跳至正文

人工智能治理

ROZSUD 帮助企业设计并实施人工智能治理框架,使人工智能应用得以规模化推进,同时不失对监管、安全、隐私和运营风险的把控。

与我们探讨您的事项

典型交付成果

  • 人工智能系统清单与风险分类
  • 人工智能治理框架与政策文件
  • 人工智能影响与风险评估
  • 欧盟《人工智能法案》合规准备计划
  • ISO/IEC 42001 差距分析与 AIMS 文件
  • 人工智能供应商尽职调查报告
跨辖区服务能力,可在我们名录中的各司法辖区提供。查看司法辖区

概览

为何重要

人工智能进入产品、运营和决策的速度,超过了大多数治理框架的调整速度。欧盟《人工智能法案》根据每个系统的风险和每家企业的角色设定义务;客户和投资者询问人工智能如何受控;而这些系统同时引发数据保护、安全、知识产权和法律责任方面的问题。

我们帮助企业建立相应的治理:梳理正在使用的人工智能清单,建立既反映《人工智能法案》又体现企业自身风险偏好的风险分类,明确角色和人工监督,并制定支撑人工智能规模化应用的政策、评估和文件。如果目标是获得认证,我们会依据 ISO/IEC 42001 实施人工智能管理体系,并在审核过程中为企业提供支持。

人工智能治理与我们的“隐私与数据保护”、“信息安全与网络安全”、“商业与技术合同”和“法律意见书”业务相互衔接,因为同一个人工智能系统可能同时引发数据保护、安全、合同和监管方面的问题。

本服务属于治理、合规和保证工作。ROZSUD 不开发、训练或从技术上测试人工智能模型。ISO/IEC 42001 认证由独立的经认可认证机构授予,而非 ROZSUD。

核心服务

从首次差距分析到外部审计

我们识别差距、设计方案、协助实施,并在审计师、客户和监管机构的外部审查中为您提供支持。

认证与外部审计支持

为 ISO/IEC 27001、ISO/IEC 27701 和 ISO/IEC 42001 认证、SOC 2 鉴证及其他外部审计提供全程准备和审计支持——从首次差距分析到关闭审计发现的问题。

  • 搭建或完善审计所检验的体系
  • 对照标准或准则进行差距分析
  • 准备供审阅的政策、程序、登记册和证据
  • 帮助团队为审核员访谈做好准备
  • 协调全公司的证据收集工作
  • 担任您与外部审核员之间的协调人,包括在审核会议期间
  • 整改审计发现的问题

认证和鉴证决定由独立的认证机构或审计机构作出。ROZSUD 不颁发认证,也不是认证机构。

企业销售与客户保证

安全、隐私以及日益增多的人工智能审查,已成为企业采购的常规环节,一份未答复的问卷就可能拖慢交易。我们帮助您准确、迅速地答复——扫除安全和隐私方面的障碍,同时不夸大答复背后的控制措施。

  • 客户安全与隐私问卷
  • 信息征询(RFI)及招标文件(RFP)中的安全部分
  • 供应商尽职调查与安全审查
  • 企业采购和合同中的安全要求
  • 客户审计请求
  • 可重复使用的保证材料包,包括政策、摘要和证据

