I

ISO 42001 AI 治理审计

作者:鹿Sir法律合规v1

基于 ISO/IEC 42001:2023 国际标准对组织 AI 系统进行全面治理与合规审计,覆盖风险评估、伦理审查、安全透明度、生命周期管理与整改路线图。当用户需要 AI 治理审计、AI 合规评估、应对 EU AI Act 等监管要求、建立 AI 治理框架或调查 AI 安全/偏见事件时触发。触发词:AI 治理、ISO 42001、AI 合规审计、AI 风险评估、负责任 AI。

下载量
326
点赞
78
价格
免费

技能文档

---
name: mastepanoski-iso-42001-ai-governance
title: ISO 42001 AI 治理审计
category: 法律合规
description: 基于 ISO/IEC 42001:2023 国际标准对组织 AI 系统进行全面治理与合规审计,覆盖风险评估、伦理审查、安全透明度、生命周期管理与整改路线图。当用户需要 AI 治理审计、AI 合规评估、应对 EU AI Act 等监管要求、建立 AI 治理框架或调查 AI 安全/偏见事件时触发。触发词:AI 治理、ISO 42001、AI 合规审计、AI 风险评估、负责任 AI。
---

# ISO 42001 AI 治理审计

基于 **ISO/IEC 42001:2023**(人工智能管理体系 AIMS 国际标准)执行全面的 AI 治理与合规审计,覆盖风险管理、伦理、安全、透明度与监管合规,确保 AI 系统以负责任的方式开发、部署和使用。

可与安全审计、代码审查、伦理 AI 评估组合使用,形成完整的 AI 系统评估。

## 适用场景

- 开发或集成 AI 系统前的治理准备
- AI 治理与合规现状评估
- AI 风险与伦理问题管理
- 应对 AI 监管要求(EU AI Act 等)的准备
- 审计已上线的 AI 系统
- 建立组织级 AI 治理框架
- 响应 AI 安全或偏见事件
- 面向利益相关方的 AI 系统文档化

## 所需输入

| 输入项 | 说明 | 必要性 |
|--------|------|--------|
| **ai_system_description** | AI 系统详述:用途、能力、使用数据、影响用户、部署环境 | 必需 |
| **use_case** | 具体应用场景(如招聘筛选、医疗诊断、内容审核) | 必需 |
| **risk_category** | 按 EU AI Act 分类:高风险 / 有限风险 / 最小风险 | 建议提供 |
| **existing_documentation** | 技术文档、数据说明书、模型卡、风险评估 | 可选 |
| **stakeholders** | 开发方、部署方、使用方、受影响方 | 可选 |
| **regulatory_context** | 适用法规(GDPR、EU AI Act、行业法规) | 可选 |

## ISO 42001 框架概览

标准由 **10 个核心条款** 与配套附录构成:

1. **范围** — 界定 AIMS 边界
2. **规范性引用** — 相关标准
3. **术语与定义** — AI 术语
4. **组织环境** — 内外部因素
5. **领导力** — 管理承诺与角色
6. **策划** — 目标与风险管理
7. **支持** — 资源、能力、沟通
8. **运行** — AI 系统生命周期管理
9. **绩效评价** — 监视与测量
10. **改进** — 持续增强

**四大核心原则**:

1. **基于风险的方法**:识别并缓解 AI 特有风险(技术/伦理/法律/社会),控制措施与风险等级相称
2. **伦理 AI**:公平与非歧视、透明可解释、人类监督与控制、隐私保护、可问责
3. **生命周期管理**:设计 → 开发 → 部署 → 监控 → 退役,全程文档化并持续评估
4. **利益相关方参与**:纳入受影响方、就 AI 使用清晰沟通、建立反馈与救济机制

## 技能工作流

### 步骤1:环境与范围分析(约 15 分钟)

界定 AIMS 范围(纳入哪些 AI 系统、组织边界、系统接口、排除项);识别利益相关方(开发者、部署方、用户、受影响方、监管方);评估行业与监管环境;按 EU AI Act 完成风险分级:

| 风险等级 | 典型场景 |
|----------|----------|
| **不可接受风险** | 社会评分、实时生物识别监控(禁止使用) |
| **高风险** | 招聘、信用评分、医疗、执法(严格义务) |
| **有限风险** | 聊天机器人、深度合成(透明度义务) |
| **最小风险** | 垃圾邮件过滤、推荐系统(低影响) |

### 步骤2:领导力与治理评价(约 20 分钟)

核查第 5 条款:最高管理层的 AIMS 承诺、成文的 AI 政策(覆盖伦理原则、风险管理、人类监督、数据治理、合规、事件响应、持续改进八要素)、治理角色定义(AI 伦理委员会、数据治理负责人、安全负责人、法务合规、人类监督指定人等)与问责机制。逐项检查清单见 [references/audit-steps.md](references/audit-steps.md) §步骤2。

### 步骤3:策划与风险管理(约 30 分钟)

核查第 6 条款:按五大风险类别(技术、伦理、法律合规、运营、声誉)识别风险,逐项完成「可能性 × 影响」评估并形成处置计划(接受/缓解/转移/回避);检查 AI 目标是否可量化、与组织目标对齐、含伦理与安全指标。风险登记模板与示例见 [references/audit-steps.md](references/audit-steps.md) §步骤3。

