聯繫我們
顧問與製造業人員核對資料的情境示意

ISO/IEC 23894

ISO/IEC 23894 AI 風險管理:從使用情境找出需要控制的問題

AI 風險不能只看模型是否準確。資料來源、使用者權限、後續人工判斷與錯誤影響,都會改變同一工具的風險。

討論此項管理需求

適用對象與啟動時機

適合自行開發、提供、部署或採用 AI 的組織,包含採購外部工具後用於內部工作的情境。

企業常見挑戰

供應商的測試結果未必符合企業使用方式;寫上人工覆核,也不表示覆核者有足夠時間、資訊與權限阻止錯誤。

方法與適用要求

ISO/IEC 23894:2023 提供 AI 風險管理指引,可依組織與應用情境調整。它不是 ISO/IEC 42001 驗證要求,也不以單一通用表單替代具體風險分析。

版本與範圍依據:ISO 官方目錄。

以下為可供討論的專案範圍,實際項目及分工於需求確認後約定。

界定用途與責任

整理系統用途、輸入輸出及各方角色,區分自行控制與依賴供應商的部分。

描述風險情境

把資料、模型、系統及人工作業的可能失效連結到影響,標示證據與未知條件。

安排控制與核准

討論權限、測試、人工介入及剩餘風險的決策責任。

持續重新評估

當資料、供應商、功能或使用場景改變時,更新風險與控制。

Service Process

輔導內容與流程

  1. 盤點應用

    確認實際使用而非僅採購清單。

  2. 分析情境

    用具體工作流程辨識失效與影響。

  3. 試行控制

    檢查覆核、權限與異常處理能否執行。

  4. 設定更新機制

    安排監測、變更及定期重新檢視。

企業需準備哪些資料

以下為建議準備的資料,可先說明現有程度與缺口。

  • AI 用途、流程與使用者角色。
  • 資料流向、來源及供應商契約。
  • 測試結果、錯誤與使用回饋。
  • 權限、版本變更及異常處理紀錄。

可約定的交付成果

可約定應用範圍、風險情境清冊、控制與責任表,以及持續檢視方式。專項技術、安全或法律測試需另行確認。

時程與費用如何評估

應用數量、資料敏感程度、供應鏈及測試深度影響投入。系統修改與獨立測試不能預設包含在一般制度規劃中。

FAQ

常見問題

只有自建模型才需要嗎?

外部工具在企業流程中的用途與資料仍需管理,不能完全依賴供應商。

一張通用風險表夠嗎?

表格可作紀錄工具,但情境、影響及控制須按實際用途分析。

有人覆核就沒有風險嗎?

需確認覆核能力、資訊、時間與介入權限,並保留剩餘風險判斷。

與 ISO/IEC 42005 有何不同?

23894 著重 AI 風險管理,42005 著重對個人、群體及社會的影響評估,兩者可相互提供資料。

可以指定任何 AI 供應商嗎?

制度設計可依實際供應方式調整,需確認可取得的證據與契約限制。

上線後還要再評估嗎?

使用情境與資料會變化,應有監測與重新評估的觸發條件。

相關服務與需求諮詢

請選一項實際 AI 工作,說明輸入資料、輸出用途及誰會採取後續行動。

聯絡凱騰討論需求

Let’s Talk

從您的需求,開始討論。

說明目前的進度、遇到的問題與預計時程,讓我們一起釐清下一步。

聯絡凱騰