还概述了在AI系统影响评估过程中利益相关者识别和磋商的考虑事项,包括鼓励征询不同群体的意见并将这些意见纳入评估。

支持 ISO/IEC 42001 认证

对于追求 ISO/IEC 42001 认证的组织,ISO/IEC 42005 就如何将AI影响评估作为 ISO/IEC 42001 的关键控制提供了有益的指导。附录A具体说明了 ISO/IEC 42005 如何支持 ISO/IEC 42001 的要求。

在 AWS,我们为AI服务提供 ISO/IEC 42001 针对AI服务的ISO/IEC 42001认可认证,涵盖: Amazon Bedrock, Amazon Q Business, Amazon Textract以及 Amazon Transcribe。基于我们的经验,我们制定了AWS最佳实践,包括AI影响评估如何在组织的负责任AI之旅中提供支持。

AWS负责任AI工具,助力您的负责任AI之旅

AWS Well-Architected 负责任AI透镜(Responsible AI Lens)帮助构建团队针对特定用例负责任地构建和运营AI解决方案。AWS 负责任AI透镜与 ISO/IEC 42005 标准紧密契合:

  • 收益与伤害识别: 两者都指导构建者识别预期收益和潜在伤害。
  • 风险管理整合: 两者都优先将风险识别和分析的结果整合到风险处理决策和缓解措施中。
  • 生命周期整合: 两者都将影响评估定位为AI开发生命周期的组成部分,而非一次性的合规演练。

AWS 还在 2026 年5月分享了我们的最新合规指南, 在 AWS 上实施 ISO/IEC 42001,该指南帮助组织使用 AWS 服务设计和运营 AIMS。

结论

像 ISO/IEC 42001 和 ISO/IEC 42005 这样的国际标准支持信任、互操作性和问责制,从而推动 AI 在各种全球环境中的创新和部署。我们致力于构建支持与这些标准保持一致的工具,为客户提供了对 AWS 致力于负责任 AI 开发和部署的独立验证,并向客户展示了 AWS AI 服务如何加速其合规进程。

免责声明: 本博客中分享的风险评估和影响评估指南,旨在为在 ISO/IEC 42001 下实施 AI 风险管理、与 ISO/IEC 42005 保持一致以及建立 AI 风险管理基础设施提供总体方向和实用见解。然而,各组织有责任按照标准以及监管机构的要求,开展针对自身具体环境的风险评估。本博客不应被解读为对任何风险管理 标准或法律合规的详尽方法或保证。


关于作者

原始出处

AWS Machine Learning

内容说明

原始发布及相关权利归来源方。

机器翻译 · 请以原文为准