ISO/IEC 42001 — AI idarəetmə sistemi üçün beynəlxalq standartdır; yəni şirkətin süni intellekti necə hazırladığını, tətbiq etdiyini və işlətdiyini idarə etdiyi təşkilati quruluş. Akkreditə olunmuş orqan tərəfindən sertifikatlaşdırıla bilir, ISO 27001 və ISO 9001 ilə eyni idarəetmə sistemi şablonunu izləyir və auditorun istədiyi şey AI-nızın təsviri deyil — dediyinizi ardıcıl şəkildə etdiyinizin sübutudur.

Təşkilatların ən çox səhv saldığı məhz sonuncu bənddir. 42001 auditinə model keyfiyyətinin texniki baxışı kimi hazırlaşmaq bir yığın əlaqəsiz material yaradır və əsl qiymətləndirmədən kəsilir. Standart idarəetmə haqqındadır və auditor idarəetmənin real olub-olmadığını yoxlayır.

Standart əslində nədir

ISO/IEC 42001:2023 Süni İntellekt İdarəetmə Sisteminin (AIMS) qurulması, tətbiqi, saxlanması və davamlı təkmilləşdirilməsi üçün tələbləri müəyyən edir.

Məntiqi digər bütün ISO idarəetmə sistemi standartları ilə eynidir. Əhatəni müəyyən edirsiniz, riskləri aşkarlayırsınız, məqsəd və nəzarətləri təyin edirsiniz, məsuliyyəti bölürsünüz, sistemi işlədirsiniz, ölçürsünüz və təkmilləşdirirsiniz. Mövzu AI-dır; mexanizm isə ISO 27001-dən keçmiş hər kəsə tanışdır.

Bu, qəsdən texniki standart deyil. Modelinizin hansı dəqiqliyə çatmalı olduğunu, hansı arxitekturaların məqbul sayıldığını və ya qərəzliliyi necə test edəcəyinizi demir. Tələb edir ki, bunları öz kontekstiniz üçün müəyyən edəsiniz, qərarı sənədləşdirəsiniz və ona əməl etdiyinizi göstərə biləsiniz.

Başlamazdan əvvəl bilməyə dəyən iki struktur xüsusiyyəti var.

Annex A nəzarətləri. Normativ nüvə: doqquz nəzarət məqsədi altında qruplaşdırılmış, A.2-dən A.10-a qədər nömrələnmiş 38 AI-yə xas nəzarət — AI siyasəti, daxili təşkilatlanma, resurslar, təsir qiymətləndirməsi, sistemin həyat dövrü, AI sistemləri üçün data, maraqlı tərəflər üçün məlumat, məsuliyyətli istifadə və üçüncü tərəf münasibətləri. (Bəzi mənbələrdə alt-nəzarətlərin sayılma qaydasından asılı olaraq 39 rəqəmini görəcəksiniz; blog cədvəlindən yox, standartın mətnindən çıxış edin.) 27001-də olduğu kimi, tətbiq oluna bilənliyi qiymətləndirir və istisnaları Tətbiq Oluna Bilənlik Bəyanatında əsaslandırırsınız.

Riskə əsaslanan yanaşma ilə uyğunluq. Quruluş Aİ-nin AI Act məntiqi ilə kifayət qədər üst-üstə düşür ki, işlək 42001 sistemi olan təşkilat AI Act uyğunluğu üçün əsas işin böyük hissəsini görmüş sayılsın. Sertifikatlaşmanın ən çox səslənən kommersiya səbəbi budur və ədalətlidir — aşağıda vaxt barədə bir qeyd-şərtlə.

Təşkilatlar niyə sertifikat alır

Dörd səbəb, real olaraq ortaya çıxdıqları sıra ilə.

Satınalma. Korporativ və dövlət alıcıları getdikcə daha çox soruşur ki, AI təchizatçısının tanınmış sertifikatı varmı. «Bəli» deyə bilmək təhlükəsizlik baxışını qısaldır, rəqabətli proseslərdə isə bəzən fərqləndirici yox, ixtisas tələbi olur.

