前言與背景

最近開始有企業來問我們關於 ISO 42001 的問題,但有趣的是,問題的方向常常不是「這個標準在做什麼」,而是「這個標準有什麼用嗎?」。

這讓我們想停下來,好好想一件事:一張證書,本來就不可能證明一個系統絕對安全,不管是 27001、9001,還是 42001,都一樣。如果用這個標準去檢驗任何一張證書,答案永遠會是「不夠」。真正該問的問題,或許不是「這張證有沒有用」,而是「它想解決的,到底是哪一種風險」。

 

即戰力觀點

我們觀察到一件蠻有意思的事:AI 治理這個題目,同時吸引了兩群本來不太相干的人,管理系統的顧問,和 AI 技術的研究者。兩邊各自有一套語言,管理系統的顧問擅長把風險寫成流程與文件,AI 的研究者擅長理解模型為什麼會產生這個判斷、資料為什麼會這樣被使用。

ISO 42001 剛好卡在這兩者的交界。它的附錄要求談的是資料溯源、系統透明度、人為監督,這些字聽起來像管理條文,但要回答得深,得真的懂 AI 模型的行為,不只是懂怎麼寫文件,所以我們一直認為,這件事最好是兩種背景的人一起看,而不是單靠一邊的專業,這也是我們在組建團隊時,特別重視讓 AI 領域的研究背景與管理系統經驗一起參與的原因,不是誰比較厲害,而是這個題目本身,需要兩種以上的視角才看得完整。

至於「拿到證書不代表 AI 真的安全」這句話,我們反而覺得它說得沒錯,只是很容易被過度延伸,任何治理框架的價值,從來不是「保證不出事」,而是「出事的機率降低、出事的時候有辦法追溯與應對」,用這個角度看,ISO 42001 目前是少數能提供這種系統性追溯能力、又被國際普遍採用的框架,這件事本身的價值,並不會因為它不能「保證絕對安全」而消失。

 

解決方案

如果正在評估要不要導入、或該找誰導入 AI 治理相關的標準,這裡分享幾個我們覺得值得先想清楚的角度:

  • 先問自己:想解決的是「AI 決策的可追溯性與責任」,還是單純想要一張可以對外展示的證書?兩種需求,適合的路徑不一樣
  • 留意輔導團隊的組成,如果全程都是管理系統背景,沒有人真正討論過模型行為、資料偏誤這類問題,代表可能只做到了「文件層」,還沒碰到「技術層」
  • 面對「這個標準沒那麼有用」的說法,可以多問一句:是相對於什麼而言沒用?想解決的問題是同一個嗎?
  • 治理框架之間大多是互補,不是互斥,與其糾結選哪一個,不如先釐清自己真正擔心的風險是什麼


結語

我們始終覺得,比起爭論哪個標準比較厲害,更值得花時間的是認識自己真正擔心的是什麼。看懂這一點,選擇自然會清楚很多。

如果你也在想這個問題,歡迎留言聊聊,或私訊「即戰力」,我們很樂意單純地陪你一起釐清。