
ISO/IEC 23894
ISO/IEC 23894 AI 風險管理:從使用情境找出需要控制的問題
AI 風險不能只看模型是否準確。資料來源、使用者權限、後續人工判斷與錯誤影響,都會改變同一工具的風險。
適用對象與啟動時機
適合自行開發、提供、部署或採用 AI 的組織,包含採購外部工具後用於內部工作的情境。
企業常見挑戰
供應商的測試結果未必符合企業使用方式;寫上人工覆核,也不表示覆核者有足夠時間、資訊與權限阻止錯誤。
方法與適用要求
ISO/IEC 23894:2023 提供 AI 風險管理指引,可依組織與應用情境調整。它不是 ISO/IEC 42001 驗證要求,也不以單一通用表單替代具體風險分析。
版本與範圍依據:ISO 官方目錄。
以下為可供討論的專案範圍,實際項目及分工於需求確認後約定。
界定用途與責任
整理系統用途、輸入輸出及各方角色,區分自行控制與依賴供應商的部分。
描述風險情境
把資料、模型、系統及人工作業的可能失效連結到影響,標示證據與未知條件。
安排控制與核准
討論權限、測試、人工介入及剩餘風險的決策責任。
持續重新評估
當資料、供應商、功能或使用場景改變時,更新風險與控制。
Service Process
輔導內容與流程
盤點應用
確認實際使用而非僅採購清單。
分析情境
用具體工作流程辨識失效與影響。
試行控制
檢查覆核、權限與異常處理能否執行。
設定更新機制
安排監測、變更及定期重新檢視。
企業需準備哪些資料
以下為建議準備的資料,可先說明現有程度與缺口。
- AI 用途、流程與使用者角色。
- 資料流向、來源及供應商契約。
- 測試結果、錯誤與使用回饋。
- 權限、版本變更及異常處理紀錄。
可約定的交付成果
可約定應用範圍、風險情境清冊、控制與責任表,以及持續檢視方式。專項技術、安全或法律測試需另行確認。
時程與費用如何評估
應用數量、資料敏感程度、供應鏈及測試深度影響投入。系統修改與獨立測試不能預設包含在一般制度規劃中。
FAQ
常見問題
只有自建模型才需要嗎?
外部工具在企業流程中的用途與資料仍需管理,不能完全依賴供應商。
一張通用風險表夠嗎?
表格可作紀錄工具,但情境、影響及控制須按實際用途分析。
有人覆核就沒有風險嗎?
需確認覆核能力、資訊、時間與介入權限,並保留剩餘風險判斷。
與 ISO/IEC 42005 有何不同?
23894 著重 AI 風險管理,42005 著重對個人、群體及社會的影響評估,兩者可相互提供資料。
可以指定任何 AI 供應商嗎?
制度設計可依實際供應方式調整,需確認可取得的證據與契約限制。
上線後還要再評估嗎?
使用情境與資料會變化,應有監測與重新評估的觸發條件。
相關服務與需求諮詢
Let’s Talk


