Перейти до змісту

Управління ШІ

ROZSUD допомагає компаніям проєктувати та впроваджувати системи управління ШІ, які дають змогу масштабувати використання ШІ, не втрачаючи контролю над регуляторними ризиками, ризиками безпеки, приватності та операційними ризиками.

Обговорити ваше питання

Типові результати

  • Реєстр систем ШІ та класифікація ризиків
  • Система управління ШІ та комплект політик
  • Оцінки впливу та ризиків ШІ
  • План готовності до EU AI Act
  • Аналіз прогалин за ISO/IEC 42001 і документація AIMS
  • Звіти про комплексну перевірку постачальників ШІ
Міжюрисдикційна послуга, яку ми надаємо в юрисдикціях нашого реєстру. Переглянути юрисдикції

Огляд

Чому це важливо

ШІ проникає в продукти, операції та рішення швидше, ніж більшість систем управління встигає адаптуватися. EU AI Act встановлює обов’язки залежно від ризику кожної системи та ролі кожної компанії; клієнти та інвестори запитують, як контролюється ШІ; а ті самі системи порушують питання захисту даних, безпеки, інтелектуальної власності та відповідальності.

Ми допомагаємо компаніям вибудувати таке управління: реєстр систем ШІ, що використовуються, класифікацію ризиків, яка відображає AI Act і власний ризик-апетит компанії, чіткі ролі та людський нагляд, а також політики, оцінки й документацію, що дають змогу масштабувати використання ШІ. Якщо метою є сертифікація, ми впроваджуємо систему управління ШІ відповідно до ISO/IEC 42001 і супроводжуємо компанію під час аудиту.

Управління ШІ ми поєднуємо з нашими практиками «Приватність і захист даних», «Інформаційна безпека та кібербезпека», «Комерційні та технологічні договори» і «Юридичні висновки», адже одна й та сама система ШІ може одночасно порушувати питання захисту даних, безпеки, договірні та регуляторні питання.

Йдеться про роботу з управління, комплаєнсу та підтвердження відповідності. ROZSUD не розробляє, не навчає й технічно не тестує моделі ШІ. Сертифікацію за ISO/IEC 42001 надають незалежні акредитовані органи з сертифікації, а не ROZSUD.

Ключові послуги

Від першого аналізу прогалин до зовнішнього аудиту

Ми виявляємо прогалини, проєктуємо програму, допомагаємо її впровадити та супроводжуємо вас під час зовнішніх перевірок — з боку аудиторів, клієнтів і регуляторів.

Підтримка під час сертифікації та зовнішнього аудиту

Супровід на всіх етапах підготовки та аудиту — для сертифікації за ISO/IEC 27001, ISO/IEC 27701 та ISO/IEC 42001, перевірок SOC 2 та інших зовнішніх аудитів — від першого аналізу прогалин до закриття зауважень.

  • Створення або вдосконалення системи, яку перевірятиме аудит
  • Аналіз прогалин щодо вимог стандарту чи критеріїв
  • Підготовка політик, процедур, реєстрів і доказів до перевірки
  • Підготовка команд до співбесід з аудиторами
  • Координація збору доказів у всій компанії
  • Роль контактної особи для взаємодії із зовнішнім аудитором, зокрема під час аудиторських сесій
  • Усунення зауважень аудиту

Рішення про сертифікацію та підтвердження відповідності ухвалює незалежний орган із сертифікації або аудиту. ROZSUD не видає сертифікатів і не є органом із сертифікації.

Корпоративні продажі та підтвердження відповідності для клієнтів

Перевірки безпеки, приватності, а дедалі частіше й ШІ — звичайний етап корпоративних закупівель, і анкета без відповіді може затримати угоду. Ми допомагаємо відповідати точно й швидко, усуваючи перешкоди, пов’язані з безпекою та приватністю, і не перебільшуючи заходів контролю, що стоять за відповідями.

