
ISO/IEC 23894
ISO/IEC 23894 AI 风险管理咨询
ISO/IEC 23894 咨询协助企业把 AI 风险管理接入开发与使用流程。沃达从实际用途、资料与人员决策出发,整理可能失误、控制措施及监督责任,不以模型表现取代整体使用风险判断。
For Your Business
适用对象与启动时机
适合开发、提供、部署或使用 AI 的组织。新应用上线、扩大使用范围、模型或资料来源变更前,可先检查原有控制是否仍适用。即使使用外购工具,也需要了解企业自己的使用方式与责任。
The Challenge
企业常见挑战
测试回答正确,不代表在真实流程中不会造成问题。资料过期、使用者误解、权限过大或缺少人工接手,都可能影响结果。
AI 供应商与企业之间也可能有责任空白。需要清楚区分可以控制的设定、需向供应商取得的证据,以及尚无法判断的限制。
Our Approach
方法与适用要求
ISO/IEC 23894:2023 是 AI 风险管理指引,协助组织把相关风险流程整合到 AI 活动与职能,并依情境调整。可作为 AI 治理工作的支持方法,不等同 ISO/IEC 42001 管理体系认证。
以下依企业情境安排咨询重点,实际采用范围与证据深度于启动时确认。
场景与角色
界定 AI 要支持的工作、使用者及决策后果,区分开发、供应与使用责任,避免只登记模型名称。
风险评估
从资料、模型及使用流程整理可能的失效情境,记录证据和假设;影响企业与影响他人的情形均需适当讨论。
控制与监督
依风险安排资料限制、权限、人工复核或停止条件,确认谁能接受剩余风险,而非一律交给技术窗口。
监测与变更
整理异常回报及重评触发,例如用途扩充或模型更新;上线后仍需检查实际使用结果。
Process
咨询内容与流程
盘点 AI 使用
确认应用、资料流与人员角色,选定评估范围。
讨论风险情境
与业务及技术部门检查失误、控制与资料缺口,形成评估记录。
安排处置试行
测试人工复核、权限及异常处理是否可执行,交由适当人员核准。
建立重评机制
将使用反馈及变更接入管理流程,追踪措施与剩余风险。
Preparation
企业需准备哪些资料
- 用途与角色:应用清单、使用情境及负责部门。
- 资料与供应:来源、流向、供应商与契约摘要。
- 测试与问题:已知限制、测试案例及异常反馈。
- 控制与变更:权限、复核、更新及核准安排。
初谈可先提供目录或摘要。涉及个人信息、合同机密或系统记录时,先约定授权、遮蔽与保存方式。
Project Planning
时程与费用如何评估
依 AI 场景、资料敏感度、供应关系和评估深度安排。模型技术测试、信息安全测试、法律评估及系统修改分项确认;不将一份通用清单视为所有应用完成评估。
FAQ
常见问题
只适用自建模型吗?
不是,部署或使用 AI 的组织也可采用;外购服务仍需确认自身用途、资料与控制。
可以用一份表评估所有 AI 吗?
可共用基本格式,但需依场景及后果调整问题与证据,不能只换名称。
人工复核就能消除风险吗?
不能直接保证,还要确认人员能力、时间、权限和是否真的能介入。
与 ISO/IEC 42005 有何差别?
本项聚焦 AI 风险管理流程;42005 针对 AI 对个人、群体与社会的影响评估。可共用资料但需分清目的。
一定要使用特定厂牌工具吗?
不需要。方法依使用情境与资料安排,不限定模型或平台供应商。
上线后还要重评吗?
应依变更与实际问题安排回顾,尤其用途、资料、模型及使用规模改变时。
Related
相关服务与需求咨询
请提供产业、希望改善的活动、现有制度与预计完成时间,便于确认合作范围。
内容查核:。适用版本与要求依企业情况确认。
Let's Talk
Blog
可持续发展与 AI 专栏
从理解开始,
看见改变的方向。

