نقشه راه برای یکپارچهسازی ISO/IEC 27001 و ISO/IEC 42001 در سازمان
ISO 27001 پایه مدیریت امنیت اطلاعات را فراهم میکند و ISO 42001 مدیریت مسئولانه و نظاممند هوش مصنوعی را پوشش میدهد. ترکیب این دو استاندارد به سازمان کمک میکند ریسکهای امنیتی و ریسکهای مرتبط با هوش مصنوعی را در چارچوبی واحد مدیریت کند.
خلاصه تخصصی مقاله
ISO 27001 پایه مدیریت امنیت اطلاعات را فراهم میکند و ISO 42001 مدیریت مسئولانه و نظاممند هوش مصنوعی را پوشش میدهد. ترکیب این دو استاندارد به سازمان کمک میکند ریسکهای امنیتی و ریسکهای مرتبط با هوش مصنوعی را در چارچوبی واحد مدیریت کند.
موضوعات اصلی: پشتیبانی شبکه، هوش مصنوعی، امنیت سایبری، مدیریت، امنیت، IEC
در سالهای اخیر، تحول دیجیتال فراتر از زیرساختهای فناوری اطلاعات رفته است. ورود گسترده هوش مصنوعی به فرایندهای سازمانی، سامانههای تصمیمیار و خدمات مشتریان، مفهوم امنیت را دوباره تعریف میکند. حفاظت صرف از دادهها کافی نیست و سازمان باید بداند
- دادههای مورد استفاده در سامانههای هوش مصنوعی از کجا میآیند؟
- چه کسانی به آنها دسترسی دارند؟
- مدلها چگونه ارزیابی میشوند؟
- تصمیمهای مبتنی بر هوش مصنوعی تا چه اندازه قابل اعتماد هستند؟
- در صورت بروز خطا یا سوءاستفاده، چه سازوکار برای واکنش وجود دارد؟
در چنین شرایطی، استاندارد ISO/IEC 27001 و ISO/IEC 42001 را نباید دو استاندارد جدا و رقیب در نظر گرفت. ISO/IEC 27001 بر ایجاد و بهبود مستمر سیستم مدیریت امنیت اطلاعات متمرکز است، در حالی که ISO/IEC 42001 چارچوبی برای استقرار سیستم مدیریت هوش مصنوعی و مدیریت مسئولانه ریسکها و فرصتهای مرتبط با AI ارائه میکند.
استاندارد ISO/IEC 27001 و استاندارد ISO/IEC 42001 چه تفاوتی دارند؟
استاندارد ISO/IEC 27001؛ ستون مدیریت امنیت اطلاعات
ISO/IEC 27001:2022 استاندارد شناختهشده مدیریت امنیت اطلاعات است و الزامات لازم برای ایجاد، پیادهسازی، نگهداری و بهبود مستمر یک سیستم مدیریت امنیت اطلاعات (ISMS) را مشخص میکند. هدف اصلی آن ایجاد رویکردی نظاممند برای مدیریت ریسکهای مرتبط با اطلاعات و حفاظت از داراییهای اطلاعاتی سازمان است. در یک سازمان، اجرای ISO/IEC 27001 میتواند موضوعاتی مانند مدیریت ریسک، کنترلهای دسترسی، حفاظت از اطلاعات، مدیریت رخدادهای امنیتی، تداوم کسبوکار، مدیریت تأمینکنندگان و ارزیابی اثربخشی کنترلها را در چارچوب مدیریتی منسجم قرار دهد.
استاندارد ISO 42001؛ چارچوب مدیریت هوش مصنوعی
ISO/IEC 42001:2023 نخستین استاندارد بینالمللی سیستم مدیریت هوش مصنوعی است و برای سازمانهایی طراحی شده که محصولات یا خدمات مبتنی بر هوش مصنوعی را توسعه میدهند، ارائه میکنند یا مورد استفاده قرار میدهند. این استاندارد بر مدیریت مسئولانه AI، ریسکها و فرصتهای مرتبط با آن و موضوعاتی مانند شفافیت، قابلیت ردیابی و اعتمادپذیری تمرکز دارد. به زبان ساده، اگر ISO/IEC 27001 میپرسد چگونه از اطلاعات و داراییهای اطلاعاتی سازمان محافظت کنیم، ISO/IEC 42001 میپرسد چگونه مطمئن شویم هوش مصنوعی سازمان به شکلی کنترلشده، مسئولانه و قابل اعتماد طراحی و استفاده میشود؟ این دو پرسش نه تنها با یکدیگر تعارضی ندارند، بلکه در بسیاری از نقاط به هم میرسند.
چرا یکپارچهسازی این دو استاندارد اهمیت دارد؟
یکی از تصورهای رایج این است که سازمان برای هر استاندارد یک سیستم مدیریتی جداگانه ایجاد کند؛ مجموعهای از سیاستها برای امنیت اطلاعات، مجموعهای دیگر برای هوش مصنوعی، فرایندهای ارزیابی ریسک جداگانه و فرمها و مستندات متعدد که بخش قابل توجهی از آنها تکراریاند. رویکرد یکپارچه میتواند این پیچیدگی را کاهش دهد. بسیاری از اجزای مدیریتی این دو استاندارد قابلیت استفاده مشترک دارند، از جمله
- تعیین دامنه سازمان
- شناسایی ذینفعان
- مدیریت ریسک
- تعیین مسئولیتها
- مستندسازی
- آموزش
- ممیزی داخلی
- اقدامات اصلاحی و بهبود مستمر
در چنین مدلی، به جای ساختن دو سیستم موازی، سازمان میتواند چارچوب حاکمیت و مدیریت ریسک مشترک ایجاد کند و الزامات اختصاصی هر استاندارد را در همان ساختار جای دهد.
