Данный пост американского специалиста Майкла Холла (Michael Hall – на фото) был опубликован 24 июля 2026 года в социальной сети LinkedIn.В посте сопоставляются положения стандартов ISO/IEC 42001 и EN 18286 – показывается, где эти положения совпадают, где имеются различия, - а также обсуждается вопрос о том, что нужно сделать до публикации в Официальном журнале Евросоюза нормативно-правовых актов, непосредственно ссылающихся на EN 18286 [т.е. делающих положения этого стандарта обязательными – Н.Х.].На этой неделе (
22 июля 2026 года – Н.Х.) был опубликован новый европейский стандарт EN 18286:2026 «Искусственный интеллект - Система менеджмента качества для поддержки исполнения требований Закона ЕС об искусственном интеллекте». Не прошло и нескольких часов, как один и тот же вопрос был поднят и в комментариях под моими постами, и в поступающей электронной почте, и, судя по всему, буквально на всех европейских совещаниях по вопросам исполнения законодательно-нормативных требований: «У нас уже есть система менеджмента качества для ИИ ISO/IEC 42001. Нужна ли нам теперь ещё одна такая система менеджмента?».
Мой комментарий: Здесь упоминается стандарт ISO/IEC 42001:2023 «Информационные технологии – Искусственный интеллект - Система менеджмента» (Information technology - Artificial intelligence - Management system, см. https://www.iso.org/standard/81230.html и https://www.iso.org/obp/ui/en/#!iso:std:81230:en -
а также мой пост https://rusrim.blogspot.com/2023/12/isoiec-420012023.html .
В России данный стандарт был адаптирован как ГОСТ Р ИСО/МЭК 42001-2024 «Искусственный интеллект. Система менеджмента», см. https://protect.gost.ru/gost/details/3cb023c3-e628-45ad-b233-65e3d175eb10 ,
а также мой пост http://rusrim.blogspot.com/2025/01/42001-2024.html .
Краткий ответ, который я дал в рамках одного из таких обсуждений, следующий: чем меньше, тем лучше - нужна одна система менеджмента, на основе которой может быть сделан ряд заявлений о соответствии. Этот вопрос требует более развёрнутого ответа.
Одна и та же структура, разные «хозяева»Оба стандарта построены на основе гармонизированной структуры систем менеджмента: разделы с 4 по 10 охватывают аспекты, начиная от контекста (условий ведения деятельности) организации и лидерства, рассматривая далее вопросы планирования, поддержки, эксплуатации, оценки эффективности и совершенствования. Если Вы используете систему менеджмента ИИ на основе стандарта ISO 42001, то содержание стандарта EN 18286 покажется Вам знакомым. Это сделано намеренно – европейский технический комитет по стандартизации CEN/CENELEC JTC21 разработал этот стандарт с прицелом на его интеграцию с ISO 9001 (
стандарт системы менеджмента качества – Н.Х.), ISO 13485 (
стандарт менеджмента качества медицинских изделий – Н.Х.) и ISO/IEC 42001.
Однако эти два стандарта отвечают на разные вопросы. Стандарт ISO/IEC 42001 отвечает на вопрос: «
Ответственно ли эта организация управляет своим ИИ?». Стандарт EN 18286 отвечает на другой вопрос: «
Может ли этот поставщик использовать систему менеджмента качества, способную продемонстрировать соответствие требованиям Закона об ИИ для систем ИИ высокого риска, начиная со статьи 17 и заканчивая поддерживающими обязательствами, которые должна обеспечивать система менеджмента качества?». Первый вопрос - это вопрос уверенности в организации. Второй вопрос – это вопрос доказательств, наличия которых требует законодательство, в привязке к конкретным системам. Именно это различие, если о нём всё время помнить, делает сопоставление стандартов полезным, а не вводящим в заблуждение.
Где содержание разделов совпадает, и где имеются отличия- Раздел 4 «Контекст (условия ведения деятельности)». Оба стандарта требуют определить сферу охвата масштаба и заинтересованные стороны. Расширением в EN 18286 является то, что сфера охвата должна быть описана в соответствии с классификацией, введённой в европейском Законе об ИИ - какие из Ваших систем относятся к системам высокого риска, и какие требования применимы к каждой из них.
- Раздел 5 «Лидерство». Оба стандарта требуют наличия политики, определения ролей и подотчётности. Расширение в EN 18286: подотчётность должна соответствовать обязательствам поставщика — в конечном итоге, обеспечение подотчётности ложится на поставщика, ответственном за выдачу Декларации соответствия ЕС (EU Declaration of Conformity).
- Раздел 6 «Планирование». ISO/IEC 42001 предусматривает оценку рисков и оценку воздействия ИИ. EN 18286 должен включать систему менеджмента риска, предусмотренную статьей 9 Закона об ИИ – непрерывно действующую, итеративную, охватывающую весь жизненный цикл и документированную надлежащим образом.
- Раздел 7 «Поддержка». Компетенции, управление документами, информационный обмен Расширением в EN 18286 является стратегическое управление данными в смысле статьи 10 Закона об ИИ: происхождение, репрезентативность и проверка на наличие предвзятости для обучающих, валидационных и тестовых данных.