Tənzimləyici mövqe. Sertifikat nə Aİ AI Act-a, nə də hər hansı milli qanuna uyğunluq vermir. Sistemli yanaşmanı nümayiş etdirir — nəzarətçilərin ilk soruşduğu budur — və həmin rejimlərin tələb etdiyi sənədləşmənin böyük hissəsini yaradır.

Daxili nizam. Ən az müzakirə olunan və ən əhəmiyyətli fayda. Sertifikatlaşma təşkilatı əslində nə etdiyini yazmağa məcbur edir — AI sistemini istehsalata kim təsdiqləyir, biri gözlənilməz davrananda nə baş verir, model hansı data dəstləri üzərində öyrədilib. Təşkilatların çoxu hazırlıq zamanı bu cavabların əvvəllər yazılı formada mövcud olmadığını kəşf edir.

Həssas data ilə işləyən müştərilərin etibarı. Banklara və dövlət qurumlarına təchizatçı üçün AI idarəetməsinin müstəqil qiymətləndirməsi belə siqnalların çox az olduğu bazarda ciddi çəkiyə malikdir.

ISO 27001-dən nə ilə fərqlənir

Hər ilk söhbətdə qalxan sual.

ISO 27001 informasiya təhlükəsizliyini idarə edir: məlumatın məxfiliyi, tamlığı və əlçatanlığı. Risk modeli məlumata qarşı təhdidlər haqqındadır.

ISO/IEC 42001 AI sistemlərini idarə edir və risk modeli təhlükəsizlikdən kənara çıxaraq insanlara təsiri də əhatə edir — ədalətlilik, şəffaflıq, insan nəzarəti, təhlükəsizlik və avtomatlaşdırılmış qərarların nəticələri. Həmçinin 27001-də qarşılığı olmayan məsələləri örtür: öyrətmə datasının mənşəyi, modelin həyat dövrü, izah oluna bilənlik və insanlara AI sistemi ilə ünsiyyətdə olduqlarını bildirmək öhdəliyi.

İkisi üst-üstə düşür və bir-birini tamamlayır. Yetkin 27001 sistemi olan təşkilatda idarəetmə mexanizminin böyük hissəsi — sənəd nəzarəti, daxili audit, rəhbərlik baxışı, korrektiv tədbir — artıq var və birbaşa təkrar istifadə oluna bilər. Bu təkrar istifadə müddətdə ölçülə bilir: mövcud ISO 27001 və ya 9001 sertifikatı olan təşkilatlar adətən 42001-ə dörd-altı ayda çatır, sıfırdan başlayanlarda isə bu, altı-on iki aydır.

Azərbaycan bankları üçün bunun ikinci bir səbəbi də var: Mərkəzi Bankın Banklarda informasiya təhlükəsizliyinin idarə edilməsi haqqında Qaydalar sənədi açıq şəkildə ISO/IEC 27000 seriyası üzərində qurulub, ona görə nəzarət altındakı qurum sertifikatı olsun-olmasın, altdakı mexanizmin çoxunu onsuz da işlədir.

Auditor əslində nə istəyir

Hazırlıq adətən məhz burada yayınır. Auditor modellərinizi qiymətləndirmir. O, idarəetmə sisteminizin kağızda deyil, praktikada mövcud olub-olmadığını yoxlayır.

«AI inventarınızı göstərin.» Əhatəyə düşən AI sistemlərinin tam reyestri: hər biri nə edir, sahibi kimdir, risk təsnifatı və statusu nədir. İlk auditdə ən çox rast gəlinən tapıntı natamam inventardır — hansısa departament heç kimin qeydə almadığı bir şeyi işlədir.

