Курс ИБ11 - Система менеджмента искусственного интеллекта: внедрение и подготовка к сертификации ISO/IEC 42001:2023 обучение в Казахстане — HGK

Система менеджмента искусственного интеллекта: внедрение и подготовка к сертификации ISO/IEC 42001:2023 - ИБ11

Безопасность по стандартам ISO

ИБ11 - Система менеджмента искусственного интеллекта: внедрение и подготовка к сертификации ISO/IEC 42001:2023

Описание курса

ISO/IEC 42001:2023 — первый международный стандарт на систему менеджмента искусственного интеллекта. Он предъявляет требования к тому, как организация управляет своими ИИ-системами на протяжении их жизненного цикла: от решения о запуске до вывода из эксплуатации.

Курс отвечает на практический вопрос: что именно нужно сделать в организации, чтобы система менеджмента ИИ заработала и прошла сертификационный аудит. Слушатели не слушают про стандарт — они строят систему на сквозном кейсе, документ за документом, и к вечеру четвёртого дня уносят комплект из шестнадцати артефактов, который остаётся заменить своими данными.

Курс построен на официальном англоязычном тексте стандарта: цитаты приводятся в оригинале с учебным переводом разработчика курса, что снимает разночтения национальных переводов и готовит слушателя к диалогу с органом по сертификации на языке требования.

Для кого предназначен курс:

специалисты по управлению рисками, комплаенсу, информационной безопасности и качеству;
руководители и участники проектов внедрения ИИ и цифровизации;
будущие внутренние аудиторы системы менеджмента ИИ;
руководители подразделений ИТ и данных, владельцы ИИ-продуктов;
консультанты, сопровождающие внедрение управленческих стандартов.

Предварительные требования:

Специальной подготовки не требуется. Знакомство с любым управленческим стандартом (ISO 9001, ISO/IEC 27001) ускоряет вхождение, но не обязательно. Технические навыки — программирование, машинное обучение — не нужны: курс о менеджменте, а не о разработке моделей.

В результате обучения участник:

Объясняет назначение и архитектуру ISO/IEC 42001:2023 (разделы 4–10, приложения A–D) и её связь с циклом PDCA;
Корректно читает нормативный текст: различает shall / should / may / can и владеет ключевыми терминами в паре EN|RU;
Проводит анализ контекста, формирует реестр заинтересованных сторон и обосновывает область применения системы с исключениями;
Разрабатывает политику ИИ и распределяет роли, ответственность и полномочия;
Выстраивает цепочку раздела 6: критерии риска → оценка рисков → оценка воздействия → обработка → SoA → цели, уверенно различая оценку рисков и оценку воздействия;
Формирует Заявление о применимости с обоснованием включения и исключения каждой ссылочной меры;
Применяет все девять групп мер приложения A к конкретным ИИ-системам, включая покупные и предоставляемые по API;
Строит операционный слой: контрольные точки жизненного цикла, управление данными, требования к поставщикам, информирование пользователей;
Планирует мониторинг, внутренний аудит и анализ со стороны руководства; формулирует несоответствия на языке аудита;
Оценивает готовность организации к Stage 1 и Stage 2 и строит дорожную карту сертификации на 12 месяцев.

Методика и сквозной кейс:

Половина учебного времени — практика: каждый блок завершается практикумом, разбором и показом эталонного образца.
Каждый практикум даёт артефакт, а не упражнение «в стол»: результаты накапливаются в единый пакет внедрения.
Работа в постоянных командах по 2–3 человека; составы перемешиваются между днями.
В задания намеренно заложены типовые ловушки внедрения: ошибку дешевле совершить на кейсе, чем в своей организации.
Домашние задания (около 90 минут) доводят черновики дня до рабочего состояния и служат входом следующего дня.
Кейс: банк «Үлгі»

Программа курса:

День 1. Контекст и лидерство

Зачем миру ISO/IEC 42001
Три разобранных инцидента управления, а не алгоритмов (Нидерланды, Amazon, Air Canada).
Чем риски ИИ отличаются от ИТ-рисков.
Регуляторный ландшафт: Закон РК об ИИ и EU AI Act.
Архитектура стандарта: разделы 4–10, приложения A–D, логика PDCA.
Знакомство с кейсом: банк «Үлгі» и пять ИИ-систем.

