Yapay Zeka ve onunla geliştirilen yazılımlar, hizmetler ve hatta işiniz yapay zeka ile alakalı olmasa bile müşterinizin size ulaşmak için kullandığı anahtar kelimeler bile günümüzde çok önem kazandı.
Hizmet verdiğiniz ülkeye ve tabii olduğunuz regülasyonlara göre ISO 42001 Yapay Zeka Yönetim sisteminde akredite denetim geçirmek çok yakında daha da önem kazanacaktır.
CFECERT olarak akredite ISO 42001 Denetim yapıyoruz, bunun yanı sıra Eğitim, İç Tetkik ve GAP Analiz hizmetlerimizde bulunmaktadır Yapay Zeka alanında.
Bu bloğumuzda ISO 42001 Denetimlerinde karşılaştığımız konuları sizler için derlemek istedik. Öncelikle belirtmek gerekir ki ISO 27001 Bilgi Güvenliği Yönetim sistemine sahip olmanız işinizi çok kolaylaştıracaktır.
Evrensel gerçek, iyi tanımlanmış süreç ve kriterlere dayanan ISO yönetim sistemi denetimleri için de geçerlidir. Ancak kuruluşların, yapay zeka yönetim sistemi (AIMS) ile ilgili ISO standartlarının kopyalarına sahip olması veya bunlar için bütçe ayırması nadir görülen bir durumdur.
ISO Standartlarına denetim öncesinde sahip olmanız gerekmektedir, buradan satın alabilirsiniz https://www.iso.org/ ya da Türkçesi için: https://www.tse.org.tr/standart-satis/
ISO 42001 YZYS’ni kurarken yararlanabileceğiniz diğer standartlar şu şekildedir;
- ISO 5338:2023 Yapay Zeka – Sistem Yaşam Döngüsü Süreçleri
- ISO 22989:2022 Yapay Zeka – Kavramlar ve Terimler
- ISO 23894:2023 Yapay Zeka – Risk Yönetimi Kılavuzu
- ISO 24030:2024 Yapay Zeka – Kullanım Örnekleri
- ISO 24368:2022 Yapay Zeka – Etik ve Toplumsal Kaygılara Genel Bakış
- ISO/IEC 38507:2022 Bilgi Teknolojisi Yönetimi – Kuruluşlar Tarafından Yapay Zeka Kullanımının Yönetişimsel Etkileri
- ISO 42005 Yapay Zeka – Yapay Zeka Sistem Etki Değerlendirmesi
Kuruluşunuzun yapay zeka ekosisteminde hangi yapay zeka rollerine bağlı olarak aşağıdaki ek standartları da göz önünde bulundurmanız gerekebilir:
- ISO 5339:2024 Yapay Zeka Uygulamaları için Kılavuz
- ISO/TR 5469:2024 Fonksiyonel Güvenlik ve Yapay Zeka Sistemleri
- ISO 8183:2023 Veri Yaşam Döngüsü Çerçevesi
- ISO/IEC 24027:2021 Yapay Zeka Sistemlerinde Önyargı ve Yapay Zeka Destekli Karar Verme
Bir ISO 27001 bilgi güvenliği yönetim sistemi (BGYS) denetiminde, belgelendirme denetimini geçebilmek için çoğu zaman yalnızca ISO 27001 ve ISO 27002 kopyalarına sahip olmak yeterli görülür. ISO 42001 uygulamalarını karmaşık hale getiren unsurlardan biri ise ISO’nun ne ifade etmek istediğini doğru yorumlamaktır, bu da çoğu zaman destekleyici yayınların dikkatli bir şekilde incelenmesini gerektirir.
Yapay Zeka Yönetim Sistemlerinin Denetimi ve Belgelendirilmesini Sağlayan Kuruluşlar için Gereklilikleri incelediğimizde; Belgelendirme denetçinizin, sizi hazırlıksız yakalayabilecek ISO 42006 kriterlerini ele alması beklenir, bunlar;
- ISO 42001 sertifikası kapsam beyanının, beyan ettiğiniz yapay zeka rollerini içermesi gerekir. (Bkz. ISO 22989, Madde 5.19 Yapay Zeka Paydaş Rolleri ve ISO 42006, Madde 9.1.2 ile Ek C – Belgelendirme Belgesi Şablonu.) Yapay Zeka kapsamına alınan roller, uygulamayı ve kuruluşunuzun yükümlülüklerini doğrudan etkiler.
- Yapay zeka sistemlerini nasıl tanımladığınıza dikkat etmelisiniz. Birden fazla sistem bulunması, şu konularda ayrı ayrı çalışmalar gerektirip gerektirmediğine dair denetim sorularını tetikleyebilir:
- (6.1.2) Yapay Zeka Risk Değerlendirmesi,
- (6.1.3) Yapay Zeka Risk Tedavi Planı ve birden fazla Uygulanabilirlik Beyanı (SoA)
- (6.1.4) Yapay Zeka Sistem Etki Değerlendirmesi.
- A.6.2.8 Yapay Zeka Sistemi Olay Günlüklerinin Kaydedilmesi
- ISO 42006, denetim ekiplerinin aşağıdaki başlıklar hakkında bilgi sahibi olmasını bekler; etki değerlendirmeleri, risk değerlendirmesi, veri kalitesi, yapay zeka yönetim sistemi ile ilgili önyargılar ve ayrıca şu ISO yayınları dâhil olmak üzere çeşitli standartlar: ISO 22989, ISO 42005, ISO 23894, ISO 5259, ISO/IEC 24027, ISO/IEC 27001 ve ISO/IEC 27701. Denetçiler, uygulamanızı değerlendirirken bu yayınlarla uyumlu denetim soruları yöneltecektir. (Bkz. 7.1.3.4.1)
- Denetçiler, Yapay Zeka kapsamı dışında kalan arayüzler, hizmetler veya faaliyetler hakkında da sorular soracak ve Yapay Zeka risk değerlendirmesinin bunları yapay zeka yönetim sistemi için üçüncü taraf riski olarak ele alıp almadığını değerlendirecektir (Madde 9.2.1.3).
- Aşama 1 denetimi sırasında, Yapay Zeka doğrudan güvenlik odaklı bir yönetim sistemi olmasa bile kuruluşunuzun bilgi güvenliği politikası hakkında sorular yöneltilecektir. (Bkz. Madde 9.3.2.1 Aşama 1).
- İç Tetkik: Yapay Zekayı kullanım şeklinize göre tetkik raporunda değerlendirmeniz gereken maddeler değişeceğinden iç tetkik kapsamınızın doğru olduğundan emin olmalısınız. Aşama 2 denetimi esnasında değerlendirmediğiniz bir madde olduğu fark edildiğinde minör yada majör uygunsuzluk alabilirsiniz.
Yazımızın başında ISO 27001 standardında akredite olmak ISO 42001 Standardı akreditasyonunda işinizi kolaylaştıracaktır desekte ikisi de farklı standartlardır ve ayrı ayrı ele almak gerekecektir. IT Tabanlı standartda denetim ve eğitim hizmetlerimiz hakkında bizlere ulaşabilirsiniz.
- ISO 42001 Akredite denetim
- ISO 42001 GAP analizi
- ISO 42001 İç Tetkik
- ISO 42001, CPD onaylı bilinçlendirme, iç tetkik ve baş tetkikçi Eğitimleri için info@cfecert.co.uk adresinden bizlere ulaşarak daha fazla bilgi ve teklif alabilirsiniz.