Перейти к содержанию

Управление ИИ

ROZSUD помогает компаниям проектировать и внедрять системы управления ИИ, которые позволяют масштабировать использование ИИ, не теряя контроля над регуляторными рисками, рисками безопасности, конфиденциальности и операционными рисками.

Обсудить ваш вопрос

Типичные результаты

  • Реестр систем ИИ и классификация рисков
  • Система управления ИИ и комплект политик
  • Оценки воздействия и рисков ИИ
  • План готовности к EU AI Act
  • Анализ пробелов по ISO/IEC 42001 и документация AIMS
  • Отчёты о комплексной проверке поставщиков ИИ
Межъюрисдикционная услуга, которую мы оказываем в юрисдикциях нашего реестра. Посмотреть юрисдикции

Обзор

Почему это важно

ИИ проникает в продукты, операции и решения быстрее, чем большинство систем управления успевает адаптироваться. EU AI Act устанавливает обязанности в зависимости от риска каждой системы и роли каждой компании; клиенты и инвесторы спрашивают, как контролируется ИИ; а те же системы поднимают вопросы защиты данных, безопасности, интеллектуальной собственности и ответственности.

Мы помогаем компаниям выстроить такое управление: реестр используемых систем ИИ, классификацию рисков, отражающую AI Act и собственный риск-аппетит компании, чёткие роли и человеческий надзор, а также политики, оценки и документацию, позволяющие масштабировать использование ИИ. Если целью является сертификация, мы внедряем систему управления ИИ по ISO/IEC 42001 и сопровождаем компанию во время аудита.

Управление ИИ мы объединяем с нашими практиками «Конфиденциальность и защита данных», «Информационная безопасность и кибербезопасность», «Коммерческие и технологические договоры» и «Юридические заключения», поскольку одна и та же система ИИ может одновременно поднимать вопросы защиты данных, безопасности, договорные и регуляторные вопросы.

Речь идёт о работе в области управления, комплаенса и подтверждения соответствия. ROZSUD не разрабатывает, не обучает и технически не тестирует модели ИИ. Сертификацию по ISO/IEC 42001 выдают независимые аккредитованные органы по сертификации, а не ROZSUD.

Ключевые услуги

От первого анализа пробелов до внешнего аудита

Мы выявляем пробелы, проектируем программу, помогаем её внедрить и сопровождаем вас при внешних проверках — со стороны аудиторов, клиентов и регуляторов.

Поддержка при сертификации и внешнем аудите

Сопровождение на всех этапах подготовки и аудита — для сертификации по ISO/IEC 27001, ISO/IEC 27701 и ISO/IEC 42001, проверок SOC 2 и других внешних аудитов — от первого анализа пробелов до закрытия замечаний.

  • Создание или доработка системы, которую будет проверять аудит
  • Анализ пробелов относительно требований стандарта или критериев
  • Подготовка политик, процедур, реестров и доказательств к проверке
  • Подготовка команд к интервью с аудиторами
  • Координация сбора доказательств по всей компании
  • Роль контактного лица для взаимодействия с внешним аудитором, в том числе на аудиторских сессиях
  • Устранение замечаний аудита

Решения о сертификации и подтверждении соответствия принимает независимый орган по сертификации или аудиту. ROZSUD не выдаёт сертификатов и не является органом по сертификации.

Корпоративные продажи и подтверждение соответствия для клиентов

Проверки безопасности, конфиденциальности, а всё чаще и ИИ — обычный этап корпоративных закупок, и анкета без ответа может задержать сделку. Мы помогаем отвечать точно и быстро, устраняя препятствия, связанные с безопасностью и конфиденциальностью, и не преувеличивая меры контроля, стоящие за ответами.

  • Анкеты клиентов по безопасности и конфиденциальности
  • Запросы информации (RFI) и разделы тендерной документации (RFP) по безопасности
  • Комплексные проверки и проверки безопасности поставщиков
  • Требования к безопасности в корпоративных закупках и договорах
  • Запросы клиентов на проведение аудита
  • Пакет подтверждения соответствия для повторного использования: политики, краткие описания и доказательства

Объём

Что мы делаем

Программа и управление

  • Разработка программы управления ИИ

    Система управления, рассчитанная на то, как компания создаёт, приобретает и использует ИИ: принципы, ответственность, полномочия по принятию решений и дорожная карта.