### 步骤4:支持与资源评价(约 20 分钟)

核查第 7 条款:算力/预算/数据/工具/人员五类资源充分性;AI 与伦理能力矩阵及培训计划;员工对 AI 政策的认知度;按风险等级区分的沟通义务(高风险 AI 须公开披露并提供救济渠道);AIMS 文档化程度(AI 政策、风险评估、模型卡、数据治理文档、测试记录、事件报告等八类)。

### 步骤5:运行 — AI 生命周期管理(约 40 分钟)

核查第 8 条款,覆盖生命周期七个阶段:设计与需求(问题定义、伦理红线、是否该用 AI)、数据管理(质量六维度、偏见检测、GDPR 合规)、模型开发(基线、公平性、可解释性、对抗鲁棒性、可复现性)、验证与测试(性能/公平性/鲁棒性/安全性/安全性测试矩阵)、部署(试点 → 金丝雀放量 → 人类在环)、监控与维护(性能/公平性/漂移/安全五线监控与告警阈值)、退役(触发条件与数据处置)。每阶段的完整检查清单见 [references/audit-steps.md](references/audit-steps.md) §步骤5。

### 步骤6:绩效评价(约 20 分钟)

核查第 9 条款:技术/伦理/治理/商业四类 KPI 及仪表盘要求;内部审计计划(高风险 AI 每季度、有限风险每半年、最小风险每年,审计人须独立于开发团队);管理评审议程与频率(至少每年一次,重大事件后加开)。

### 步骤7:改进(约 15 分钟)

核查第 10 条款:不符合项识别与纠正措施流程(识别 → 遏制 → 根因分析 → 措施 → 验证 → 文档化);基于 PDCA 循环的持续改进机制。

### 步骤8:输出审计报告

按标准模板输出完整审计报告:符合性状态(逐条款打分 + 总分 100)、风险分级判定、Top 5 关键发现、详细发现、风险评估摘要、三阶段合规路线图(0-3 个月关键合规 / 3-6 个月治理强化 / 6-12 个月成熟优化)、文档缺口、分角色建议与后续步骤。完整模板见 [references/report-template.md](references/report-template.md)。

## 合规速查清单

自我评估快速索引(完整版见 [references/compliance-checklist.md](references/compliance-checklist.md)):

| 条款 | 关键检查点 |
|------|-----------|
| 4 组织环境 | AIMS 范围已定义、利益相关方已识别、内外部问题已评估 |
| 5 领导力 | 管理承诺成文、AI 政策已建立、角色职责已分配 |
| 6 策划 | AI 目标已设定、风险评估已完成、处置计划已成文 |
| 7 支持 | 资源已配置、能力要求已定义、培训已开展、文档已维护 |
| 8 运行 | 生命周期流程已定义、数据治理已落地、测试与监控已运行 |
| 9 评价 | 绩效监控、内部审计排期、管理评审、KPI 跟踪 |
| 10 改进 | 不符合项流程、纠正措施、持续改进文化 |

## 最佳实践与常见陷阱

**最佳实践**:从风险评估入手分级施策;文档化贯穿全程;利益相关方尽早就位;复用 NIST AI RMF、EU AI Act 等既有框架;把治理内建于 MLOps;团队培训到位;定期审计而不是等出问题;从事件中学习;创新与安全平衡;争取第三方认证增信。

**常见陷阱**:「以后再补治理」、把认证当一次性运动、有文档无执行、忽视低风险 AI 的基线治理、利益相关方缺位、资源投入不足、部署后无监控(部署即遗忘不合规)、无事件响应预案、培训走过场、照搬模板不做定制。

## 法规对齐

- **EU AI Act**:风险分级框架、高风险 AI 义务、透明度要求、符合性评估
- **GDPR**:设计即数据保护、隐私影响评估、数据主体权利、合法处理
- **NIST AI RMF**:治理/映射/测量/管理四职能、基于风险的方法、可信 AI 特征
- **行业专项**:医疗(FDA AI/ML 指南、MDR)、金融(模型风险管理 SR 11-7)、就业(EEOC AI 指南)

## 参考文档

- 七步审计完整检查清单与模板 → [references/audit-steps.md](references/audit-steps.md)
- 审计报告完整模板 → [references/report-template.md](references/report-template.md)
- 合规清单、最佳实践与法规对齐 → [references/compliance-checklist.md](references/compliance-checklist.md)

使用说明

# ISO 42001 AI 治理审计

基于 ISO/IEC 42001:2023 国际标准,对组织 AI 系统做全面治理与合规审计:风险评估、伦理审查、生命周期管控、逐条款打分与三阶段整改路线图。

## 使用

```text
按 ISO 42001 给我们的简历筛选 AI 系统做一次治理审计
```

```text
我们要上线一个客服聊天机器人,评估一下 EU AI Act 下算哪类风险、要履行哪些义务
```

## 工作原理

1. 界定 AIMS 范围与利益相关方,按 EU AI Act 完成风险分级(不可接受/高/有限/最小)
2. 沿领导力、策划、支持、运行、评价、改进六大条款逐项核查(七步审计法,含 40 分钟生命周期深检)
3. 逐条款打分形成 100 分制符合性结论,输出含 Top 5 关键发现、风险登记册与三阶段合规路线图的审计报告

适用于开发前治理准备、已上线系统审计、监管应对准备与 AI 事件调查。references/ 内含七步审计细则、报告模板与合规清单。

如何安装此技能?

访问技能市场,点击「安装」按钮,按提示将技能包放入 AI 编程助手的 skills 目录即可。

浏览技能市场

支持平台:Qoder · QoderWork · Claude · Codex 等 AI 编程助手