В посте сопоставляются положения стандартов ISO/IEC 42001 и EN 18286 – показывается, где эти положения совпадают, где имеются различия, - а также обсуждается вопрос о том, что нужно сделать до публикации в Официальном журнале Евросоюза нормативно-правовых актов, непосредственно ссылающихся на EN 18286 [т.е. делающих положения этого стандарта обязательными – Н.Х.].
На этой неделе (22 июля 2026 года – Н.Х.) был опубликован новый европейский стандарт EN 18286:2026 «Искусственный интеллект - Система менеджмента качества для поддержки исполнения требований Закона ЕС об искусственном интеллекте». Не прошло и нескольких часов, как один и тот же вопрос был поднят и в комментариях под моими постами, и в поступающей электронной почте, и, судя по всему, буквально на всех европейских совещаниях по вопросам исполнения законодательно-нормативных требований: «У нас уже есть система менеджмента качества для ИИ ISO/IEC 42001. Нужна ли нам теперь ещё одна такая система менеджмента?».
Мой комментарий: Здесь упоминается стандарт ISO/IEC 42001:2023 «Информационные технологии – Искусственный интеллект - Система менеджмента» (Information technology - Artificial intelligence - Management system, см. https://www.iso.org/standard/81230.html и https://www.iso.org/obp/ui/en/#!iso:std:81230:en - а также мой пост https://rusrim.blogspot.com/2023/12/isoiec-420012023.html . В России данный стандарт был адаптирован как ГОСТ Р ИСО/МЭК 42001-2024 «Искусственный интеллект. Система менеджмента», см. https://protect.gost.ru/gost/details/3cb023c3-e628-45ad-b233-65e3d175eb10 , а также мой пост http://rusrim.blogspot.com/2025/01/42001-2024.html .
Краткий ответ, который я дал в рамках одного из таких обсуждений, следующий: чем меньше, тем лучше - нужна одна система менеджмента, на основе которой может быть сделан ряд заявлений о соответствии. Этот вопрос требует более развёрнутого ответа.
Одна и та же структура, разные «хозяева»
Оба стандарта построены на основе гармонизированной структуры систем менеджмента: разделы с 4 по 10 охватывают аспекты, начиная от контекста (условий ведения деятельности) организации и лидерства, рассматривая далее вопросы планирования, поддержки, эксплуатации, оценки эффективности и совершенствования. Если Вы используете систему менеджмента ИИ на основе стандарта ISO 42001, то содержание стандарта EN 18286 покажется Вам знакомым. Это сделано намеренно – европейский технический комитет по стандартизации CEN/CENELEC JTC21 разработал этот стандарт с прицелом на его интеграцию с ISO 9001 (стандарт системы менеджмента качества – Н.Х.), ISO 13485 (стандарт менеджмента качества медицинских изделий – Н.Х.) и ISO/IEC 42001.
Однако эти два стандарта отвечают на разные вопросы. Стандарт ISO/IEC 42001 отвечает на вопрос: «Ответственно ли эта организация управляет своим ИИ?». Стандарт EN 18286 отвечает на другой вопрос: «Может ли этот поставщик использовать систему менеджмента качества, способную продемонстрировать соответствие требованиям Закона об ИИ для систем ИИ высокого риска, начиная со статьи 17 и заканчивая поддерживающими обязательствами, которые должна обеспечивать система менеджмента качества?». Первый вопрос - это вопрос уверенности в организации. Второй вопрос – это вопрос доказательств, наличия которых требует законодательство, в привязке к конкретным системам. Именно это различие, если о нём всё время помнить, делает сопоставление стандартов полезным, а не вводящим в заблуждение.
Где содержание разделов совпадает, и где имеются отличия
- Раздел 4 «Контекст (условия ведения деятельности)». Оба стандарта требуют определить сферу охвата масштаба и заинтересованные стороны. Расширением в EN 18286 является то, что сфера охвата должна быть описана в соответствии с классификацией, введённой в европейском Законе об ИИ - какие из Ваших систем относятся к системам высокого риска, и какие требования применимы к каждой из них.
- Раздел 5 «Лидерство». Оба стандарта требуют наличия политики, определения ролей и подотчётности. Расширение в EN 18286: подотчётность должна соответствовать обязательствам поставщика — в конечном итоге, обеспечение подотчётности ложится на поставщика, ответственном за выдачу Декларации соответствия ЕС (EU Declaration of Conformity).
- Раздел 6 «Планирование». ISO/IEC 42001 предусматривает оценку рисков и оценку воздействия ИИ. EN 18286 должен включать систему менеджмента риска, предусмотренную статьей 9 Закона об ИИ – непрерывно действующую, итеративную, охватывающую весь жизненный цикл и документированную надлежащим образом.
- Раздел 7 «Поддержка». Компетенции, управление документами, информационный обмен Расширением в EN 18286 является стратегическое управление данными в смысле статьи 10 Закона об ИИ: происхождение, репрезентативность и проверка на наличие предвзятости для обучающих, валидационных и тестовых данных.