  • Политики и процедуры управления ИИ

    Политики допустимого использования, разработки и закупки, а также процедуры, воплощающие их на практике.

  • Роли, обязанности и надзор

    Ответственность за ИИ во всей компании — от совета директоров и форума по управлению ИИ до владельца каждой системы.

  • Системы человеческого надзора

    Где и как люди проверяют, отменяют или останавливают результаты работы ИИ — с учётом риска каждого сценария использования.

  • Документация по управлению ИИ

    Записи, которых ожидают регуляторы, аудиторы и клиенты: реестры, оценки, техническая документация и журналы решений.

  • Поддержка по управлению ИИ на условиях частичной занятости

    Опытный руководитель по управлению ИИ в согласованном ежемесячном объёме, пока формируется внутренняя функция.

Регулирование и риски

  • Готовность к EU AI Act

    Применяется ли AI Act и как, роль компании как поставщика или эксплуатанта (deployer) каждой системы и план исполнения вытекающих обязанностей.

  • Реестр систем ИИ

    Реестр используемых или разрабатываемых систем и моделей ИИ, включая ИИ, встроенный в продукты поставщиков.

  • Классификация рисков ИИ

    Классификация каждой системы по категориям риска AI Act и с учётом собственного риск-аппетита компании.

  • Оценки воздействия и рисков ИИ

    Оценки воздействия систем ИИ на людей, компанию и третьих лиц, включая оценки воздействия на основные права там, где их требует AI Act.

Безопасность, конфиденциальность и третьи стороны

  • Управление безопасностью ИИ

    Требования к безопасности систем и моделей ИИ — в части данных, доступа, цепочки поставок и злоупотреблений, — встроенные в общую программу безопасности.

  • Согласование ИИ с требованиями конфиденциальности

    Правовое основание, прозрачность, минимизация данных и DPIA для систем ИИ, обрабатывающих персональные данные.

  • Риски поставщиков ИИ и третьих сторон

    Комплексная проверка поставщиков и моделей ИИ и надзор за ИИ, встроенным в продукты и услуги поставщиков.

  • Закупка ИИ и договорное управление

    Договорные условия покупки и поставки ИИ: использование данных, интеллектуальная собственность, производительность, прозрачность и распределение ответственности.

Подтверждение соответствия и компетенции

  • Внедрение ISO/IEC 42001 и готовность к сертификации

    Система управления искусственным интеллектом (AIMS), построенная по ISO/IEC 42001, и сопровождение в ходе сертификационного аудита.

  • Готовность к аудитам ИИ и подтверждение соответствия для клиентов

    Доказательства и ответы на клиентские опросники по ИИ, запросы в рамках комплексной проверки и аудиты того, как осуществляется управление ИИ.

  • Грамотность в сфере ИИ и обучение

    Программы грамотности в сфере ИИ для сотрудников и руководства в соответствии с AI Act, а также ролевое обучение для команд, которые создают или используют ИИ.

Методологические рамки

Методологические рамки, стандарты и нормативные акты

Стандарты и методологические рамки выбирают — чтобы сертифицироваться, отчитываться или задать программе структуру. Нормативные акты и законодательство применяются в силу закона — в зависимости от того, где работает бизнес и чем он занимается. Мы работаем и с теми, и с другими и сопоставляем единый набор мер контроля с применимыми требованиями.

Стандарты

ISO/IEC 42001
Системы управления искусственным интеллектом (AIMS): требования и основа для сертификации.
ISO/IEC 27001 и ISO/IEC 27701
Системы управления информационной безопасностью и конфиденциальностью, на которых часто строится система управления ИИ.

Методологические рамки

NIST AI Risk Management Framework
NIST AI RMF 1.0 и его профиль для генеративного ИИ, используемые для структурирования выявления рисков ИИ и управления ими.
NIST Cybersecurity Framework
Используется для безопасности систем ИИ и окружающей их инфраструктуры.

