تصور کنید در دورهای هستید که گزارش SOC 2 تنها تکه کاغذ کلیدی برای باز کردن درهای سازمانهای بزرگ بود؛ بدون آن، هرچه محصولتان باکیفیتتر بود، باز هم تامینکنندگان اغلب از لیست نهایی خرید حذف میشدند. امروز خریداران سازمانی در اروپا همین منطق را برای هوش مصنوعی به کار گرفتهاند و پیش از امضای قرارداد، گواهینامه ISO/IEC 42001 را مطالبه میکنند. توانایی یک تامینکننده در اثبات حاکمیت مسئولانه بر AI دیگر یک امتیاز اضافی یا «بونوس» نیست، بلکه در حال تبدیل شدن به پیششرط جدید حضور در فهرست تامینکنندگان است.
این تغییر مسیر زمانی رخ میدهد که گزارشهای امنیتی سنتی دیگر نمیتوانند ریسکهای منحصربهفرد هوش مصنوعی زاینده (Generative AI) را پوشش دهند. در حالی که SOC 2 تایید میکند آیا دادهها به صورت امن مدیریت میشوند یا خیر، این گزارش کاملاً نادیده میگیرد که آیا یک الگوریتم دارای سوگیری (Bias) است، آیا تصمیمات یک مدل قابل توضیح است یا اینکه آیا سازمان دارای یک فرآیند مستند برای بازآموزی (Retraining)، نظارت و خارج کردن سیستمهای AI از چرخه خدمت (Decommissioning) هست یا خیر. همانطور که در تحلیل قبلی ما دربارهی ریسکهای نادیده گرفتن تغییرات AI در محیطهای حرفهای اشاره کردیم، این تحول در واقع گذاری از «امنیت عمومی دادهها» به «سلامت عملیاتی خاص هوش مصنوعی» است. با ورود تصمیمگیریهای خودکار به بخشهای حیاتی مثل وامدهی، استخدام، بهداشت و خدمات مشتریان، خریداران اروپایی سوالاتی میپرسند که SOC 2 هرگز برای پاسخ به آنها طراحی نشده بود.
این استاندارد که توسط ISO و IEC در دسامبر ۲۰۲۳ عرضه شد، یک «سامانه مدیریت هوش مصنوعی» (AIMS) ایجاد میکند. این سامانه از چارچوب «برنامهریزی-اجرا-بررسی-اقدام» (Plan-Do-Check-Act) برای حاکمیت بر نحوه توسعه، خرید، استقرار و نظارت بر AI استفاده میکند. طبق گزارش وبسایت dev.to، این استاندارد به طور مشخص شکافهای موجود در زمینههای نظارت انسانی، شفافیت و نظارت بر چرخه حیات مدلها را پر میکند.
کاتالیزور «قانون هوش مصنوعی اتحادیه اروپا»
عجله برای دریافت این گواهینامه توسط محرک اصلی یعنی قانون هوش مصنوعی اتحادیه اروپا (EU AI Act) هدایت میشود؛ جایی که تعهدات مربوط به سیستمهای AI پرخطر از تاریخ ۲ اوت ۲۰۲۶ لازمالاجرا خواهد شد. این الزامات قانونی شامل مدیریت ریسک، حاکمیت دادهها، مستندات فنی، نظارت انسانی و همچنین الزامات مربوط به دقت و استحکام (Robustness) تحت مواد ۹ تا ۱۵ این قانون است. این فشار رگولاتوری بهویژه برای کسبوکارهای کوچکتر چالشبرانگیز است، چرا که شکافهای حاکمیتی در شرکتهای کوچک میتواند پیامدهای جدی در گزارشدهی به هیئتمدیره و تطبیق قانونی داشته باشد.
به نقل از تحلیلگران صنعت، هرچول ISO 42001 هنوز به عنوان یک استاندارد هماهنگشده (Harmonized Standard) در روزنامه رسمی اتحادیه اروپا منتشر نشده است، اما حسابرسان و رگولاتورها آن را قویترین مدرک موجود برای اثبات حاکمیت ساختاریافته میدانند. به همین دلیل، بسیاری از تامینکنندگان برای شناسایی مدارک دقیقی که خریداران و رگولاتورها پیش از رسیدن تاریخهای اجرایی مطالبه خواهند کرد، به چکلیستهای تطبیق EU AI Act شرکت VistaInfosec مراجعه میکنند. این سختگیریها در واقع پاسخی به ریسکهای بالای سیستمهای حساس است؛ برای مثال، جریمههای سنگین برای جستوجوی بیومتریک نشان میدهد که اتحادیه اروپا برخورد دقیقی با تخلفات در حوزههای پرخطر خواهد داشت.

جزئیات اجرایی و هزینهها
برای سازمانهای متوسط، هزینه سال اول برای کسب این گواهینامه معمولاً بین ۸۰,۰۰۰ تا ۱۴۰,۰۰۰ یورو متغیر است. این بودجه جامع شامل موارد زیر میشود:
- ارزیابیهای اولیه شکاف (Initial Gap Assessments)
- خلق و تدوین مستندات مورد نیاز
- فرآیندهای حسابرسی داخلی
- حسابرسی نهایی گواهینامه توسط سازمان خارجی
بازه زمانی رسیدن به این گواهینامه بسته به سطح بلوغ فعلی سازمان متفاوت است:
- پیادهسازیهای جدید: ۴ تا ۱۲ ماه از زمان ارزیابی اولیه شکاف تا دریافت گواهینامه نهایی.