  • Анкети клієнтів щодо безпеки та приватності
  • Запити інформації (RFI) і розділи тендерної документації (RFP) щодо безпеки
  • Комплексні перевірки та перевірки безпеки постачальників
  • Вимоги до безпеки в корпоративних закупівлях і договорах
  • Запити клієнтів на проведення аудиту
  • Пакет підтвердження відповідності для повторного використання: політики, стислі описи й докази

Обсяг

Що ми робимо

Програма та управління

  • Розроблення програми управління ШІ

    Система управління, розрахована на те, як компанія створює, купує та використовує ШІ: принципи, відповідальність, повноваження щодо ухвалення рішень і дорожня карта.

  • Політики та процедури управління ШІ

    Політики допустимого використання, розроблення та закупівлі, а також процедури, що втілюють їх на практиці.

  • Ролі, обов’язки та нагляд

    Відповідальність за ШІ в усій компанії — від ради директорів і форуму з управління ШІ до власника кожної системи.

  • Системи людського нагляду

    Де і як люди перевіряють, скасовують чи зупиняють результати роботи ШІ — з урахуванням ризику кожного сценарію використання.

  • Документація з управління ШІ

    Записи, яких очікують регулятори, аудитори та клієнти: реєстри, оцінки, технічна документація та журнали рішень.

  • Підтримка з управління ШІ на умовах часткової зайнятості

    Досвідчений керівник з управління ШІ в погодженому щомісячному обсязі, поки формується внутрішня функція.

Регулювання та ризики

  • Готовність до EU AI Act

    Чи і як застосовується AI Act, роль компанії як постачальника чи користувача (deployer) кожної системи та план виконання обов’язків, що з цього випливають.

  • Реєстр систем ШІ

    Реєстр систем і моделей ШІ, що використовуються або розробляються, зокрема ШІ, вбудованого в продукти постачальників.

  • Класифікація ризиків ШІ

    Класифікація кожної системи за категоріями ризику AI Act і з урахуванням власного ризик-апетиту компанії.

  • Оцінки впливу та ризиків ШІ

    Оцінки впливу систем ШІ на людей, компанію та третіх осіб, зокрема оцінки впливу на основоположні права там, де їх вимагає AI Act.

Безпека, приватність і треті сторони

  • Управління безпекою ШІ

    Вимоги до безпеки систем і моделей ШІ — щодо даних, доступу, ланцюга постачання та зловживань, — інтегровані в ширшу програму безпеки.

  • Узгодження ШІ з вимогами приватності

    Правова підстава, прозорість, мінімізація даних і DPIA для систем ШІ, що обробляють персональні дані.

  • Ризики постачальників ШІ та третіх сторін

    Комплексна перевірка постачальників і моделей ШІ та нагляд за ШІ, вбудованим у продукти й послуги постачальників.

  • Закупівля ШІ та договірне управління

    Договірні умови купівлі та постачання ШІ: використання даних, інтелектуальна власність, продуктивність, прозорість і розподіл відповідальності.

Підтвердження відповідності та компетенції

Рамкові моделі

Рамкові моделі, стандарти та нормативні акти

Стандарти й рамкові моделі обирають — щоб сертифікуватися, звітувати або надати програмі структуру. Нормативні акти та законодавство застосовуються в силу закону — залежно від того, де працює бізнес і чим він займається. Ми працюємо з обома й зіставляємо єдиний набір засобів контролю з вимогами, що застосовуються.

Стандарти

ISO/IEC 42001
Системи управління штучним інтелектом (AIMS): вимоги та основа для сертифікації.
ISO/IEC 27001 та ISO/IEC 27701
Системи управління інформаційною безпекою та приватністю, на яких часто ґрунтується система управління ШІ.

Рамкові моделі

NIST AI Risk Management Framework
NIST AI RMF 1.0 і його профіль для генеративного ШІ, що використовуються для структурування виявлення та управління ризиками ШІ.
NIST Cybersecurity Framework
Використовується для безпеки систем ШІ та інфраструктури навколо них.

Нормативні акти та законодавство

EU AI Act
Регламент (ЄС) 2024/1689, що встановлює гармонізовані правила щодо штучного інтелекту й застосовується поетапно.
GDPR
Якщо системи ШІ обробляють персональні дані: правова підстава, прозорість, автоматизоване ухвалення рішень і DPIA.