Нормативные акты и законодательство

EU AI Act
Регламент (ЕС) 2024/1689, устанавливающий гармонизированные правила в отношении искусственного интеллекта и применяемый поэтапно.
GDPR
Если системы ИИ обрабатывают персональные данные: правовое основание, прозрачность, автоматизированное принятие решений и DPIA.

Работа с нами

Форматы сотрудничества

Объём каждого проекта согласовывается письменно до начала работы — в одном из этих форматов или в их сочетании.

  • Целевая консультация

    Подготовленная консультация по определённому вопросу безопасности, конфиденциальности или управления ИИ с последующими практическими шагами.

  • Отдельный результат работы

    Подготовка, проверка или доработка конкретной политики, процедуры, оценки, реестра, методологии или другого документа по управлению.

  • Поддержка на условиях частичной занятости

    Постоянная поддержка опытных специалистов по безопасности, конфиденциальности или управлению ИИ в согласованном ежемесячном объёме.

  • Создание программы или устранение недостатков

    Создание или совершенствование ISMS, PIMS, AIMS или более широкой комплаенс-программы в соответствии с согласованной системой требований.

  • Поддержка при аудитах и проверках клиентов

    Подготовка к сертификационным аудитам, аудитам со стороны клиентов и корпоративным проверкам безопасности или конфиденциальности, а также последующее устранение недостатков.

  • Проверка третьих сторон

    Независимая оценка безопасности и конфиденциальности поставщика, партнёра, объекта инвестиций, объекта приобретения или другой третьей стороны с выводами и рекомендациями.

Сроки зависят от размера организации, её текущей зрелости, продукта и географии, выбранной системы требований и объёма аудита. Мы определяем их при планировании работы и не обещаем конкретных дат сертификации.

Юрисдикции

Поддержка в разных юрисдикциях

«Управление ИИ» — одна из наших межъюрисдикционных услуг. Мы оказываем её в юрисдикциях нашего реестра, координируя местных специалистов там, где этого требуют местное право, регистрация, представительство или профессиональные требования. Требования закона и порядок выполнения работ в разных юрисдикциях различаются.

Картография ROZSUD на основе данных Natural Earth (общественное достояние).

Вопросы

Частые вопросы

Применяется ли EU AI Act к компаниям за пределами ЕС?

Может применяться. AI Act применяется к поставщикам, которые выводят системы ИИ на рынок ЕС или вводят их в эксплуатацию там, а также к поставщикам и эксплуатантам за пределами ЕС, если результаты работы системы ИИ используются в ЕС. Прежде чем что-либо проектировать, мы выясняем, применяется ли он и в какой роли.

Нужна ли нам сертификация ISO/IEC 42001?

Сертификация добровольна. Одни компании проходят её, чтобы отвечать на вопросы клиентов и инвесторов одним признанным стандартом; другие используют ISO/IEC 42001 как методологическую основу без сертификации. Мы помогаем вам принять решение, а само решение о сертификации принимает независимый орган по сертификации.

Мы только используем инструменты ИИ других поставщиков. Касается ли это нас?

Как правило, да. Компании, использующие ИИ третьих сторон, имеют собственные обязанности, а значительная часть рисков ИИ в типичной компании связана с инструментами, которые приобретены, а не созданы. Мы начинаем с реестра используемого ИИ, включая ИИ, встроенный в продукты поставщиков.

Связанное

  • DPO на условиях частичной занятости, программы конфиденциальности, GDPR и глобальный комплаенс в сфере конфиденциальности, DPIA, картирование данных, трансграничная передача и ISO/IEC 27701.

  • Заключения о регуляторном статусе, бизнес-модели, периметре, платежах, азартных играх, криптоактивах и трансграничных вопросах для банков, партнёров и инвесторов.

Все практики

Обсудите ваш вопрос со старшим консультантом.

Расскажите коротко о вашем бизнесе и планах. Мы свяжемся с вами, чтобы договориться о первом конфиденциальном разговоре.