- دارندگان ISO 27001: ۳ تا ۴ ماه؛ زیرا این سازمانها میتوانند از دفاتر ثبت ریسک موجود، برنامههای حسابرسی داخلی و فرآیندهای بازبینی مدیریت خود مجدداً استفاده کنند.
سازمانهایی که یک سیستم مدیریت امنیت اطلاعات (ISMS) تثبیتشده دارند، میتوانند تلاش خود برای پیادهسازی را تقریباً یکسوم تا یکدوم کاهش دهند؛ چرا که ستون فقرات هر دو استاندارد تقریباً یکسان است. این امر اجازه میدهد تا لایه تخصصی AI به جای جایگزینی سیستمهای موجود، به سادگی روی آنها اضافه شود.
مقایسه ISO 42001 در برابر SOC 2
برای درک بهتر این چرخش استراتژیک، مقایسه مستقیم این دو چارچوب ضروری است:
- سوال محوری: SOC 2 میپرسد «آیا دادههای مشتری به صورت امن مدیریت میشوند؟» اما ISO 42001 میپرسد «آیا AI در کل چرخه حیاتش به صورت مسئولانه مدیریت میشود؟»
- دامنه (Scope): SOC 2 بر امنیت، در دسترس بودن و محرمانگی تمرکز دارد؛ در حالی که ISO 42001 حاکمیت ریسک AI، سوگیری، شفافیت و نظارت را پوشش میدهد.
- منشأ: SOC 2 یک استاندارد آمریکایی متعلق به AICPA است، در حالی که ISO 42001 یک استاندارد بینالمللی از سوی ISO/IEC است.
- ارتباط با قانون AI اروپا: SOC 2 ارتباط و کاربرد حداقلی با این قانون دارد، اما ISO 42001 به عنوان یک مدرک پشتیبان قوی برای اثبات تطبیق (Compliance) عمل میکند.
این انتقال به این معناست که چرخههای فروش در حال «حرکت به چپ» (Shift Left) هستند. تیمهای تدارکات و خرید اکنون وضعیت ISO 42001 را در پرسشنامههای امنیتی و دفاتر ریسک اتاقهای مدیریت، در کنار SOC 2 و ISO 27001 قرار میدهند؛ آن هم اغلب پیش از آنکه حتی دموهای محصول برنامهریزی شود. این گواهینامه به عنوان یک سیگنال تجاری عمل میکند که تامینکنندگان حرفهای AI را از کسانی که حاکمیت را صرفلاً یک تمرین برای ارائه اسلایدهای پاورپوینت میبینند، جدا میکند.
برای خواننده، این بدان معناست که هزینه ورود به بازار هوش مصنوعی اروپا افزایش یافته است. شرکتهایی که با این استاندارد مانند یک «تیک زدن ساده» (Checkbox) برخورد کنند، در مرحله حسابرسی به شدت دچار مشکل خواهند شد، اما کسانی که آن را با بلوغ مهندسی خود ادغام کنند، چرخههای فروش خود را کوتاه کرده و نبردهای تدارکاتی را از همان ابتدا میبرند. همانطور که میگویند: «ISO 42001 در حال تبدیل شدن به SOC 2 جدید است؛ گواهینامهای که خریداران پیش از امضای قرارداد مطالبه میکنند».
توالی پیشنهادی برای تامینکنندگان
برای جلوگیری از متوقف شدن در مرحله اول (Stage 1) گواهینامه، تامینکنندگان باید مسیر ساختاریافته زیر را دنبال کنند:
۱. ارزیابی شکاف: اجرای یک بازبینی در برابر ISO/IEC 42001:2023 با بازاستفاده از محدوده و فرآیندهای ریسک ISO 27001.
۲. نگاشت ریسک: ایجاد یا گسترش یک دفتر ثبت ریسک AI و تکمیل ارزیابیهای اثر (Impact Assessments) برای هر سیستم AI که در محیط عملیاتی فعال است.
۳. رسمیسازی کنترلها: استقرار کنترلهای نظارت انسانی، حاکمیت دادهها و تضمین AI تامینکنندگان (Supplier AI Assurance).
۴. بازبینی داخلی: اجرای یک حسابرسی داخلی و بازبینی مدیریت پیش از دعوت از یک سازمان گواهینامه معتبر برای مرحله اول.
۵. اتوماسیون: پیادهسازی جمعآوری خودکار شواهد تا سرعت مستندسازی از سرعت ارسال کد (Shipping Speed) توسط تیم مهندسی عقب نماند.
در نهایت، منتظر نهایی شدن نسخه اروپایی (prEN 18286) توسط CEN-CENELEC باشید که استانداردهای بینالمللی را بیشتر با الزامات قانونی خاص اتحادیه اروپا همسو خواهد کرد. برای کسانی که نیاز به پشتیبانی شتابدهنده دارند، خدمات مشاوره حاکمیت AI و گواهینامه VistaInfosec میتواند به سازمانها کمک کند تا با گسترش برنامههای موجود SOC 2 یا ISO 27001، در بازه ۴ تا ۶ ماه از ارزیابی به گواهینامه برسند.




گفتگو