Співпраця з нами

Формати співпраці

Обсяг кожного проєкту погоджується письмово до початку роботи — в одному з цих форматів або в їх поєднанні.

  • Цільова консультація

    Підготовлена консультація з визначеного питання безпеки, приватності чи управління ШІ з подальшими практичними кроками.

  • Окремий результат роботи

    Підготовка, перевірка або вдосконалення конкретної політики, процедури, оцінки, реєстру, методології чи іншого документа з управління.

  • Підтримка на умовах часткової зайнятості

    Постійна підтримка досвідчених фахівців із безпеки, приватності чи управління ШІ в погодженому щомісячному обсязі.

  • Створення програми або усунення недоліків

    Створення або вдосконалення ISMS, PIMS, AIMS чи ширшої комплаєнс-програми відповідно до погодженої системи вимог.

  • Підтримка під час аудитів і перевірок клієнтів

    Підготовка до сертифікаційних аудитів, аудитів з боку клієнтів і корпоративних перевірок безпеки чи приватності, а також подальше усунення недоліків.

  • Перевірка третіх сторін

    Незалежна оцінка безпеки та приватності постачальника, партнера, об’єкта інвестування, об’єкта придбання чи іншої третьої сторони з висновками й рекомендаціями.

Строки залежать від розміру організації, її поточної зрілості, продукту та географії, обраної системи вимог і обсягу аудиту. Ми визначаємо їх під час планування роботи й не обіцяємо конкретних дат сертифікації.

Юрисдикції

Підтримка в різних юрисдикціях

«Управління ШІ» — одна з наших міжюрисдикційних послуг. Ми надаємо її в юрисдикціях нашого реєстру, координуючи місцевих фахівців там, де цього вимагають місцеве право, реєстрація, представництво чи професійні вимоги. Вимоги закону та спосіб виконання робіт у різних юрисдикціях відрізняються.

Картографія ROZSUD на основі даних Natural Earth (суспільне надбання).

Запитання

Поширені запитання

Чи застосовується EU AI Act до компаній за межами ЄС?

Може застосовуватися. AI Act застосовується до постачальників, які розміщують системи ШІ на ринку ЄС або вводять їх в експлуатацію там, а також до постачальників і користувачів за межами ЄС, якщо результати роботи системи ШІ використовуються в ЄС. Перш ніж щось проєктувати, ми з’ясовуємо, чи застосовується він і в якій ролі.

Чи потрібна нам сертифікація ISO/IEC 42001?

Сертифікація добровільна. Одні компанії проходять її, щоб відповідати на запитання клієнтів та інвесторів одним визнаним стандартом; інші використовують ISO/IEC 42001 як рамкову модель без сертифікації. Ми допомагаємо вам ухвалити рішення, а саме рішення про сертифікацію ухвалює незалежний орган із сертифікації.

Ми лише використовуємо інструменти ШІ інших постачальників. Чи стосується це нас?

Зазвичай так. Компанії, що використовують ШІ третіх сторін, мають власні обов’язки, а значна частина ризиків ШІ в типовій компанії пов’язана з інструментами, які придбано, а не створено. Ми починаємо з реєстру ШІ, що використовується, зокрема ШІ, вбудованого в продукти постачальників.

Пов’язане

  • DPO на умовах часткової зайнятості, програми приватності, GDPR і глобальний комплаєнс у сфері приватності, DPIA, картування даних, транскордонна передача та ISO/IEC 27701.

  • Платформні, white-label, B2B-договори постачання, SaaS, партнерські (affiliate) договори та договори аутсорсингу, підготовлені з урахуванням вимог регульованого середовища.

  • Висновки щодо регуляторного статусу, бізнес-моделі, периметра, платежів, азартних ігор, криптоактивів і транскордонних питань для банків, партнерів та інвесторів.

Усі практики

Обговоріть ваше питання зі старшим консультантом.

Розкажіть коротко про ваш бізнес і плани. Ми зв’яжемося з вами, щоб домовитися про першу конфіденційну розмову.