iT邦幫忙

2026 iThome 鐵人賽

DAY 13
0

📝 本系列為 iThome 鐵人賽學習筆記,屬個人教學與非商業用途;文中法規與標準內容均以自身理解後的話轉述並註明出處,非逐字引用。

階段二|誰在管、用什麼管:制度與標準

從適用性聲明到取得證書的認證之路

知道要做什麼之後,怎麼證明你做到了

前四天把 ISO/IEC 42001 的內在拆解完畢:Day 9 認識它是什麼、Day 10 走過主體條款、Day 11 深入風險與衝擊評估、Day 12 拆解附錄 A 控制。到這裡,你已經知道「一套 AI 管理系統該長什麼樣」。

但還缺最後一塊拼圖:你怎麼向外界證明「我真的做到了」? 答案就是——通過第三方驗證,拿到一張證書。今天是第二階段 42001 段落的收尾,要走完最後這條路:從一份叫「適用性聲明」的關鍵文件出發,一路走到證書到手。

這一篇談的多半是「流程與步驟」,屬於通用的管理制度知識,所以可以講得比前幾天具體;但涉及標準定義處,仍僅作轉述、不複製標準的範本文字。

關鍵樞紐:適用性聲明(SoA)

整個導入過程裡,有一份文件是所有稽核員一定會先要的、也是最能代表「你到底打算怎麼治理 AI」的——適用性聲明(Statement of Applicability,以下簡稱 SoA)。如下圖所示,它是連接風險評鑑與控制措施的樞紐。

SoA:連接風險評鑑與控制的樞紐文件

SoA 是什麼

用一句話說:SoA 是一份**「逐一交代你對每一條控制的決定」的清單**——不只是附錄 A 的控制,也包括你依風險自訂、附錄 A 以外的控制。對每一條控制,你要回答:

  1. 納入還是排除?(你要不要採用這條控制)
  2. 理由是什麼?(為什麼納入、或為什麼可以排除)

標準明文要求的,其實就是上面這兩件事——「必要控制的清單」加上「納入/排除的理由」。實務上,多數組織還會再加一欄「目前的實作狀態」,方便追蹤與稽核;但要知道,這一欄是常見做法,而非標準規定的必備欄位。

如同 Day 12 所述,附錄 A 不是每條都強制。SoA 就是你把「依風險評鑑結果,決定採用哪些控制」這件事,正式寫下來、並說明理由的地方。它把三樣東西串在一起:風險評鑑(Day 11)→ 選擇控制(Day 12 的附錄 A)→ 說明取捨(SoA)

為什麼 SoA 這麼重要

因為它是稽核的「地圖」。稽核員拿到你的 SoA,就知道:你宣稱採用了哪些控制、承諾做到什麼程度——接下來他的工作,就是逐項查證「你寫的,是不是真的做到了」。SoA 寫得含糊,稽核就會處處卡關;SoA 寫得誠實而精確,稽核才走得順。 這也是為什麼 SoA 常被稱為 42001(以及 27001)導入的「靈魂文件」。

實務上要提醒:SoA 不是「把每條都寫納入」就好。排除某條控制、並給出合理理由,是完全正當、甚至必要的——例如「本組織不自行訓練模型,故與訓練資料相關的某些控制不適用」。誠實地排除,比勉強宣稱全採用卻做不到,更能通過稽核。

從導入到取得證書的完整流程

有了 SoA 這個核心,來看整條路怎麼走。一個典型的導入到驗證流程如下圖所示,用白話拆成幾個階段:

從差距分析到取得證書的導入流程

  1. 差距分析(Gap Analysis):拿標準的要求,對照組織現況,盤出「還差哪些」。這是起點,讓你知道要補多少。
  2. 建立管理系統:依主體條款與 SoA,把缺的政策、流程、控制建起來。
  3. 實際運行一段時間:制度不能只有文件,要真的跑一陣子,產出紀錄與證據——稽核員要看的是「證據」,不是「宣示」。
  4. 內部稽核(Internal Audit):自己先查一遍,找出不符合的地方先修掉。這對應主體條款第 9 章。
  5. 管理審查(Management Review):由高階管理者檢視制度整體是否有效、要不要調整資源與方向。同樣屬第 9 章。
  6. 選擇驗證機構、正式受審:接著才進入外部的第三方稽核,分兩階段(下一節詳談)。
  7. 開立不符合、矯正:稽核幾乎一定會開出一些「不符合事項」,組織限期矯正。
  8. 取得證書:矯正完成、稽核通過,發給證書。證書通常有效約三年,期間每年還會有「追查稽核(surveillance audit)」,三年期滿要「重新驗證」。

注意第 3、4、5 步——它們就是 Day 10 講的 PDCA(Plan-Do-Check-Act)裡的 Do、Check。 驗證不是一次性的考試,而是把「持續運轉的管理循環」拿給外部確認。這也是為什麼你不能「臨時抱佛腳」:沒有實際運行產生的紀錄,稽核員一看就知道。

第一階段稽核 vs 第二階段稽核

外部的第三方稽核,標準做法是分成兩個階段,很多人會搞混,這裡講清楚。兩階段的分工如下圖所示:

