AI Governance и готовность к ISO/IEC 42001
Корпоративные клиенты спрашивают про управление AI ещё до подписания договора: в security-опросниках под это завели отдельный раздел. Я собираю политику, карту рисков и контроли по структуре ISO/IEC 42001 и NIST AI RMF, чтобы за вашим ответом стояли документы, а не обещания.
AI governance — это политики, контроли и регулярные проверки, которые определяют, как компания создаёт и применяет AI: кто согласует сценарий использования, какие данные можно отдавать модели, кто отвечает за риск, если что-то пойдёт не так. ISO/IEC 42001 — международный стандарт, который собирает эти части в проверяемую систему управления AI, примерно как ISO 27001 для информационной безопасности. Олег Сотников выстраивает такую систему вместе с вами: реестр AI-систем, карта рисков, комплект политик, которым команда будет следовать, и доказательная база для аудитора. Он готовит организацию к сертификации, а сам сертификат выдаёт аккредитованный орган.
Из чего состоит система управления AI
Шесть частей в том порядке, в котором они быстрее всего снижают риск.
Реестр AI-систем и карта рисков
Каждая модель, API, копилот и тихо прижившийся инструмент — со списком того, чего они касаются: клиентские данные, деньги, решения о найме, безопасность. Оценка рисков вырастает из этого списка, а не из воркшопа.
Комплект политик, которым следуют
Допустимое использование, какие данные можно отдавать какому инструменту, правила для AI-вендоров и их субподрядчиков, маршрут согласования новых сценариев. Достаточно коротко, чтобы инженеры прочитали раньше, чем спросят.
Gap-анализ по ISO/IEC 42001
Разбор по разделам стандарта: контекст, руководство, планирование, работа, оценка результативности, улучшение. На выходе — список разрывов с ответственными и оценкой трудозатрат.
Соответствие NIST AI RMF
Американские клиенты часто просят язык NIST AI RMF, а не сертификат ISO. Я раскладываю те же контроли по функциям Govern, Map, Measure и Manage — одна работа закрывает оба опросника.
Контроли под специфику LLM
Prompt injection, утечки данных в логи вендора, инструменты с лишними правами, зависимость от одного провайдера, происхождение AI-кода. Список короткий; суть в том, что каждый пункт превращается в контроль с владельцем.
Обучение и внедрение
Политика, которую никто не прочитал, ничем не управляет. Я провожу сессии с командой, задаю ритм пересмотра и оставляю шаблоны решений для случаев, которые всплывут уже без меня.
Как устроена работа
Оценка
Реестр используемых AI-систем, оценка риска по каждой и gap-анализ по ISO/IEC 42001 — плюс NIST AI RMF, если этого просят ваши клиенты.
Закрытие разрывов
Политики, контроли и записи, которые доказывают, что всё это работает: журналы согласований, разборы рисков, оценки вендоров и реагирование на инциденты, характерные именно для AI-систем.
Эксплуатация
Дальше система управления живёт в своём ритме: цикл пересмотра, конкретный владелец, документы, которые не устаревают. После этого вы приходите на сертификационный аудит, а не готовитесь к нему.
Почему я
- Внедрял AI в продукт регулируемого финтеха (FluxoPay), где первый вопрос основательницы был про риск, а не про функции
- 45+ сертификаций, включая CEH и ITIL: язык контролей, доказательная база для аудита и управление сервисами — знакомая территория
- AppMaster обрабатывает 11+ млрд токенов в месяц в продакшене, поэтому контроли для LLM я пишу те, с которыми живу сам
Частые вопросы
Что такое ISO/IEC 42001?
ISO/IEC 42001 — международный стандарт на систему управления искусственным интеллектом: для AI он примерно то же, что ISO 27001 для информационной безопасности. Стандарт требует описать, как в компании управляют AI: кто отвечает, как оценивают риски и влияние, какие контроли применяются и как всё это пересматривают и улучшают. Сертификат выдаёт аккредитованный орган по сертификации после аудита.
Нам нужен сертификат или сама система управления?
Большинству компаний сначала нужна система. Политики, реестр рисков и контроли снижают реальный риск, и именно про них спрашивают в security-опросниках, а строятся они дольше всего. Сертификация окупается, когда сертификат требует конкретная корпоративная сделка или тендер; подготовка при этом одна и та же.
Вы можете нас сертифицировать по ISO 42001?
Нет. Сертификаты выдают аккредитованные органы по сертификации, и они обязаны быть независимы от тех, кто строил систему управления. Моя работа заканчивается на этой границе и включает всё до неё: gap-анализ, политики, контроли, доказательную базу и репетицию аудита, чтобы на настоящем не было сюрпризов.
ISO 42001 или NIST AI RMF?
Они дополняют друг друга. NIST AI RMF — добровольная модель управления рисками без сертификата, ISO/IEC 42001 — сертифицируемая система управления. Контроли под ними сильно пересекаются, поэтому я раскладываю вашу работу сразу на обе, и вы отвечаете на любой из опросников одним комплектом документов.
Какие риски, специфичные для LLM, вы закрываете?
Prompt injection в агентах и RAG-конвейерах, утечку клиентских данных в логи вендора или в обучающую выборку, инструменты с правами шире задачи, зависимость от одного провайдера моделей и происхождение AI-кода, который попадает в вашу кодовую базу. На каждый риск появляется контроль, который можно проверить, а не абзац о намерениях.
С чего начать?
Есть два входа. Записаться на звонок — разберём, что у вас уже работает и чего просят клиенты. Или взять бесплатный шаблон AI-политики, адаптировать под компанию и вернуться, когда понадобятся работа с рисками и gap-анализ по ISO/IEC 42001.
Начните с аудита Shadow AI
Governance, который не видит инструментов, запущенных командами в обход согласования, остаётся бумажной работой. Аудит показывает, чем люди пользуются на самом деле и чем это грозит.
Смотреть аудит Shadow AIСоберите AI-политику за минуты
Заполните короткую форму, и генератор соберёт готовую политику использования AI. С этого документа governance обычно и начинается.
Открыть генератор AI-политикиПосмотрите, где вы сейчас
На звонке разберём, какой AI у вас уже работает, что спрашивают клиенты и аудиторы и насколько вы далеко от ISO/IEC 42001.
Объём работ считаем по количеству AI-систем в работе. Я готовлю вас к сертификации — сертификат выдаёт аккредитованный орган.
По теме
Риски AI, governance и работа AI в продакшене без сюрпризов.