Язык стандарта и контекст
Модальность shall / should / may / can и почему она решает исход аудита.
Ключевые термины раздела 3 в паре EN|RU.
Шесть ролей экосистемы ИИ.
Анализ контекста: внешние и внутренние факторы, климат организации, назначение систем.
Заинтересованные стороны и их требования.

Область применения и система
Три измерения границ СМИИ.
Рабочие паттерны формулировок области применения.
Ловушка аутсорсинга: что нельзя вывести за границы.
Обоснование исключений.
Карта процессов СМИИ.
Чек-лист раздела 4 для самопроверки.

Лидерство
Восемь обязательств высшего руководства.
Анатомия политики ИИ: что должно быть внутри и что туда попадает лишнего.
Принципы ответственного ИИ.
Роли, ответственность и полномочия, матрица RACI.
Организационные модели управления ИИ.
Домашнее задание, анонс дня 2.

День 2. Планирование

Основа планирования и критерии риска
Риски и возможности СМИИ.
Шкалы вероятности и последствий.
Матрица уровней риска.
Аппетит к риску и граница приемлемости.
Правила эскалации.
Цепочка прослеживаемости: критерии — оценка — воздействие — обработка — SoA — цели.

Оценка рисков ИИ
Идентификация по формуле «источник — событие — последствие».
Работа с каталогом источников риска.
Анализ и оценивание.
Ведение реестра рисков.
Типичные ошибки: риск как «плохая модель», смешение причины и последствия.

Оценка воздействия ИИ-систем
Ключевое различие курса: риск для организации против воздействия на людей, группы и общество.
Методика оценки воздействия, категории воздействий, меры и решение.
Связь с группой мер A.5 и с ISO/IEC 42005.
Сопоставление с оценкой воздействия на персональные данные.

Обработка рисков, SoA и цели
Опции обработки.
Заявление о применимости (SoA): обоснование включения и исключения каждой ссылочной меры управления.
Измеримые цели ИИ и требования.
Планирование изменений.
Домашнее задание.

День 3. Обеспечение и функционирование

Средства обеспечения
Ресурсы и специфика ресурсов ИИ: данные, вычисления, инструменты, человеческий ресурс.
Компетентность и матрица компетенций ролей СМИИ.
Осведомлённость.
Обмен информацией.
Документированная информация: что реально требуется, а что организация придумывает себе сама.

Деятельность
Операционное планирование и управление.
Циклы переоценки рисков и воздействий.
Ссылочные меры управления: политики в отношении ИИ, внутренняя организация, ресурсы, оценка воздействия — на системах банка.

Жизненный цикл и данные
Стадии жизненного цикла системы ИИ и контрольные точки со свидетельствами.
Ответственная разработка.
Управление данными: происхождение, качество, подготовка, паспорт набора данных.
Разбор на кредитном скоринге; связь со статьёй 19-1 Закона РК о персональных данных.

Информирование, использование, третьи стороны
Информация для заинтересованных сторон: что и как сообщать пользователям.
Ответственное использование систем ИИ.
Третьи стороны и поставщики: распределение ответственности, требования к вендору, покупные и API-модели.
Домашнее задание.

День 4. Проверка, улучшение, сертификация

Оценка результатов деятельности
Мониторинг и измерение: что, какими методами, когда, с какими свидетельствами.
Внутренний аудит: программа, объективность, отчётность руководителям.
Анализ со стороны руководства: входы a)–e), выходы, протокол.

Улучшение и язык несоответствий
Постоянное улучшение.
Несоответствия и корректирующие действия.
Классификация находок: несоответствие, наблюдение, возможность улучшения.
Формула несоответствия: требование — свидетельство — вывод.
Анализ коренных причин.

Деловая игра: мини-аудит СМИИ банка
Команды в роли аудиторов проверяют пакет документов банка с заложенными несоответствиями: планирование проверки, работа со свидетельствами, оформление находок, защита выводов перед проверяемой стороной. Разбор с раскрытием всех закладок.

Сертификация, итоговый тест, завершение
Выбор органа по сертификации и проверка его аккредитации.
Stage 1 и Stage 2: что смотрят и в каком порядке.
Экономика проекта сертификации.
Дорожная карта на 12 месяцев.
Итоговый тест и его разбор.

Записаться на курс «ИБ11 - Система менеджмента искусственного интеллекта: внедрение и подготовка к сертификации ISO/IEC 42001:2023»

Наши партнеры