- Раздел 8 «Эксплуатация». Именно в этом разделе сосредоточена большая часть расхождений: контроль и верификация архитектуры, тестирование, техническая документация в соответствии с Приложением IV Закона об ИИ, протоколирование, меры надзора со стороны человека и надзор над поставщиками по всей цепочке создания продукта.
- Раздел 9 «Оценка эффективности». Оба стандарта говорят о внутреннем аудите и анализе, проводимом руководством. В EN 18286 данный раздел включает постмаркетинговый мониторинг в соответствии со статьей 72 Закона об ИИ.
- Раздел 10 «Совершенствование». Корректирующие действия предусмотрены в обоих стандартах. В EN 18286 добавляется отчетность о серьезных инцидентах в соответствии со статьей 73 Закона об ИИ и структурированный обмен информацией с компетентными органами.
Четыре различия, которые будут определять успешность аудитов:- В отношении чего обеспечивается уверенность. Сертификат соответствия ISO/IEC 42001 подтверждает соответствие организации; в то время, как доказательства соответствия EN 18286 относятся к системе ИИ. Соответственно организуется проверка соответствия: аудитор или орган по надзору за рынком не будет запрашивать Вашу политику - они запросят дело на конкретную систему ИИ.
- Техническая документация. Документация, предусмотренная Приложением IV Закона об ИИ, не является результатом разовых усилий. Для неё должно быть обеспечено управление версиями, она должна быть актуальной и способной надёжно поддерживать реконструкцию того, что представляет собой система, как она была создана и как она себя ведёт.
- Временные рамки создания и представления доказательств. Протоколирование (ведение журналов аудита), постмаркетинговый мониторинг и отчетность об инцидентах - все это происходит в соответствии с определёнными временными рамками. Документы должны быть датированы, должен быть контроль их версий, и они должны быть прослеживаемыми до принятого решения. Документы должны представляться по запросу, а не восстанавливаться «задним числом».
- Юридическая сила. Сертификация на соответствие ISO/IEC 42001 никогда не подразумевала презумпции соответствия европейскому Закону об искусственном интеллекте. Сертификация на соответствие EN 18286 будет подразумевать такую презумпцию - но только после того, как стандарт будет прямо упомянут в подзаконных нормативных актах, опубликованных в Официальном журнале Евросоюза. Пока не будет это не произойдёт, соответствие EN 18286 будет лишь наилучшим из имеющихся подходов, но не гарантированной «безопасной гаванью».
Возможности для интеграцииРекомендуемая мной последовательность действий на практике следующая:
- Ведите один комплект документации. Вместо создания параллельного руководства по качеству, расширьте перечень документов, требуемых для соответствия ISO/IEC 42001, добавив элементы статьи 17 Закона об ИИ.
- Проведите, раздел за разделом, анализ на предмет расхождений между разделами. Большинство разделов ISO/IEC 42001 нуждаются в расширении, а не в замене - эта работа менее трудозатратная, чем может показаться тем, кто паникует; но она более сложная, чем просто поиск и замена текста.
- Расширьте реестр рисков, добавив категории из статьи 9 Закона об ИИ, и сохраните оценку воздействия ИИ. Эта оценка отвечает на вопросы, которые статья 27 Закона об ИИ все равно задаст некоторым внедряющим системы ИИ организациям.
- Создайте техническую документацию на систему ИИ (дело системы ИИ) в соответствии с Приложением IV Закона об ИИ для каждой системы ИИ высокого риска; и рассматривайте это дело как живой артефакт, у которого должен быть владелец, а не как некое вспомогательное приложение.
- Включите постмаркетинговый мониторинг в раздел 9, а отчетность о серьёзных инцидентах - в раздел 10, вместо с отрепетированными (а не просто задокументированными) сроками, предусмотренными статьей 73 Закона об ИИ.
- Отрепетируйте исполнение запросов на представление доказательств. Способны ли Вы представить документы, подтверждающие, что именно сделала конкретная система, по какой причине, и были ли эти действия авторизованы, - немедленно или в течение срока, установленного регулирующим органом? Именно в этом вопросе оба стандарта сходятся.
Пока соответствие EN 18286 не получит нормативно-правовой поддержкиГармонизация европейского законодательства со стандартом EN 18286, когда она наступит, вознаградит организации, уже работающие в соответствии с ним - презумпция соответствия не чем-то, что можно быстренько обеспечить уже после получения запроса на информацию. Организации, которые рассматривают EN 18286 чисто как упражнение в документировании, в итоге получат две папки документов там, где раньше была одна. Те же, кто придерживается подхода единой архитектуры доказательств, заставят одну систему менеджмента поддерживать заявления о соответствии обоим стандартам.
Точка слияния этих двух стандартов является не нумерация пунктов, а доказательства: готовая к аудиту, понятная человеку документация, фиксирующая, что конкретная система выполнила именно то, на что она была авторизована. Создайте такую документацию, и большая часть процесса сопоставления стандартов произойдёт сама собой.
Майкл Холл (Michael Hall)Источник: сайт LinkedIn
https://www.linkedin.com/pulse/one-architecture-multiple-conformity-claims-michael-hall-290ie/