📝 本系列為 iThome 鐵人賽學習筆記,屬個人教學與非商業用途;文中法規與標準內容均以自身理解後的話轉述並註明出處,非逐字引用。
階段二|誰在管、用什麼管:制度與標準

前四天把 ISO/IEC 42001 的內在拆解完畢:Day 9 認識它是什麼、Day 10 走過主體條款、Day 11 深入風險與衝擊評估、Day 12 拆解附錄 A 控制。到這裡,你已經知道「一套 AI 管理系統該長什麼樣」。
但還缺最後一塊拼圖:你怎麼向外界證明「我真的做到了」? 答案就是——通過第三方驗證,拿到一張證書。今天是第二階段 42001 段落的收尾,要走完最後這條路:從一份叫「適用性聲明」的關鍵文件出發,一路走到證書到手。
這一篇談的多半是「流程與步驟」,屬於通用的管理制度知識,所以可以講得比前幾天具體;但涉及標準定義處,仍僅作轉述、不複製標準的範本文字。
整個導入過程裡,有一份文件是所有稽核員一定會先要的、也是最能代表「你到底打算怎麼治理 AI」的——適用性聲明(Statement of Applicability,以下簡稱 SoA)。如下圖所示,它是連接風險評鑑與控制措施的樞紐。

用一句話說:SoA 是一份**「逐一交代你對每一條控制的決定」的清單**——不只是附錄 A 的控制,也包括你依風險自訂、附錄 A 以外的控制。對每一條控制,你要回答:
標準明文要求的,其實就是上面這兩件事——「必要控制的清單」加上「納入/排除的理由」。實務上,多數組織還會再加一欄「目前的實作狀態」,方便追蹤與稽核;但要知道,這一欄是常見做法,而非標準規定的必備欄位。
如同 Day 12 所述,附錄 A 不是每條都強制。SoA 就是你把「依風險評鑑結果,決定採用哪些控制」這件事,正式寫下來、並說明理由的地方。它把三樣東西串在一起:風險評鑑(Day 11)→ 選擇控制(Day 12 的附錄 A)→ 說明取捨(SoA)。
因為它是稽核的「地圖」。稽核員拿到你的 SoA,就知道:你宣稱採用了哪些控制、承諾做到什麼程度——接下來他的工作,就是逐項查證「你寫的,是不是真的做到了」。SoA 寫得含糊,稽核就會處處卡關;SoA 寫得誠實而精確,稽核才走得順。 這也是為什麼 SoA 常被稱為 42001(以及 27001)導入的「靈魂文件」。
實務上要提醒:SoA 不是「把每條都寫納入」就好。排除某條控制、並給出合理理由,是完全正當、甚至必要的——例如「本組織不自行訓練模型,故與訓練資料相關的某些控制不適用」。誠實地排除,比勉強宣稱全採用卻做不到,更能通過稽核。
有了 SoA 這個核心,來看整條路怎麼走。一個典型的導入到驗證流程如下圖所示,用白話拆成幾個階段:

注意第 3、4、5 步——它們就是 Day 10 講的 PDCA(Plan-Do-Check-Act)裡的 Do、Check。 驗證不是一次性的考試,而是把「持續運轉的管理循環」拿給外部確認。這也是為什麼你不能「臨時抱佛腳」:沒有實際運行產生的紀錄,稽核員一看就知道。
外部的第三方稽核,標準做法是分成兩個階段,很多人會搞混,這裡講清楚。兩階段的分工如下圖所示:

一個實用的心法:第一階段查「你有沒有計畫」,第二階段查「你有沒有照計畫做」。 兩階段都通過(並矯正完不符合事項),才會發證。
最後釐清一組最容易混淆的詞——「驗證」與「認證」不是同義詞,它們是不同層級的東西。搞懂這個,才會知道「一張證書為什麼可信」。三者的層級關係如下圖所示。

用一句話理清:TAF 認證「驗證機構」,驗證機構驗證「你的組織」。 這個「認證機構 → 驗證機構 → 受驗組織」的三層結構,正是讓一張證書「有公信力」的原因——因為發證的機構,本身也是被監督的。你拿到的證書上,通常會同時出現驗證機構與其認證機構(如 TAF)的標誌,代表這條信任鏈是完整的。
台灣本土的 42001 驗證體系怎麼運作、第一家通過驗證的案例,會在第三階段的 Day 19 完整展開;今天先把「證書怎麼來的、為什麼可信」這條脈絡建立起來。
把今天的觀念接回本系列的產出。還記得我們最終要交付的《AI 專案資安合規檢核表 / 白皮書》嗎?從 42001 的角度看,那份檢核表,本質上就是一份針對「檢索增強生成(Retrieval-Augmented Generation,以下簡稱 RAG)客服系統」的迷你 SoA:
換句話說,本系列從頭到尾在做的,其實就是帶著你走一遍「為一個真實 AI 系統,建立並落實一份 SoA」的縮小版練習。這也是為什麼前面要花這麼多天讀懂 42001——它是最終那份白皮書的骨架。
今天走完了 42001 的認證之路,也為第二階段的 42001 段落收尾:
明天(Day 14)將把第二階段推向國際——EU AI Act × NIST AI RMF,以及 42001 如何當「共通語言」。 我們會看到:導入一次 ISO/IEC 42001,如何同時對應歐盟的高風險要求、並與美國 NIST 的框架接軌,讓一套管理制度跨越不同司法管轄。第二階段的最後一塊,是把台灣的制度放到世界地圖上。