第一階段看文件準備,第二階段看實際落實

  • 第一階段稽核(Stage 1):偏「書面與準備度」的檢查。稽核員審視你的文件(政策、SoA、風險評鑑等)齊不齊、制度設計合不合理、以及你「準備好受第二階段稽核了沒」。它像是正式考試前的資格審查。
  • 第二階段稽核(Stage 2):偏「實際落實」的檢查。稽核員到現場(或線上),實地查證你「文件上寫的,是不是真的在做」——訪談人員、抽查紀錄、看證據。這是決定能不能發證的關鍵一關。

一個實用的心法:第一階段查「你有沒有計畫」,第二階段查「你有沒有照計畫做」。 兩階段都通過(並矯正完不符合事項),才會發證。

驗證 vs 認證:一個常被混淆的層級

最後釐清一組最容易混淆的詞——「驗證」與「認證」不是同義詞,它們是不同層級的東西。搞懂這個,才會知道「一張證書為什麼可信」。三者的層級關係如下圖所示。

認證機構認證驗證機構、驗證機構驗證你的組織

  • 驗證(Certification,符合性驗證):由驗證機構來查證「你的組織是否符合 42001」,通過就發證書給你。
  • 認證(Accreditation):由更上一層的認證機構,來查證「這家驗證機構本身有沒有資格、夠不夠公正」。在台灣,這個角色是財團法人全國認證基金會(Taiwan Accreditation Foundation,以下簡稱 TAF)

用一句話理清:TAF 認證「驗證機構」,驗證機構驗證「你的組織」。 這個「認證機構 → 驗證機構 → 受驗組織」的三層結構,正是讓一張證書「有公信力」的原因——因為發證的機構,本身也是被監督的。你拿到的證書上,通常會同時出現驗證機構與其認證機構(如 TAF)的標誌,代表這條信任鏈是完整的。

台灣本土的 42001 驗證體系怎麼運作、第一家通過驗證的案例,會在第三階段的 Day 19 完整展開;今天先把「證書怎麼來的、為什麼可信」這條脈絡建立起來。

對映到本系列:白皮書就是一份迷你 SoA

把今天的觀念接回本系列的產出。還記得我們最終要交付的《AI 專案資安合規檢核表 / 白皮書》嗎?從 42001 的角度看,那份檢核表,本質上就是一份針對「檢索增強生成(Retrieval-Augmented Generation,以下簡稱 RAG)客服系統」的迷你 SoA

  • 它逐項列出「這個 AI 系統該有哪些控制」(對映附錄 A)。
  • 每一項標註「做了沒、怎麼做、用什麼技術證據佐證」(對映 SoA 的納入與實作狀態)。
  • 而第四階段(Day 21–30)我們寫的每一段防禦程式、每一份稽核日誌,就是為這份迷你 SoA 的每一項「補上技術證據」。

換句話說,本系列從頭到尾在做的,其實就是帶著你走一遍「為一個真實 AI 系統,建立並落實一份 SoA」的縮小版練習。這也是為什麼前面要花這麼多天讀懂 42001——它是最終那份白皮書的骨架。

小結與明日預告

今天走完了 42001 的認證之路,也為第二階段的 42001 段落收尾:

  • **SoA(適用性聲明)**是導入的樞紐文件:逐條交代對附錄 A 控制的納入/排除與理由,把「風險評鑑 → 選擇控制」的決策正式化;
  • 導入到驗證的流程:差距分析 → 建立制度 → 實際運行 → 內部稽核 → 管理審查 → 第一/第二階段稽核 → 矯正 → 取得證書(三年週期、每年追查);
  • 第一階段查「有沒有計畫」、第二階段查「有沒有照做」
  • 驗證 vs 認證:TAF(認證機構)認證驗證機構,驗證機構驗證你的組織——三層結構撐起證書的公信力;
  • 本系列的白皮書,本質上就是一份針對 RAG 系統的迷你 SoA。

明天(Day 14)將把第二階段推向國際——EU AI Act × NIST AI RMF,以及 42001 如何當「共通語言」。 我們會看到:導入一次 ISO/IEC 42001,如何同時對應歐盟的高風險要求、並與美國 NIST 的框架接軌,讓一套管理制度跨越不同司法管轄。第二階段的最後一塊,是把台灣的制度放到世界地圖上。


  • 程式碼:本篇為認證流程解讀,無對應程式碼;SoA 的技術證據落點見第四階段(Day 21–30)。
  • 參考條文/出處:ISO/IEC 42001:2023、CNS 42001:2026 之適用性聲明(SoA)定義與第 6、9 章(以自己的話轉述其用意,未複製範本文字);驗證與認證的分工參考一般符合性評鑑制度與財團法人全國認證基金會(TAF)之角色。導入與稽核流程為通用管理制度實務描述。

上一篇
Day 12:42001 附錄 A 控制措施——把「控制」拆成看得懂的三層
下一篇
Day 14:國際對接——EU AI Act × NIST AI RMF,42001 當共通語言
系列文
從法條到程式碼:台灣 AI 治理與資安合規實戰指南18
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言