第三章 ISO/IEC 42001: 2023标准附录A的谬误辨析与应用详解
第四节 人工智能系统的资源
A.4 人工智能系统的资源
表A.1 控制目标和控制(A.4部分)
| A.4 人工智能系统的资源 | ||
| 目标:确保组织考虑人工智能系统的资源(包括人工智能系统组件和资产)进行核算,以充分理解并应对风险和影响 | ||
| 主题 | 控制 | |
| A.4.2 | 资源记录 | 组织应识别并记录在人工智能系统生存周期特定阶段开展的活动,以及与组织相关的其他人工智能相关活动所需的相关资源 |
| A.4.3 | 数据资源 | 作为资源识别的一部分,组织应记录有关人工智能系统所使用的数据资源的信息 |
| A.4.4 | 工具资源 | 作为资源识别的一部分,组织应记录有关人工智能系统所使用的工具资源的信息 |
| A.4.5 | 系统和计算资源 | 作为资源识别的一部分,组织应记录有关人工智能系统所使用的系统和计算资源的信息 |
| A.4.6 | 人力资源 | 作为资源识别的一部分,组织应记录开发、部署、运行、变更管理、维护、转让和退役以及验证和集成人工智能系统所使用的人力资源及其能力的相关信息 |
【控制理解】
(1)A.4说到的人工智能系统的资源,实际上就是人工智能系统相关的资产,包括数据资源,工具资源,系统和硬件资源(如计算芯片等),以及相关的人力资源,虽然在这里分成了五个控制,但其实描述的就只有一个事情,就是要识别出人工智能系统的这些资产,相当于ISO/IEC 27001: 2022中的A.5.9。因此,A.4分成五个控制其实是没有必要的,更像是在堆砌标准,而原本该有的控制又没有编写到这里。
(2)在ISO/IEC 27001: 2022中的A.5.9后面还有多个控制(A.5.10至A.5.14)是针对A.5.9的,这样才能形成完美的闭环(资产识别—资产分级—资产标识—资产管理),而ISO/IEC 42001: 2023这里的A.4就只有资产识别,而没有后面的环节,就会给人有一种莫名其妙的感觉,不免心中会有这样的疑问,为什么要去识别人工智能系统的相关资产呢?本来在这里,我也想以谬误辨析的形式提出这个问题,但是考虑到附录A的这些控制毕竟不是正文条款,这些控制组织是可以选择的,组织也可以额外增加其他的控制,所以这对于人工智能管理体系的实施并不会有太大的影响,但是组织在理解和实施的时候,要清楚这里是存在的这个问题的,否则在实施的时候就无法做到管理上的闭环。
……
欲阅读全部内容,请前往微信公众号购买付费合集,合集链接如下:



