
ISO/IEC 42005
ISO/IEC 42005 AI 影響評估:把受影響的人納入分析
AI 影響可能落在使用者以外的人身上。評估需要看見直接與間接影響,說明證據、未知條件,以及組織準備採取的回應。
適用對象與啟動時機
適合規劃或使用 AI 系統時,檢視可合理預見用途對個人、群體及社會的影響。
企業常見挑戰
只評估企業自身損失,容易漏掉受評分、被篩選或被資料推論的人;只列風險名稱,也無法決定如何回應。
方法與適用要求
ISO/IEC 42005:2025 提供 AI 系統影響評估指引,涵蓋可預見應用及相關影響。它不自動替代法律要求的評估或個資保護影響評估。
版本與範圍依據:ISO 官方目錄。
以下為可供討論的專案範圍,實際項目及分工於需求確認後約定。
辨識受影響對象
包括直接使用者、結果作用對象及合理可預見的間接受影響群體。
描述影響與條件
分開正面與負面影響、發生條件、範圍與證據不足處。
形成回應與決策
整理需要補充的資訊、可採措施、負責人及決策理由。
安排重新評估
當用途、對象或環境改變時檢視,即使模型版本沒有變動。
Service Process
輔導內容與流程
確認用途與對象
畫出系統結果如何進入實際流程。
整理影響證據
結合測試、回饋與必要的利害關係人資訊。
決定回應措施
約定措施、責任及尚待釐清的問題。
監測與更新
設定重新評估條件並保留前後判斷紀錄。
企業需準備哪些資料
以下為建議準備的資料,可先說明現有程度與缺口。
- 系統功能、使用情境與結果處理流程。
- 直接及間接受影響對象的整理。
- 測試、使用回饋與已知限制。
- 既有決策、回應措施及後續追蹤。
可約定的交付成果
可約定影響對象與情境分析、證據及假設表、回應措施與重新評估計畫。技術測試、法律評估及外部參與活動需另訂範圍。
時程與費用如何評估
用途、受影響群體與證據可得性決定評估深度。若需要外部訪談或補充測試,應獨立安排資源與時程。
FAQ
常見問題
只要評估系統使用者嗎?
還需考慮結果作用對象與合理可預見的間接受影響者。
企業損失風險清單可以直接取代嗎?
企業風險可提供部分資料,但影響評估還要看個人、群體與社會層面。
可以替代個資保護影響評估嗎?
需另核對適用法律與評估目的,不能自動視為相同。
一定要訪談所有相關人嗎?
應依影響、可行性及資料需要設計適當參與方式,並說明代表性限制。
完成評估就能保證沒有負面影響嗎?
評估能支持辨識與回應,仍可能存在未知或剩餘影響,需要持續追蹤。
模型沒變也需要重做嗎?
用途、對象或部署環境改變時,原有影響判斷可能已不適用。
相關服務與需求諮詢
Let’s Talk