- Раздел 8 «Эксплуатация». Именно в этом разделе сосредоточена большая часть расхождений: контроль и верификация архитектуры, тестирование, техническая документация в соответствии с Приложением IV Закона об ИИ, протоколирование, меры надзора со стороны человека и надзор над поставщиками по всей цепочке создания продукта.
- Раздел 9 «Оценка эффективности». Оба стандарта говорят о внутреннем аудите и анализе, проводимом руководством. В EN 18286 данный раздел включает постмаркетинговый мониторинг в соответствии со статьей 72 Закона об ИИ.
- Раздел 10 «Совершенствование». Корректирующие действия предусмотрены в обоих стандартах. В EN 18286 добавляется отчетность о серьезных инцидентах в соответствии со статьей 73 Закона об ИИ и структурированный обмен информацией с компетентными органами.
- В отношении чего обеспечивается уверенность. Сертификат соответствия ISO/IEC 42001 подтверждает соответствие организации; в то время, как доказательства соответствия EN 18286 относятся к системе ИИ. Соответственно организуется проверка соответствия: аудитор или орган по надзору за рынком не будет запрашивать Вашу политику - они запросят дело на конкретную систему ИИ.
- Техническая документация. Документация, предусмотренная Приложением IV Закона об ИИ, не является результатом разовых усилий. Для неё должно быть обеспечено управление версиями, она должна быть актуальной и способной надёжно поддерживать реконструкцию того, что представляет собой система, как она была создана и как она себя ведёт.
- Временные рамки создания и представления доказательств. Протоколирование (ведение журналов аудита), постмаркетинговый мониторинг и отчетность об инцидентах - все это происходит в соответствии с определёнными временными рамками. Документы должны быть датированы, должен быть контроль их версий, и они должны быть прослеживаемыми до принятого решения. Документы должны представляться по запросу, а не восстанавливаться «задним числом».
- Юридическая сила. Сертификация на соответствие ISO/IEC 42001 никогда не подразумевала презумпции соответствия европейскому Закону об искусственном интеллекте. Сертификация на соответствие EN 18286 будет подразумевать такую презумпцию - но только после того, как стандарт будет прямо упомянут в подзаконных нормативных актах, опубликованных в Официальном журнале Евросоюза. Пока не будет это не произойдёт, соответствие EN 18286 будет лишь наилучшим из имеющихся подходов, но не гарантированной «безопасной гаванью».
Рекомендуемая мной последовательность действий на практике следующая:
- Ведите один комплект документации. Вместо создания параллельного руководства по качеству, расширьте перечень документов, требуемых для соответствия ISO/IEC 42001, добавив элементы статьи 17 Закона об ИИ.
- Проведите, раздел за разделом, анализ на предмет расхождений между разделами. Большинство разделов ISO/IEC 42001 нуждаются в расширении, а не в замене - эта работа менее трудозатратная, чем может показаться тем, кто паникует; но она более сложная, чем просто поиск и замена текста.
- Расширьте реестр рисков, добавив категории из статьи 9 Закона об ИИ, и сохраните оценку воздействия ИИ. Эта оценка отвечает на вопросы, которые статья 27 Закона об ИИ все равно задаст некоторым внедряющим системы ИИ организациям.
- Создайте техническую документацию на систему ИИ (дело системы ИИ) в соответствии с Приложением IV Закона об ИИ для каждой системы ИИ высокого риска; и рассматривайте это дело как живой артефакт, у которого должен быть владелец, а не как некое вспомогательное приложение.
- Включите постмаркетинговый мониторинг в раздел 9, а отчетность о серьёзных инцидентах - в раздел 10, вместо с отрепетированными (а не просто задокументированными) сроками, предусмотренными статьей 73 Закона об ИИ.
- Отрепетируйте исполнение запросов на представление доказательств. Способны ли Вы представить документы, подтверждающие, что именно сделала конкретная система, по какой причине, и были ли эти действия авторизованы, - немедленно или в течение срока, установленного регулирующим органом? Именно в этом вопросе оба стандарта сходятся.
Гармонизация европейского законодательства со стандартом EN 18286, когда она наступит, вознаградит организации, уже работающие в соответствии с ним - презумпция соответствия не чем-то, что можно быстренько обеспечить уже после получения запроса на информацию. Организации, которые рассматривают EN 18286 чисто как упражнение в документировании, в итоге получат две папки документов там, где раньше была одна. Те же, кто придерживается подхода единой архитектуры доказательств, заставят одну систему менеджмента поддерживать заявления о соответствии обоим стандартам.
Точка слияния этих двух стандартов является не нумерация пунктов, а доказательства: готовая к аудиту, понятная человеку документация, фиксирующая, что конкретная система выполнила именно то, на что она была авторизована. Создайте такую документацию, и большая часть процесса сопоставления стандартов произойдёт сама собой.
Майкл Холл (Michael Hall)
Источник: сайт LinkedIn
https://www.linkedin.com/pulse/one-architecture-multiple-conformity-claims-michael-hall-290ie/