服务范围

我们的工作

体系与治理

  • 人工智能治理体系设计

    与企业开发、采购和使用人工智能的方式相匹配的治理框架:原则、职责、决策权和路线图。

  • 人工智能政策与治理程序

    可接受使用、开发和采购政策,以及将其付诸实践的操作程序。

  • 角色、职责与监督

    明确全公司的人工智能问责——从董事会和人工智能治理委员会,到每个系统的负责人。

  • 人工监督框架

    根据每个使用场景的风险,确定人员在何处、以何种方式审核、推翻或中止人工智能的输出。

  • 人工智能治理文件

    监管机构、审计师和客户期望看到的记录:清单、评估、技术文件和决策日志。

  • 兼职人工智能治理支持

    在内部职能建立期间,由经验丰富的人工智能治理负责人在约定的月度服务范围内提供支持。

监管与风险

  • 欧盟《人工智能法案》合规准备

    判断《人工智能法案》是否适用及如何适用,明确企业作为每个系统的提供者(provider)或部署者(deployer)的角色,并制定履行相应义务的计划。

  • 人工智能系统清单

    正在使用或开发中的人工智能系统和模型登记册,包括嵌入供应商产品中的人工智能。

  • 人工智能风险分类

    对照《人工智能法案》的风险类别和企业自身的风险偏好,对每个系统进行分类。

  • 人工智能影响与风险评估

    评估人工智能系统对个人、企业和第三方的影响,包括在《人工智能法案》要求时开展基本权利影响评估。

安全、隐私与第三方

  • 人工智能安全治理

    将人工智能系统和模型的安全要求——数据、访问、供应链和滥用防范——纳入整体安全体系。

  • 人工智能隐私合规对齐

    处理个人数据的人工智能系统的合法依据、透明度、数据最小化和 DPIA。

  • 人工智能供应商与第三方风险

    对人工智能服务商和模型开展尽职调查,并监督供应商产品和服务中嵌入的人工智能。

  • 人工智能采购与合同治理

    采购和提供人工智能的合同条款:数据使用、知识产权、性能、透明度和责任分配。

保证与能力建设

  • ISO/IEC 42001 实施与认证准备

    依据 ISO/IEC 42001 建立人工智能管理体系(AIMS),并在认证审核中提供支持。

  • 人工智能审计与客户保证准备

    为客户的人工智能问卷、尽职调查以及针对人工智能治理方式的审计准备证据和答复。

  • 人工智能素养与培训

    面向员工和管理层、符合《人工智能法案》要求的人工智能素养培训,以及面向开发或使用人工智能团队的岗位培训。

框架

框架、标准与法规

标准和框架是主动选择的——用于认证、出具报告或为管理体系搭建结构;法规和立法则依法适用,取决于企业的经营地点和业务内容。我们兼顾两者,并将一套控制措施映射到所适用的各项要求。

标准

ISO/IEC 42001
人工智能管理体系(AIMS):相关要求及认证依据。
ISO/IEC 27001 and ISO/IEC 27701
信息安全与隐私管理体系,人工智能管理体系通常以其为基础。

框架

NIST AI Risk Management Framework
NIST AI RMF 1.0 及其生成式人工智能配置文件,用于构建识别和管理人工智能风险的方法。
NIST Cybersecurity Framework
用于人工智能系统及其周边基础设施的安全保障。

法规与立法

EU AI Act
关于人工智能统一规则的欧盟第 2024/1689 号条例,分阶段适用。
GDPR
人工智能系统处理个人数据时:合法依据、透明度、自动化决策和 DPIA。

与我们合作

委托形式

每项委托在开始工作前都以书面形式确定范围,可采用以下一种形式或多种形式组合。

  • 专题咨询

    就特定的安全、隐私或人工智能治理问题进行有准备的咨询,并提出切实可行的行动要点。

  • 明确范围的交付成果

    编制、审阅或改进特定的政策、程序、评估、登记册、方法论或其他治理交付成果。

  • 兼职支持

    在约定的月度服务范围内,持续提供资深的安全、隐私或人工智能治理支持。

  • 体系建设或整改

    依据约定框架建立或改进 ISMS、PIMS、AIMS 或更全面的合规体系。

  • 审计与客户保证支持

    为认证审核、客户审计和企业安全或隐私审查做准备,并完成后续整改。

  • 第三方保证

    对供应商、合作伙伴、被投资企业、收购标的或其他第三方开展独立的安全与隐私评估,并提出结论和建议。

所需时间取决于组织规模、当前成熟度、产品和业务地域、所选框架以及审计范围。我们会在确定工作范围时明确时间安排,但不承诺认证日期。

问题

常见问题

欧盟《人工智能法案》是否适用于欧盟以外的企业?

可能适用。《人工智能法案》适用于在欧盟市场投放或投入使用人工智能系统的提供者,也适用于其人工智能系统输出在欧盟使用的欧盟以外提供者和部署者。在设计任何方案之前,我们会先确定该法是否适用以及以何种角色适用。

我们是否需要 ISO/IEC 42001 认证?

认证属于自愿性质。有些企业通过认证,以一项公认标准回应客户和投资者的问题;另一些企业则将 ISO/IEC 42001 作为框架使用而不申请认证。我们帮助您作出决定,而认证决定本身由独立认证机构作出。

我们只使用其他服务商的人工智能工具,这也适用于我们吗?

通常适用。部署第三方人工智能的企业自身也负有义务,而一般企业的大部分人工智能风险恰恰来自外购而非自建的工具。我们首先梳理正在使用的人工智能清单,包括嵌入供应商产品中的人工智能。

相关

  • 兼职数据保护官(DPO)支持、隐私合规体系、GDPR 及全球隐私合规、数据保护影响评估(DPIA)、数据映射、跨境传输以及 ISO/IEC 27701。

  • 兼职首席信息安全官(CISO)支持、信息安全管理体系(ISMS)与安全体系建设、认证与审计准备、客户保证、DORA 与 NIS2。

  • 为受监管环境起草平台、白标(white-label)、B2B 供应、SaaS、联盟营销和外包协议。

  • 为银行、合作伙伴和投资者出具关于监管定性、商业模式、监管边界、支付、博彩、加密资产和跨境事项的法律意见书。

全部业务领域

与资深顾问探讨您的事项。

请简要介绍您的业务和计划,我们将与您联系,安排一次保密的初步沟通。