«Bu sistemin risk qiymətləndirməsini və onu kimin təsdiqlədiyini göstərin.» Ümumi şablon yox. Konkret sistem üçün konkret qiymətləndirmə, müəyyən edilə bilən təsdiqləyən şəxs və tarixlə. Qiymətləndirmə tətbiqdən sonra aparılıbsa, bu, tapıntıdır.

«Bu sistemin istehsalata necə təsdiqləndiyini addım-addım izah edin.» Bir sistem seçib izi izləyəcəklər: kim qiymətləndirib, kim imzalayıb, hansı meyarlara qarşı və qeyd haradadır. Sənəddə mövcud olan, amma qarşısındakı konkret sistem üçün icra olunmayan proses ən çox rast gəlinən uyğunsuzluqdur.

«Bu modelin öyrətmə və ya əsaslanma datası haradan gəlib?» Mənşə, istifadə icazəsi və keyfiyyətin necə qiymətləndirildiyi. Zəif data idarəetməsi olan təşkilatlar ən çox burada əziyyət çəkir — heç vaxt izləmədiyiniz mənşəyi sənədləşdirə bilməzsiniz və o, sonradan bərpa olunmur.

«İnsan bu sistemi necə ləğv edir?» Konkret olaraq. Kim, hansı mexanizmlə — və bunun baş verdiyi bir hadisəni göstərin.

«Səhv gedəndə nə olur?» Hadisə prosesi və onun məşq edildiyinin sübutu. Heç vaxt heç nə səhv getməyibsə, bunu necə biləcəyinizi soruşacaqlar.

«Son daxili auditinizi və rəhbərlik baxışınızı göstərin.» İdarəetmə sisteminin əsasları. Buradakı çatışmayan və ya formal qeydlər AI praktikanızın nə qədər yaxşı olmasından asılı olmayaraq birbaşa tapıntıdır.

«Üçüncü tərəf AI komponentlərini necə idarə edirsiniz?» Model təchizatçıları, API-lər, əvvəlcədən öyrədilmiş modellər, vendorlar. Yoxlama qeydləri və müqavilə şərtləri.

Hazırlıq adətən harada pozulur

Bunu sənədləşdirmə tapşırığı kimi görmək. Heç kimin əməl etmədiyi təsirli siyasətlər dəsti yazmaq. Auditor real sistemləri real qeydlərə qarşı seçmə yoxlayır; boşluq bir saat ərzində üzə çıxır.

İlk cəhddə əhatəni çox geniş götürmək. Bütün təşkilat üzrə hər AI fəaliyyətini eyni anda sertifikatlaşdırmaq — halbuki müəyyən əhatə (bir biznes bölməsi, bir məhsul xətti) icazəlidir və xeyli əlçatandır. Dar əhatə götürün, sertifikat alın, nəzarət auditində genişləndirin.

AI inventarına gec başlamaq. Həmişə planlaşdırılandan uzun çəkir, çünki AI sistemləri qeyri-rəsmi qaydada mənimsənilib. Departamentlərdə heç kimin qeydə almadığı alətlər var. Buradan, birinci gündən başlayın.

Data mənşəyinin olmaması. Datanın haradan gəldiyini sənədləşdirmə tələbi geriyə dönük həll olunmur. İşlək data kataloqu və lineage-i olan təşkilatlarda bu, əsasən hazırdır; olmayanlar isə həqiqətən çətin bərpa işi ilə üzləşir. Bu, data idarəetməsi ilə AI sertifikatlaşması arasındakı ən güclü praktiki bağdır.

İşi səlahiyyəti olmayan adama tapşırmaq. AIMS mühəndislik, hüquq, risk və biznes üzrə qərarlar tələb edir. E-poçtla koordinasiya edən gənc mütəxəssis sertifikatlaşdırıla bilən sistem yaratmayacaq.

Real hazırlıq ardıcıllığı

Mövcud ISO 27001 sertifikatı olan təşkilat üçün altı-on iki ay. Olmayanda on iki-on səkkiz ay.