نقشه راه پیشنهادی یکپارچهسازی
مرحله اول: ارزیابی وضعیت موجود
نقطه شروع باید با ارزیابی و گزارش شکاف مشخص شود. وضعیت ISMS، داراییهای حساس، سامانههای هوش مصنوعی، سیاستها، مدیریت ریسک، کنترلهای دسترسی، امنیت دادهها، تأمینکنندگان، آموزش و ممیزیهای فعلی بررسی شوند.
مرحله دوم: ساختار سازمانی یکپارچه
مسئولیتهای امنیت اطلاعات و هوش مصنوعی تا حد امکان در ساختار هماهنگ تعریف خواهند شد. سیاستگذاری، پذیرش ریسک، نظارت بر رخدادها، تأمینکنندگان، ممیزیها و اقدامات اصلاحی باید صاحب مشخصی داشته باشند.
مرحله سوم: طراحی چارچوب مشترک مدیریت ریسک
ایجاد رویکرد ریسک یکپارچه که هم ریسکهای امنیت اطلاعات و هم ریسکهای چرخه عمر AI را دربر بگیرد؛ از نشت داده تا خطای مدل، سوگیری، خروجی غیرقابل اعتماد و استفاده نادرست از دادهها را پوشش دهد.
مرحله چهارم: یکپارچهسازی سیاستها و کنترلها
کنترلهای مشترک مانند مدیریت دسترسی، امنیت داده، مدیریت رخداد، مدیریت تامینکنندگان، آموزش، مدیریت تغییر و ممیزی داخلی در ساختاری واحد جمع شوند و کنترلهای AI نیز به آن افزوده شوند.
مرحله پنجم: مدیریت چرخه عمر هوش مصنوعی
از نیازسنجی و ارزیابی ریسک تا انتخاب یا توسعه، بررسی دادهها، آزمون و اعتبارسنجی، استقرار، پایش، بازبینی و خروج از سرویس، نقشها و معیارهای تصمیمگیری روشن باشند.
مرحله ششم: آموزش و فرهنگ سازمانی
کارکنان باید بدانند چه دادههایی را نباید به ابزارهای AI بدهند، خروجی مدل را چگونه ارزیابی کنند و در صورت مشاهده رفتار غیرعادی یا رخداد امنیتی چگونه عمل کنند.
مرحله هفتم: ممیزی، پایش و بهبود مستمر
اثربخشی کنترلها، نتایج ارزیابی ریسک، اقدامات اصلاحی، رخدادهای امنیتی و عملکرد سامانهها بهطور دورهای پایش و در بازنگری مدیریتی لحاظ شوند.
اشتباهات رایج
- تبدیل پروژه مشاوره و پیادهسازی به پروژه مستندسازی؛ هدف ایجاد یک سیستم مدیریتی مؤثر است، نه صرفاً تولید سند.
- تشکیل دو تیم مستقل امنیت و AI؛ بسیاری از ریسکهای AI به داده، زیرساخت، دسترسی و امنیت اطلاعات مربوط میشوند.
- نادیده گرفتن چرخه عمر AI؛ ارزیابی مدل تنها در زمان خرید یا استقرار کافی نیست.
- تمرکز بیش از حد بر گواهینامه؛ گواهینامه مهم است، اما هدف اصلی اثربخشی واقعی سیستم مدیریتی است.
- نادیده گرفتن عامل انسانی؛ آموزش، مسئولیتپذیری و فرهنگ سازمانی بخش جداییناپذیر کنترل ریسک هستند.
دستاوردهای یکپارچهسازی
- ایجاد متدولوژی ریسک واحد برای ریسکهای امنیتی و AI
- کاهش دوبارهکاری در فرایندهای مدیریتی
- استفاده بهینهتر از منابع سازمانی
- افزایش شفافیت در مسئولیتها و تصمیمگیری
- تقویت حفاظت از دادههای استفادهشده توسط AI
- افزایش اعتماد مشتریان و ذینفعان
- بهبود آمادگی سازمان در برابر تهدیدهای جدید
- ایجاد زیرساخت مناسب برای توسعه مسئولانه فناوریهای هوش مصنوعی
- تسهیل ممیزی و ارزیابی سیستمهای مدیریتی
- ارتقای پیوند میان امنیت سایبری، حاکمیت داده و حاکمیت AI
نقشه راه ISO/IEC 27001 و ISO/IEC 42001 تنها کنار هم گذاشتن دو استاندارد نیست. هدف، ایجاد زبان مشترک برای مدیریت ریسک در سازمانی است که هم با اطلاعات حساس سروکار دارد و هم به استفاده گستردهتر از AI میپردازد. استاندارد ISO/IEC 27001 پایهای امن برای مدیریت امنیت اطلاعات فراهم میکند و ISO/IEC 42001 این نگرش را به حوزه هوش مصنوعی گسترش میدهد. با همراهی این دو رویکرد، سازمان میتواند امنیت اطلاعات و حاکمیت هوش مصنوعی را در قالبی همسو دنبال کند.
برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمایپشتیبانی شبکهرا مطالعه کنید.