1–2-ci aylar — əhatə və inventar. Sərhədi dəqiq müəyyən edin. AI sistemləri reyestrini qurun. Reyestrin sizi təəccübləndirəcəyini gözləyin.

2–4-cü aylar — boşluq qiymətləndirməsi. Mövcud praktikanı tələblərə və Annex A nəzarətlərinə qarşı qiymətləndirin. Əsaslandırılmış istisnalarla Tətbiq Oluna Bilənlik Bəyanatını hazırlayın.

4–8-ci aylar — qurma. Siyasətləri yazın, amma daha vacibi prosesləri tətbiq edin: risk qiymətləndirməsi, təsir qiymətləndirməsi, təsdiq nöqtələri, hadisələrin idarə olunması, üçüncü tərəf yoxlaması. 27001 mexanizmini mövcud olan hər yerdə təkrar istifadə edin.

8–10-cu aylar — işlətmə. Sistem sübut yaratmaq üçün kifayət qədər uzun işləməlidir. Auditorlara qeydlər lazımdır, qeydlər isə keçmiş vaxt tələb edir. Bu mərhələni sıxmaq olmur və onu sıxmağa çalışmaq ilk auditlərin uğursuzluğunun ən çox yayılmış səbəbidir.

10-cu ay — daxili audit və rəhbərlik baxışı. Hər ikisi sertifikatlaşmadan əvvəl məcburidir. Daxili auditə ciddi yanaşın; səthi audit əsl auditdə tapıntılara zəmanət verir.

11–12-ci aylar — sertifikatlaşma auditi. 1-ci mərhələ sənədləşməni və hazırlığı yoxlayır. 2-ci mərhələ tətbiqi qiymətləndirir. Kiçik uyğunsuzluqlar normaldır və korrektiv tədbir planı ilə bağlanır.

Nəyə başa gəlir

Üç komponent və heç biri insanların gözlədiyi kimi əsas xərc deyil.

Sertifikatlaşdırma orqanının haqqı — təşkilatın ölçüsünə və əhatəyə görə dəyişir. Proqnozlaşdırıla biləndir və adətən ən kiçik sətirdir.

Konsaltinq, istifadə olunursa. İxtiyaridir. Əsasən idarəetmə sistemi təcrübəsi olmayan təşkilatlar üçün dəyərlidir.

Daxili səy — əsl xərc və ardıcıl olaraq lazımınca qiymətləndirilmir. İlin böyük hissəsi üçün ciddi vaxt ayrılmış konkret sahib, üstəgəl mühəndislik, hüquq və risk tərəflərinin cəlb olunması.

2026-cı il üçün dərc olunan diapazonlar ümumi proqram xərci barədə təsəvvür verir, daxili səy də daxil olmaqla: təxminən 50–200 nəfərlik təşkilat üçün 85 000–150 000 dollar, orta seqment üçün 180 000–320 000 dollar, 500-dən çox işçisi olan korporasiyalar üçün 350 000–650 000 dollar. Bunlar ABŞ və Qərbi Avropa rəqəmləridir və bu bazarda aşağı düşür, amma nisbətlər qalır: daxili səy üstünlük təşkil edir — sertifikatlaşmaların uğursuz olmaqdansa yerində saymasının səbəbi də budur.

Sonra illik nəzarət auditləri və üçillik dövrədə yenidən sertifikatlaşma. Sistem layihə deyil, daimi öhdəlikdir.

Aİ AI Act-ın vaxtı dəyişdi — iş dəyişmədi

42001 üçün əsasınız «2026-cı ilin avqustundakı AI Act son tarixi» idisə, həmin tarix sürüşdü.

Reqlament (Aİ) 2026/1744 kimi qəbul edilmiş Digital Omnibus AI Act-ın yüksək riskli öhdəliklərini 2026-cı il 2 avqustdan 2027-ci il 2 dekabra, tənzimlənən məhsullara quraşdırılmış yüksək riskli sistemlər üçün isə 2028-ci il 2 avqusta təxirə saldı. Dəyişməyənlər: 50-ci maddə üzrə şəffaflıq öhdəlikləri — istifadəçinin AI sistemi ilə ünsiyyətdə olduğunu açıqlamaq, AI tərəfindən yaradılan məzmunu işarələmək, deepfake-ləri etiketləmək — və Komissiyanın ümumi təyinatlı AI üzərində icra səlahiyyətləri; hər ikisi 2026-cı il 2 avqustdan qüvvədədir. Cərimələr ən ciddi pozuntular üçün 35 milyon avro və ya dünya dövriyyəsinin 7%-i, qalanların çoxu üçün 15 milyon avro və ya 3%-ə qədər olaraq qalır.

Aİ müştərilərinə xidmət göstərən Azərbaycan şirkəti üçün praktiki oxunuş belədir: yüksək riskli sistemlərin uyğunluq qiymətləndirməsi üçün əlavə vaxtınız var, şəffaflıq üçün əlavə vaxt yoxdur, 42001 sisteminin yaratdığı sənədləşmə isə hər iki rejimin istədiyi şeydir. Təxiri dayanmaq üçün səbəb kimi yox, qrafik rahatlığı kimi qəbul edin.

Buna dəyərmi?

Dürüst cavab: AI-nın satdığınız məhsulda və ya işləmə tərzinizdə mərkəzi olub-olmamasından asılıdır.

Dəyər — əgər korporativ və ya dövlət sektoruna AI sistemləri təchiz edirsinizsə, tənzimlənən sahədə fəaliyyət göstərirsinizsə, Aİ müştərilərinə xidmət edib AI Act riskiniz varsa, yaxud AI-nı insanlara maddi təsir göstərən qərarlarda işlədirsinizsə.

Yəqin ki, tezdir — əgər AI istifadəniz daxili məhsuldarlıq alətləri ilə məhdudlaşırsa, soruşan xarici müştəriniz yoxdursa və tənzimləyici təkan yoxdursa. Daxili nizam faydası realdır, amma sertifikatsız da əldə oluna bilər.

Ən güclü arqument satınalmadır. Demək olar hər təchizatçının məsuliyyətli AI praktikası iddia etdiyi bazarda akkreditə olunmuş üçüncü tərəf qiymətləndirməsi yoxlanıla bilən çox az iddiadan biridir.

Əsas məqamlar

  • 42001 modeli yox, idarəetmə sistemini sertifikatlaşdırır. Auditor AI-nızın yaxşı olub-olmadığını yox, idarəetmənin real olub-olmadığını yoxlayır.
  • Annex A doqquz məqsəd altında 38 AI-yə xas nəzarət daşıyır və Tətbiq Oluna Bilənlik Bəyanatı vasitəsilə tətbiq olunur.
  • AI inventarı birinci işdir və həmişə planlaşdırılandan uzun çəkir.
  • Data mənşəyi geriyə dönük bərpa olunmur. Kataloqu və lineage-i olan təşkilatlar burada xeyli irəlidədir.
  • Mövcud ISO 27001 sertifikatı müddəti təxminən yarıya endirir — altı-on iki ay yerinə dörd-altı ay.
  • Aİ AI Act-ın yüksək risk son tarixləri 2027-ci ilin dekabrına və 2028-ci ilin avqustuna keçdi; şəffaflıq və GPAI icrası dəyişmədi.
  • Sistem sübut yaratmaq üçün kifayət qədər uzun işləməlidir. Həmin mərhələni sıxmaq olmur.

Yukon Labs HAVAA məhsulunu 42001 nəzarət dəstini nəzərə alaraq qurur — audit izi, model versiyasının sabitlənməsi, insan müdaxiləsi nöqtələri və data mənşəyi sənəd yox, məhsul xüsusiyyəti kimi — və dərc olunmuş AI siyasəti əsasında fəaliyyət göstərir.